в соответствии с какими документами строится модель угроз безопасности испдн

В соответствии с какими документами строится модель угроз безопасности испдн

в соответствии с какими документами строится модель угроз безопасности испдн. Смотреть фото в соответствии с какими документами строится модель угроз безопасности испдн. Смотреть картинку в соответствии с какими документами строится модель угроз безопасности испдн. Картинка про в соответствии с какими документами строится модель угроз безопасности испдн. Фото в соответствии с какими документами строится модель угроз безопасности испдн

Об актуальных изменениях в КС узнаете, став участником программы, разработанной совместно с АО «Сбербанк-АСТ». Слушателям, успешно освоившим программу выдаются удостоверения установленного образца.

в соответствии с какими документами строится модель угроз безопасности испдн. Смотреть фото в соответствии с какими документами строится модель угроз безопасности испдн. Смотреть картинку в соответствии с какими документами строится модель угроз безопасности испдн. Картинка про в соответствии с какими документами строится модель угроз безопасности испдн. Фото в соответствии с какими документами строится модель угроз безопасности испдн

Программа разработана совместно с АО «Сбербанк-АСТ». Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.

в соответствии с какими документами строится модель угроз безопасности испдн. Смотреть фото в соответствии с какими документами строится модель угроз безопасности испдн. Смотреть картинку в соответствии с какими документами строится модель угроз безопасности испдн. Картинка про в соответствии с какими документами строится модель угроз безопасности испдн. Фото в соответствии с какими документами строится модель угроз безопасности испднОбзор документа

Приказ Министерства цифрового развития, связи и массовых коммуникаций РФ от 21 декабря 2020 г. № 734 “Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных, эксплуатируемых в сферах деятельности, нормативно-правовое регулирование которых осуществляется Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации”

В соответствии с частью 5 статьи 19 Федерального закона от 27 июля 2006 г. N 152-ФЗ «О персональных данных» (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451; 2011, N 31, ст. 4701) и пунктом 1 Положения о Министерстве цифрового развития, связи и массовых коммуникаций Российской Федерации, утвержденного постановлением Правительства Российской Федерации от 2 июня 2008 г. N 418 (Собрание законодательства Российской Федерации, 2008, N 23, ст. 2708; 2020, N 38, ст. 5870), приказываю:

1. Определить угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых в сферах деятельности, нормативно-правовое регулирование которых осуществляется Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации, согласно приложению.

2. Направить настоящий приказ на государственную регистрацию в Министерство юстиции Российской Федерации.

Зарегистрировано в Минюсте РФ 1 июня 2021 г.

Приложение
к приказу Министерства цифрового
развития, связи и массовых
коммуникаций
Российской Федерации
от 21.12.2020 г. N 734

Угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых в сферах деятельности, нормативно-правовое регулирование которых осуществляется Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации

угрозы, связанные с особенностями функционирования технических, программно-технических и программных средств, обеспечивающих хранение, обработку и передачу информации;

угрозы несанкционированного доступа (воздействия) к отчуждаемым носителям персональных данных, включая переносные персональные компьютеры пользователей информационных систем;

угрозы воздействия вредоносного кода и (или) вредоносной программы, внешних по отношению к информационным системам;

угрозы несанкционированного доступа (воздействия) к персональным данным лицами, обладающими полномочиями в информационных системах, в том числе в ходе создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации информационных систем, и дальнейшего хранения содержащейся в их базах данных информации;

угрозы использования методов воздействия на лиц, обладающих полномочиями в информационных системах;

угрозы несанкционированного доступа (воздействия) к персональным данным лицами, не обладающими полномочиями в информационных системах, с использованием уязвимостей в организации защиты персональных данных;

угрозы несанкционированного доступа (воздействия) к персональным данным лицами, не обладающими полномочиями в информационных системах, с использованием уязвимостей в программном обеспечении информационных систем;

угрозы несанкционированного доступа (воздействия) к персональным данным лицами, не обладающими полномочиями в информационных системах, с использованием уязвимостей в обеспечении защиты сетевого взаимодействия и каналов передачи данных;

угрозы несанкционированного доступа (воздействия) к персональным данным лицами, не обладающими полномочиями в информационных системах, с использованием уязвимостей в обеспечении защиты вычислительных сетей информационных систем;

угрозы несанкционированного доступа (воздействия) к персональным данным лицами, не обладающими полномочиями в информационных системах, с использованием уязвимостей, вызванных несоблюдением требований по эксплуатации средств защиты информации;

угрозы целенаправленных действий с использованием аппаратных и (или) программных средств с целью нарушения безопасности защищаемых с использованием средств криптографической защиты информации персональных данных или создания условий для этого, определяемые операторами информационных систем в соответствии с Составом и содержанием организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности, утвержденным приказом Федеральной службы безопасности Российской Федерации от 10 июля 2014 г. N 378 (зарегистрирован Министерством юстиции Российской Федерации 18 августа 2014 г., регистрационный N 33620).

Обзор документа

Минцифры определило угрозы безопасности персональных данных (ПД), актуальные при их обработке в информсистемах, эксплуатируемых в сферах деятельности, регулируемых министерством. Это могут быть внешние вредоносные коды или программы, несанкционированный доступ к ПД и пр.

Источник

В соответствии с какими документами строится модель угроз безопасности испдн

УТВЕРЖДЕНА
Заместителем директора
ФСТЭК России
15 февраля 2008 года

Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных

Примечание: при рассмотрении угроз утечки информации по каналам побочных электромагнитных излучений и наводок (ПЭМИН) необходимо применять полную версию данного документа.

Обозначения и сокращения

1. Термины и определения

В настоящем документе используются следующие термины и их определения:

2. Общие положения

Модель угроз содержит единые исходные данные по угрозам безопасности персональных данных, обрабатываемых в информационных системах персональных данных (ИСПДн), связанным:

с перехватом (съемом) ПДн по техническим каналам с целью их копирования или неправомерного распространения;

с несанкционированным, в том числе случайным, доступом в ИСПДн с целью изменения, копирования, неправомерного распространения ПДн или деструктивных воздействий на элементы ИСПДн и обрабатываемых в них ПДн с использованием программных и программно-аппаратных средств с целью уничтожения или блокирования ПДн.

разработка частных моделей угроз безопасности ПДн в конкретных ИСПДн с учетом их назначения, условий и особенностей функционирования;

анализ защищенности ИСПДн от угроз безопасности ПДн в ходе организации и выполнения работ по обеспечению безопасности ПДн;

разработка системы защиты ПДн, обеспечивающей нейтрализацию предполагаемых угроз с использованием методов и способов защиты ПДн, предусмотренных для соответствующего класса ИСПДн;

проведение мероприятий, направленных на предотвращение несанкционированного доступа к ПДн и (или) передачи их лицам, не имеющим права доступа к такой информации;

недопущение воздействия на технические средства ИСПДн, в результате которого может быть нарушено их функционирование;

Источник

В соответствии с какими документами строится модель угроз безопасности испдн

6.1. Типовая модель угроз безопасности

персональных данных, обрабатываемых в автоматизированных

рабочих местах, не имеющих подключения к сетям связи общего

пользования и (или) сетям международного

При обработке ПДн на автоматизированном рабочем месте, не имеющем подключения к сетям связи общего пользования и (или) сетям международного информационного обмена, возможна реализация следующих УБПДн:

угроз утечки информации по техническим каналам;

угроз НСД к ПДн, обрабатываемым в автоматизированном рабочем месте.

Угрозы утечки информации по техническим каналам включают в себя:

угрозы утечки акустической (речевой) информации;

угрозы утечки видовой информации;

угрозы утечки информации по каналу ПЭМИН.

Возникновение угроз утечки акустической (речевой) информации, содержащейся непосредственно в произносимой речи пользователя ИСПДн, возможно при наличием функций голосового ввода ПДн в ИСПДн или функций воспроизведения ПДн акустическими средствами ИСПДн.

Реализация угрозы утечки видовой информации возможна за счет просмотра информации с помощью оптических (оптикоэлектронных) средств с экранов дисплеев и других средств отображения средств вычислительной техники, информационно-вычислительных комплексов, технических средства обработки графической, видео- и буквенно-цифровой информации, входящих в состав ИСПДн.

Угрозы утечки информации по каналу ПЭМИН возможны из-за наличия электромагнитных излучений, в основном, монитора и системного блока компьютера. Основную опасность представляют угрозы утечки из-за наличия электромагнитных излучений монитора.

Угрозы НСД в автономном АРМ связаны с действиями нарушителей, имеющих доступ к ИСПДн, включая пользователей ИСПДн, реализующих угрозы непосредственно в ИСПДн. Кроме этого, источниками угроз НСД к информации в АРМ могут быть аппаратные закладки и отчуждаемые носители вредоносных программ.

В ИСПДн на базе автономного АРМ возможны все виды уязвимостей ИСПДн, за исключением уязвимостей, связанных с реализацией протоколов сетевого взаимодействия и каналов передачи данных. В таких ИСПДн возможны:

угрозы, реализуемые в ходе загрузки операционной системы и направленные на перехват паролей или идентификаторов, модификацию базовой системы ввода/вывода (BIOS), перехват управления загрузкой;

угрозы, реализуемые после загрузки операционной системы и направленные на выполнение несанкционированного доступа с применением стандартных функций (уничтожение, копирование, перемещение, форматирование носителей информации и т.п.) операционной системы или какой-либо прикладной программы (например, системы управления базами данных), с применением специально созданных для выполнения НСД программ (программ просмотра и модификации реестра, поиска текстов в текстовых файлах и т.п.);

Источник

В соответствии с какими документами строится модель угроз безопасности испдн

6. Типовые модели угроз безопасности

персональных данных, обрабатываемых в информационных

системах персональных данных

В зависимости от целей и содержания обработки ПДн оператор может осуществлять обработку ПДн в ИСПДн различных типов.

По структуре информационные системы подразделяются на автоматизированные рабочие места, локальные информационные системы и распределенные информационные системы.

По наличию подключений к сетям связи общего пользования и (или) сетям международного информационного обмена информационные системы подразделяются на системы, имеющие подключения, и системы, не имеющие подключений.

По режиму обработки персональных данных в информационной системе информационные системы подразделяются на однопользовательские и многопользовательские.

По разграничению прав доступа пользователей информационные системы подразделяются на системы без разграничения прав доступа и системы с разграничением прав доступа.

Информационные системы в зависимости от местонахождения их технических средств подразделяются на системы, все технические средства которых находятся в пределах Российской Федерации, и системы, технические средства которых частично или целиком находятся за пределами Российской Федерации.

В зависимости от технологий, состава и характеристик технических средств ИСПДн, а также опасности реализации УБПДн и наступления последствий в результате несанкционированного или случайного доступа можно выделит следующие типы ИСПДн:

автоматизированные рабочие места, не имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;

автоматизированные рабочие места, имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;

локальные ИСПДн, не имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;

локальные ИСПДн, имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;

распределенные ИСПДн, не имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;

распределенные ИСПДн, имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена.

Применительно к основным типам ИСПДн составляются типовые модели угроз безопасности ПДн, характеризующие наступление различных видов последствий в результате несанкционированного или случайного доступа и реализации УБПДн.

Частные модели угроз безопасности ПДн применительно к конкретным ИСПДн составляются операторами, заказчиками и разработчиками ИСПДн на этапах их создания и (или) эксплуатации.

Источник

Приказ Министерства промышленности и торговли РФ от 23 ноября 2015 г. N 3733 «Об утверждении модели угроз безопасности персональных данных при их обработке в информационной системе персональных данных «Кадровый учет» Минпромторга России» (с изменениями и дополнениями)

Приказ Министерства промышленности и торговли РФ от 23 ноября 2015 г. N 3733
«Об утверждении модели угроз безопасности персональных данных при их обработке в информационной системе персональных данных «Кадровый учет» Минпромторга России»

С изменениями и дополнениями от:

В целях обеспечения защиты персональных данных при их обработке в информационной системе персональных данных «Кадровый учет» Минпромторга России и во исполнение постановления Правительства Российской Федерации от 01 ноября 2012 г. N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» приказываю:

1. Утвердить прилагаемую модель угроз безопасности персональных данных при их обработке в информационной системе персональных данных «Кадровый учет» Минпромторга России.

Информация об изменениях:

2. Ответственным за организацию обработки персональных данных в информационной системе персональных данных «Кадровый учет» Минпромторга России назначить заместителя директора Административного департамента Сергееву Е.А.

Информация об изменениях:

3. Администратором безопасности информации в информационной системе персональных данных «Кадровый учет» Минпромторга России назначить главного специалиста-эксперта отдела автоматизации и безопасности информационных систем Административного департамента Кузнецова Н.М.

4. Контроль за исполнением настоящего приказа оставляю за собой.

Откройте актуальную версию документа прямо сейчас или получите полный доступ к системе ГАРАНТ на 3 дня бесплатно!

Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.

Приказ Министерства промышленности и торговли РФ от 23 ноября 2015 г. N 3733 «Об утверждении модели угроз безопасности персональных данных при их обработке в информационной системе персональных данных «Кадровый учет» Минпромторга России»

Текст приказа официально опубликован не был

В настоящий документ внесены изменения следующими документами:

Приказ Минпромторга России от 13 июня 2017 г. N 1826

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *