Пример
Как выглядит перечень угроз
Ниже — настоящие строки, собранные тем же движком, что работает в платном пакете. Разница только во входных данных: организация вымышлена.
Исходные данные примера
ООО «Пример», система «ИС «Кадры»»: две площадки (головной офис и производство), сервер базы данных и рабочие места, канал между площадками выходит за контролируемую зону.
Из этого описания движок вывел: 134 угроз актуальны из 227 рассмотренных. В пакете каждая из 227 строк напечатана с обоснованием — и актуальные, и отклонённые.
Двадцать строк из 227
По десять каждого вида — иначе выборка «первых подряд» показала бы почти одни отклонения: банк данных отсортирован по номеру, а не по применимости.
Признаны актуальными
| УБИ | Наименование угрозы | Нарушаемые свойства | Актуальность | Обоснование |
|---|---|---|---|---|
| УБИ.3 | Угроза использования слабостей криптографических алгоритмов и уязвимостей в программном обеспечении их реализации | К·Ц | актуальна | объект присутствует в системе, потенциала нарушителя достаточно |
| УБИ.4 | Угроза аппаратного сброса пароля BIOS | Ц | актуальна | объект присутствует в системе, потенциала нарушителя достаточно |
| УБИ.6 | Угроза внедрения кода или данных | К·Ц·Д | актуальна | объект присутствует в системе, потенциала нарушителя достаточно |
| УБИ.7 | Угроза воздействия на программы с высокими привилегиями | К·Ц | актуальна | объект присутствует в системе, потенциала нарушителя достаточно |
| УБИ.8 | Угроза восстановления и/или повторного использования аутентификационной информации | К | актуальна | объект присутствует в системе, потенциала нарушителя достаточно |
| УБИ.9 | Угроза восстановления предыдущей уязвимой версии BIOS | К·Ц·Д | актуальна | объект присутствует в системе, потенциала нарушителя достаточно |
| УБИ.10 | Угроза выхода процесса за пределы виртуальной машины | К·Ц·Д | актуальна | объект присутствует в системе, потенциала нарушителя достаточно |
| УБИ.12 | Угроза деструктивного изменения конфигурации/среды окружения программ | К·Ц·Д | актуальна | объект присутствует в системе, потенциала нарушителя достаточно |
| УБИ.13 | Угроза деструктивного использования декларированного функционала BIOS | Ц | актуальна | объект присутствует в системе, потенциала нарушителя достаточно |
| УБИ.14 | Угроза длительного удержания вычислительных ресурсов пользователями | Д | актуальна | объект присутствует в системе, потенциала нарушителя достаточно |
Признаны неактуальными
Отклонённые угрозы печатаются в пакете наравне с актуальными: проверяющий спрашивает не только «почему включили», но и «почему выбросили».
| УБИ | Наименование угрозы | Нарушаемые свойства | Актуальность | Обоснование |
|---|---|---|---|---|
| УБИ.1 | Угроза автоматического распространения вредоносного кода в грид-системе | К·Ц·Д | неактуальна | среда, для которой описана угроза, не используется: грид-система |
| УБИ.2 | Угроза агрегирования данных, передаваемых в грид-системе | К | неактуальна | среда, для которой описана угроза, не используется: грид-система |
| УБИ.5 | Угроза внедрения вредоносного кода в BIOS | К·Ц·Д | неактуальна | требуется нарушитель с потенциалом «высокий (Н3-Н4)», принят «средний (Н2)» |
| УБИ.11 | Угроза деавторизации санкционированного клиента беспроводной сети | Д | неактуальна | ни один из названных объектов не используется: беспроводная сеть |
| УБИ.16 | Угроза доступа к локальным файлам сервера при помощи URL | К | неактуальна | среда, для которой описана угроза, не используется: веб-интерфейс |
| УБИ.17 | Угроза доступа/перехвата/изменения HTTP cookies | К·Д | неактуальна | среда, для которой описана угроза, не используется: веб-интерфейс |
| УБИ.20 | Угроза злоупотребления возможностями, предоставленными потребителям облачных услуг | К·Ц·Д | неактуальна | среда, для которой описана угроза, не используется: облачная инфраструктура стороннего поставщика |
| УБИ.21 | Угроза злоупотребления доверием потребителей облачных услуг | К·Ц | неактуальна | среда, для которой описана угроза, не используется: облачная инфраструктура стороннего поставщика |
| УБИ.24 | Угроза изменения режимов работы аппаратных элементов компьютера | Ц·Д | неактуальна | требуется нарушитель с потенциалом «высокий (Н3-Н4)», принят «средний (Н2)» |
| УБИ.26 | Угроза искажения XML-схемы | Ц·Д | неактуальна | среда, для которой описана угроза, не используется: веб-интерфейс |
Откуда берётся вердикт
Актуальность определяется по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021: сопоставляются потенциал нарушителя, объект воздействия из графы банка данных и условия эксплуатации вашей системы. Правила закодированы по тексту методики — языковых моделей в расчёте нет, и одни и те же ответы всегда дают тот же перечень.
На чём основан весь пакет · Узнать свой уровень защищённости — бесплатно · Цены