Забыл написать о самом главном, что в результате идентификации угроз ИБ должна получиться модель угроз ИБ. Как ее сформировать и что в нее должно входить? Об этом мой сегодняшний пост.
Классически выделяют три основных угрозы ИБ: угроза нарушения конфиденциальности, целостности и доступности. Каждая из этих угроз может быть реализована определенным источником угроз, который применяет определенный способ несанкционированного доступа и совершает определенные несанкционированные действия с определенными активами.
Таким образом, модель угроз ИБ можно выстроить в виде совокупности следующих цепочек: "Источник угрозы"-"Способ НСД к активам"-"Уровень реализации угрозы ИБ"-"НСД с активами"-"Тип актива"-"Нарушение характеристики безопасности".
Никаких определений только примеры:
Источники угроз - носители информации, нарушители и т.д.
Способ НСД к активам - взлом системы идентификации, внедрение вредоносного ПО, атака с использованием существующих привилегий пользователя и т.д.
Уровень реализации угрозы ИБ - уровень операционной системы, уровень СУБД, физический уровень и т.д.
НСД с активами - копирование, модификация, передача по каналам связи и т.д.
Тип актива - файл данных, база данных, программное обеспечение и т.д.
Нарушение характеристик безопасности - конфиденциальность, целостность и доступность.
Пример,
Внешний нарушитель (описание не привожу) - взлом системы идентификации и аутентификации - уровень ОС - копирование, изменение, удаление - файлы данных (планы стратегического развития организации) - конфиденциальность, целостность, доступность.
В этом описании содержится три угрозы ИБ, в частности внешний нарушитель, взломав систему идентификации и аутентификации получил доступ к файлам в операционной системе, что позволяет ему:
1 угроза: скопировать файл и тем самым нарушить их конфиденциальность;
2 угроза: внести изменения в файл и тем самым нарушить целостность;
3 угроза: удалить файл и тем самым нарушить его доступность.
Вот так и получается адекватная модель угроз :). На такие мысли меня натолкнули рекомендации Банка России "Методика оценки рисков нарушения информационной безопасности" РС БР ИББС-2.2-2009, который по законному праву появляется в моей колонке "Нормативка по ИБ".