О проекте
Цифровой портрет университета представляет собой совокупность различных информационных систем: от управления учебным процессом, кадровым персоналом и финансовыми активами до систем управления доступом, безопасностью, технологическими процессами и научными решениями.
Развитие этих систем, изменение их архитектуры, состава технических и программных средств, а также принципов обработки информационных ресурсов сопровождается риском реализации угроз информационной безопасности. Потребность в управлении остаточным риском на всех этапах жизненного цикла систем университета обусловила необходимость пересмотра действующих, а в отдельных случаях — разработки новых аналитических документов, обосновывающих актуальные угрозы безопасности информации.
Цели проекта
- актуализация сведений об информационных системах, порядке обработки информации и условиях эксплуатации;
- уточнение состава потенциальных нарушителей и объектов воздействия;
- исключение устаревших, дублирующихся и не применимых угроз;
- обоснование актуальности каждой угрозы в концепции TTPs;
- формирование единообразного подхода к сопровождению моделей угроз;
- оптимизация процессов проектирования, создания и модернизации информационных систем университета.
Решение
В рамках проекта проведен комплексный анализ архитектуры информационных систем, состава обрабатываемой информации, применяемых технологий, сетевых взаимодействий и условий эксплуатации.
Для обеспечения системности и прослеживаемости результатов сформирован единый реестр, содержащий взаимосвязи между:
- компонентами информационных систем;
- объектами воздействия;
- потенциальными нарушителями;
- способами, техниками и тактиками реализации угроз;
- описанием угроз и идентификацией угроз в реестре БДУ ФСТЭК России;
- нарушаемыми свойствами безопасности информации.
Для каждой рассматриваемой угрозы (групп угроз) подготовлено документированное заключение об актуальности. Заключение содержит описание условий реализации угрозы, применимости к конкретным компонентам системы и оснований для её учета либо исключения из дальнейшего рассмотрения.
Этапы проекта
-
Инвентаризация и анализ исходных данных
Проведён аудит действующих моделей угроз, технических паспортов информационных систем и внутренних регламентов по защите информации. По итогам интервью с представителями ИТ- и ИБ-подразделений уточнены архитектура и границы систем, выполнена инвентаризация программных, технических и сетевых компонентов, определены виды обрабатываемой информации и объекты воздействия. Сформирован единый рабочий реестр, ставший основой для дальнейшей оценки угроз.
-
Оценка угроз и сопоставление с Банком данных угроз ФСТЭК России
Для каждой системы уточнены категории и возможности потенциальных нарушителей в соответствии с Методикой оценки угроз безопасности информации ФСТЭК России от 05.02.2021. Ранее учтённые угрозы сопоставлены с актуальными записями БДУ ФСТЭК России (bdu.fstec.ru): для каждой угрозы определён идентификатор УБИ, оценены условия и возможность её реализации. Это позволило отделить действительно актуальные угрозы от устаревших и неприменимых.
-
Формирование актуализированных моделей угроз
На основе результатов оценки сформирован документированный перечень актуальных угроз с обоснованием по каждой позиции, а итоговые модели угроз оформлены по структуре, предусмотренной методикой регулятора.
-
Согласование и закрепление регламента сопровождения
Результаты работы согласованы с ответственными подразделениями ИБ и ИТ. Разработан и внедрён регламент периодического пересмотра моделей угроз при изменении архитектуры систем или обновлении БДУ ФСТЭК России, что позволило перевести мероприятия по актуализации угроз из разряда разовых в самоподдерживающийся процесс управления информационной безопасностью университета.
Результат
Университет получил следующие эффекты:
- разработан полный реестр соответствия архитектуры информационных систем и текущего состава технических и программных средств, обеспечивающих её эксплуатацию;
- внедрен единообразных подход к сопровождению моделей нарушителя и угроз безопасности информации для существующих и будущих информационных систем университета;
- сформирована методическая и информационная база сценариев, тактик и техник для каждой информационной системы университета;
- ускорены процессы проектирования, создания и модернизации информационных систем университета.
Хотите узнать подробнее? Свяжитесь с нами по телефону +7 (831) 211-77-30 либо по почте info@vitrinarosta.ru, и мы расскажем о возможностях применения в вашем вузе.
напишите нам
к нашей партнерской программе
Отправлено!
Мы получили Ваш вопрос — свяжемся с Вами в ближайшее время.