| Автор: Автор | 63146 | 19.05.2016 05:37 |
|
Здравствуйте!
Есть у фстэка Банк данных угроз безопасности информации. Штука интересная, только вот как бы её использовать по назначению при составлении модели угроз? Т.е. понятно, что можно проанализировать весь список угроз и уязвимостей и решить, что актуально, а что нет. Только ведь там Угрозы: 182 Уязвимости: 13933 Это с ума сойти можно до пенсии анализировать. Посоветуйте, пожалуйста, как бы грамотно подойти к вопросу применения этой при составлении МУ? Спасибо! |
|
| Автор: Автор | 63150 | 19.05.2016 07:04 |
|
Даже немного уточню.
В Базовой МУ есть различные классификации. Подробно расписаны по способу реализации и объектам воздействия в Банке данных угроз по последствию от реализации (нарушение конф., цел., доступности). И вот дилемма - то ли забить на базовую модель и просто скопировать весь список угроз с сайта с описание, или таки использовать структуру базовой модели и забить на банк данных. |
|
| Автор: Автор | 63151 | 19.05.2016 07:27 |
|
Есть шаблонная МУ со структурой угроз:
Угрозы утечки информации по техническим каналам: - угрозы утечки акустической (речевой) информации - угрозы утечки видовой информации - угрозы утечки информации по каналу ПЭМИН Угрозы НСД: - угрозы вывода из строя элементов ИС - угрозы, реализуемые в ходе загрузки операционной системы - угрозы, реализуемые после загрузки операционной среды независимо от того, какая прикладная программа запускается пользователем - угрозы внедрения вредоносных программ - анализ сетевого трафика - пассивный сбор информации о сетевой инфраструктуре - угрозы выявления паролей - подмена доверенного объекта сети - угрозы типа "отказ в обслуживании" - угрозы удалённого запуска приложений - угрозы внедрения по сети вредоносных программ - угрозы, реализуемые при разработке и развёртывании ИС ----------------- И для каждого пункта - список конкретных угроз. Но банк данных такую классификацию не проводит и вот что правильнее -убрать классификацию и просто перечислить угрозы: сначала их описать, а потом уже решать - актуальны они или нет, или не стоит так слепо ориентироваться на это банк данных. Тогда как на него ориентироваться - каждую грозу анализировать и относить к вышеуказанной классификации? |
|
| Автор: oko | 63153 | 19.05.2016 11:20 |
|
Приветствую!
Бывают угрозы, связанные с потенциальным наличием нарушителя с определенным потенциалом. Бывают - связанные с отсутствием реализованных мер защиты информации. Бывают - связанные с новыми/выявленными уязвимостями в ТС, ПО, СЗИ. Вам в Модели необходимо, собственно, указать, что для конкретной ИС конкретного уровня/класса защищенности либо нет "лишних" угроз, расширяющих требования НМД, либо есть такие угрозы, которые необходимо нейтрализовать за счет дополнительных орг-тех мероприятий в области ЗИ. Для обоснования и стоит пользоваться сим банком данных ФСТЭК России (наряду с международными банками данных, кстати). К примеру (очень условно и коротко), сама по себе угроза пассивного сбора информации о сетевой структуре высокой опасности не несет - в ряде случаев ею можно пренебречь. В особенности, если результирующий потенциал нарушителя в такой ситуации по Модели вытекает, например, "низким" (аля хакер-любитель). В конце концов, любой грамотный желающий может использовать тот же NMAP для скана ИС, имеющей выход в Интернет. Но, в купе с, предположим, недавно обнаруженной уязвимостью сервера Apache (ссылка на bdu.fstec.ru), который крутится на web-сервере ИС и доступен через Интернет, такая угроза повышает свой статус до актуальной. Ибо позволяет проанализировать демаскирующие признаки, позволяет сформировать допустимый вектор атаки и т.д. и т.п. Далее по такому же принципу... ЗЫ А то, что в современных подходах к моделированию угроз и действий нарушителей в совокупности с тем же bdu.fstec.ru не обойтись без средств автоматизации анализа защищенности и перебора данных из банков данных (простите за каламбур) - это уже давно обсуждается. И все приходят к мысли, что да, не обойтись. Только, обычно, каждый инструмент для себя выбирает самостоятельно. Не имеет смысла каждую строку анализировать или наоборот, все доверять "роботу". В итоге получится либо совершенно бесполезный и нечитабельный документ, либо бумажка, которая как перфокарта раньше - имеет практическую ценность только для ЭВМ :) |
|
| Автор: Автор | 63169 | 20.05.2016 05:09 |
|
oko
Спасибо за обстоятельный комментарий. Только в том и проблема, что я (не волшебник, а только учусь) могу разобраться (хотя бы на уровне некоторого понимания вопроса) в сути угрозы, ну скажем что может быть непонятного в "Угрозе аппаратного сброса пароля BIOS"? А вот самостоятельно сформулировать исчерпывающий перечень угроз мне трудно, поэтому как бы мне хотелось бы взять откуда-нибудь этот список. Базовая модель угроз формулировала список угроз, который можно было приложить в МУ и в соответствии с методикой оценить актуальность или не актуальность. Появился этот банк данных со 182 угрозами и теперь дилемма: - или забить на этот банк и опираться на базовую модель - или проанализировать весь список угроз из банка и дополнить (при необходимости) - или забить на базовую модель угроз и использовать весь список ТОЛЬКО из банка данных. Вот. ПС. Я понимаю, что логичен вопрос: зачем браться за МУ, если не умеешь её делать и какого качества она будет? Но, увы, приходится. |
|
| Автор: oko | 63172 | 20.05.2016 10:18 |
|
Оперируйте Базовой моделью и Методикой 2008 г. Один черт, Проект методики 2015 так и остался в проекте пока. Как вам будет удобнее - так и действуйте. Главное, чтобы сформированный перечень актуальных/неактуальных угроз имел место в реальной ИС :)
А по банку данных советую перебрать (вручную, увы) уязвимости, характерные для используемого в ИС программного обеспечения и т.д. Для очистки совести, чтобы, так сказать, знать где и на что стоит обратить внимание. Критичные вещи советую зафиксировать в Модели или, что лучше, сразу же пофиксить (если возможно). Некритичные - пофиксить и забыть. |
|
Просмотров темы: 9412