Наименование угрозы | Вероятность | Возмож- | Опасность | Актуальность | Меры по противодействию угрозе | |
реализации угрозы (Y) | ность реализа- | угрозы | угрозы | Технические | Организационные | |
1. Угрозы от утечки по техническим каналам | ||||||
1.1. Угрозы утечки акустической информации | Маловероятно | Низкая | Низкая | Неактуальная | Виброгенераторы, генераторы шумов, | Инструкция пользователя |
звукоизоляция. | Технологический процесс | |||||
1.2. Угрозы утечки видовой информации | Маловероятно | Низкая | Низкая | Неактуальная | Жалюзи на окна | Пропускной режим |
Инструкция пользователя | ||||||
1.3. Угрозы утечки информации по каналам ПЭМИН | Маловероятно | Низкая | Низкая | Неактуальная | Генераторы пространственного зашумления | Технологический процесс обработки |
Генератор шума по цепи электропитания | Контур заземления | |||||
2. Угрозы несанкционированного доступа к информации | ||||||
2.1. Угрозы уничтожения, хищения аппаратных средств ИСПДн носителей информации путем физического доступа к элементам ИСПДн | ||||||
2.1.1. Кража ПЭВМ | Маловероятно | Низкая | Низкая | Неактуальная | Охранная сигнализация | Пропускной режим |
Решетки на окна | Охрана | |||||
Металлическая дверь | Акт установки средств защиты | |||||
Кодовый замок | ||||||
Шифрование данных | ||||||
2.1.2. Кража носителей информации | Маловероятно | Низкая | Низкая | Неактуальная | Охранная сигнализация | Акт установки средств защиты |
Хранение в сейфе | Учет носителей информации | |||||
Шифрование данных | ||||||
2.1.3. Кража ключей доступа | Маловероятно | Низкая | Низкая | Неактуальная | Хранение в сейфе | Инструкция пользователя |
2.1.4. Кражи, модификации, | Маловероятно | Низкая | Низкая | Неактуальная | Охранная сигнализация | Акт установки средств защиты |
уничтожения информации. | Решетки на окна | |||||
Металлическая дверь | ||||||
Кодовый замок | ||||||
Шифрование данных | ||||||
Система защиты от НСД | ||||||
2.1.5. Вывод из строя узлов ПЭВМ, каналов | Маловероятно | Низкая | Низкая | Неактуальная | Охранная сигнализация | Пропускной режим |
связи | Решетки на окна | Охрана | ||||
Металлическая дверь |
| |||||
Кодовый замок |
| |||||
2.1.6. Несанкционированное отключение средств | Маловероятно | Низкая | Низкая | Неактуальная | Настройка средств защиты | Инструкция администратора безопасности |
защиты | Технологический процесс обработки | |||||
Акт установки средств защиты | ||||||
2.2. Угрозы хищения, несанкционированной модификации или блокирования информации за счет несанкционированного доступа (НСД) с применением программно-аппаратных и программных средств (в том числе программно-математических воздействий); | ||||||
2.2.1. Действия вредоносных программ | Низкая | Средняя | Средняя | Актуальная | Антивирусное ПО | Инструкция пользователя |
(вирусов) | Инструкция ответственного | |||||
Инструкция администратора безопасности | ||||||
Технологический процесс обработки | ||||||
Инструкция по антивирусной защите | ||||||
Акт установки средств защиты | ||||||
2.2.2. Недекларированные возможности системного ПО и ПО для обработки персональных данных | Маловероятно | Низкая | Низкая | Неактуальная |
| Сертификация |
2.2.3. Установка ПО не связанного с исполнением | Маловероятно | Низкая | Низкая | Неактуальная | Настройка средств защиты | Инструкция пользователя |
служебных обязанностей | Инструкция ответственного | |||||
| ||||||
2.3. Угрозы непреднамеренных действий пользователей и нарушений безопасности функционирования ИСПДн и СЗПДн в ее составе из-за сбоев в программном обеспечении, а также от угроз неантропогенного (сбоев аппаратуры из-за ненадежности элементов, сбоев электропитания) и стихийного (ударов молний, пожаров, наводнений и т.п.) характера. | ||||||
2.3.1. Утрата ключей и атрибутов доступа | Низкая | Средняя | Средняя | Актуальная |
| Инструкция пользователя |
Инструкция администратора безопасности | ||||||
2.3.2. Непреднамеренная модификация (уничтожение) информации сотрудниками | Маловероятно | Низкая | Низкая | Неактуальная | Настройка средств защиты | Резервное копирование |
2.3.3. Непреднамеренное отключение средств | Маловероятно | Низкая | Низкая | Неактуальная | Доступ к установлению | Инструкция пользователя |
защиты | режимов работы средств защиты предоставляется только администратору безопасности | Инструкция администратора безопасности | ||||
2.3.4. Выход из строя аппаратно-программных средств | Маловероятно | Низкая | Низкая | Неактуальная |
| Резервирование |
2.3.5. Сбой системы электроснабжения | Маловероятно | Низкая | Низкая | Неактуальная | Использование источника бесперебойного электропитания | Резервное копирование |
2.3.6. Стихийное бедствие | Маловероятно | Низкая | Низкая | Неактуальная | Пожарная сигнализация |
|
2.4. Угрозы преднамеренных действий внутренних нарушителей | ||||||
2.4.1. Доступ к информации, | Маловероятно | Низкая | Низкая | Неактуальная | Система защиты от НСД | Акт установки средств защиты |
модификация, уничтожение лицами не | Разрешительная система допуска | |||||
допущенных к ее обработке | Технологический процесс обработки | |||||
2.4.2. Разглашение информации, | Низкая | Средняя | Низкая | Неактуальная |
| Договор о неразглашении |
модификация, уничтожение сотрудниками допущенными к ее обработке | Инструкция пользователя | |||||
2.5. Угрозы несанкционированного доступа по каналам связи | ||||||
2.5.1. Угроза "Анализ сетевого трафика" с перехватом передаваемой из ИСПДн и принимаемой из внешних сетей информации: |
| |||||
2.5.1.1. Перехват за переделами с контролируемой зоны; | Маловероятно | Низкая | Низкая | Неактуальная | Шифрование | Технологический процесс |
2.5.1.2. Перехват в пределах контролируемой | Маловероятно | Низкая | Низкая | Неактуальная | Шифрование | Пропускной режим |
зоны внешними нарушителями; | Физическая защита канала связи | Технологический процесс | ||||
2.5.1.3. Перехват в пределах контролируемой | Маловероятно | Низкая | Низкая | Неактуальная | Шифрование | Технологический процесс |
зоны внутренними нарушителями. | Физическая защита канала связи | |||||
2.5.2. Угрозы сканирования, направленные на | Маловероятно | Низкая | Низкая | Неактуальная | Межсетевой экран | Технологический процесс |
выявление типа или типов используемых | Инструкция пользователя | |||||
операционных систем, сетевых адресов рабочих станций ИСПДн, топологии | Инструкция администратора безопасности | |||||
сети, открытых портов и служб, открытых соединений и др. | Акт установки средств защиты | |||||
2.5.3. Угрозы выявления паролей по сети. | Маловероятно | Низкая | Низкая | Неактуальная | Межсетевой экран | Технологический процесс |
Инструкция пользователя | ||||||
Инструкция администратора безопасности | ||||||
Акт установки средств защиты | ||||||
2.5.4. Угрозы навязывания ложного маршрута сети. | Маловероятно | Низкая | Низкая | Неактуальная | Межсетевой экран | Технологический процесс |
Инструкция пользователя | ||||||
Инструкция администратора безопасности | ||||||
Акт установки средств защиты | ||||||
2.5.5. Угрозы подмены доверенного объекта в | Маловероятно | Низкая | Низкая | Неактуальная | Межсетевой экран | Технологический процесс |
сети. | Инструкция пользователя | |||||
Инструкция администратора безопасности | ||||||
Акт установки средств защиты | ||||||
2.5.6. Угрозы внедрения ложного объекта как в | Маловероятно | Низкая | Низкая | Неактуальная | Межсетевой экран | Технологический процесс |
ИСПДн, так и во внешних сетях. | Инструкция пользователя | |||||
Инструкция администратора безопасности | ||||||
Акт установки средств защиты | ||||||
2.5.7. Угрозы типа "Отказ в обслуживании". | Маловероятно | Низкая | Низкая | Неактуальная | Межсетевой экран | Технологический процесс |
Антивирусное ПО | Инструкция пользователя | |||||
Инструкция администратора безопасности | ||||||
Резервирование | ||||||
2.5.8. Угрозы удаленного запуска приложений. | Маловероятно | Низкая | Низкая | Неактуальная | Межсетевой экран | Технологический процесс |
Антивирусное ПО | Инструкция пользователя | |||||
Инструкция администратора безопасности | ||||||
Акт установки средств защиты | ||||||
2.5.9. Угрозы внедрения по сети вредоносных программ. | Маловероятно | Низкая | Низкая | Неактуальная | Антивирусное ПО | Технологический процесс |
Инструкция пользователя | ||||||
Инструкция администратора безопасности | ||||||
Акт установки средств защиты |
Таким образом, актуальными угрозами безопасности ПДн в ЛИС I типа, являются:
- угрозы от действий вредоносных программ (вирусов);
- угрозы утраты ключей и атрибутов доступа.
Рекомендуемыми мерами по предотвращению реализации актуальных угроз, являются:
- установка антивирусной защиты;
- парольная политика, устанавливающая обязательную сложность и периодичность смены пароля;
- назначить ответственного за безопасность персональных данных из числа сотрудников учреждения;
- инструкции пользователей ИСПДн, в которых отражены порядок безопасной работы с ИСПДн, а также с ключами и атрибутами доступа.