Сбор информации обо всех информационных ресурсах, ПО, железе, средствах защиты информации, взаимодействии с другими системами, а также об уже применяемых мерах защиты
Разработка модели угроз
Целью создания МУ является анализ всевозможных тактик нападений, уязвимостей и разработка мер по их предотвращению и реагированию.
Негативные последствия — ущерб, который может быть нанесён физическому лицу, юридическому лицу или государству. Если отдельные инциденты не приносят такого ущерба, то их можно не включать в перечень угроз
Определяем откуда и кто может на вас напасть и какую выгоду из причиненных последствий получит злоумышленник
Определяем способы реализации угроз, интерфейсы. Через которые могут реализовать атаки
Просчитываем с какой вероятностью на вас нападут. Учитываются: источник, уязвимости, способы и последствия воздействия. Форма представления сведений об угрозах содержится в Банке данных угроз безопасности информации ФСТЭК России
Происходит установление возможных последовательности тактик и техник. При наличии хотя бы одного, угрозу признают актуальной для обоснования выбора мер по защите информации и средств защиты информации. Угроза является актуальной, если ее реализации может быть причинен ущерб, есть нарушитель и сценарий реализации угрозы
Подробно рассказали в статье
Важно понимать, что нужно руководству организации – иметь «отписку» или реальный, полноценный организационно-распорядительный документ. Шаблон из интернета не гарантирует ни объективного понимания существующих угроз для имеющихся в организации информационных систем, ни успешного согласования моделей с регулятором.
Обращаясь к специалистам по информационной безопасности, руководство организации сэкономит время и средства на разработку отвечающей требованиям регуляторов модели угроз и нарушителей, обезопасит себя от санкций регуляторов и в дальнейшем сможет оптимизировать затраты на построение системы защиты информации, отвечающей реальной модели угроз.
1С Продажа и Услуги