Контакты
Подписка
МЕНЮ
Контакты
Подписка

Банк данных угроз безопасности информации - Форум по вопросам информационной безопасности

Банк данных угроз безопасности информации - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Автор | 63146 19.05.2016 05:37
Здравствуйте!

Есть у фстэка Банк данных угроз безопасности информации.
Штука интересная, только вот как бы её использовать по назначению при составлении модели угроз?

Т.е. понятно, что можно проанализировать весь список угроз и уязвимостей и решить, что актуально, а что нет.
Только ведь там
Угрозы: 182 Уязвимости: 13933

Это с ума сойти можно до пенсии анализировать.

Посоветуйте, пожалуйста, как бы грамотно подойти к вопросу применения этой при составлении МУ?

Спасибо!

Автор: Автор | 63150 19.05.2016 07:04
Даже немного уточню.
В Базовой МУ есть различные классификации.

Подробно расписаны по способу реализации и объектам воздействия

в Банке данных угроз по последствию от реализации (нарушение конф., цел., доступности).
И вот дилемма - то ли забить на базовую модель и просто скопировать весь список угроз с сайта с описание, или таки использовать структуру базовой модели и забить на банк данных.

Автор: Автор | 63151 19.05.2016 07:27
Есть шаблонная МУ со структурой угроз:

Угрозы утечки информации по техническим каналам:
- угрозы утечки акустической (речевой) информации
- угрозы утечки видовой информации
- угрозы утечки информации по каналу ПЭМИН
Угрозы НСД:
- угрозы вывода из строя элементов ИС
- угрозы, реализуемые в ходе загрузки операционной системы
- угрозы, реализуемые после загрузки операционной среды независимо от того, какая прикладная программа запускается пользователем
- угрозы внедрения вредоносных программ
- анализ сетевого трафика
- пассивный сбор информации о сетевой инфраструктуре
- угрозы выявления паролей
- подмена доверенного объекта сети
- угрозы типа "отказ в обслуживании"
- угрозы удалённого запуска приложений
- угрозы внедрения по сети вредоносных программ
- угрозы, реализуемые при разработке и развёртывании ИС
-----------------
И для каждого пункта - список конкретных угроз.

Но банк данных такую классификацию не проводит и вот что правильнее -убрать классификацию и просто перечислить угрозы: сначала их описать, а потом уже решать - актуальны они или нет, или не стоит так слепо ориентироваться на это банк данных.

Тогда как на него ориентироваться - каждую грозу анализировать и относить к вышеуказанной классификации?

Автор: oko | 63153 19.05.2016 11:20
Приветствую!
Бывают угрозы, связанные с потенциальным наличием нарушителя с определенным потенциалом. Бывают - связанные с отсутствием реализованных мер защиты информации. Бывают - связанные с новыми/выявленными уязвимостями в ТС, ПО, СЗИ. Вам в Модели необходимо, собственно, указать, что для конкретной ИС конкретного уровня/класса защищенности либо нет "лишних" угроз, расширяющих требования НМД, либо есть такие угрозы, которые необходимо нейтрализовать за счет дополнительных орг-тех мероприятий в области ЗИ. Для обоснования и стоит пользоваться сим банком данных ФСТЭК России (наряду с международными банками данных, кстати).
К примеру (очень условно и коротко), сама по себе угроза пассивного сбора информации о сетевой структуре высокой опасности не несет - в ряде случаев ею можно пренебречь. В особенности, если результирующий потенциал нарушителя в такой ситуации по Модели вытекает, например, "низким" (аля хакер-любитель). В конце концов, любой грамотный желающий может использовать тот же NMAP для скана ИС, имеющей выход в Интернет. Но, в купе с, предположим, недавно обнаруженной уязвимостью сервера Apache (ссылка на bdu.fstec.ru), который крутится на web-сервере ИС и доступен через Интернет, такая угроза повышает свой статус до актуальной. Ибо позволяет проанализировать демаскирующие признаки, позволяет сформировать допустимый вектор атаки и т.д. и т.п.
Далее по такому же принципу...

ЗЫ А то, что в современных подходах к моделированию угроз и действий нарушителей в совокупности с тем же bdu.fstec.ru не обойтись без средств автоматизации анализа защищенности и перебора данных из банков данных (простите за каламбур) - это уже давно обсуждается. И все приходят к мысли, что да, не обойтись. Только, обычно, каждый инструмент для себя выбирает самостоятельно. Не имеет смысла каждую строку анализировать или наоборот, все доверять "роботу". В итоге получится либо совершенно бесполезный и нечитабельный документ, либо бумажка, которая как перфокарта раньше - имеет практическую ценность только для ЭВМ :)

Автор: Автор | 63169 20.05.2016 05:09
oko
Спасибо за обстоятельный комментарий.

Только в том и проблема, что я (не волшебник, а только учусь) могу разобраться (хотя бы на уровне некоторого понимания вопроса) в сути угрозы, ну скажем что может быть непонятного в "Угрозе аппаратного сброса пароля BIOS"? А вот самостоятельно сформулировать исчерпывающий перечень угроз мне трудно, поэтому как бы мне хотелось бы взять откуда-нибудь этот список.
Базовая модель угроз формулировала список угроз, который можно было приложить в МУ и в соответствии с методикой оценить актуальность или не актуальность.
Появился этот банк данных со 182 угрозами и теперь дилемма:
- или забить на этот банк и опираться на базовую модель
- или проанализировать весь список угроз из банка и дополнить (при необходимости)
- или забить на базовую модель угроз и использовать весь список ТОЛЬКО из банка данных.

Вот.

ПС.
Я понимаю, что логичен вопрос: зачем браться за МУ, если не умеешь её делать и какого качества она будет?
Но, увы, приходится.

Автор: oko | 63172 20.05.2016 10:18
Оперируйте Базовой моделью и Методикой 2008 г. Один черт, Проект методики 2015 так и остался в проекте пока. Как вам будет удобнее - так и действуйте. Главное, чтобы сформированный перечень актуальных/неактуальных угроз имел место в реальной ИС :)
А по банку данных советую перебрать (вручную, увы) уязвимости, характерные для используемого в ИС программного обеспечения и т.д. Для очистки совести, чтобы, так сказать, знать где и на что стоит обратить внимание. Критичные вещи советую зафиксировать в Модели или, что лучше, сразу же пофиксить (если возможно). Некритичные - пофиксить и забыть.

Просмотров темы: 9413

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*