Разработка модели угроз безопасности информации
Разработка модели угроз начинается с изучения конкретной информационной системы, а не с переноса универсального перечня угроз в шаблон. Анализируем назначение системы, архитектуру, компоненты, пользователей, права доступа, интеграции, информационные потоки и условия эксплуатации.
По итогам заказчик получает обоснованный документ с описанием границ анализа, защищаемых ресурсов, возможных нарушителей, сценариев реализации и актуальных угроз. Результаты можно использовать при проектировании мер защиты и подготовке связанной документации.
по E-commerce 2024
Когда требуется разработка модели угроз
Модель помогает определить актуальные угрозы до окончательного выбора архитектуры и мер защиты. Это снижает риск поздних изменений, когда система уже разработана или введена в эксплуатацию.
Новые серверы, облачные сервисы, базы данных, мобильные приложения и способы размещения меняют поверхность атаки. Проверяем, какие угрозы появились после модернизации.
API, обмен с корпоративными системами, удалённая работа и доступ подрядчиков создают новые точки воздействия. Их необходимо учесть в сценариях реализации угроз.
Состав обрабатываемой информации, роли пользователей и критичные операции могут измениться даже без полной перестройки системы. Действующую модель в этом случае нужно пересмотреть.
Перечень актуальных угроз нужен, чтобы обосновать организационные и технические меры, определить приоритеты и не закладывать средства защиты без связи с реальными рисками.
Модель актуализируют после существенных изменений системы, появления новых способов доступа, компонентов, угроз или требований. Сначала определяем, какие разделы требуют переработки.
Что входит в разработку модели угроз безопасности информации
Что вы получите по итогам работы
Какие компоненты учитываем при анализе
Как проходит разработка модели угроз
Определяем назначение документа, состав исследуемых систем, участников проекта и результат, который должен быть получен по завершении работ.
Передаём перечень документов и вопросов. Если документация неполная, недостающие сведения собираем через интервью и демонстрацию компонентов.
Разбираем компоненты, пользователей, права, интеграции, информационные потоки, способы администрирования и критичные бизнес-операции.
Определяем возможные точки входа, объекты воздействия, условия реализации и последствия для системы, информации и процессов.
Формируем проект модели угроз, обсуждаем спорные допущения и уточняем выводы с техническими и ответственными за безопасность специалистами.
Проводим рабочую встречу, объясняем логику отбора актуальных угроз и передаём итоговые материалы. Объём последующих корректировок фиксируется договором.
Какие исходные данные потребуются
Как определяем актуальные угрозы
Определяем источники угроз, возможных нарушителей, объекты воздействия и способы реализации. Для каждого сценария проверяем условия, связываем угрозу с конкретным компонентом или информационным ресурсом, оцениваем последствия и обосновываем актуальность угрозы для исследуемой информационной системы.
Учитываем его положение относительно системы, доступные интерфейсы, полномочия, знания и технические возможности.
Проверяем приложения, API, базы данных, инфраструктуру, рабочие места, административные интерфейсы и каналы взаимодействия.
Определяем, на какую информацию, компонент или процесс направлено воздействие и при каких условиях оно возможно.
Фиксируем последовательность действий и предпосылки, необходимые для реализации угрозы в исследуемой архитектуре.
Определяем возможное влияние на данные, доступность сервисов, корректность операций, пользователей и критичные процессы.
В итоговый перечень включаются угрозы, для которых существуют применимые условия и значимые последствия. Основания фиксируются в документе.
Состав работ и методику анализа определяем с учётом назначения, архитектуры и условий эксплуатации информационной системы. Используем актуальные на дату проекта методические документы и официальные источники сведений об угрозах и уязвимостях.
В итоговой модели фиксируем использованные исходные данные, границы анализа, применённый подход и принятые допущения. Работы, для выполнения которых требуется лицензия ФСТЭК, проводятся с участием лицензированного партнёра.
Как работаем с конфиденциальной информацией
Сроки и стоимость разработки модели угроз
Срок и стоимость зависят от количества систем и контуров, сложности архитектуры, числа интеграций и пользовательских ролей, полноты документации, необходимости интервью и состава итоговых материалов.
После вводной встречи определяем границы анализа, перечень исходных данных, роли Alto и лицензированного партнёра. Затем передаём план работ, сроки и оценку проекта.
По каким критериям принимается результат
Услуги, которые могут понадобиться после разработки модели угроз
Вопросы о разработке модели угроз
Это документ, который описывает исследуемую систему, возможных нарушителей, объекты воздействия, сценарии реализации и актуальные угрозы. Он используется как основание для выбора и обоснования мер защиты.
Модель разрабатывают для новой системы и пересматривают после существенного изменения архитектуры, инфраструктуры, способов доступа, состава пользователей, интеграций или обрабатываемой информации. Конкретная необходимость зависит от типа системы и применимых требований.
Аудит оценивает текущее состояние защиты, настройки и выявленные недостатки. Модель угроз описывает возможных нарушителей, способы воздействия и угрозы, актуальные для конкретной системы. Эти работы могут дополнять друг друга.
Она описывает возможные категории нарушителей, их положение относительно системы, доступ, знания и технические возможности. Необходимость отдельного документа и его состав определяются для конкретного проекта.
Обычно нужны описание системы, архитектурные схемы, состав компонентов, роли пользователей, интеграции, виды обрабатываемой информации и сведения о действующих мерах защиты. Точный перечень формируем после вводной встречи.
Не всегда. Значительную часть сведений можно получить из документации, интервью и демонстрации компонентов. Необходимость технического доступа и его уровень согласовываются отдельно.
До передачи конфиденциальных материалов подписываем NDA. Перечень документов, доступы, участников проекта и порядок обмена сведениями согласовываются с заказчиком до начала обследования.
Такие работы выполняются с участием лицензированного партнёра. Alto отвечает за согласованную техническую часть обследования и анализ архитектуры. Роли сторон и состав результата фиксируются в предложении и договоре.
Срок зависит от сложности и количества систем, числа интеграций и ролей, полноты документации и объёма согласования. После вводной встречи передаём план и оценку сроков.
На стоимость влияют границы моделирования, количество контуров и компонентов, сложность архитектуры, число интеграций, доступность исходных данных и требуемый состав документа.
Да, сначала оцениваем актуальность исходных данных, архитектуры, модели нарушителя и перечня угроз. После этого определяем, достаточно ли корректировки отдельных разделов или документ нужно переработать.
Порядок согласования и объём корректировок определяются до начала проекта и фиксируются в договоре. Это позволяет разделить исправления документа и дополнительные работы после изменения исходных данных.

