АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК

Меры защиты информации по приказам ФСТЭК

Меры сопоставлены по смыслу, а не по кодам. Одна и та же мера имеет собственный код в каждом приказе, где она предусмотрена, и прочерк там, где она отсутствует. Такое сопоставление необходимо, когда объект подпадает под несколько приказов одновременно: мера, одинаковая по существу, реализуется однократно независимо от числа приказов.

Столбцы — № 239№ 117№ 21№ 31. Нажмите на меру, чтобы открыть её полный текст по каждому приказу, базовый набор по классам защищённости и перечень угроз БДУ, которые она закрывает.

Скачать Excel

ИАФ

УПД

Мера № 239№ 117№ 21№ 31 Угроз
Регламентация правил и процедур управления доступом УПД.0 — — УПД.0 0
Управление учетными записями пользователей УПД.1 УПД.3 УПД.1 УПД.1 3
Реализация модели управления доступом УПД.2 УПД.1 УПД.2 УПД.2 53
Разграничение и контроль прав доступа — УПД.2 — — 1
Доверенная загрузка УПД.3 — УПД.17 УПД.3 9
Управление (фильтрация, маршрутизация, контроль соединений, однонаправленная передача и иные способы управления) информационными потоками между устройствами, сегментами информационной системы, а также между информационными системами — — УПД.3 — 0
Разделение полномочий (ролей) пользователей УПД.4 — УПД.4 УПД.4 12
Назначение минимально необходимых прав и привилегий УПД.5 — УПД.5 УПД.5 39
Ограничение неуспешных попыток доступа в информационную (автоматизированную) систему УПД.6 УПД.4 УПД.6 УПД.6 4
Предупреждение пользователя при его доступе к информационным ресурсам УПД.7 УПД.5 — УПД.7 1
Предупреждение пользователя при его входе в информационную систему о том, что в информационной системе реализованы меры по обеспечению безопасности персональных данных, и о необходимости соблюдения установленных оператором правил обработки персональных данных — — УПД.7 — 0
Оповещение пользователя при успешном входе о предыдущем доступе к информационной (автоматизированной) системе УПД.8 УПД.6 УПД.8 УПД.8 1
Ограничение числа параллельных сеансов доступа УПД.9 УПД.7 УПД.9 УПД.9 1
Блокирование сеанса доступа пользователя при неактивности УПД.10 УПД.8 УПД.10 УПД.10 1
Управление действиями пользователей до идентификации и аутентификации УПД.11 УПД.9 УПД.11 УПД.11 1
Управление атрибутами безопасности УПД.12 — УПД.12 УПД.12 0
Реализация защищенного удаленного доступа УПД.13 — УПД.13 УПД.13 4
Контроль доступа из внешних информационных (автоматизированных) систем УПД.14 — УПД.16 УПД.14 2
Регламентация и контроль использования в информационной системе технологий беспроводного доступа — — УПД.14 — 1

ОПС

ЗНИ

Мера № 239№ 117№ 21№ 31 Угроз
Регламентация правил и процедур защиты машинных носителей информации ЗНИ.0 — — ЗНИ.0 0
Учет машинных носителей информации ЗНИ.1 — ЗНИ.1 ЗНИ.1 1
Управление физическим доступом к машинным носителям информации ЗНИ.2 — ЗНИ.2 ЗНИ.2 5
Контроль перемещения машинных носителей информации за пределы контролируемой зоны ЗНИ.3 — ЗНИ.3 ЗНИ.3 1
Исключение возможности несанкционированного чтения информации на машинных носителях информации ЗНИ.4 — ЗНИ.4 ЗНИ.4 5
Контроль использования интерфейсов ввода (вывода) информации на съемные машинные носители информации ЗНИ.5 — ЗНИ.5 ЗНИ.5 1
Контроль ввода (вывода) информации на съемные машинные носители информации ЗНИ.6 — ЗНИ.6 ЗНИ.6 1
Контроль подключения съемных машинных носителей информации ЗНИ.7 — ЗНИ.7 ЗНИ.7 1
Уничтожение (стирание) информации на машинных носителях информации ЗНИ.8 — ЗНИ.8 ЗНИ.8 2

АУД

РСБ

АВЗ

СОВ

АНЗ

ОЦЛ

Мера № 239№ 117№ 21№ 31 Угроз
Регламентация правил и процедур обеспечения целостности ОЦЛ.0 — — ОЦЛ.0 0
Контроль целостности программного обеспечения ОЦЛ.1 — ОЦЛ.1 ОЦЛ.1 21
Контроль целостности информации ОЦЛ.2 — ОЦЛ.2 ОЦЛ.2 1
Ограничения по вводу информации в информационную (автоматизированную) систему ОЦЛ.3 — ОЦЛ.6 ОЦЛ.3 1
Контроль данных, вводимых в информационную (автоматизированную) систему ОЦЛ.4 — ОЦЛ.7 ОЦЛ.4 24
Контроль ошибочных действий пользователей по вводу и (или) передаче информации и предупреждение пользователей об ошибочных действиях ОЦЛ.5 — ОЦЛ.8 ОЦЛ.5 1
Контроль содержания информации, передаваемой из информационной системы (контейнерный, основанный на свойствах объекта доступа, и (или) контентный, основанный на поиске запрещенной к передаче информации с использованием сигнатур, масок и иных методов), и исключение неправомерной передачи информации из информационной системы — — ОЦЛ.5 — 1
Обезличивание и (или) деидентификация информации ОЦЛ.6 — — ОЦЛ.6 0

ОДТ

ЗСВ

Мера № 239№ 117№ 21№ 31 Угроз
Доверенная загрузка средств виртуализации и виртуальных машин — ЗСВ.1 ЗСВ.5 — 4
Контроль целостности виртуальной инфраструктуры — ЗСВ.2 ЗСВ.7 — 8
Регистрация событий безопасности в виртуальной инфраструктуре — ЗСВ.3 ЗСВ.3 — 2
Управление доступом в виртуальной инфраструктуре — ЗСВ.4 ЗСВ.2 — 16
Управление (фильтрация, маршрутизация, контроль соединения, однонаправленная передача) потоками информации между компонентами виртуальной инфраструктуры, а также по периметру виртуальной инфраструктуры — — ЗСВ.4 — 6
Резервное копирование в виртуальной инфраструктуре — ЗСВ.5 ЗСВ.8 — 4
Ограничение программной среды в среде виртуализации — ЗСВ.6 — — 1
Защита памяти в среде виртуализации — ЗСВ.7 — — 1
Идентификация и аутентификация в виртуальной инфраструктуре — ЗСВ.8 ЗСВ.1 — 5
Реализация и управление антивирусной защитой в виртуальной инфраструктуре — — ЗСВ.9 — 3
Управление виртуальными машинами — ЗСВ.9 — — 1
Разбиение виртуальной инфраструктуры на сегменты (сегментирование виртуальной инфраструктуры) для обработки персональных данных отдельным пользователем и (или) группой пользователей — — ЗСВ.10 — 11

ЗКО

ЗЭП

ЗВТ

ЗПИ

ЗКУ

ЗМУ

ЗИВ

ЗБД

ЗОО

ЗКС

ЗТС

ЗИС

Мера № 239№ 117№ 21№ 31 Угроз
Регламентация правил и процедур защиты информационной (автоматизированной) системы и ее компонентов ЗИС.0 — — ЗИС.0 0
Разделение функций по управлению (администрированию) информационной (автоматизированной) системой с иными функциями ЗИС.1 — ЗИС.1 ЗИС.1 1
Защита периметра информационной (автоматизированной) системы ЗИС.2 — — ЗИС.2 0
Эшелонированная защита информационной (автоматизированной) системы ЗИС.3 — — ЗИС.3 4
Сегментирование информационной (автоматизированной) системы ЗИС.4 МСЭ.1 ЗИС.17 ЗИС.4 11
Организация демилитаризованной зоны ЗИС.5 МСЭ.2 — ЗИС.5 3
Управление сетевыми потоками ЗИС.6 МСЭ.3 — ЗИС.6 1
Использование эмулятора среды функционирования программного обеспечения («песочница») ЗИС.7 АВЗ.4 — ЗИС.7 1
Сокрытие архитектуры и конфигурации информационной (автоматизированной) системы ЗИС.8 МСЭ.4 — ЗИС.8 9
Контроль санкционированного и исключение несанкционированного использования технологий передачи речи, в том числе регистрация событий, связанных с использованием технологий передачи речи, их анализ и реагирование на нарушения, связанные с использованием технологий передачи речи — — ЗИС.8 — 0
Создание гетерогенной среды ЗИС.9 — — ЗИС.9 0
Использование программного обеспечения, функционирующего в средах различных операционных систем ЗИС.10 — — ЗИС.10 0
Предотвращение задержки или прерывания выполнения процессов с высоким приоритетом со стороны процессов с низким приоритетом ЗИС.11 — ЗИС.2 ЗИС.11 1
Изоляция процессов (выполнение программ) в выделенной области памяти ЗИС.12 — ЗИС.19 ЗИС.12 3
Защита неизменяемых данных ЗИС.13 — — ЗИС.13 2
Использование неперезаписываемых машинных носителей информации ЗИС.14 — — ЗИС.14 2
Реализация электронного почтового обмена с внешними сетями через ограниченное количество контролируемых точек ЗИС.15 — — ЗИС.15 1
Защита архивных файлов, параметров настройки средств защиты информации и программного обеспечения и иных данных, не подлежащих изменению в процессе обработки персональных данных — — ЗИС.15 — 1
Защита от спама ЗИС.16 ЗЭП.5 ОЦЛ.4 ЗИС.16 1
Защита информации от утечек ЗИС.17 — — ЗИС.17 1
Блокировка доступа к сайтам или типам сайтов, запрещенных к использованию ЗИС.18 — — ЗИС.18 2
Обеспечение загрузки и исполнения программного обеспечения с машинных носителей персональных данных, доступных только для чтения, и контроль целостности данного программного обеспечения — — ЗИС.18 — 1
Защита информации при ее передаче по каналам связи ЗИС.19 ЗКС.1 ЗИС.3 ЗИС.19 14
Обеспечение доверенных канала, маршрута ЗИС.20 — ЗИС.4 ЗИС.20 0
Запрет несанкционированной удаленной активации периферийных устройств ЗИС.21 — ЗИС.5 ЗИС.21 2
Управление атрибутами безопасности при взаимодействии с иными информационными (автоматизированными) системами ЗИС.22 — ЗИС.6 ЗИС.22 0
Контроль использования мобильного кода ЗИС.23 — ЗИС.7 ЗИС.23 1
Контроль передачи речевой информации ЗИС.24 — — ЗИС.24 0
Контроль передачи видеоинформации ЗИС.25 — ЗИС.9 ЗИС.25 0
Подтверждение происхождения источника информации ЗИС.26 — ЗИС.10 ЗИС.26 4
Обеспечение подлинности сетевых соединений ЗИС.27 — ЗИС.11 ЗИС.27 7
Исключение возможности отрицания отправки информации ЗИС.28 — ЗИС.12 ЗИС.28 1
Исключение возможности отрицания получения информации ЗИС.29 — ЗИС.13 ЗИС.29 1
Использование устройств терминального доступа ЗИС.30 — ЗИС.14 ЗИС.30 0
Защита от скрытых каналов передачи информации ЗИС.31 — ЗИС.16 ЗИС.31 1
Защита беспроводных соединений ЗИС.32 — ЗИС.20 ЗИС.32 2
Исключение доступа через общие ресурсы ЗИС.33 — — ЗИС.33 1
Защита от угроз отказа в обслуживании (DOS, DDOS-атак) ЗИС.34 — — ЗИС.34 6
Управление сетевыми соединениями ЗИС.35 — — ЗИС.35 1
Создание (эмуляция) ложных компонентов информационных (автоматизированных) систем ЗИС.36 МСЭ.5 — ЗИС.36 3
Перевод информационной (автоматизированной) системы в безопасное состояние при возникновении отказов (сбоев) ЗИС.37 — — ЗИС.37 1
Защита информации при использовании мобильных устройств ЗИС.38 — УПД.15 ЗИС.38 1
Управление перемещением виртуальных машин (контейнеров) и обрабатываемых на них данных ЗИС.39 — ЗСВ.6 ЗИС.39 1

ИНЦ

УКФ

Мера № 239№ 117№ 21№ 31 Угроз
Регламентация правил и процедур управления конфигурацией информационной (автоматизированной) системы УКФ.0 — — УКФ.0 0
Идентификация объектов управления конфигурацией УКФ.1 — — УКФ.1 6
Определение лиц, которым разрешены действия по внесению изменений в конфигурацию информационной системы и системы защиты персональных данных — — УКФ.1 — 1
Управление изменениями УКФ.2 — УКФ.2 УКФ.2 18
Установка (инсталляция) только разрешенного к использованию программного обеспечения УКФ.3 — ОПС.3 УКФ.3 9
Анализ потенциального воздействия планируемых изменений в конфигурации информационной системы и системы защиты персональных данных на обеспечение защиты персональных данных и согласование изменений в конфигурации информационной системы с должностным лицом (работником), ответственным за обеспечение безопасности персональных данных — — УКФ.3 — 1
Контроль действий по внесению изменений УКФ.4 — — УКФ.4 3
Документирование информации (данных) об изменениях в конфигурации информационной системы и системы защиты персональных данных — — УКФ.4 — 1

ОПО

ПЛН

ДНС

ИПО

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.