Архитектура Аудит Военная наука Иностранные языки Медицина Металлургия Метрология Образование Политология Производство Психология Стандартизация Технологии |
Построение модели угроз безопасности ПДн в информационной подсистеме «Кадры» ОГУ
Разработка модели угроз является необходимым условием для разработки требований к безопасности ИСПДн и построения проекта системы защиты персональных данных учреждения. Частная модель угроз безопасности информации направлена на достижение следующих целей: •выявление возможных нарушителей информационной безопасности в ИС «Кадры», а также возможностей таких нарушителей; •выявление актуальных угроз информационной безопасности в ИС «Кадры»; •защита информации (в т. ч. персональных данных), обрабатываемой в ИС «Кадры», от несанкционированного доступа и от других несанкционированных действий. Исходными данными для проведения оценки и анализа служат материалы, полученные от работников Учреждения об информационно-телекоммуникационной инфраструктуре ИС «Кадры» ОГУ. Были получены материалы о задачах, решаемых в ИС, а также условиях расположения и эксплуатации ИС на основе методических документов ФСТЭК. На основе «Базовой модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных», составленной ФСТЭК России, определен перечень угроз безопасности информации, обрабатываемой в ИС «Кадры», и проведена их классификация. На основе составленного перечня угроз безопасности информации, обрабатываемой в составе ИС, с помощью «Методики определения актуальных угроз безопасности ПДн при их обработке в ИСПДн» построены Частные модели угроз безопасности информации, обрабатываемой в составе ИС «Кадры», и выявлены актуальные угрозы. Полный перечень угроз безопасности ПДн приведены в Приложении Б. На основе «Методических рекомендаций по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационной системе персональных данных с использованием средств автоматизации» сформирована модель нарушителя безопасности ПДн с указанием категории вероятного нарушителя для каждой из угроз. На основе составленного перечня угроз безопасности информации в ИС построены модели угроз безопасности информации в ИС «Кадры» и выявлены актуальные угрозы безопасности, и возможные нарушители безопасности обрабатываемой информации. Потенциальную опасность безопасности информации при ее обработке в ИС представляют: • угрозы утечки информации по техническим каналам; • физические угрозы; • угрозы несанкционированного доступа; • угрозы персонала.
Таблица 1.5.1 – Модель нарушителя
Нарушителем является субъект доступа, осуществляющий доступ к информации с нарушением правил разграничения доступа, а также лицо, осуществляющее перехват информации по техническим каналам утечки. Нарушитель рассматривается как один из источников угроз НСД в ИС и утечки информации по техническим каналам.[2]
Таблица1.5.2 – Модель угроз информационной системы персональных данных
Как видим из представленной таблицы основными угрозами, являются угрозы к программному обеспечению и разграничение доступа. Для защиты мы должны разобраться какие виды защиты программного обеспечения стоят в подсистеме «кадры» и выявить нарушителей. Нарушителем является субъект доступа, осуществляющий доступ к информации с нарушением правил разграничения доступа, а также лицо, осуществляющее перехват информации по техническим каналам утечки. Нарушитель рассматривается как один из источников угроз НСД в ИС и утечки информации по техническим каналам. Перечень актуальных угроз безопасности ИСПДн кадры ОГУ − Угрозы, реализуемые в ходе загрузки операционной системы и направленные на перехват паролей или идентификаторов. − Угрозы, реализуемые после загрузки операционной системы и направленные на выполнение несанкционированного доступа с применением стандартных функций (уничтожение, копирование, перемещение и т.п.) операционной системы или какой-либо прикладной программы (например, системы управления базами данных), с применением специально созданных для выполнения НСД программ. − Угрозы внедрения вредоносных программ. − Угрозы выявления паролей. − Угрозы типа «Отказ в обслуживании». − Угрозы ошибочных действий пользователей. − Угрозы ошибочных действий инженеров-программистов. − Кража съемных носителей информации ключей и атрибутов доступа. − Сбои в работе серверного и сетевого оборудования. − Сбои в сети электропитания. Под вероятностью реализации угрозы поднимается определяемый экспертным путем показатель, характеризующий, насколько вероятным является реализации конкретной угрозы безопасности ПДн для данной ИС в складывающихся условиях обстановки. Показатели вероятности (Y2) определяются по 4 градациям этого показателя, приведённым в Таблице 1.5.3. Таблица 1.5.3 - Определение показателя вероятности угроз
По итогам оценки уровня исходной защищенности (Y1) и вероятности реализации угрозы (Y2), рассчитывается коэффициент реализуемости угрозы (Y) и определяется возможность реализации угрозы. Коэффициент реализуемости угрозы рассчитывается по формуле: Y=(Y1+Y2)/20. По значению коэффициента реализуемости угрозы Y формируется вербальная интерпретация реализуемости угрозы следующим образом: если , то возможность реализации угрозы признается низкой; если , то возможность реализации угрозы признается средней; если , то возможность реализации угрозы признается высокой; если , то возможность реализации угрозы признается очень высокой. Оценка опасности угроз производится на основе опроса специалистов по защите информации и определяется вербальным показателем опасности, который имеет 3 значения: 1. низкая опасность – если реализация угрозы может привести к незначительным негативным последствиям для обладателя информации или субъектов персональных данных; 2. средняя опасность – если реализация угрозы может привести к негативным последствиям для обладателя информации или субъектов персональных данных; 3. высокая опасность – если реализация угрозы может привести к значительным негативным последствиям для обладателя информации или субъектов персональных данных. Популярное:
|
Последнее изменение этой страницы: 2016-05-29; Просмотров: 1982; Нарушение авторского права страницы