Охват проекта
Пересчитывается на каждый заход на страницу — не снимок на дату, а текущее состояние каталога.
Угрозы
227всего в БДУ
227проверено вручную
227с обоснованием
114общих (без привязки к технологии)
Охват мер по приказам
№239
97 / 152 (64%)
Не задействовано ни одной угрозой — 55
- АВЗ.3Контроль использования архивных, исполняемых и зашифрованных файлов
- АВЗ.5Использование средств антивирусной защиты различных производителей
- АУД.0Регламентация правил и процедур аудита безопасности
- АУД.1Инвентаризация информационных ресурсов
- АУД.10Проведение внутренних аудитов
- АУД.11Проведение внешних аудитов
- АУД.9Анализ действий отдельных пользователей
- ДНС.0Регламентация правил и процедур обеспечения действий в нештатных ситуациях
- ДНС.2Обучение и отработка действий персонала в нештатных ситуациях
- ДНС.3Создание альтернативных мест хранения и обработки информации на случай возникновения нештатных ситуаций
- ДНС.4Резервирование программного обеспечения, технических средств, каналов связи на случай возникновения нештатных ситуаций
- ДНС.6Анализ возникших нештатных ситуаций и принятие мер по недопущению их повторного возникновения
- ЗИС.0Регламентация правил и процедур защиты информационной (автоматизированной) системы и ее компонентов
- ЗИС.10Использование программного обеспечения, функционирующего в средах различных операционных систем
- ЗИС.11Предотвращение задержки или прерывания выполнения процессов с высоким приоритетом со стороны процессов с низким приоритетом
- ЗИС.13Защита неизменяемых данных
- ЗИС.14Использование неперезаписываемых машинных носителей информации
- ЗИС.15Реализация электронного почтового обмена с внешними сетями через ограниченное количество контролируемых точек
- ЗИС.18Блокировка доступа к сайтам или типам сайтов, запрещенных к использованию
- ЗИС.2Защита периметра информационной (автоматизированной) системы
- ЗИС.20Обеспечение доверенных канала, маршрута
- ЗИС.22Управление атрибутами безопасности при взаимодействии с иными информационными (автоматизированными) системами
- ЗИС.24Контроль передачи речевой информации
- ЗИС.25Контроль передачи видеоинформации
- ЗИС.30Использование устройств терминального доступа
- ЗИС.33Исключение доступа через общие ресурсы
- ЗИС.37Перевод информационной (автоматизированной) системы в безопасное состояние при возникновении отказов (сбоев)
- ЗИС.39Управление перемещением виртуальных машин (контейнеров) и обрабатываемых на них данных
- ЗИС.6Управление сетевыми потоками
- ЗИС.7Использование эмулятора среды функционирования программного обеспечения («песочница»)
- ЗИС.9Создание гетерогенной среды
- ЗНИ.0Регламентация правил и процедур защиты машинных носителей информации
- ЗНИ.3Контроль перемещения машинных носителей информации за пределы контролируемой зоны
- ЗНИ.6Контроль ввода (вывода) информации на съемные машинные носители информации
- ЗТС.0Регламентация правил и процедур защиты технических средств и систем
- ЗТС.6Маркирование аппаратных компонентов системы относительно разрешенной к обработке информации
- ИАФ.0Регламентация правил и процедур идентификации и аутентификации
- ИАФ.6Двусторонняя аутентификация
- ИНЦ.0Регламентация правил и процедур реагирования на компьютерные инциденты
- ИНЦ.6)ранение и защита информации о компьютерных инцидентах
- ИПО.0Регламентация правил и процедур информирования и обучения персонала
- ИПО.2Обучение персонала правилам безопасной работы
- ИПО.3Проведение практических занятий с персоналом по правилам безопасной работы
- ИПО.4Контроль осведомленности персонала об угрозах безопасности информации и о правилах безопасной работы
- ОДТ.0Регламентация правил и процедур обеспечения доступности
- ОПО.0Регламентация правил и процедур управления обновлениями программного обеспечения
- ОЦЛ.0Регламентация правил и процедур обеспечения целостности
- ОЦЛ.6Обезличивание и (или) деидентификация информации
- ПЛН.0Регламентация правил и процедур планирования мероприятий по обеспечению защиты информации
- ПЛН.2Контроль выполнения мероприятий по обеспечению защиты информации
- СОВ.0Регламентация правил и процедур предотвращения вторжений (компьютерных атак)
- УКФ.0Регламентация правил и процедур управления конфигурацией информационной (автоматизированной) системы
- УКФ.4Контроль действий по внесению изменений
- УПД.0Регламентация правил и процедур управления доступом
- УПД.12Управление атрибутами безопасности
№31
97 / 152 (64%)
Не задействовано ни одной угрозой — 55
- АВЗ.3Контроль использования архивных, исполняемых и зашифрованных файлов
- АВЗ.5Использование средств антивирусной защиты различных производителей
- АУД.0Разработка политики аудита безопасности
- АУД.1Инвентаризация информационных ресурсов
- АУД.10Проведение внутренних аудитов
- АУД.11Проведение внешних аудитов
- АУД.9Анализ действий пользователей
- ДНС.0Разработка политики обеспечения действий в нештатных ситуациях
- ДНС.2Обучение и отработка действий персонала в нештатных ситуациях
- ДНС.3Создание альтернативных мест хранения и обработки информации на случай возникновения нештатных ситуаций
- ДНС.4Резервирование программного обеспечения, технических средств, каналов связи на случай возникновения нештатных ситуаций
- ДНС.6Анализ возникших нештатных ситуаций и принятие мер по недопущению их повторного возникновения
- ЗИС.0Разработка политики защиты информационной (автоматизированной) системы и ее компонентов
- ЗИС.10Использование программного обеспечения, функционирующего в средах различных операционных систем
- ЗИС.11Предотвращение задержки или прерывания выполнения процессов с высоким приоритетом со стороны процессов с низким приоритетом
- ЗИС.13Защита неизменяемых данных
- ЗИС.14Использование неперезаписываемых машинных носителей информации
- ЗИС.15Реализация электронного почтового обмена с внешними сетями через ограниченное количество контролируемых точек
- ЗИС.18Блокировка доступа к сайтам или типам сайтов, запрещенных к использованию
- ЗИС.2Защита периметра информационной (автоматизированной) системы
- ЗИС.20Обеспечение доверенных канала, маршрута
- ЗИС.22Управление атрибутами безопасности при взаимодействии с иными информационными (автоматизированными) системами
- ЗИС.24Контроль передачи речевой информации
- ЗИС.25Контроль передачи видеоинформации
- ЗИС.30Использование устройств терминального доступа
- ЗИС.33Исключение доступа через общие ресурсы
- ЗИС.37Перевод информационной (автоматизированной) системы в безопасное состояние при возникновении отказов (сбоев)
- ЗИС.39Управление перемещением виртуальных машин (контейнеров) и обрабатываемых на них данных
- ЗИС.6Управление сетевыми потоками
- ЗИС.7Использование эмулятора среды функционирования программного обеспечения ("песочница")
- ЗИС.9Создание гетерогенной среды
- ЗНИ.0Разработка политики защиты машинных носителей информации
- ЗНИ.3Контроль перемещения машинных носителей информации за пределы контролируемой зоны
- ЗНИ.6Контроль ввода (вывода) информации на машинные носители информации
- ЗТС.0Разработка политики защиты технических средств и систем
- ЗТС.6Маркирование аппаратных компонентов системы относительно разрешенной к обработке информации
- ИАФ.0Разработка политики идентификации и аутентификации
- ИАФ.6Двусторонняя аутентификация
- ИНЦ.0Разработка политики реагирования на компьютерные инциденты
- ИНЦ.6Хранение и защита информации о компьютерных инцидентах
- ИПО.0Разработка политики информирования и обучения персонала
- ИПО.2Обучение персонала правилам безопасной работы
- ИПО.3Проведение практических занятий с персоналом по правилам безопасной работы
- ИПО.4Контроль осведомленности персонала об угрозах безопасности информации и о правилах безопасной работы
- ОДТ.0Разработка политики обеспечения доступности
- ОПО.0Разработка политики управления обновлениями программного обеспечения
- ОЦЛ.0Разработка политики обеспечения целостности
- ОЦЛ.6Обезличивание и (или) деидентификация информации
- ПЛН.0Разработка политики планирования мероприятий по обеспечению защиты информации
- ПЛН.2Контроль выполнения мероприятий по обеспечению защиты информации
- СОВ.0Разработка политики предотвращения вторжений (компьютерных атак)
- УКФ.0Разработка политики управления конфигурацией информационной (автоматизированной) системы
- УКФ.4Контроль действий по внесению изменений
- УПД.0Разработка политики управления доступом
- УПД.12Управление атрибутами безопасности
№21
99 / 109 (91%)
Не задействовано ни одной угрозой — 10
- АНЗ.4Контроль состава технических средств, программного обеспечения и средств защиты информации
- ЗИС.14Использование устройств терминального доступа для обработки персональных данных
- ЗИС.2Предотвращение задержки или прерывания выполнения процессов с высоким приоритетом со стороны процессов с низким приоритетом
- ЗИС.4Обеспечение доверенных канала, маршрута между администратором, пользователем и средствами защиты информации (функциями безопасности средств защиты информации)
- ЗИС.6Передача и контроль целостности атрибутов безопасности (меток безопасности), связанных с персональными данными, при обмене ими с иными информационными системами
- ЗИС.8Контроль санкционированного и исключение несанкционированного использования технологий передачи речи, в том числе регистрация событий, связанных с использованием технологий передачи речи, их анализ и реагирование на нарушения, связанные с использованием технологий передачи речи
- ЗИС.9Контроль санкционированной и исключение несанкционированной передачи видеоинформации, в том числе регистрация событий, связанных с передачей видеоинформации, их анализ и реагирование на нарушения, связанные с передачей видеоинформации
- УПД.12Поддержка и сохранение атрибутов безопасности (меток безопасности), связанных с информацией в процессе ее хранения и обработки
- УПД.3Управление (фильтрация, маршрутизация, контроль соединений, однонаправленная передача и иные способы управления) информационными потоками между устройствами, сегментами информационной системы, а также между информационными системами
- УПД.7Предупреждение пользователя при его входе в информационную систему о том, что в информационной системе реализованы меры по обеспечению безопасности персональных данных, и о необходимости соблюдения установленных оператором правил обработки персональных данных
№117
81 / 96 (84%)
Не задействовано ни одной угрозой — 15
- ЗИВ.1Идентификация и аутентификация
- ЗИВ.2Управление доступом
- ЗИВ.3Защита данных
- ЗИВ.4Контроль целостности
- ЗИВ.5Регистрация, анализ и реагирование на события безопасности
- ЗКО.4Резервное копирование в контейнерных средах
- ЗКУ.3Антивирусная защита и обнаружение и предотвращение вторжений на конечных устройствах
- ЗКУ.4Мониторинг процессов и состояния устройства
- ЗКУ.5Контроль и фильтрация трафика на конечном устройстве
- ЗКУ.6Анализ и реагирование на события безопасности
- ЗСВ.5Резервное копирование в среде виртуализации
- ЗЭП.6Защита метаданных и иной технической информации сервисов электронной почты
- ИАФ.1Идентификация пользователей
- ИАФ.2Идентификация устройств
- ИАФ.4Аутентификация устройств
Связки между приказами (родной каталог 239/31 → 21/117)
Из 152 родных концептов подтверждена связка: с №21 — 83, с №117 — 21.
Угрозы по технологиям
Виртуализация и облачные вычисления39 угроз
- УБИ.010Угроза выхода процесса за пределы виртуальной машины
- УБИ.020Угроза злоупотребления возможностями, предоставленными потребителям облачных услуг
- УБИ.021Угроза злоупотребления доверием потребителей облачных услуг
- УБИ.040Угроза конфликта юрисдикций различных стран
- УБИ.043Угроза нарушения доступности облачного сервера
- УБИ.044Угроза нарушения изоляции пользовательских данных внутри виртуальной машины
- УБИ.046Угроза нарушения процедуры аутентификации субъектов виртуального информационного взаимодействия
- УБИ.048Угроза нарушения технологии обработки информации путём несанкционированного внесения изменений в образы виртуальных машин
- УБИ.052Угроза невозможности миграции образов виртуальных машин из-за несовместимости аппаратного и программного обеспечения
- УБИ.054Угроза недобросовестного исполнения обязательств поставщиками облачных услуг
- УБИ.055Угроза незащищённого администрирования облачных услуг
- УБИ.056Угроза некачественного переноса инфраструктуры в облако
- УБИ.058Угроза неконтролируемого роста числа виртуальных машин
- УБИ.064Угроза некорректной реализации политики лицензирования в облаке
- УБИ.065Угроза неопределённости в распределении ответственности между ролями в облаке
- УБИ.066Угроза неопределённости ответственности за обеспечение безопасности облака
- УБИ.070Угроза непрерывной модернизации облачной инфраструктуры
- УБИ.073Угроза несанкционированного доступа к активному и (или) пассивному виртуальному и (или) физическому сетевому оборудованию из физической и (или) виртуальной сети
- УБИ.075Угроза несанкционированного доступа к виртуальным каналам передачи
- УБИ.076Угроза несанкционированного доступа к гипервизору из виртуальной машины и (или) физической сети
- УБИ.077Угроза несанкционированного доступа к данным за пределами зарезервированного адресного пространства, в том числе выделенного под виртуальное аппаратное обеспечение
- УБИ.078Угроза несанкционированного доступа к защищаемым виртуальным машинам из виртуальной и (или) физической сети
- УБИ.079Угроза несанкционированного доступа к защищаемым виртуальным машинам со стороны других виртуальных машин
- УБИ.080Угроза несанкционированного доступа к защищаемым виртуальным устройствам из виртуальной и (или) физической сети
- УБИ.084Угроза несанкционированного доступа к системе хранения данных из виртуальной и (или) физической сети
- УБИ.085Угроза несанкционированного доступа к хранимой в виртуальном пространстве защищаемой информации
- УБИ.096Угроза несогласованности политик безопасности элементов облачной инфраструктуры
- УБИ.101Угроза общедоступности облачной инфраструктуры
- УБИ.108Угроза ошибки обновления гипервизора
- УБИ.119Угроза перехвата управления гипервизором
- УБИ.134Угроза потери доверия к поставщику облачных услуг
- УБИ.135Угроза потери и утечки данных, обрабатываемых в облаке
- УБИ.137Угроза потери управления облачными ресурсами
- УБИ.138Угроза потери управления собственной инфраструктурой при переносе её в облако
- УБИ.141Угроза привязки к поставщику облачных услуг
- УБИ.142Угроза приостановки оказания облачных услуг вследствие технических сбоев
- УБИ.164Угроза распространения состояния «отказ в обслуживании» в облачной инфраструктуре
- УБИ.199Угроза перехвата управления мобильного устройства при использовании виртуальных голосовых ассистентов
- УБИ.200Угроза хищения информации с мобильного устройства при использовании виртуальных голосовых ассистентов
Контейнеры5 угроз
- УБИ.223Угроза несанкционированного доступа к контейнерам, предоставляющего пользователям расширенные привилегии
- УБИ.224Угроза нарушения целостности (подмены) контейнеров
- УБИ.225Угроза нарушения изоляции контейнеров
- УБИ.226Угроза внедрения вредоносного программного обеспечения в контейнеры
- УБИ.227Угроза модификации (подмены) образов контейнеров
Грид-системы6 угроз
- УБИ.001Угроза автоматического распространения вредоносного кода в грид-системе
- УБИ.002Угроза агрегирования данных, передаваемых в грид-системе
- УБИ.047Угроза нарушения работоспособности грид-системы при нетипичной сетевой нагрузке
- УБИ.081Угроза несанкционированного доступа к локальному компьютеру через клиента грид-системы
- УБИ.110Угроза перегрузки грид-системы вычислительными заданиями
- УБИ.147Угроза распространения несанкционированно повышенных прав на всю грид-систему
Суперкомпьютеры5 угроз
- УБИ.029Угроза использования вычислительных ресурсов суперкомпьютера «паразитными» процессами
- УБИ.082Угроза несанкционированного доступа к сегментам вычислительного поля
- УБИ.106Угроза отказа в обслуживании системой хранения данных суперкомпьютера
- УБИ.146Угроза прямого обращения к памяти вычислительного поля суперкомпьютера
- УБИ.161Угроза чрезмерного использования вычислительных ресурсов суперкомпьютера в ходе интенсивного обмена межпроцессорными сообщениями
Большие данные8 угроз
- УБИ.038Угроза исчерпания вычислительных ресурсов хранилища больших данных
- УБИ.050Угроза неверного определения формата входных данных, поступающих в хранилище больших данных
- УБИ.057Угроза неконтролируемого копирования данных внутри хранилища больших данных
- УБИ.060Угроза неконтролируемого уничтожения информации хранилищем больших данных
- УБИ.097Угроза несогласованности правил доступа к большим данным
- УБИ.105Угроза отказа в загрузке входных данных неизвестного формата хранилищем больших данных
- УБИ.136Угроза потери информации вследствие несогласованности работы узлов хранилища больших данных
- УБИ.148Угроза сбоя автоматического управления системой разграничения доступа хранилища больших данных
Беспроводные сети5 угроз
- УБИ.011Угроза деавторизации санкционированного клиента беспроводной сети
- УБИ.083Угроза несанкционированного доступа к системе по беспроводным каналам
- УБИ.125Угроза подключения к беспроводной сети в обход процедуры аутентификации
- УБИ.126Угроза подмены беспроводного клиента или точки доступа
- УБИ.133Угроза получения сведений о владельце беспроводного устройства
Мобильные устройства5 угроз
- УБИ.184Угроза агрегирования данных, обрабатываемых с помощью мобильного устройства
- УБИ.194Угроза несанкционированного использования привилегированных функций мобильного устройства
- УБИ.195Угроза удаленного запуска вредоносного кода в обход механизмов защиты операционной системы
- УБИ.196Угроза контроля вредоносной программой списка приложений, запущенных на мобильном устройстве
- УБИ.202Угроза несанкционированной установки приложений на мобильные устройства
Веб-технологии и браузер7 угроз
- УБИ.026Угроза искажения XML-схемы
- УБИ.041Угроза межсайтового скриптинга
- УБИ.062Угроза некорректного использования прозрачного прокси-сервера за счёт плагинов браузера
- УБИ.151Угроза сканирования веб-сервисов, разработанных на основе языка описания WSDL
- УБИ.159Угроза «форсированного веб-браузинга»
- УБИ.173Угроза «спама» веб-сервера
- УБИ.201Угроза утечки пользовательских данных при использовании функций автоматического заполнения аутентификационной информации в браузере
Электронная почта2 угроз
- УБИ.172Угроза распространения «почтовых червей»
- УБИ.175Угроза «фишинга»
BIOS/UEFI и микропрограммное обеспечение18 угроз
- УБИ.004Угроза аппаратного сброса пароля BIOS
- УБИ.005Угроза внедрения вредоносного кода в BIOS
- УБИ.009Угроза восстановления предыдущей уязвимой версии BIOS
- УБИ.013Угроза деструктивного использования декларированного функционала BIOS
- УБИ.018Угроза загрузки нештатной операционной системы
- УБИ.024Угроза изменения режимов работы аппаратных элементов компьютера
- УБИ.032Угроза использования поддельных цифровых подписей BIOS
- УБИ.035Угроза использования слабых криптографических алгоритмов BIOS
- УБИ.039Угроза исчерпания запаса ключей, необходимых для обновления BIOS
- УБИ.045Угроза нарушения изоляции среды исполнения BIOS
- УБИ.053Угроза невозможности управления правами пользователей BIOS
- УБИ.072Угроза несанкционированного выключения или обхода механизма защиты от записи в BIOS
- УБИ.087Угроза несанкционированного использования привилегированных функций BIOS
- УБИ.123Угроза подбора пароля BIOS
- УБИ.129Угроза подмены резервной копии программного обеспечения BIOS
- УБИ.144Угроза программного сброса пароля BIOS
- УБИ.150Угроза сбоя процесса обновления BIOS
- УБИ.154Угроза установки уязвимых версий обновления программного обеспечения BIOS
АСУ ТП и промышленное оборудование5 угроз
- УБИ.107Угроза отключения контрольных датчиков
- УБИ.112Угроза передачи запрещённых команд на оборудование с числовым программным управлением
- УБИ.180Угроза отказа подсистемы обеспечения температурного режима
- УБИ.183Угроза перехвата управления автоматизированной системой управления технологическими процессами
- УБИ.204Угроза несанкционированного изменения вредоносной программой значений параметров программируемых логических контроллеров
Искусственный интеллект / машинное обучение5 угроз
- УБИ.218Угроза раскрытия информации о модели машинного обучения
- УБИ.219Угроза хищения обучающих данных
- УБИ.220Угроза нарушения функционирования («обхода») средств, реализующих технологии искусственного интеллекта
- УБИ.221Угроза модификации модели машинного обучения путем искажения («отравления») обучающих данных
- УБИ.222Угроза подмены модели машинного обучения
Съёмные носители информации2 угроз
- УБИ.071Угроза несанкционированного восстановления удалённой защищаемой информации
- УБИ.088Угроза несанкционированного копирования защищаемой информации
Базы данных1 угроз
- УБИ.061Угроза некорректного задания структуры данных транзакции
Целостность каталога
Связность в порядке — сломанных ссылок нет.