Сопоставление угроз БДУ и мер защиты По приказам ФСТЭК №239, №21, №31, №117

Охват проекта

Пересчитывается на каждый заход на страницу — не снимок на дату, а текущее состояние каталога.

Угрозы

227всего в БДУ
227проверено вручную
227с обоснованием
114общих (без привязки к технологии)

Охват мер по приказам

№239 97 / 152 (64%)
Не задействовано ни одной угрозой — 55
  • АВЗ.3Контроль использования архивных, исполняемых и зашифрованных файлов
  • АВЗ.5Использование средств антивирусной защиты различных производителей
  • АУД.0Регламентация правил и процедур аудита безопасности
  • АУД.1Инвентаризация информационных ресурсов
  • АУД.10Проведение внутренних аудитов
  • АУД.11Проведение внешних аудитов
  • АУД.9Анализ действий отдельных пользователей
  • ДНС.0Регламентация правил и процедур обеспечения действий в нештатных ситуациях
  • ДНС.2Обучение и отработка действий персонала в нештатных ситуациях
  • ДНС.3Создание альтернативных мест хранения и обработки информации на случай возникновения нештатных ситуаций
  • ДНС.4Резервирование программного обеспечения, технических средств, каналов связи на случай возникновения нештатных ситуаций
  • ДНС.6Анализ возникших нештатных ситуаций и принятие мер по недопущению их повторного возникновения
  • ЗИС.0Регламентация правил и процедур защиты информационной (автоматизированной) системы и ее компонентов
  • ЗИС.10Использование программного обеспечения, функционирующего в средах различных операционных систем
  • ЗИС.11Предотвращение задержки или прерывания выполнения процессов с высоким приоритетом со стороны процессов с низким приоритетом
  • ЗИС.13Защита неизменяемых данных
  • ЗИС.14Использование неперезаписываемых машинных носителей информации
  • ЗИС.15Реализация электронного почтового обмена с внешними сетями через ограниченное количество контролируемых точек
  • ЗИС.18Блокировка доступа к сайтам или типам сайтов, запрещенных к использованию
  • ЗИС.2Защита периметра информационной (автоматизированной) системы
  • ЗИС.20Обеспечение доверенных канала, маршрута
  • ЗИС.22Управление атрибутами безопасности при взаимодействии с иными информационными (автоматизированными) системами
  • ЗИС.24Контроль передачи речевой информации
  • ЗИС.25Контроль передачи видеоинформации
  • ЗИС.30Использование устройств терминального доступа
  • ЗИС.33Исключение доступа через общие ресурсы
  • ЗИС.37Перевод информационной (автоматизированной) системы в безопасное состояние при возникновении отказов (сбоев)
  • ЗИС.39Управление перемещением виртуальных машин (контейнеров) и обрабатываемых на них данных
  • ЗИС.6Управление сетевыми потоками
  • ЗИС.7Использование эмулятора среды функционирования программного обеспечения («песочница»)
  • ЗИС.9Создание гетерогенной среды
  • ЗНИ.0Регламентация правил и процедур защиты машинных носителей информации
  • ЗНИ.3Контроль перемещения машинных носителей информации за пределы контролируемой зоны
  • ЗНИ.6Контроль ввода (вывода) информации на съемные машинные носители информации
  • ЗТС.0Регламентация правил и процедур защиты технических средств и систем
  • ЗТС.6Маркирование аппаратных компонентов системы относительно разрешенной к обработке информации
  • ИАФ.0Регламентация правил и процедур идентификации и аутентификации
  • ИАФ.6Двусторонняя аутентификация
  • ИНЦ.0Регламентация правил и процедур реагирования на компьютерные инциденты
  • ИНЦ.6)ранение и защита информации о компьютерных инцидентах
  • ИПО.0Регламентация правил и процедур информирования и обучения персонала
  • ИПО.2Обучение персонала правилам безопасной работы
  • ИПО.3Проведение практических занятий с персоналом по правилам безопасной работы
  • ИПО.4Контроль осведомленности персонала об угрозах безопасности информации и о правилах безопасной работы
  • ОДТ.0Регламентация правил и процедур обеспечения доступности
  • ОПО.0Регламентация правил и процедур управления обновлениями программного обеспечения
  • ОЦЛ.0Регламентация правил и процедур обеспечения целостности
  • ОЦЛ.6Обезличивание и (или) деидентификация информации
  • ПЛН.0Регламентация правил и процедур планирования мероприятий по обеспечению защиты информации
  • ПЛН.2Контроль выполнения мероприятий по обеспечению защиты информации
  • СОВ.0Регламентация правил и процедур предотвращения вторжений (компьютерных атак)
  • УКФ.0Регламентация правил и процедур управления конфигурацией информационной (автоматизированной) системы
  • УКФ.4Контроль действий по внесению изменений
  • УПД.0Регламентация правил и процедур управления доступом
  • УПД.12Управление атрибутами безопасности
№31 97 / 152 (64%)
Не задействовано ни одной угрозой — 55
  • АВЗ.3Контроль использования архивных, исполняемых и зашифрованных файлов
  • АВЗ.5Использование средств антивирусной защиты различных производителей
  • АУД.0Разработка политики аудита безопасности
  • АУД.1Инвентаризация информационных ресурсов
  • АУД.10Проведение внутренних аудитов
  • АУД.11Проведение внешних аудитов
  • АУД.9Анализ действий пользователей
  • ДНС.0Разработка политики обеспечения действий в нештатных ситуациях
  • ДНС.2Обучение и отработка действий персонала в нештатных ситуациях
  • ДНС.3Создание альтернативных мест хранения и обработки информации на случай возникновения нештатных ситуаций
  • ДНС.4Резервирование программного обеспечения, технических средств, каналов связи на случай возникновения нештатных ситуаций
  • ДНС.6Анализ возникших нештатных ситуаций и принятие мер по недопущению их повторного возникновения
  • ЗИС.0Разработка политики защиты информационной (автоматизированной) системы и ее компонентов
  • ЗИС.10Использование программного обеспечения, функционирующего в средах различных операционных систем
  • ЗИС.11Предотвращение задержки или прерывания выполнения процессов с высоким приоритетом со стороны процессов с низким приоритетом
  • ЗИС.13Защита неизменяемых данных
  • ЗИС.14Использование неперезаписываемых машинных носителей информации
  • ЗИС.15Реализация электронного почтового обмена с внешними сетями через ограниченное количество контролируемых точек
  • ЗИС.18Блокировка доступа к сайтам или типам сайтов, запрещенных к использованию
  • ЗИС.2Защита периметра информационной (автоматизированной) системы
  • ЗИС.20Обеспечение доверенных канала, маршрута
  • ЗИС.22Управление атрибутами безопасности при взаимодействии с иными информационными (автоматизированными) системами
  • ЗИС.24Контроль передачи речевой информации
  • ЗИС.25Контроль передачи видеоинформации
  • ЗИС.30Использование устройств терминального доступа
  • ЗИС.33Исключение доступа через общие ресурсы
  • ЗИС.37Перевод информационной (автоматизированной) системы в безопасное состояние при возникновении отказов (сбоев)
  • ЗИС.39Управление перемещением виртуальных машин (контейнеров) и обрабатываемых на них данных
  • ЗИС.6Управление сетевыми потоками
  • ЗИС.7Использование эмулятора среды функционирования программного обеспечения ("песочница")
  • ЗИС.9Создание гетерогенной среды
  • ЗНИ.0Разработка политики защиты машинных носителей информации
  • ЗНИ.3Контроль перемещения машинных носителей информации за пределы контролируемой зоны
  • ЗНИ.6Контроль ввода (вывода) информации на машинные носители информации
  • ЗТС.0Разработка политики защиты технических средств и систем
  • ЗТС.6Маркирование аппаратных компонентов системы относительно разрешенной к обработке информации
  • ИАФ.0Разработка политики идентификации и аутентификации
  • ИАФ.6Двусторонняя аутентификация
  • ИНЦ.0Разработка политики реагирования на компьютерные инциденты
  • ИНЦ.6Хранение и защита информации о компьютерных инцидентах
  • ИПО.0Разработка политики информирования и обучения персонала
  • ИПО.2Обучение персонала правилам безопасной работы
  • ИПО.3Проведение практических занятий с персоналом по правилам безопасной работы
  • ИПО.4Контроль осведомленности персонала об угрозах безопасности информации и о правилах безопасной работы
  • ОДТ.0Разработка политики обеспечения доступности
  • ОПО.0Разработка политики управления обновлениями программного обеспечения
  • ОЦЛ.0Разработка политики обеспечения целостности
  • ОЦЛ.6Обезличивание и (или) деидентификация информации
  • ПЛН.0Разработка политики планирования мероприятий по обеспечению защиты информации
  • ПЛН.2Контроль выполнения мероприятий по обеспечению защиты информации
  • СОВ.0Разработка политики предотвращения вторжений (компьютерных атак)
  • УКФ.0Разработка политики управления конфигурацией информационной (автоматизированной) системы
  • УКФ.4Контроль действий по внесению изменений
  • УПД.0Разработка политики управления доступом
  • УПД.12Управление атрибутами безопасности
№21 99 / 109 (91%)
Не задействовано ни одной угрозой — 10
  • АНЗ.4Контроль состава технических средств, программного обеспечения и средств защиты информации
  • ЗИС.14Использование устройств терминального доступа для обработки персональных данных
  • ЗИС.2Предотвращение задержки или прерывания выполнения процессов с высоким приоритетом со стороны процессов с низким приоритетом
  • ЗИС.4Обеспечение доверенных канала, маршрута между администратором, пользователем и средствами защиты информации (функциями безопасности средств защиты информации)
  • ЗИС.6Передача и контроль целостности атрибутов безопасности (меток безопасности), связанных с персональными данными, при обмене ими с иными информационными системами
  • ЗИС.8Контроль санкционированного и исключение несанкционированного использования технологий передачи речи, в том числе регистрация событий, связанных с использованием технологий передачи речи, их анализ и реагирование на нарушения, связанные с использованием технологий передачи речи
  • ЗИС.9Контроль санкционированной и исключение несанкционированной передачи видеоинформации, в том числе регистрация событий, связанных с передачей видеоинформации, их анализ и реагирование на нарушения, связанные с передачей видеоинформации
  • УПД.12Поддержка и сохранение атрибутов безопасности (меток безопасности), связанных с информацией в процессе ее хранения и обработки
  • УПД.3Управление (фильтрация, маршрутизация, контроль соединений, однонаправленная передача и иные способы управления) информационными потоками между устройствами, сегментами информационной системы, а также между информационными системами
  • УПД.7Предупреждение пользователя при его входе в информационную систему о том, что в информационной системе реализованы меры по обеспечению безопасности персональных данных, и о необходимости соблюдения установленных оператором правил обработки персональных данных
№117 81 / 96 (84%)
Не задействовано ни одной угрозой — 15
  • ЗИВ.1Идентификация и аутентификация
  • ЗИВ.2Управление доступом
  • ЗИВ.3Защита данных
  • ЗИВ.4Контроль целостности
  • ЗИВ.5Регистрация, анализ и реагирование на события безопасности
  • ЗКО.4Резервное копирование в контейнерных средах
  • ЗКУ.3Антивирусная защита и обнаружение и предотвращение вторжений на конечных устройствах
  • ЗКУ.4Мониторинг процессов и состояния устройства
  • ЗКУ.5Контроль и фильтрация трафика на конечном устройстве
  • ЗКУ.6Анализ и реагирование на события безопасности
  • ЗСВ.5Резервное копирование в среде виртуализации
  • ЗЭП.6Защита метаданных и иной технической информации сервисов электронной почты
  • ИАФ.1Идентификация пользователей
  • ИАФ.2Идентификация устройств
  • ИАФ.4Аутентификация устройств

Связки между приказами (родной каталог 239/31 → 21/117)

Из 152 родных концептов подтверждена связка: с №21 — 83, с №117 — 21.

Угрозы по технологиям

Виртуализация и облачные вычисления39 угроз
  • УБИ.010Угроза выхода процесса за пределы виртуальной машины
  • УБИ.020Угроза злоупотребления возможностями, предоставленными потребителям облачных услуг
  • УБИ.021Угроза злоупотребления доверием потребителей облачных услуг
  • УБИ.040Угроза конфликта юрисдикций различных стран
  • УБИ.043Угроза нарушения доступности облачного сервера
  • УБИ.044Угроза нарушения изоляции пользовательских данных внутри виртуальной машины
  • УБИ.046Угроза нарушения процедуры аутентификации субъектов виртуального информационного взаимодействия
  • УБИ.048Угроза нарушения технологии обработки информации путём несанкционированного внесения изменений в образы виртуальных машин
  • УБИ.052Угроза невозможности миграции образов виртуальных машин из-за несовместимости аппаратного и программного обеспечения
  • УБИ.054Угроза недобросовестного исполнения обязательств поставщиками облачных услуг
  • УБИ.055Угроза незащищённого администрирования облачных услуг
  • УБИ.056Угроза некачественного переноса инфраструктуры в облако
  • УБИ.058Угроза неконтролируемого роста числа виртуальных машин
  • УБИ.064Угроза некорректной реализации политики лицензирования в облаке
  • УБИ.065Угроза неопределённости в распределении ответственности между ролями в облаке
  • УБИ.066Угроза неопределённости ответственности за обеспечение безопасности облака
  • УБИ.070Угроза непрерывной модернизации облачной инфраструктуры
  • УБИ.073Угроза несанкционированного доступа к активному и (или) пассивному виртуальному и (или) физическому сетевому оборудованию из физической и (или) виртуальной сети
  • УБИ.075Угроза несанкционированного доступа к виртуальным каналам передачи
  • УБИ.076Угроза несанкционированного доступа к гипервизору из виртуальной машины и (или) физической сети
  • УБИ.077Угроза несанкционированного доступа к данным за пределами зарезервированного адресного пространства, в том числе выделенного под виртуальное аппаратное обеспечение
  • УБИ.078Угроза несанкционированного доступа к защищаемым виртуальным машинам из виртуальной и (или) физической сети
  • УБИ.079Угроза несанкционированного доступа к защищаемым виртуальным машинам со стороны других виртуальных машин
  • УБИ.080Угроза несанкционированного доступа к защищаемым виртуальным устройствам из виртуальной и (или) физической сети
  • УБИ.084Угроза несанкционированного доступа к системе хранения данных из виртуальной и (или) физической сети
  • УБИ.085Угроза несанкционированного доступа к хранимой в виртуальном пространстве защищаемой информации
  • УБИ.096Угроза несогласованности политик безопасности элементов облачной инфраструктуры
  • УБИ.101Угроза общедоступности облачной инфраструктуры
  • УБИ.108Угроза ошибки обновления гипервизора
  • УБИ.119Угроза перехвата управления гипервизором
  • УБИ.134Угроза потери доверия к поставщику облачных услуг
  • УБИ.135Угроза потери и утечки данных, обрабатываемых в облаке
  • УБИ.137Угроза потери управления облачными ресурсами
  • УБИ.138Угроза потери управления собственной инфраструктурой при переносе её в облако
  • УБИ.141Угроза привязки к поставщику облачных услуг
  • УБИ.142Угроза приостановки оказания облачных услуг вследствие технических сбоев
  • УБИ.164Угроза распространения состояния «отказ в обслуживании» в облачной инфраструктуре
  • УБИ.199Угроза перехвата управления мобильного устройства при использовании виртуальных голосовых ассистентов
  • УБИ.200Угроза хищения информации с мобильного устройства при использовании виртуальных голосовых ассистентов
Контейнеры5 угроз
  • УБИ.223Угроза несанкционированного доступа к контейнерам, предоставляющего пользователям расширенные привилегии
  • УБИ.224Угроза нарушения целостности (подмены) контейнеров
  • УБИ.225Угроза нарушения изоляции контейнеров
  • УБИ.226Угроза внедрения вредоносного программного обеспечения в контейнеры
  • УБИ.227Угроза модификации (подмены) образов контейнеров
Грид-системы6 угроз
  • УБИ.001Угроза автоматического распространения вредоносного кода в грид-системе
  • УБИ.002Угроза агрегирования данных, передаваемых в грид-системе
  • УБИ.047Угроза нарушения работоспособности грид-системы при нетипичной сетевой нагрузке
  • УБИ.081Угроза несанкционированного доступа к локальному компьютеру через клиента грид-системы
  • УБИ.110Угроза перегрузки грид-системы вычислительными заданиями
  • УБИ.147Угроза распространения несанкционированно повышенных прав на всю грид-систему
Суперкомпьютеры5 угроз
  • УБИ.029Угроза использования вычислительных ресурсов суперкомпьютера «паразитными» процессами
  • УБИ.082Угроза несанкционированного доступа к сегментам вычислительного поля
  • УБИ.106Угроза отказа в обслуживании системой хранения данных суперкомпьютера
  • УБИ.146Угроза прямого обращения к памяти вычислительного поля суперкомпьютера
  • УБИ.161Угроза чрезмерного использования вычислительных ресурсов суперкомпьютера в ходе интенсивного обмена межпроцессорными сообщениями
Большие данные8 угроз
  • УБИ.038Угроза исчерпания вычислительных ресурсов хранилища больших данных
  • УБИ.050Угроза неверного определения формата входных данных, поступающих в хранилище больших данных
  • УБИ.057Угроза неконтролируемого копирования данных внутри хранилища больших данных
  • УБИ.060Угроза неконтролируемого уничтожения информации хранилищем больших данных
  • УБИ.097Угроза несогласованности правил доступа к большим данным
  • УБИ.105Угроза отказа в загрузке входных данных неизвестного формата хранилищем больших данных
  • УБИ.136Угроза потери информации вследствие несогласованности работы узлов хранилища больших данных
  • УБИ.148Угроза сбоя автоматического управления системой разграничения доступа хранилища больших данных
Беспроводные сети5 угроз
  • УБИ.011Угроза деавторизации санкционированного клиента беспроводной сети
  • УБИ.083Угроза несанкционированного доступа к системе по беспроводным каналам
  • УБИ.125Угроза подключения к беспроводной сети в обход процедуры аутентификации
  • УБИ.126Угроза подмены беспроводного клиента или точки доступа
  • УБИ.133Угроза получения сведений о владельце беспроводного устройства
Мобильные устройства5 угроз
  • УБИ.184Угроза агрегирования данных, обрабатываемых с помощью мобильного устройства
  • УБИ.194Угроза несанкционированного использования привилегированных функций мобильного устройства
  • УБИ.195Угроза удаленного запуска вредоносного кода в обход механизмов защиты операционной системы
  • УБИ.196Угроза контроля вредоносной программой списка приложений, запущенных на мобильном устройстве
  • УБИ.202Угроза несанкционированной установки приложений на мобильные устройства
Веб-технологии и браузер7 угроз
  • УБИ.026Угроза искажения XML-схемы
  • УБИ.041Угроза межсайтового скриптинга
  • УБИ.062Угроза некорректного использования прозрачного прокси-сервера за счёт плагинов браузера
  • УБИ.151Угроза сканирования веб-сервисов, разработанных на основе языка описания WSDL
  • УБИ.159Угроза «форсированного веб-браузинга»
  • УБИ.173Угроза «спама» веб-сервера
  • УБИ.201Угроза утечки пользовательских данных при использовании функций автоматического заполнения аутентификационной информации в браузере
Электронная почта2 угроз
  • УБИ.172Угроза распространения «почтовых червей»
  • УБИ.175Угроза «фишинга»
BIOS/UEFI и микропрограммное обеспечение18 угроз
  • УБИ.004Угроза аппаратного сброса пароля BIOS
  • УБИ.005Угроза внедрения вредоносного кода в BIOS
  • УБИ.009Угроза восстановления предыдущей уязвимой версии BIOS
  • УБИ.013Угроза деструктивного использования декларированного функционала BIOS
  • УБИ.018Угроза загрузки нештатной операционной системы
  • УБИ.024Угроза изменения режимов работы аппаратных элементов компьютера
  • УБИ.032Угроза использования поддельных цифровых подписей BIOS
  • УБИ.035Угроза использования слабых криптографических алгоритмов BIOS
  • УБИ.039Угроза исчерпания запаса ключей, необходимых для обновления BIOS
  • УБИ.045Угроза нарушения изоляции среды исполнения BIOS
  • УБИ.053Угроза невозможности управления правами пользователей BIOS
  • УБИ.072Угроза несанкционированного выключения или обхода механизма защиты от записи в BIOS
  • УБИ.087Угроза несанкционированного использования привилегированных функций BIOS
  • УБИ.123Угроза подбора пароля BIOS
  • УБИ.129Угроза подмены резервной копии программного обеспечения BIOS
  • УБИ.144Угроза программного сброса пароля BIOS
  • УБИ.150Угроза сбоя процесса обновления BIOS
  • УБИ.154Угроза установки уязвимых версий обновления программного обеспечения BIOS
АСУ ТП и промышленное оборудование5 угроз
  • УБИ.107Угроза отключения контрольных датчиков
  • УБИ.112Угроза передачи запрещённых команд на оборудование с числовым программным управлением
  • УБИ.180Угроза отказа подсистемы обеспечения температурного режима
  • УБИ.183Угроза перехвата управления автоматизированной системой управления технологическими процессами
  • УБИ.204Угроза несанкционированного изменения вредоносной программой значений параметров программируемых логических контроллеров
Искусственный интеллект / машинное обучение5 угроз
  • УБИ.218Угроза раскрытия информации о модели машинного обучения
  • УБИ.219Угроза хищения обучающих данных
  • УБИ.220Угроза нарушения функционирования («обхода») средств, реализующих технологии искусственного интеллекта
  • УБИ.221Угроза модификации модели машинного обучения путем искажения («отравления») обучающих данных
  • УБИ.222Угроза подмены модели машинного обучения
Съёмные носители информации2 угроз
  • УБИ.071Угроза несанкционированного восстановления удалённой защищаемой информации
  • УБИ.088Угроза несанкционированного копирования защищаемой информации
Базы данных1 угроз
  • УБИ.061Угроза некорректного задания структуры данных транзакции

Целостность каталога

Связность в порядке — сломанных ссылок нет.