Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Управление информационной безопасностью. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
767 Кб
Скачать

3.3. Оценка актуальности угроз безопасности информации

См. приложение 11 к Методике.

Впредыдущем пункте получен перечень возможных угроз. По каждой строчке – есть актуальный нарушитель, объект воздействия, способ реализации угрозы, негативные последствия. Значит, эта угроза возможна. Каждой угрозе необходимо присвоить идентификатор.

Для этого добавляем колонку «Идентификатор угрозы безопасности информации». Можно воспользоваться Банком данных угроз безопасности информации ФСТЭК России, многие угрозы там уже описаны. Если нет, фо р- мулируем наименование сами.

Вколонке 12 приведен только пример.

 

 

Возмож-

 

 

 

 

Возмож-

 

 

 

 

 

 

 

 

 

 

ные цели

Уровень

 

 

 

 

Вид

ные

Объек-

 

 

Катего-

 

 

 

 

Виды

Виды

реализа-

возможно-

Доступные

 

Идентифи-

 

риска

нега-

ты воз-

рии

Способы

(ущер-

тивные

дей-

воздей-

наруши-

наруши-

ции угроз

стей

интерфей-

реализации

катор

 

ба)

послед-

ствия

ствия

теля

теля

безопасно-

наруши-

сы

 

угрозы

 

 

ствия

 

 

 

 

сти ин-

теля

 

 

 

 

 

 

 

 

 

формации

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

10

11

12

У1

Ущерб

Разгла-

Веб-

Несанк-

Преступ-

Внешний

Получение

Н2 –

Пользова-

Использо-

УБИ.***

 

физи-

шение

прило-

циониро-

ные груп-

 

финансо-

Наруши-

тельский

вание уяз-

 

 

ческо-

персо-

жение

ванный

пы (кри-

 

вой или

тель, обла-

веб-

вимостей

 

 

му ли-

нальных

инфор-

доступ к

минальные

 

иной мате-

дающий

интерфейс

конфигура-

 

 

цу

данных

маци-

иденти-

структу-

 

риальной

базовыми

доступа к

ции систе-

 

 

 

 

онной

фикаци-

ры)

 

выгоды

повышен-

базе данных

мы управ-

 

 

 

 

систе-

онной

 

 

 

ными воз-

информаци-

ления база-

 

 

 

 

 

 

 

 

 

 

 

 

 

83

 

 

Возмож-

 

 

 

 

Возмож-

 

 

 

 

 

 

 

 

 

 

ные цели

Уровень

 

 

 

 

Вид

ные

Объек-

 

 

Катего-

 

 

 

 

Виды

Виды

реализа-

возможно-

Доступные

 

Идентифи-

риска

нега-

ты воз-

воздей-

наруши-

рии

ции угроз

стей

интерфей-

Способы

катор

 

(ущер-

тивные

дей-

ствия

теля

наруши-

безопасно-

наруши-

сы

реализации

угрозы

 

ба)

послед-

ствия

 

 

теля

сти ин-

теля

 

 

 

 

 

ствия

 

 

 

 

 

 

 

 

 

 

 

 

 

формации

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

10

11

12

 

 

 

мы, об-

инфор-

 

 

 

можностя-

онной си-

ми данных

 

 

 

 

рабаты-

мации

 

 

 

ми

стемы

 

 

 

 

 

вающей

граждан,

 

 

 

 

 

 

 

 

 

 

иден-

содер-

 

 

 

 

 

 

 

 

 

 

тифи-

жащейся

 

 

 

 

 

 

 

 

 

 

кацион-

в веб-

 

 

 

 

 

 

 

 

 

 

ную

прило-

 

 

 

 

 

 

 

 

 

 

инфор-

жении

 

 

 

 

 

 

 

 

 

 

мацию

инфор-

 

 

 

 

 

 

 

 

 

 

граждан

мацион-

 

 

 

 

 

 

 

 

 

 

 

ной си-

 

 

 

 

 

 

 

 

 

 

 

стемы

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

У2

Риски

Потеря

Банк-

Несанк-

Отдельные

Внешний

Любопыт-

Н1 –

Доступ че-

Внедрение

УБИ.***

 

юриди-

(хищение

клиент

циониро-

физиче-

 

ство или

Наруши-

рез локаль-

вредоносно-

 

 

ческо-

денеж-

 

ванная

ские лица

 

желание

тель, обла-

ную вычис-

го про-

 

 

му ли-

ных

 

подмена

(хакеры)

 

самореали-

дающий

лительную

граммного

 

 

цу, ин-

средств)

 

данных,

 

 

зации

базовыми

сеть органи-

обеспечения

 

 

диви-

 

 

содер-

 

 

(подтвер-

возможно-

зации

 

 

 

 

 

 

 

 

 

 

 

 

 

 

84

 

 

Возмож-

 

 

 

 

Возмож-

 

 

 

 

 

 

 

 

 

 

ные цели

Уровень

 

 

 

 

Вид

ные

Объек-

 

 

Катего-

 

 

 

 

Виды

Виды

реализа-

возможно-

Доступные

 

Идентифи-

риска

нега-

ты воз-

воздей-

наруши-

рии

ции угроз

стей

интерфей-

Способы

катор

 

(ущер-

тивные

дей-

ствия

теля

наруши-

безопасно-

наруши-

сы

реализации

угрозы

 

ба)

послед-

ствия

 

 

теля

сти ин-

теля

 

 

 

 

 

ствия

 

 

 

 

 

 

 

 

 

 

 

 

 

формации

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

10

11

12

 

дуаль-

 

 

жащейся

 

 

ждение

стями

 

 

 

 

ному

 

 

в рекви-

 

 

статуса)

 

 

 

 

 

пред-

 

 

зитах

 

 

 

 

 

 

 

 

прини-

 

 

платеж-

 

 

 

 

 

 

 

 

мате-

 

 

ного по-

 

 

 

 

 

 

 

 

лю,

 

 

ручения

 

 

 

 

 

 

 

 

связан-

 

 

 

 

 

 

 

 

 

 

 

 

АРМ

Подмена

Авторизо-

Внутрен-

Непредна-

Н1 –

Локальная

Ошибочные

Угроза

 

ные с

 

главно-

данных,

ванные

ний

меренные,

Наруши-

вычисли-

действия в

ошибочных

 

хозяй-

 

го бух-

содер-

пользова-

 

неосто-

тель, обла-

тельная сеть

ходе

действий в

 

ствен-

 

галтера

жащей

тели си-

 

рожные

дающий

организации

настройки

ходе

 

ной де-

 

 

реквизи-

стем и се-

 

или неква-

базовыми

 

АРМ глав-

настройки

 

ятель-

 

 

ты пла-

тей

 

лифициро-

возможно-

 

ного бух-

АРМ

 

ностью

 

 

тежных

 

 

ванные

стями

 

галтера

 

 

 

 

 

поруче-

 

 

действия

 

 

 

 

 

 

 

 

ний и

 

 

 

 

 

 

 

 

 

 

 

другой

 

 

 

 

 

 

 

 

 

 

 

платеж-

 

 

 

 

 

 

 

 

 

 

 

ной ин-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

85

 

 

Возмож-

 

 

 

 

Возмож-

 

 

 

 

 

 

 

 

 

 

ные цели

Уровень

 

 

 

 

Вид

ные

Объек-

 

 

Катего-

 

 

 

 

Виды

Виды

реализа-

возможно-

Доступные

 

Идентифи-

риска

нега-

ты воз-

воздей-

наруши-

рии

ции угроз

стей

интерфей-

Способы

катор

 

(ущер-

тивные

дей-

ствия

теля

наруши-

безопасно-

наруши-

сы

реализации

угрозы

 

ба)

послед-

ствия

 

 

теля

сти ин-

теля

 

 

 

 

 

ствия

 

 

 

 

 

 

 

 

 

 

 

 

 

формации

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

10

11

12

 

 

 

 

форма-

 

 

 

 

 

 

 

 

 

 

 

ции на

 

 

 

 

 

 

 

 

 

 

 

АРМ

 

 

 

 

 

 

 

 

 

 

 

главного

 

 

 

 

 

 

 

 

 

 

 

бухгал-

 

 

 

 

 

 

 

 

 

 

 

тера

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

У3

Ущерб

Непредо-

Веб-

Отказ в

Постав-

Внутрен-

Получение

Н2 –

Сетевые ин-

Использо-

УБИ.***

 

госу-

ставле-

прило-

обслужи-

щики вы-

ний

конкурент-

Наруши-

терфейсы

вание уяз-

 

 

дарству

ние госу-

жение

вании

числи-

 

ных пре-

тель, обла-

коммутато-

вимостей

 

 

в обла-

дар-

портала

веб-

тельных

 

имуществ

дающий

ра сети, где

конфигура-

 

 

сти

ственных

государ

прило-

услуг,

 

 

базовыми

расположен

ции систе-

 

 

обес-

услуг

дар-

жения

услуг свя-

 

 

повышен-

веб-сервер

мы управ-

 

 

пече-

 

ствен-

 

зи

 

 

ными воз-

 

ления до-

 

 

ния

 

ных

 

 

 

 

можностя-

 

ступом к

 

 

оборо-

 

услуг

 

 

 

 

ми

 

АРМ поль-

 

 

ны

 

 

 

 

 

 

 

 

зователя

 

 

страны,

 

 

 

 

 

 

 

 

 

 

 

безопас

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

86

 

 

Возмож-

 

 

 

 

Возмож-

 

 

 

 

 

 

 

 

 

 

ные цели

Уровень

 

 

 

 

Вид

ные

Объек-

 

 

Катего-

 

 

 

 

Виды

Виды

реализа-

возможно-

Доступные

 

Идентифи-

риска

нега-

ты воз-

воздей-

наруши-

рии

ции угроз

стей

интерфей-

Способы

катор

 

(ущер-

тивные

дей-

ствия

теля

наруши-

безопасно-

наруши-

сы

реализации

угрозы

 

ба)

послед-

ствия

 

 

теля

сти ин-

теля

 

 

 

 

 

ствия

 

 

 

 

 

 

 

 

 

 

 

 

 

формации

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

10

11

12

опас-

ности государства и правопорядка, а также в социальной, экономической, политической, экологиче-

87

 

 

Возмож-

 

 

 

 

Возмож-

 

 

 

 

 

 

 

 

 

 

ные цели

Уровень

 

 

 

 

Вид

ные

Объек-

 

 

Катего-

 

 

 

 

Виды

Виды

реализа-

возможно-

Доступные

 

Идентифи-

риска

нега-

ты воз-

воздей-

наруши-

рии

ции угроз

стей

интерфей-

Способы

катор

 

(ущер-

тивные

дей-

ствия

теля

наруши-

безопасно-

наруши-

сы

реализации

угрозы

 

ба)

послед-

ствия

 

 

теля

сти ин-

теля

 

 

 

 

 

ствия

 

 

 

 

 

 

 

 

 

 

 

 

 

формации

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

10

11

12

 

ской

 

 

 

 

 

 

 

 

 

 

 

сферах

 

 

 

 

 

 

 

 

 

 

 

дея-

 

 

 

 

 

 

 

 

 

 

 

тельно-

 

 

 

 

 

 

 

 

 

 

 

сти

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

88

Из получившейся таблицы нужно отсеять неактуальные угрозы. Актуальность угрозы определяется наличием сценариев для ее реализации.

По приложению 11 ищем сценарии для реализации каждой угрозы. Добавляем еще 3 столбца. Также приводится только пример.

 

 

Возмож-

 

 

 

Кате-

Возможные

Уровень

 

 

 

 

 

Актуаль

 

 

ные нега-

Объекты

 

Виды

гории

цели реали-

возмож-

Доступ-

Спосо-

Иденти-

 

 

Вид риска

Виды воз-

Так-

Тех-

аль-

(ущерба)

тивные

воздей-

действия

наруши-

нару-

зации угроз

ностей

ные ин-

бы реа-

фикатор

тика

ники

ность

 

послед-

ствия

теля

шите-

безопасности

наруши-

терфейсы

лизации

угрозы

 

 

 

 

 

угрозы

 

 

ствия

 

 

 

ля

информации

теля

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

10

11

12

13

14

15

У

Ущерб

Разглаше-

Веб-

Несанкцио-

Преступ-

Внеш-

Получение

Н2 –

Пользова-

Исполь-

УБИ.***

Т2

Т2.1

Акту-

1

физиче-

ние персо-

приложение

нированный

ные груп-

ний

финансовой

Наруши-

тельский

зование

 

 

Т2.2

альная

 

скому лицу

нальных

информаци-

доступ к

пы (кри-

 

или иной ма-

тель,

веб-

уязвимо-

 

 

Т2.3

 

 

 

данных

онной си-

идентифика-

миналь-

 

териальной

облада-

интерфейс

стей

 

 

 

 

 

 

стемы, об-

ционной ин-

ные

 

выгоды

ющий

доступа к

конфи-

 

 

 

 

 

 

 

рабатываю-

формации

структу-

 

 

базовы-

базе дан-

гурации

 

 

 

 

 

 

 

щей иден-

граждан, со-

ры)

 

 

ми по-

ных ин-

системы

 

 

 

 

 

 

 

тификаци-

держащейся в

 

 

 

вышен-

формаци-

управле-

 

 

 

 

 

 

 

онную ин-

веб-

 

 

 

ными

онной си-

ния ба-

 

 

 

 

 

 

 

формацию

приложении

 

 

 

возмож-

стемы

зами

 

 

 

 

 

 

 

граждан

информаци-

 

 

 

ностями

 

данных

 

 

 

 

 

 

 

 

онной систе-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

мы

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

У

Риски

Потеря

Банк-клиент

Несанкцио-

Отдель-

Внеш-

Любопытство

Н1 –

Доступ

Внедре-

УБИ.***

Т3

Т3.1

Акту-

2

юридиче-

(хищение

 

нированная

ные фи-

ний

или желание

Наруши-

через ло-

ние вре-

 

 

Т3.2

альная

 

скому ли-

денежных

 

подмена дан-

зические

 

самореализа-

тель,

кальную

доносно-

 

 

Т3.3

 

 

цу, инди-

средств)

 

ных, содер-

лица (ха-

 

ции (под-

облада-

вычисли-

го про-

 

 

 

 

видуаль-

 

 

жащейся в

керы)

 

тверждение

ющий

тельную

грамм-

 

 

 

 

 

ному пред-

 

 

реквизитах

 

 

статуса)

базовы-

сеть орга-

ного

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

89

 

 

Возмож-

 

 

 

Кате-

Возможные

Уровень

 

 

 

 

 

Актуаль

 

 

ные нега-

Объекты

 

Виды

гории

цели реали-

возмож-

Доступ-

Спосо-

Иденти-

 

 

Вид риска

Виды воз-

Так-

Тех-

аль-

(ущерба)

тивные

воздей-

действия

наруши-

нару-

зации угроз

ностей

ные ин-

бы реа-

фикатор

тика

ники

ность

 

 

послед-

ствия

 

теля

шите-

безопасности

наруши-

терфейсы

лизации

угрозы

 

 

угрозы

 

 

ствия

 

 

 

ля

информации

теля

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

10

11

12

13

14

15

 

принима-

 

 

платежного

 

 

 

ми воз-

низации

обеспе-

 

 

 

 

 

телю, свя-

 

 

поручения

 

 

 

можно-

 

чения

 

 

 

 

 

занные с

 

 

 

 

 

 

стями

 

 

 

 

 

 

 

хозяй-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

АРМ глав-

Подмена дан-

Автори-

Внут-

Непреднаме-

Н1 –

Локальная

Оши-

Угроза

Т1

Т1.1

Акту-

 

ственной

 

ного бухгал-

ных, содер-

зованные

ренний

ренные, не-

Наруши-

вычисли-

бочные

ошибоч-

 

Т1.2

альная

 

деятельно-

 

тера

жащей рекви-

пользова-

 

осторожные

тель,

тельная

действия

ных дей-

 

Т1.3

 

 

стью

 

 

зиты платеж-

тели си-

 

или неквали-

облада-

сеть орга-

в ходе

ствий в

 

 

 

 

 

 

ных поруче-

стем и

 

фицирован-

ющий

низации

настрой-

ходе

 

 

 

 

 

 

 

ний и другой

сетей

 

ные действия

базовы-

 

ки АРМ

настройки

 

 

 

 

 

 

 

платежной

 

 

 

ми воз-

 

главного

АРМ

 

 

 

 

 

 

 

информации

 

 

 

можно-

 

бухгал-

 

 

 

 

 

 

 

 

на АРМ глав-

 

 

 

стями

 

тера

 

 

 

 

 

 

 

 

ного бухгал-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

тера

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

У

Ущерб

Непредо-

Веб-

Отказ в об-

Постав-

Внут-

Получение

Н2 –

Сетевые

Исполь-

УБИ.***

Т1

Т1.1

Акту-

3

государ-

ставление

приложение

служивании

щики вы-

ренний

конкурент-

Наруши-

интерфей-

зование

 

 

Т1.2

альная

 

ству в об-

государ-

портала гос-

веб-

числи-

 

ных преиму-

тель,

сы комму-

уязвимо-

 

 

Т1.3

 

 

ласти

ственных

ударствен-

приложения

тельных

 

ществ

облада-

татора

стей

 

 

 

 

обеспече-

услуг

ных услуг

 

услуг,

 

 

ющий

сети, где

конфи-

 

 

 

 

 

ния оборо-

 

 

 

услуг свя-

 

 

базовы-

располо-

гурации

 

 

 

 

 

ны страны,

 

 

 

зи

 

 

ми по-

жен веб-

системы

 

 

 

 

 

безопасно-

 

 

 

 

 

 

вышен-

сервер

управле-

 

 

 

 

 

сти госу-

 

 

 

 

 

 

ными

 

ния до-

 

 

 

 

 

дарства и

 

 

 

 

 

 

возмож-

 

ступом к

 

 

 

 

 

правопо-

 

 

 

 

 

 

ностями

 

АРМ

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

90

 

 

Возмож-

 

 

 

Кате-

Возможные

Уровень

 

 

 

 

 

Актуаль

 

 

ные нега-

Объекты

 

Виды

гории

цели реали-

возмож-

Доступ-

Спосо-

Иденти-

 

 

Вид риска

Виды воз-

Так-

Тех-

аль-

(ущерба)

тивные

воздей-

действия

наруши-

нару-

зации угроз

ностей

ные ин-

бы реа-

фикатор

тика

ники

ность

 

 

послед-

ствия

 

теля

шите-

безопасности

наруши-

терфейсы

лизации

угрозы

 

 

угрозы

 

 

ствия

 

 

 

ля

информации

теля

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

10

11

12

13

14

15

 

рядка, а

 

 

 

 

 

 

 

 

пользо-

 

 

 

 

 

также в

 

 

 

 

 

 

 

 

вателя

 

 

 

 

 

социаль-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

ной, эко-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

номиче-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

ской, по-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

литиче-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

ской, эко-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

логической

 

 

 

 

 

 

 

 

 

 

 

 

 

 

сферах

 

 

 

 

 

 

 

 

 

 

 

 

 

 

деятельно-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

сти

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

91

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]