Модель угроз: Резервное копирование

Резервные копии баз данных, почты и общих папок хранят на сетевом хранилище, внешних дисках или в облачном сервисе. В копии попадает большая часть данных организации.

Если хранилище постоянно подключено к сети, шифровальщик может повредить и копии. Диск с копиями можно унести, а аппаратура хранилища со временем изнашивается и выходит из строя. Поэтому в модели угрозы шифрованию, удалению и форматированию копий, хищению носителей, устареванию оборудования и, если копии лежат в облаке, их утечке оттуда.

Публичный мастер автоматически строит модель угроз по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021: от архитектуры и объектов воздействия — к нарушителю, УБИ и отдельным сценариям с тактиками и техниками.

  1. 1. Решение
  2. 2. Архитектура
  3. 3. Последствия
  4. 4. Объекты
  5. 5. Нарушители
  6. 6. УБИ
  7. 7. Сценарии

1. Добавить к решению ещё…

Отметьте другие решения, которые есть у вас вместе с «Резервное копирование», — модель соберётся на всё сразу.

Где хранятся данные · выбрано 1
Обмен и связь
Рабочие места и устройства
Инфраструктура
Специальные системы

2. Уточните архитектуру «Резервное копирование»

Доступные интерфейсы определяют, может ли нарушитель использовать способ реализации угрозы (п. 5.2.4 Методики).

Дополнительные компоненты

3. Возможные негативные последствия

Отметьте последствия, от которых система определит виды ущерба и нарушаемые свойства.

Ниже — образец по типовой архитектуре решения. Чтобы модель отражала вашу систему, уточните архитектуру и последствия в форме выше.

4. Объекты воздействия

  • Резервные копии баз данных и файлов, содержащих ПДн.
  • Сетевое хранилище, внешние диски и облачное хранилище резервных копий.
2
объектов воздействия
107
актуальных угроз
6
характерны для решения
24
сценариев в образце

Учтённые последствия

нарушение прав и частной жизни субъектов ПДнфинансовый ущерб субъектам или операторуостановка или нарушение деятельностирепутационный ущерб и потеря доверия

5–7. Актуальные угрозы и сценарии реализации

Тот же перечень, что войдёт в полную модель угроз: характерные для решения угрозы и отобранные по объектам, нарушителям и последствиям.

Сценариев: 24

Показано угроз: 24 из 107, отобранных по ответам. Сначала идут характерные для решения, затем отобранные по признакам банка данных угроз. Полный перечень с обоснованием исключённых угроз входит в полную модель угроз.

1
УБИ.091 характерна для решения

Угроза несанкционированного удаления защищаемой информации

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Метаданные, объекты файловой системы, реестр

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

Характерна для выбранного типового решения

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.10 — Организация отказа в обслуживании системы или её компонентов
Негативное последствие

Нарушение доступности и функционирования системы

Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение доступности (ОДТ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

2
УБИ.135 характерна для решения

Угроза потери и утечки данных, обрабатываемых в облаке

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, метаданные, объекты файловой системы

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

Характерна для выбранного типового решения

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: поручение обработчику и защита каналов, организационные меры (ЗИС).

3
УБИ.158 характерна для решения

Угроза форматирования носителей информации

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Носитель информации

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

Характерна для выбранного типового решения

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.7 — Подмена информации в файлах, базах данных или репозиториях
Негативное последствие

Нарушение целостности защищаемой информации

Предлагаемые группы мер: защита носителей, резервное копирование (ЗНИ, ОДТ).

4
УБИ.160 характерна для решения

Угроза хищения средств хранения, обработки и (или) ввода/вывода/передачи информации

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Сервер, рабочая станция, носитель информации, аппаратное обеспечение

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Характерна для выбранного типового решения

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), защита машинных носителей (ЗНИ), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

5
УБИ.170 характерна для решения

Угроза неправомерного шифрования информации

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Объект файловой системы

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

Характерна для выбранного типового решения

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.10 — Организация отказа в обслуживании системы или её компонентов
Негативное последствие

Нарушение доступности и функционирования системы

Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

6
УБИ.182 характерна для решения

Угроза физического устаревания аппаратных компонентов

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Аппаратное средство

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Характерна для выбранного типового решения

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.10 — Организация отказа в обслуживании системы или её компонентов
Негативное последствие

Нарушение доступности и функционирования системы

Предлагаемые группы мер: регистрация событий безопасности (РСБ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

7
УБИ.003

Угроза использования слабостей криптографических алгоритмов и уязвимостей в программном обеспечении их реализации

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Метаданные, системное программное обеспечение

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: защита сертифицированными СКЗИ, анализ защищённости (ЗИС, АНЗ).

8
УБИ.004

Угроза аппаратного сброса пароля BIOS

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Микропрограммное и аппаратное обеспечение BIOS/UEFI

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.7 — Подмена информации в файлах, базах данных или репозиториях
Негативное последствие

Нарушение целостности защищаемой информации

Предлагаемые группы мер: управление доступом (УПД), регистрация событий безопасности (РСБ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

9
УБИ.007

Угроза воздействия на программы с высокими привилегиями

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Информационная система, виртуальная машина, сетевое программное обеспечение, сетевой трафик

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), обеспечение целостности (ОЦЛ), защита среды виртуализации (ЗСВ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ).

10
УБИ.008

Угроза восстановления и/или повторного использования аутентификационной информации

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, микропрограммное обеспечение, учётные данные пользователя

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ).

11
УБИ.009

Угроза восстановления предыдущей уязвимой версии BIOS

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Микропрограммное обеспечение BIOS/UEFI

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий безопасности (РСБ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

12
УБИ.010

Угроза выхода процесса за пределы виртуальной машины

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Информационная система, сетевой узел, носитель информации, объекты файловой системы, учётные данные пользователя, образ виртуальной машины

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), защита машинных носителей (ЗНИ), регистрация событий безопасности (РСБ), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита среды виртуализации (ЗСВ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

13
УБИ.012

Угроза деструктивного изменения конфигурации/среды окружения программ

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение, микропрограммное обеспечение, метаданные, объекты файловой системы, реестр

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

14
УБИ.013

Угроза деструктивного использования декларированного функционала BIOS

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Микропрограммное обеспечение BIOS/UEFI

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.7 — Подмена информации в файлах, базах данных или репозиториях
Негативное последствие

Нарушение целостности защищаемой информации

Предлагаемые группы мер: управление доступом (УПД), регистрация событий безопасности (РСБ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

15
УБИ.014

Угроза длительного удержания вычислительных ресурсов пользователями

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Информационная система, сетевой узел, носитель информации, системное программное обеспечение, сетевое программное обеспечение, сетевой трафик

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.10 — Организация отказа в обслуживании системы или её компонентов
Негативное последствие

Нарушение доступности и функционирования системы

Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), защита машинных носителей (ЗНИ), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение доступности (ОДТ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

16
УБИ.018

Угроза загрузки нештатной операционной системы

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Микропрограммное обеспечение BIOS/UEFI

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий безопасности (РСБ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

17
УБИ.020

Угроза злоупотребления возможностями, предоставленными потребителям облачных услуг

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Облачная система, виртуальная машина

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), антивирусная защита (АВЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита среды виртуализации (ЗСВ), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

18
УБИ.021

Угроза злоупотребления доверием потребителей облачных услуг

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Облачная система

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Использование уязвимостей

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), обеспечение целостности (ОЦЛ), защита среды виртуализации (ЗСВ), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ).

19
УБИ.022

Угроза избыточного выделения оперативной памяти

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Аппаратное обеспечение, системное программное обеспечение, сетевое программное обеспечение

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.10 — Организация отказа в обслуживании системы или её компонентов
Негативное последствие

Нарушение доступности и функционирования системы

Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

20
УБИ.023

Угроза изменения компонентов информационной (автоматизированной) системы

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Информационная система, сервер, рабочая станция, виртуальная машина, системное программное обеспечение, прикладное программное обеспечение, аппаратное обеспечение

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита среды виртуализации (ЗСВ), защита технических средств (ЗТС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

21
УБИ.027

Угроза искажения вводимой и выводимой на периферийные устройства информации

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение, аппаратное обеспечение

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.7 — Подмена информации в файлах, базах данных или репозиториях
Негативное последствие

Нарушение целостности защищаемой информации

Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

22
УБИ.030

Угроза использования информации идентификации/аутентификации, заданной по умолчанию

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Средства защиты информации, системное программное обеспечение, сетевое программное обеспечение, микропрограммное обеспечение, программно-аппаратные средства со встроенными функциями защиты

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.1 — Несанкционированный доступ к защищаемой информации
Негативное последствие

Нарушение конфиденциальности защищаемой информации

Предлагаемые группы мер: идентификация и аутентификация (ИАФ), управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

23
УБИ.032

Угроза использования поддельных цифровых подписей BIOS

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Микропрограммное и аппаратное обеспечение BIOS/UEFI

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.7 — Подмена информации в файлах, базах данных или репозиториях
Негативное последствие

Нарушение целостности защищаемой информации

Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

24
УБИ.033

Угроза использования слабостей кодирования входных данных

Нарушитель

Преступные группы (криминальные структуры) · Н3

Объект воздействия

Системное программное обеспечение, прикладное программное обеспечение, сетевое программное обеспечение, микропрограммное обеспечение, реестр

Интерфейс

Внутренние сетевые интерфейсы

Способ реализации

Нарушение безопасности при поставках программных, программно-аппаратных средств и (или) услуг

Почему угроза включена

Отобрана по признакам банка данных угроз: объекты воздействия, нарушитель и последствия совпадают с ответами

Последовательность тактик и техник

  1. Т1 Сбор информации о системах и сетях
    T1.2 — Сбор сведений о подключённых к публичным системам устройствах и службах
  2. Т3 Внедрение и исполнение вредоносного программного обеспечения в системах и сетях
    T3.1 — Автоматический запуск скриптов и файлов с использованием учётных данных
  3. Т4 Закрепление (сохранение доступа) в системе или сети
    T4.1 — Создание учётной записи или кража существующих учётных данных
  4. Т5 Управление вредоносным программным обеспечением и (или) компонентами, к которым ранее был получен доступ
    T5.2 — Использование штатных средств удалённого управления
  5. Т6 Повышение привилегий по доступу к компонентам систем и сетей
    T6.1 — Получение данных привилегированной учётной записи
  6. Т7 Сокрытие действий и применяемых при этом средств от обнаружения
    T7.1 — Использование штатных инструментов администрирования
  7. Т8 Получение доступа (распространение доступа) к другим компонентам систем и сетей или смежным системам и сетям
    T8.1 — Эксплуатация уязвимости для удалённого выполнения кода и распространения доступа
  8. Т9 Сбор и вывод из системы или сети информации, необходимой для дальнейших действий при реализации угроз безопасности информации или реализации новых угроз
    T9.1 — Сбор и вывод информации через стандартные протоколы удалённого управления
  9. Т10 Несанкционированный доступ и (или) воздействие на информационные ресурсы или компоненты систем и сетей, приводящие к негативным последствиям
    T10.7 — Подмена информации в файлах, базах данных или репозиториях
Негативное последствие

Нарушение целостности защищаемой информации

Предлагаемые группы мер: управление доступом (УПД), ограничение программной среды (ОПС), регистрация событий безопасности (РСБ), обнаружение вторжений (СОВ), контроль (анализ) защищённости (АНЗ), обеспечение целостности (ОЦЛ), обеспечение доступности (ОДТ), защита технических средств (ЗТС), защита системы и каналов связи (ЗИС), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ).

Начало документа «Модель угроз»

Так начинается документ, который соберётся по этим ответам: оформлен по ГОСТ Р 7.0.97-2025, разделы — по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021. Целиком, с реквизитами вашей организации, полным перечнем угроз, обоснованием исключённых и мерами, он открывается после оплаты или по тарифу.

УТВЕРЖДАЮ
Руководитель Ваша организация
  /   /
« »   20  г.

МОДЕЛЬ УГРОЗ
безопасности персональных данных при их обработке
в информационной системе персональных данных
«Резервное копирование»

Ваша организация
ИНН «____», ОГРН «____»

2026

Оглавление

  • 1. Термины и определения
  • 2. Общие положения
  • 2.1. Введение
  • 2.2. Источники разработки
  • 2.3. Оцениваемые угрозы
  • 2.4. Участники функционирования системы (сети)
  • 2.5. Ответственность за обеспечение защиты информации (безопасности)
  • 2.6. Организация, привлекаемая для разработки Модели угроз
  • 2.7. Особенности пересмотра Модели угроз
  • 3. Описание систем и сетей и их характеристика как объектов защиты
  • 3.1. Общее описание объекта оценки угроз
  • 3.2. Состав и архитектура объекта оценки
  • 3.3. Описание пользователей
  • 4. Возможные негативные последствия от реализации (возникновения) угроз безопасности информации
  • 5. Возможные объекты воздействия угроз безопасности информации
  • 6. Источники угроз безопасности информации
  • 6.1. Антропогенные источники
  • 6.2. Потенциал нарушителя
  • 7. Способы реализации (возникновения) угроз безопасности информации
  • 8. Актуальные угрозы безопасности информации

Документ сформирован в соответствии с Методикой оценки угроз безопасности информации ФСТЭК России от 05.02.2021 с использованием сведений банка данных угроз ФСТЭК (bdu.fstec.ru).

1. Термины и определения

Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).

Информационная система персональных данных (ИСПДн) — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Безопасность персональных данных — состояние защищённости персональных данных, при котором обеспечиваются их конфиденциальность, целостность и доступность при обработке в ИСПДн.

Негативные последствия — нарушение прав граждан, ущерб оператору или иным лицам, наступающие вследствие реализации угроз безопасности информации.

Уровень защищённости персональных данных (УЗ) — один из четырёх уровней (УЗ-1 … УЗ-4), определяемый в соответствии с постановлением Правительства РФ от 01.11.2012 № 1119 по категории обрабатываемых ПДн, типу актуальных угроз, количеству субъектов ПДн и признаку обработки ПДн только работников оператора либо иных лиц.

Угроза безопасности информации — совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации.

Источник угрозы — лицо (группа лиц) — антропогенный источник, способный реализовать угрозу безопасности информации; дополнительно по решению оператора могут учитываться техногенные источники (сбои и отказы технических средств).

Нарушитель — лицо (группа лиц), случайно или преднамеренно совершающее действия, следствием которых является нарушение безопасности информации (антропогенный источник угроз).

Объект воздействия — информационный ресурс или компонент системы (сети), несанкционированное воздействие на который может привести к негативным последствиям.

Потенциал (уровень возможностей) нарушителя — мера возможностей нарушителя по реализации угроз; в Методике оценки угроз (ФСТЭК России, 2021) используются уровни возможностей Н1–Н4 (базовый, базовый повышенный, средний, высокий).

Актуальная угроза безопасности информации — угроза, характеризуемая источником (нарушителем), объектом воздействия, способом реализации и негативными последствиями, для которой существует хотя бы один сценарий её реализации и реализация которой может привести к определённым для системы негативным последствиям.

Способ реализации (возникновения) угрозы — совокупность приёмов и порядок действий (тактик и техник) нарушителя при реализации угрозы безопасности информации.

Банк данных угроз (БДУ) ФСТЭК России — систематизированный перечень угроз безопасности информации (УБИ) и уязвимостей, размещённый на сайте bdu.fstec.ru.

✦ Индивидуальная сборка

Полная модель угроз под вашу систему

Полная модель собирается по архитектуре вашей системы. Сначала подтвердите ответы: есть ли доступ из Интернета, удалённый доступ, подрядчик, Wi-Fi, съёмные носители и какие последствия для вас значимы. От них зависит перечень угроз в документе.

  • ✓Все разделы по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021: описание вашей системы, последствия, объекты воздействия, нарушители.
  • ✓Полный перечень актуальных угроз, обоснование исключённых, сценарии реализации и меры нейтрализации.
  • ✓Реквизиты вашей организации. Файлы PDF и DOCX — DOCX можно править в текстовом редакторе.
  • ✓Без доплаты: документ выбора мер защиты по приказу ФСТЭК России от 18.02.2013 № 21 и приказ об утверждении.
  • ✓Ответы с этой страницы перенесём. Реквизиты спросим формой.
Уточнить архитектуру

Что должно быть в документе и как он оформляется — в разборе документа. Начало документа и пояснительная записка бесплатны, файлы PDF и DOCX — после оплаты.

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 05.10.2026, записей в справочнике — 227. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.