Загрузил Jelena C.

Задания по классификации угроз в информационной безопасности

Задание 1
Описание угрозы: в информационной системе обнаружено наличие
недокументированных возможностей в системном программном
обеспечении, которые могут привести к несанкционированному доступу к
персональным данным.
Определите уровень угрозы.
Ответ на задание 1: угроза 1-го типа. Согласно документу, угрозы 1-го типа
актуальны для информационной системы, если для неё актуальны угрозы,
связанные с наличием недокументированных (недекларированных)
возможностей в системном программном обеспечении.
Задание 2
Описание угрозы: выявлены недокументированные возможности в
прикладном программном обеспечении информационной системы, которые
могут быть использованы для несанкционированного доступа к
персональным данным.
Определите уровень угрозы.
Ответ на задание 2: угроза 2-го типа. В соответствии с документом, угрозы
2-го типа актуальны для информационной системы, если для неё актуальны
угрозы, связанные с наличием недокументированных (недекларированных)
возможностей в прикладном программном обеспечении.
Задание 3
Описание угрозы: есть риск несанкционированного доступа к персональным
данным из-за уязвимостей в сетевой инфраструктуре информационной
системы, не связанных с недокументированными возможностями в
программном обеспечении.
Определите уровень угрозы.
Ответ на задание 3: угроза 3-го типа. Документ указывает, что угрозы 3-го
типа актуальны для информационной системы, если для неё актуальны
угрозы, не связанные с наличием недокументированных возможностей в
системном и прикладном программном обеспечении.
Задание 4
Описание угрозы: обнаружено возможное использование недекларированных
функций в операционной системе сервера, на котором размещена
информационная система, что может привести к утечке персональных
данных.
Определите уровень угрозы.
Ответ на задание 4: угроза 1-го типа. Обнаружение недекларированных
функций в операционной системе (системном ПО) указывает на угрозу 1-го
типа, как определено в документе.
Задание 5
Описание угрозы: выявлены уязвимости в настройках сетевого
оборудования, которые могут позволить злоумышленнику получить доступ к
информационной системе и персональным данным, при этом угрозы,
связанные с недокументированными возможностями программного
обеспечения, отсутствуют.
Определите уровень угрозы.
Ответ на задание 5: угроза 3-го типа. Уязвимости в настройках сетевого
оборудования, не связанные с недокументированными возможностями ПО,
соответствуют угрозам 3-го типа согласно документу.
В
информационной
системе
обрабатываются
специальные
категории персональных данных (политические взгляды) менее чем 100
000 субъектов, не являющихся сотрудниками оператора. Для системы
актуальны угрозы 1-го типа. Определите необходимый уровень
защищённости персональных данных и меры для его обеспечения.
Необходимый уровень защищённости: 1-й уровень.
Обоснование: согласно пункту 9 документа, 1-й уровень защищённости
необходим, если для информационной системы актуальны угрозы 1-го типа и
она обрабатывает специальные категории персональных данных.
Меры для обеспечения 1-го уровня защищённости:
выполнить требования для обеспечения 4-го уровня защищённости
(пункт 13):
организовать режим обеспечения безопасности помещений, где
размещена
информационная
система,
неконтролируемый доступ посторонних лиц;
чтобы
предотвратить
обеспечить сохранность носителей персональных данных;
утвердить руководителем оператора документ с перечнем лиц, которым
необходим доступ к персональным данным для выполнения служебных
обязанностей;
использовать средства защиты информации, которые прошли процедуру
оценки соответствия требованиям законодательства РФ в области обеспечения
безопасности информации, если это необходимо для нейтрализации
актуальных угроз;
выполнить требования для обеспечения 3-го уровня защищённости
(пункт 14):
назначить
должностное
лицо
(работника),
ответственного
за
обеспечение безопасности персональных данных в информационной системе;
выполнить требования для обеспечения 2-го уровня защищённости
(пункт 15):
обеспечить доступ к содержанию электронного журнала сообщений
только для должностных лиц (работников) оператора или уполномоченного
лица, которым эти сведения необходимы для выполнения служебных
обязанностей;
выполнить дополнительные требования для 1-го уровня защищённости
(пункт 16):
автоматически регистрировать в электронном журнале безопасности
изменения полномочий сотрудника оператора по доступу к персональным
данным, содержащимся в информационной системе;
создать структурное подразделение, ответственное за обеспечение
безопасности персональных данных в информационной системе, либо
возложить на одно из структурных подразделений функции по обеспечению
такой безопасности.
В информационной системе обрабатываются биометрические
персональные данные сотрудников оператора. Для системы актуальны
угрозы 3-го типа. Определите необходимый уровень защищённости
персональных данных и меры для его обеспечения.
**Необходимый уровень защищённости:** 3-й уровень.
**Обоснование:** согласно пункту 11 документа, 3-й уровень
защищённости необходим, если для информационной системы актуальны
угрозы 3-го типа и она обрабатывает биометрические персональные данные.
**Меры для обеспечения 3-го уровня защищённости:**
* выполнить требования для обеспечения 4-го уровня защищённости
(пункт 13):
* организовать режим обеспечения безопасности помещений, где
размещена
информационная
система,
чтобы
предотвратить
неконтролируемый доступ посторонних лиц;
* обеспечить сохранность носителей персональных данных;
* утвердить руководителем оператора документ с перечнем лиц,
которым необходим доступ к персональным данным для выполнения
служебных обязанностей;
* использовать средства защиты информации, которые прошли
процедуру оценки соответствия требованиям законодательства РФ в области
обеспечения
безопасности
информации,
если
это
необходимо
для
нейтрализации актуальных угроз;
* выполнить требования для обеспечения 3-го уровня защищённости
(пункт 14):
* назначить должностное лицо (работника), ответственного за
обеспечение безопасности персональных данных в информационной системе.
В информационной системе обрабатываются общедоступные
персональные данные. Для системы актуальны угрозы 2-го типа.
Определите необходимый уровень защищённости персональных данных
и меры для его обеспечения.
Обоснование: согласно пункту 10 документа, 2-й уровень защищённости
необходим, если для информационной системы актуальны угрозы 2-го типа и
она обрабатывает общедоступные персональные данные.
Меры для обеспечения 2-го уровня защищённости:
выполнить требования для обеспечения 4-го уровня защищённости
(пункт 13):
организовать режим обеспечения безопасности помещений, где
размещена
информационная
система,
чтобы
предотвратить
неконтролируемый доступ посторонних лиц;
обеспечить сохранность носителей персональных данных;
утвердить руководителем оператора документ с перечнем лиц, которым
необходим доступ к персональным данным для выполнения служебных
обязанностей;
использовать средства защиты информации, которые прошли процедуру
оценки соответствия требованиям законодательства РФ в области обеспечения
безопасности информации, если это необходимо для нейтрализации
актуальных угроз;
выполнить требования для обеспечения 3-го уровня защищённости
(пункт 14):
назначить
должностное
лицо
(работника),
ответственного
за
обеспечение безопасности персональных данных в информационной системе;
выполнить требования для обеспечения 2-го уровня защищённости
(пункт 15):
обеспечить доступ к содержанию электронного журнала сообщений
только для должностных лиц (работников) оператора или уполномоченного
лица, которым эти сведения необходимы для выполнения служебных
обязанностей.
Какие дополнительные меры, кроме уже перечисленных, могут
быть предприняты для обеспечения безопасности персональных данных
в
информационной
системе,
обрабатывающей
общедоступные
персональные данные, при угрозах 2-го типа?
В дополнение к уже перечисленным мерам для обеспечения
безопасности
персональных
данных
в
информационной
системе,
обрабатывающей общедоступные персональные данные при угрозах 2-го
типа, можно предпринять следующие шаги:
1. **Усилить контроль доступа:**
* внедрить многофакторную аутентификацию для доступа к системе;
* ограничить количество и типы операций, которые могут выполнять
пользователи с разными уровнями доступа;
* регулярно пересматривать и актуализировать список лиц, имеющих
доступ к персональным данным.
2. **Улучшить мониторинг и аудит системы:**
* настроить систему мониторинга для отслеживания подозрительной
активности в реальном времени;
* регулярно анализировать журналы событий и логов системы на
предмет необычных или потенциально опасных действий;
* внедрить автоматизированные инструменты для выявления аномалий
в поведении пользователей или работы системы.
3. **Повысить уровень обучения и осведомлённости сотрудников:**
* проводить регулярные тренинги и инструктажи для сотрудников,
работающих с персональными данными, о правилах информационной
безопасности и методах защиты данных;
* разработать и распространить среди сотрудников памятки и
руководства по безопасному обращению с персональными данными;
*
организовать
тестирование
знаний
сотрудников
в
области
информационной безопасности.
4. **Совершенствовать технические меры защиты:**
* использовать шифрование данных при их передаче и хранении;
*
регулярно
обновлять
и
патчить
программное
обеспечение,
используемое в информационной системе, чтобы устранять известные
уязвимости;
* применять средства защиты от вредоносного ПО, включая антивирусы
и системы обнаружения вторжений.
5. **Разработать и внедрить план реагирования на инциденты:**
* создать чёткий алгоритм действий при обнаружении утечки или
несанкционированного доступа к персональным данным;
* определить круг лиц, ответственных за реагирование на инциденты, и
их полномочия;
* провести учения и тренировки по реализации плана реагирования на
инциденты.
Задание 1
Информационная
система
обрабатывает
специальные
категории
персональных данных (расовая и национальная принадлежность) более чем
100 000 субъектов, не являющихся сотрудниками оператора. При этом
актуальны угрозы 2-го типа, связанные с наличием недокументированных
возможностей в прикладном программном обеспечении.
Определите:
* уровень угрозы;
* необходимый уровень защищённости персональных данных;
*
какие
меры
необходимо
предпринять
для
обеспечения
соответствующего уровня защищённости.
Задание 2
В
информационной
системе
обрабатываются
биометрические
персональные данные. Система подвержена угрозам 3-го типа, которые не
связаны с наличием недокументированных возможностей в программном
обеспечении.
Определите:
* уровень угрозы;
* необходимый уровень защищённости персональных данных;
*
какие
меры
необходимо
предпринять
для
обеспечения
соответствующего уровня защищённости.
Задание 3
Информационная система содержит общедоступные персональные
данные более чем 100 000 субъектов, не являющихся сотрудниками оператора.
Для системы актуальны угрозы 2-го типа.
Определите:
* уровень угрозы;
* необходимый уровень защищённости персональных данных;
*
какие
меры
необходимо
предпринять
для
обеспечения
соответствующего уровня защищённости.
Задание 4
В информационной системе обрабатываются персональные данные
сотрудников оператора. Система подвержена угрозам 1-го типа, связанным с
наличием недокументированных возможностей в системном программном
обеспечении.
Определите:
* уровень угрозы;
* необходимый уровень защищённости персональных данных;
*
какие
меры
необходимо
предпринять
для
обеспечения
соответствующего уровня защищённости.
Задание 5
Информационная система обрабатывает иные категории персональных
данных менее чем 100 000 субъектов, не являющихся сотрудниками
оператора. Актуальны угрозы 3-го типа.
Определите:
* уровень угрозы;
* необходимый уровень защищённости персональных данных;
*
какие
меры
необходимо
соответствующего уровня защищённости.
предпринять
для
обеспечения