
- •Построение модели информационной системы на основе модели угроз и уязвимостей
- •Ход работы
- •Раздел 1. Физическое воздействие человека, направленное на ис.
- •II Воздействие на канал связи
- •Раздел 2. Физические угрозы, направленные на ис.
- •Глобальное воздействие на ис.
- •Локальное воздействие на ис.
- •Угрозы, связанные с отказом оборудования.
- •Раздел 3. Локальные программные угрозы, направленные на ресурс.
- •На операционную систему.
- •На программное обеспечение.
- •На информацию, хранимую и обрабатываемую на ресурсе.
- •Раздел 4. Удаленные программы (логические ) угрозы, направленные на ресурс
- •Раздел 5. Программные(логические) угрозы, направленные на канал связи.
- •Раздел 6. Угрозы персонала.
- •Физическое воздействие на человека.
- •Психологическое воздействие на человека.
- •Шпионаж.
- •Неумышленные действия.
- •Построение модели информационной системы на основе модели угроз и уязвимостей
-
Шпионаж.
-
Разглашение конфиденциальной информации сотрудниками компании.
-
Отсутствие штатного психолога в компании.
-
Неблагоприятный психологический климат в компании, несоблюдение норм социальной и деловой этики.
-
Распределения атрибутов безопасности (ключи доступа, шифрование) между несколькими доверенными сотрудниками.
-
Разделения административных обязанностей по управлению и поддержке различных сервисов.
-
Отсутствует адекватная оценка труда сотрудников.
-
Отсутствие соглашений о конфиденциальности.
-
Отсутствие нормативных документов, определяющих ответственность за разглашение конфиденциальной информации.
-
Неформальные отношения с недоверенными сотрудниками.
-
Модификация (удаление) информации сотрудниками компании.
-
Отсутствие штатного психолога в компании.
-
Неблагоприятный психологический климат в компании, несоблюдение норм социальной и деловой этики.
-
Распределения атрибутов безопасности (ключи доступа, шифрование) между несколькими доверенными сотрудниками.
-
Разделения административных обязанностей по управлению и поддержке различных сервисов.
-
Отсутствует адекватная оценка труда сотрудников.
-
Отсутствие соглашений о конфиденциальности.
-
Отсутствие нормативных документов, определяющих ответственность за разглашение конфиденциальной информации.
-
Неформальные отношения с недоверенными сотрудниками.
-
Подлог недостоверной информации сотрудниками компании
-
Отсутствие штатного психолога в компании.
-
Неблагоприятный психологический климат в компании, несоблюдение норм социальной и деловой этики.
-
Распределения атрибутов безопасности (ключи доступа, шифрование) между несколькими доверенными сотрудниками.
-
Разделения административных обязанностей по управлению и поддержке различных сервисов.
-
Отсутствует адекватная оценка труда сотрудников.
-
Отсутствие соглашений о конфиденциальности.
-
Отсутствие нормативных документов, определяющих ответственность за разглашение конфиденциальной информации.
-
Неформальные отношения с недоверенными сотрудниками.
-
Неумышленные действия.
-
Нарушение конфиденциальности информации в результате неумышленных действий.
-
Отсутствие в компании системы защищенного документооборота.
-
Должностные инструкции не включают ответственность за неумышленные действия.
-
Отсутствие обязательного информирования персонала о нормативных документах, определяющих действия с конфиденциальной информацией.
-
Не выполняется регулярная проверка действующих прав пользователей на доступ к информационным ресурсам.
-
Отсутствие обязательной авторизации для доступа к конфиденциальной информации.
-
Отсутствие маркеров конфиденциальности (грифов) на документах, содержащих конфиденциальные сведения.
-
Неумышленное нарушение целостности (модификация) информации
-
Отсутствие систем резервирования.
-
Отсутствие систем контроля целостности.
-
Отсутствие в компании системы защищенного документооборота.
-
Должностные инструкции не включают ответственность за неумышленные действия.
-
Отсутствие обязательного информирования персонала о нормативных документах, определяющих действия с конфиденциальной информацией.
-
Не выполняется регулярная проверка действующих прав пользователей на доступ к информационным ресурсам.
-
Отсутствие обязательной авторизации для модификации конфиденциальной информации.
Но т.к. система резервирования присутствует в ИС, то этой уязвимости на ресурсе нет.
-
Неумышленное удаление критически важной информации.
-
Отсутствие систем резервирования.
-
Отсутствие в компании системы защищенного документооборота.
-
Должностные инструкции не включают ответственность за неумышленные действия.
-
Отсутствие обязательного информирования персонала о нормативных документах, определяющих действия с конфиденциальной информацией.
-
Не выполняется регулярная проверка действующих прав пользователей на доступ к информационным ресурсам.
-
Отсутствие обязательной авторизации для удаления информации.
Но т.к. система резервирования присутствует в ИС, то этой уязвимости на ресурсе нет.