Личный кабинет

Актуализация моделей нарушителя и угроз безопасности информации ИС — основной шаг на пути к защите активов

#Информационная безопасность
Кейсы
Актуализация моделей нарушителя и угроз безопасности информации ИС — основной шаг на пути к защите активов

О проекте

Цифровой портрет университета представляет собой совокупность различных информационных систем: от управления учебным процессом, кадровым персоналом и финансовыми активами до систем управления доступом, безопасностью, технологическими процессами и научными решениями.

Развитие этих систем, изменение их архитектуры, состава технических и программных средств, а также принципов обработки информационных ресурсов сопровождается риском реализации угроз информационной безопасности. Потребность в управлении остаточным риском на всех этапах жизненного цикла систем университета обусловила необходимость пересмотра действующих, а в отдельных случаях — разработки новых аналитических документов, обосновывающих актуальные угрозы безопасности информации.

Цели проекта

  • актуализация сведений об информационных системах, порядке обработки информации и условиях эксплуатации;
  • уточнение состава потенциальных нарушителей и объектов воздействия;
  • исключение устаревших, дублирующихся и не применимых угроз;
  • обоснование актуальности каждой угрозы в концепции TTPs;
  • формирование единообразного подхода к сопровождению моделей угроз;
  • оптимизация процессов проектирования, создания и модернизации информационных систем университета.

Решение

В рамках проекта проведен комплексный анализ архитектуры информационных систем, состава обрабатываемой информации, применяемых технологий, сетевых взаимодействий и условий эксплуатации.

Для обеспечения системности и прослеживаемости результатов сформирован единый реестр, содержащий взаимосвязи между:

  • компонентами информационных систем;
  • объектами воздействия;
  • потенциальными нарушителями;
  • способами, техниками и тактиками реализации угроз;
  • описанием угроз и идентификацией угроз в реестре БДУ ФСТЭК России;
  • нарушаемыми свойствами безопасности информации.

Для каждой рассматриваемой угрозы (групп угроз) подготовлено документированное заключение об актуальности. Заключение содержит описание условий реализации угрозы, применимости к конкретным компонентам системы и оснований для её учета либо исключения из дальнейшего рассмотрения.

Этапы проекта

  1. Инвентаризация и анализ исходных данных

    Проведён аудит действующих моделей угроз, технических паспортов информационных систем и внутренних регламентов по защите информации. По итогам интервью с представителями ИТ- и ИБ-подразделений уточнены архитектура и границы систем, выполнена инвентаризация программных, технических и сетевых компонентов, определены виды обрабатываемой информации и объекты воздействия. Сформирован единый рабочий реестр, ставший основой для дальнейшей оценки угроз.

  2. Оценка угроз и сопоставление с Банком данных угроз ФСТЭК России

    Для каждой системы уточнены категории и возможности потенциальных нарушителей в соответствии с Методикой оценки угроз безопасности информации ФСТЭК России от 05.02.2021. Ранее учтённые угрозы сопоставлены с актуальными записями БДУ ФСТЭК России (bdu.fstec.ru): для каждой угрозы определён идентификатор УБИ, оценены условия и возможность её реализации. Это позволило отделить действительно актуальные угрозы от устаревших и неприменимых.

  3. Формирование актуализированных моделей угроз

    На основе результатов оценки сформирован документированный перечень актуальных угроз с обоснованием по каждой позиции, а итоговые модели угроз оформлены по структуре, предусмотренной методикой регулятора.

  4. Согласование и закрепление регламента сопровождения

    Результаты работы согласованы с ответственными подразделениями ИБ и ИТ. Разработан и внедрён регламент периодического пересмотра моделей угроз при изменении архитектуры систем или обновлении БДУ ФСТЭК России, что позволило перевести мероприятия по актуализации угроз из разряда разовых в самоподдерживающийся процесс управления информационной безопасностью университета.

Результат

Университет получил следующие эффекты:

  • разработан полный реестр соответствия архитектуры информационных систем и текущего состава технических и программных средств, обеспечивающих её эксплуатацию;
  • внедрен единообразных подход к сопровождению моделей нарушителя и угроз безопасности информации для существующих и будущих информационных систем университета;
  • сформирована методическая и информационная база сценариев, тактик и техник для каждой информационной системы университета;
  • ускорены процессы проектирования, создания и модернизации информационных систем университета.

Хотите узнать подробнее? Свяжитесь с нами по телефону +7 (831) 211-77-30 либо по почте info@vitrinarosta.ru, и мы расскажем о возможностях применения в вашем вузе.

Связаться с нами
Если у Вас есть предложения или вопросы,
напишите нам
Вы разработчик?
Чтобы разместить свой продукт, присоединяйтесь
к нашей партнерской программе
Закрыть