Гриф конструктор модели угроз

Состав системы

Серверы, рабочие места, средства виртуализации и связь между площадками описаны на страницах «Площадки», «Узлы» и «Каналы»: наличие СУБД следует из узла с ролью «сервер базы данных», а не из ответа «да». Здесь остаётся то, чего в перечне узлов не видно.

Толстый и терминальный клиент веб-интерфейсом не считаются. Ответ «нет» снимает целый класс угроз (внедрение SQL-кода, XSS, CSRF).

Речь об обмене между программами, а не о работе человека за экраном: выгрузка в бухгалтерскую систему, обмен с порталом госуслуг, мобильное приложение, интеграция с сайтом. Ответ «нет» снимает угрозы, возможные только там, где такой обмен есть.

Внеполосный доступ — управление сервером помимо его основной сети: через отдельный порт материнской платы можно включить машину, войти в неё и переустановить систему. Такой канал есть у серверного оборудования; у настольных компьютеров его обычно нет.

отвечено 0 из 44