Гриф конструктор модели угроз

Пример

Как выглядит перечень угроз

Ниже — настоящие строки, собранные тем же движком, что работает в платном пакете. Разница только во входных данных: организация вымышлена.

Исходные данные примера

ООО «Пример», система «ИС «Кадры»»: две площадки (головной офис и производство), сервер базы данных и рабочие места, канал между площадками выходит за контролируемую зону.

Из этого описания движок вывел: 134 угроз актуальны из 227 рассмотренных. В пакете каждая из 227 строк напечатана с обоснованием — и актуальные, и отклонённые.

Двадцать строк из 227

По десять каждого вида — иначе выборка «первых подряд» показала бы почти одни отклонения: банк данных отсортирован по номеру, а не по применимости.

Признаны актуальными

УБИНаименование угрозыНарушаемые свойстваАктуальностьОбоснование
УБИ.3Угроза использования слабостей криптографических алгоритмов и уязвимостей в программном обеспечении их реализацииК·Цактуальнаобъект присутствует в системе, потенциала нарушителя достаточно
УБИ.4Угроза аппаратного сброса пароля BIOSЦактуальнаобъект присутствует в системе, потенциала нарушителя достаточно
УБИ.6Угроза внедрения кода или данныхК·Ц·Дактуальнаобъект присутствует в системе, потенциала нарушителя достаточно
УБИ.7Угроза воздействия на программы с высокими привилегиямиК·Цактуальнаобъект присутствует в системе, потенциала нарушителя достаточно
УБИ.8Угроза восстановления и/или повторного использования аутентификационной информацииКактуальнаобъект присутствует в системе, потенциала нарушителя достаточно
УБИ.9Угроза восстановления предыдущей уязвимой версии BIOSК·Ц·Дактуальнаобъект присутствует в системе, потенциала нарушителя достаточно
УБИ.10Угроза выхода процесса за пределы виртуальной машиныК·Ц·Дактуальнаобъект присутствует в системе, потенциала нарушителя достаточно
УБИ.12Угроза деструктивного изменения конфигурации/среды окружения программК·Ц·Дактуальнаобъект присутствует в системе, потенциала нарушителя достаточно
УБИ.13Угроза деструктивного использования декларированного функционала BIOSЦактуальнаобъект присутствует в системе, потенциала нарушителя достаточно
УБИ.14Угроза длительного удержания вычислительных ресурсов пользователямиДактуальнаобъект присутствует в системе, потенциала нарушителя достаточно

Признаны неактуальными

Отклонённые угрозы печатаются в пакете наравне с актуальными: проверяющий спрашивает не только «почему включили», но и «почему выбросили».

УБИНаименование угрозыНарушаемые свойстваАктуальностьОбоснование
УБИ.1Угроза автоматического распространения вредоносного кода в грид-системеК·Ц·Днеактуальнасреда, для которой описана угроза, не используется: грид-система
УБИ.2Угроза агрегирования данных, передаваемых в грид-системеКнеактуальнасреда, для которой описана угроза, не используется: грид-система
УБИ.5Угроза внедрения вредоносного кода в BIOSК·Ц·Днеактуальнатребуется нарушитель с потенциалом «высокий (Н3-Н4)», принят «средний (Н2)»
УБИ.11Угроза деавторизации санкционированного клиента беспроводной сетиДнеактуальнани один из названных объектов не используется: беспроводная сеть
УБИ.16Угроза доступа к локальным файлам сервера при помощи URLКнеактуальнасреда, для которой описана угроза, не используется: веб-интерфейс
УБИ.17Угроза доступа/перехвата/изменения HTTP cookiesК·Днеактуальнасреда, для которой описана угроза, не используется: веб-интерфейс
УБИ.20Угроза злоупотребления возможностями, предоставленными потребителям облачных услугК·Ц·Днеактуальнасреда, для которой описана угроза, не используется: облачная инфраструктура стороннего поставщика
УБИ.21Угроза злоупотребления доверием потребителей облачных услугК·Цнеактуальнасреда, для которой описана угроза, не используется: облачная инфраструктура стороннего поставщика
УБИ.24Угроза изменения режимов работы аппаратных элементов компьютераЦ·Днеактуальнатребуется нарушитель с потенциалом «высокий (Н3-Н4)», принят «средний (Н2)»
УБИ.26Угроза искажения XML-схемыЦ·Днеактуальнасреда, для которой описана угроза, не используется: веб-интерфейс

Откуда берётся вердикт

Актуальность определяется по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021: сопоставляются потенциал нарушителя, объект воздействия из графы банка данных и условия эксплуатации вашей системы. Правила закодированы по тексту методики — языковых моделей в расчёте нет, и одни и те же ответы всегда дают тот же перечень.

На чём основан весь пакет · Узнать свой уровень защищённости — бесплатно · Цены