17
Формирование банка данных угроз безопасности информации и базы данных уязвимостей Начальник Начальник управления управления ФАУ ФАУ « ГНИИИ ГНИИИ ПТЗИ ПТЗИ ФСТЭК ФСТЭК России России» Соловьёв Соловьёв С. В.

Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Embed Size (px)

Citation preview

Page 1: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Формированиебанка данных угроз безопасности информации

и базы данных уязвимостей

НачальникНачальник управленияуправленияФАУФАУ ««ГНИИИГНИИИ ПТЗИПТЗИ ФСТЭКФСТЭК РоссииРоссии»»СоловьёвСоловьёв СС..ВВ..

Page 2: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Правовые аспектыОснованиями для создания и ведения Банка данных угроз безопасностиинформации являются:

Page 3: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Схема анализа угроз

Базовыемодели угроз Оценка

возможностейнарушителя

Оценка способареализацииугрозы

Определениеналичия

уязвимостей ИС

Оценкакритичностиуязвимостей ИС

Актуальностьугрозы

безопасностиинформации

Результатыанализа

Этапы проведения анализа

Национальныестандарты

Page 4: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Отличительный аспект

Page 5: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Цель и задачи банка данных

Page 6: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Пользователи

Page 7: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Банк данных угроз безопасности информации

Архитектура банка данных

Интернет

ПользователиБанка данных

БазаБазаданныхданных

уязвимостейуязвимостей

БазаБазаданныхданныхугрозугроз

Page 8: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Перечень угроз

ВнутреннийВнешний

высокимсреднимнизким

ПолеПоле ПравилоПравило

Page 9: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Пример описания угрозы

Page 10: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Описание уязвимостейПоляПоля описанийописаний уязвимостейуязвимостей::

• Наименование программного обеспечения• Версия программного обеспечения• Дата выявления уязвимости

• Возможные меры по устранению уязвимости• Статус уязвимости• Наличие «эксплойта»• Информация об устранении уязвимости• Ссылки на источники информации• Производитель/разработчик• Прочая информация

Page 11: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Пример описания уязвимости

Page 12: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Статистика

УгрозыУгрозы

Количество: 174 Статистические данные актуальны по состоянию на 12.02.2015

Page 13: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Статистика

УязвимостиУязвимости

Количество: 6443 Статистические данные актуальны по состоянию на 12.02.2015

Page 14: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Заполнение банка данных

Потребители Банка данных угроз

Банк данных угрозбезопасностиинформации

Поставщики информации дляБанка данных угроз

Федеральные органыисполнительной власти

Организации,осуществляющие

работы по созданию ИСОрганы властиобладателямиинформациизаказчиками(или)

операторами

Организацииосуществляющиеработы по защитеинформации

Заявители наобязательнуюсертификациюсредств ЗИ

Организации,осуществляющие

создание программно-технических средств, ПО

и средств ЗИ

Органы по сертификациии испытательныелаборатории

Стенд для анализа иподтвержденияуязвимостей

ЗАО «Позитив текнолоджиз»

ООО «Диджитал секьюрити»

Организации, специализирующиесяна поиске уязвимостей

ЗАО «НТЦ «Станкоинформзащита»

ИсполнителиНИР по ЗаказамФСТЭК России

Page 15: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Объекты исследований

Целевой аспект

Испытательныйстенд

Прикладное и специальное программноеобеспечение

Технические средства

АСУ ТП КВОГосударственные ИС

Системное программное обеспечение Описание уязвимости

Средства защиты

SCADA-пакеты

Page 16: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Поставщикиинформации дляБанка данных угроз

Актуализация информации

Помещениеинформации обуязвимостив Банк данных

Анализи подтверждениеуязвимостей

(на испытательномстенде)

Форма приёмаданных об уязвимостяхна сайте Банка данныхугроз безопасностиинформации

Подача заявкина размещение

данных об уязвимости

Формальнаяэкспертиза

данных об уязвимости

Разработка описанияуязвимости

Page 17: Формирование банка данных угроз безопасности информации и базы данных уязвимостей

Спасибо за внимание