埅っおいた文曞

5月の䌑日は、Roskomnadzorからの非垞に物議を醞す政府決議案だけでなく、専門家が非垞に長い間埅っおいた文曞も提䟛したした。 ロシアのFSTECは、りェブサむトで「 IPの情報のセキュリティに察する脅嚁を特定するための方法論 」ずそれに察応する情報メッセヌゞのドラフト文曞を公開したした。



この文曞は、最終的に承認された埌、州および地方自治䜓の圓局を拘束したす。 このドキュメントでは、特定の組織に関連する脅嚁を特定するための方法論に぀いお説明しおいたす。 ほずんどの堎合、ドキュメントの倉曎は基本的なものではないため、事前にドキュメントを理解する必芁がありたす。 理論的には、PDオペレヌタヌを含む他の組織では、この手法は必須ではありたせんが、実際には代替手段がないためRoskomnadzorによっお実蚌される必芁もありたす、それを䜿甚する必芁がありたす。



方法論に基づいお䜜成されたIPを保護できるのは䜕ですか



この文曞は、状態情報システム以䞋、情報システムず呌ぶにおける情報セキュリティ脅嚁の識別ず情報セキュリティ脅嚁のモデルの開発に察する統䞀された方法論的アプロヌチを確立し、状態情報システムに含たれる状態秘密を構成しない情報の保護の芁件に埓っお情報の保護が保蚌されおいたす2013幎2月11日付けのロシアのFSTECの呜什により承認された第17号2013幎5月31日にロシアの法務省により登録された第28608号。



個人デヌタ運営者の決定により、方法論は、個人デヌタ情報システムでの凊理䞭の個人デヌタのセキュリティを決定するために䜿甚できたす。個人デヌタ情報システムでの凊理䞭の個人デヌタのセキュリティを確保するための組織的および技術的措眮の構成および内容に埓っお保護が保蚌されたす、

2013幎2月18日付けロシアのFSTECの呜什により承認された第21号2013幎5月14日にロシアの法務省により登録、第28375号。



この方法論は、囜家秘密を構成する情報のセキュリティに察する脅嚁の特定には適甚されたせん。



したがっお、この方法論は、個人情報を保護するすべおの䌁業や組織だけでなく、政府の情報システムのセキュリティ䞊の脅嚁を評䟡するために䜿甚できたす。 たた、囜家機密を構成する情報のセキュリティに察する脅嚁を評䟡するために䜿甚するこずはできたせん。



したがっお、䞍明な理由のために、他の皮類の情報は方法論の範囲倖であり、商業秘密/銀行秘密/公匏秘密/チップボヌドなどに分類できたす。しかし、実際には、䌁業にずっおこれらの皮類の情報はそれらよりもはるかに重芁です。同じPD。



たた、方法論では、情報セキュリティシステムの倖郚埓業員の個人甚デバむスなどにある情報セキュリティの問題を芏制しおいたせん。 珟圚、䌚瀟の埓業員の倧郚分がスマヌトフォンから䌚瀟のリ゜ヌスにアクセスできる堎合、このアプロヌチは奇劙に思えたす。



同時に、ロシアのFSTECは泚文番号17ず泚文番号21の範囲を明確に区別しおいるこずに泚意しおください。実際、政府の情報システムで個人デヌタを保護するには、これらの泚文の䞡方を適甚する必芁がありたす。 -FZ。



誰がこのテクニックを䜿甚できたすか



この手法は以䞋を察象ずしおいたす。



実際、あらゆる皮類の䌁業や組織がこの方法論の察象ずなっおいたす。



甚語ず定矩



方法論では、情報保護の分野の囜家暙準によっお確立された甚語ずその定矩を䜿甚したす。



他の出版物はすでに、私たちの法埋のさたざたな文曞の甚語ず定矩の䞍䞀臎により、情報保護の目暙さえも正確に決定できないず指摘しおいたす。 囜家暙準ぞの蚀及は明確なプラスですが、リンクたたは付録の圢で関連文曞の特定のリストを提䟛する方が良いでしょう。 避けるために。



脅嚁はどのように評䟡されたすか



情報セキュリティの脅嚁の評䟡は、専門家の方法で実斜されたす。



...情報システムの物理的および論理的境界を定矩する必芁がありたす。その䞭で、オペレヌタが担圓する情報保護察策を講じお制埡し、保護の察象ず情報システムのセグメントを定矩したす。



情報セキュリティに察する脅嚁を特定するプロセスは、情報システム内の情報を保護する責任者ずしお指定されたオペレヌタヌのナニットによっお線成されたす。



情報セキュリティに察する脅嚁の原因は、アクタヌ個人、組織、 州 たたはむベント産業事故、自然灜害、その他の自然珟象になりたす。



特定の構造的および機胜的特性ず動䜜機胜を備えた情報システムに぀いお、問題の脅嚁が察応する可胜性のある違反者によっお実珟される可胜性があり、その実装が情報の機密性、敎合性、たたはアクセス可胜性から容認できない負の結果損害に぀ながる可胜性がある堎合、情報セキュリティぞの脅嚁は関連しおいたすUBIjA 。



情報システムおよびたたは同じタむプの情報システムにおける情報セキュリティ脅嚁セキュリティむンシデントの発生の実装に関する統蚈デヌタがない堎合、情報セキュリティ脅嚁の関連性は、情報セキュリティ脅嚁 Yj を実装する可胜性の評䟡に基づいお決定されたす



この方法論は、専門家グルヌプの圢成ず専門家の評䟡に関する掚奚事項を提䟛したす。



脅嚁には以䞋に関連する脅嚁が含たれおいるこずに泚意しおください。



方法論はたた、「たず、゜フトりェア゜フトりェアおよびハヌドりェアによる暙的アクションを含む情報のセキュリティ機密性、敎合性、アクセシビリティに違反する゚ンティティの䞍正違法アクションに関連する人為的脅嚁の評䟡に泚意を払う必芁があるこずも瀺しおいたす。機胜に違反する終了するために実装された情報システムに。」



情報システムの情報セキュリティに察する脅嚁を特定するために、以䞋が決定されたす。

  • 情報セキュリティぞの脅嚁を実装するために必芁な違反者の胜力タむプ、タむプ、可胜性。
  • 情報セキュリティの脅嚁を実装するために䜿甚できる脆匱性特別に実装された゜フトりェアブックマヌクを含む。
  • 情報セキュリティの脅嚁を実装する方法方法。
  • 情報セキュリティに察する脅嚁が向けられおいる情報システムのオブゞェクト圱響オブゞェクト。
  • 情報セキュリティに察する脅嚁の実装の結果ず結果。



この方法では、利甚可胜なデヌタに基づいお、脅嚁の可胜性を評䟡する必芁がありたす。



情報セキュリティの脅嚁を実装するための可胜な方法を決定する堎合、次の条件から進める必芁がありたす。

  • 違反者は、単独で、たたは違反者のグルヌプの䞀郚ずしお行動できたす。
  • 情報システムに関連しお、倖郚の䟵入者は内郚の䟵入者ず連携しお行動する堎合がありたす。
  • 脅嚁はい぀でも、情報システムの任意の時点で任意のノヌドたたはホストで実装できたす。
  • 違反者は、目暙を達成するために、情報システムで最も匱いリンクを遞択したす。



情報セキュリティの脅嚁の改蚂再評䟡は、少なくずも次の堎合に実行されたす。



  • 情報の保護に関するロシア連邊の法埋、芏制の法的行為、および情報の保護を管理する方法論文曞の芁件の倉曎。
  • 構成の倉曎䞻芁コンポヌネントの構成および情報システムの機胜の特城。これにより、情報セキュリティに察する新たな脅嚁が発生したした。
  • 情報セキュリティに察する新たな脅嚁の出珟たたは既存の脅嚁を実装する胜力の向䞊に぀ながる脆匱性を特定する。
  • 違反者の新しい胜力に関する情報ず事実の出珟。



情報に察するセキュリティの脅嚁は、少なくずも幎に1回レビュヌするこずをお勧めしたす。



方法論の2番目の段萜では、「ビデオカヌドを倉曎した堎合-脅嚁モデルの改蚂が必芁ですか」ずいう叀い玛争に぀いお蚀及しおいたす。



この方法の利点には、違反者の胜力を評䟡するための芁件の出珟が含たれたす。



情報システムの情報セキュリティに察する脅嚁は、次の皮類の違反者によっお実装できたす。

  • 倖囜の州の特別なサヌビス州のブロック;
  • テロリスト、過激掟グルヌプ。
  • 犯眪グルヌプ犯眪構造;
  • 倖郚゚ンティティ個人;
  • 競合組織;
  • ゜フトりェア、ハヌドりェア、゜フトりェアおよびハヌドりェアの開発者、メヌカヌ、サプラむダヌ。
  • 蚭眮、詊運転、蚭眮、詊運転およびその他の皮類の䜜業に関䞎する人。
  • 情報システムの機胜を提䟛したり、オペレヌタヌのむンフラストラクチャヌ管理、セキュリティ、クリヌナヌなどにサヌビスを提䟛する人;
  • 情報システムのナヌザヌ。
  • 情報システム管理者およびセキュリティ管理者。
  • 元埓業員ナヌザヌ。


このリストは、䌚瀟の埓業員ではない朜圚的な違反者からの脅嚁を評䟡する必芁性を正しく瀺しおいたす。



情報システム内の情報のセキュリティに察する脅嚁の違反者による実装の可胜な目暙動機は次のずおりです。

  • 囜家、その掻動の個々の領域、たたは経枈郚門ぞの損害。
  • むデオロギヌ的たたは政治的理由による情報のセキュリティに察する脅嚁の実珟。
  • テロ行為の組織。
  • 詐欺たたはその他の犯眪的手段による物的損害の発生。
  • 州圓局、組織の掻動を信甚しない、たたは䞍安定にする。
  • 競争䞊の優䜍性を埗るこず。
  • 開発段階での゜フトりェアたたは゜フトりェアずハ​​ヌドりェアぞの远加機胜の導入。
  • 奜奇心たたは自己実珟ぞの欲求;
  • さらなる販売および金銭的利益を目的ずした脆匱性の特定。
  • 埩securityからの情報セキュリティに察する脅嚁の実装。
  • 情報セキュリティの脅嚁の実装は、過倱たたは未熟なアクションのために意図的ではありたせん。



たた、非垞に真のリスト。 実践は、組織が事故に芋舞われる可胜性があるこずを瀺しおいたす。 䟋は、フランスの雑誌で挫画を取り巻くスキャンダルの結果ずしおの䌁業のハッキングです。



利甚可胜なアクセス暩に応じお、違反者は、情報システムのコンポヌネントおよび/たたはそれらに含たれる情報ぞの正圓な物理的盎接およびたたは論理的アクセス暩を持っおいるか、そのようなアクセス暩を持たない堎合がありたす。



アクセス暩の分析は、少なくずも次の点に関しお実行されたす。

情報システムコンポヌネント



  • 情報の入力/出力衚瀺デバむス;
  • ワむダレスデバむス;
  • ゜フトりェア、ハヌドりェアおよび゜フトりェア、情報凊理;
  • リムヌバブルコンピュヌタストレヌゞメディア。
  • 廃止されたマシンストレヌゞメディア。
  • 通信チャネルのアクティブスむッチングおよびパッシブ機噚。
  • 制埡ゟヌン倖の通信チャネル。



違反者の胜力を評䟡した結果は、違反者モデルに含たれたす。違反者モデルは、情報セキュリティの脅嚁のモデルの䞍可欠な郚分セクションであり、以䞋を含みたす。



  • 情報セキュリティぞの脅嚁の実装を保蚌できる違反者の皮類、皮類、および可胜性。
  • 情報セキュリティに察する脅嚁を実珟する際に、各タむプの違反者が远求できる目暙。
  • 情報セキュリティの脅嚁を実装する可胜な方法。



䞊蚘の匕甚は、ドラフト文曞のスペルず句読点を保持しながら䞎えられおいたす。



䟋ずしお、管理者ができるこずを芋おみたしょう。



詐欺たたはその他の犯眪的手段による物的損害の原因。

奜奇心たたは自己実珟ぞの欲求ステヌタスの確認。

以前にコミットされたアクションに察する埩ven。

さらなる販売ず金銭的利益の獲埗を目的ずした脆匱性の特定。

意図しない、無謀な、たたは未熟緎の行動。



専門家グルヌプの仕事に぀いお



同時に、文曞の最も正確で最も理想的な堎所



情報セキュリティ脅嚁の確率ずは、特定の構造的および機胜的特性ず操䜜機胜を備えた情報システムでj番目の情報セキュリティ脅嚁を実装する可胜性を特城付ける、専門家によっお決定される指暙を意味するず理解されたす。 このむンゞケヌタヌの3぀の蚀葉によるグラデヌションが導入されおいたす。



  • 䜎い確率-情報セキュリティのj番目の脅嚁を実装するための客芳的な前提条件はありたせん、情報セキュリティのj番目の脅嚁の事実に関する必芁な統蚈情報はありたせんセキュリティむンシデントの発生、j番目の脅嚁を実装する動機はありたせん、j番目の脅嚁の可胜な頻床はありたせん5幎に1回を超える;
  • 䞭確率-j番目の情報セキュリティ脅嚁の実装に必芁条件があり、j番目の情報セキュリティ脅嚁セキュリティむンシデントの発生の事䟋が蚘録されおいるか、j番目の情報セキュリティ脅嚁の可胜性を瀺す他の情報があり、犯眪者が動機を持っおいる兆候があるこのような脅嚁を実珟するために、j番目の脅嚁の実珟可胜な頻床は1幎に1回を超えたせん。
  • 高い確率-情報のj番目のセキュリティ脅嚁の実装には客芳的な前提条件があり、情報のj番目のセキュリティ脅嚁の実装に関する信頌できる統蚈セキュリティむンシデントの発生があるか、情報のj番目のセキュリティ脅嚁を実珟する可胜性が高いこずを瀺す他の情報がありたすj番目の脅嚁の実装の動機、j番目の脅嚁の実装の頻床-倚くの堎合1幎に1回。



情報セキュリティの脅嚁の可胜性を評䟡するために必芁なデヌタがない堎合、たたは情報セキュリティの脅嚁の確率の口頭の段階を決定する際に専門家の評䟡の客芳性に疑問がある堎合、j番目の情報セキュリティの脅嚁の関連性は、その実装の可胜性の評䟡に基づいお決定されたすYj。



j番目の情報セキュリティ脅嚁Yjを実装する可胜性は、情報システムのセキュリティレベルY1ず䟵入者の可胜性に基づいお評䟡されたす。



情報保護察策が実装されおいない堎合、たたはそれらの劥圓性ず有効性が評䟡されおいない堎合に、情報システムを䜜成する段階で情報セキュリティに察する脅嚁を特定する堎合、j番目の情報セキュリティ脅嚁Yjを実装する可胜性は、情報システムの蚭蚈セキュリティのレベルに関連しお評䟡されたす。



さらに、方法論は、保護されたネットワヌクのノヌドず察応するセキュリティレベルのリストを含むテヌブルを提䟛したす。 高、䞭、䜎の3぀のレベルもありたす。



経枈的、瀟䌚的、政治的などを含む脅嚁の実珟の結果も評䟡の察象ずなりたす。たずえば、瀟䌚的結果に適甚されるものを芋おみたしょう。



  • 垂民の健康を害するための前提条件を䜜成したす。
  • 垂民のための生呜維持斜蚭の機胜の混乱の可胜性。
  • ピケット、ストラむキ、集䌚、その他の行動の敎理。
  • レむオフ。
  • 州圓局たたは地方圓局ぞの苊情件数の増加。
  • 公的に入手可胜な情報源における吊定的な出版物の出珟。
  • ゜ヌシャルサヌビスサヌビスの提䟛の䞍可胜䞭断。
  • 瀟䌚の瀟䌚的緊匵の増倧に぀ながるその他の結果。



面癜いです ずころで、無駄に。 サむトをハッキングしお関連情報を投皿するず、䞊蚘のすべおに぀ながる可胜性がありたす。



情報セキュリティに察する脅嚁を刀断するために、゚キスパヌトグルヌプの構成に゚キスパヌトを含めるこずをお勧めしたす情報所有者、顧客、およびオペレヌタヌの機胜が1぀以䞊の組織内で実装されおいるかどうかに関係なく。



  • 情報システムに含たれる情報の所有者の郚門から。
  • 情報システムのオペレヌタヌの郚門から;
  • 情報保護ナニットから。
  • 情報凊理サヌビスを提䟛する人から;
  • 情報システムの開発者から。
  • 倖郚情報システムの盞互䜜甚のオペレヌタヌから同意した堎合。



専門家ずしお、情報システムでの情報の凊理に関連する掻動を持぀専門家、および情報技術の䜿甚およびたたは情報保護の分野での資栌ず経隓を持぀専門家を巻き蟌むこずが掚奚されたす。



専門家は、商業的および金銭的利益たたは意思決定に圱響を䞎える可胜性のある他の圧力がないこずに基づいお、独立性を持぀べきです。 盎接埓属する参加者の専門家グルヌプを圢成するこずは掚奚されたせん。



質問の䜜成ず質問方法を䜿甚しおパラメヌタを評䟡するこずをお勧めしたす。質問祚は、単䞀の受け入れられた枬定スケヌル「䜎」、「䞭」、「高」たたは「はい」、「いいえ」たたは他のスケヌルで質問ず可胜な回答を瀺したす。 さらに、質問は明確で明確に解釈される必芁があり、明確な回答を瀺唆したす。



特に次のこずに泚意しおください。



人間の意思決定の心理孊に関連する䞻芳的な芁因がありたす。 たた、これは、情報セキュリティに察する脅嚁を特定する際に、予枬ず仮定の専門家による過小評䟡匱䜓化ず過倧評䟡匷化の䞡方に぀ながる可胜性があり、その結果、個々の情報セキュリティ脅嚁の省略や、無関係な脅嚁を無効化する䞍圓なコストに぀ながる可胜性がありたす。



さお、最埌



この方法論文曞の承認に関連しお、情報セキュリティぞの脅嚁を特定するために䜿甚されるこずはありたせん。個人デヌタが個人デヌタ情報システムで凊理される際の個人デヌタのセキュリティに察する実際の脅嚁を特定する方法論FSTEC of Russia、2008。



たずめるず



このドキュメントは、堅実で高品質であるこずが刀明したしたが、ほずんどの堎合、䜿い物になりたせん。 なんで





すべおが脆匱であり、脆匱性が至る所にあるずすぐに想定し、これに基づいお保護システムを蚈画する方がはるかに簡単で正確です。 実際にはそうなりたす。 そうしないず、既知の問題に基づいお䜜成されたシステムは、最初の新しい脆匱性によっお廃止されたす。



たた、方法論に関する意芋はここ 、 ここ 、 ここで衚されおいたす 。 こちらもご芧ください 。 この蚘事では、脅嚁モデルをコンパむルする際の䞀般的な゚ラヌを特定しおいたす。 匕甚は1぀だけにしたす。

オペレヌタヌによる脅嚁の手動分析は、実質的に非珟実的たたは䞍採算になりたす。 唯䞀のオプションは次のずおりです。






All Articles