Меры защиты информации по приказам ФСТЭК
Меры сопоставлены по смыслу, а не по кодам. Одна и та же мера имеет собственный код в каждом приказе, где она предусмотрена, и прочерк там, где она отсутствует. Такое сопоставление необходимо, когда объект подпадает под несколько приказов одновременно: мера, одинаковая по существу, реализуется однократно независимо от числа приказов.
Столбцы — № 239№ 117№ 21№ 31. Нажмите на меру, чтобы открыть её полный текст по каждому приказу, базовый набор по классам защищённости и перечень угроз БДУ, которые она закрывает.
ИАФ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур идентификации и аутентификации | ИАФ.0 | — | — | ИАФ.0 | 0 |
| Идентификация и аутентификация пользователей и инициируемых ими процессов | ИАФ.1 | — | ИАФ.1 | ИАФ.1 | 11 |
| Идентификация пользователей | — | ИАФ.1 | — | — | 3 |
| Идентификация и аутентификация устройств | ИАФ.2 | — | ИАФ.2 | ИАФ.2 | 1 |
| Идентификация устройств | — | ИАФ.2 | — | — | 1 |
| Управление идентификаторами | ИАФ.3 | — | ИАФ.3 | ИАФ.3 | 1 |
| Аутентификация пользователей | — | ИАФ.3 | — | — | 9 |
| Управление средствами аутентификации | ИАФ.4 | — | ИАФ.4 | ИАФ.4 | 11 |
| Аутентификация устройств | — | ИАФ.4 | — | — | 1 |
| Идентификация и аутентификация внешних пользователей | ИАФ.5 | — | ИАФ.6 | ИАФ.5 | 1 |
| Двусторонняя аутентификация | ИАФ.6 | — | — | ИАФ.6 | 2 |
| Защита аутентификационной информации при передаче | ИАФ.7 | — | ИАФ.5 | ИАФ.7 | 1 |
УПД
ОПС
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур ограничения программной среды | ОПС.0 | — | — | ОПС.0 | 1 |
| Управление запуском (обращениями) компонентов программного обеспечения | ОПС.1 | — | ОПС.1 | ОПС.1 | 13 |
| Управление установкой (инсталляцией) компонентов программного обеспечения | ОПС.2 | — | ОПС.2 | ОПС.2 | 4 |
| Управление временными файлами | ОПС.3 | — | ОПС.4 | ОПС.3 | 1 |
ЗНИ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур защиты машинных носителей информации | ЗНИ.0 | — | — | ЗНИ.0 | 0 |
| Учет машинных носителей информации | ЗНИ.1 | — | ЗНИ.1 | ЗНИ.1 | 1 |
| Управление физическим доступом к машинным носителям информации | ЗНИ.2 | — | ЗНИ.2 | ЗНИ.2 | 5 |
| Контроль перемещения машинных носителей информации за пределы контролируемой зоны | ЗНИ.3 | — | ЗНИ.3 | ЗНИ.3 | 1 |
| Исключение возможности несанкционированного чтения информации на машинных носителях информации | ЗНИ.4 | — | ЗНИ.4 | ЗНИ.4 | 5 |
| Контроль использования интерфейсов ввода (вывода) информации на съемные машинные носители информации | ЗНИ.5 | — | ЗНИ.5 | ЗНИ.5 | 1 |
| Контроль ввода (вывода) информации на съемные машинные носители информации | ЗНИ.6 | — | ЗНИ.6 | ЗНИ.6 | 1 |
| Контроль подключения съемных машинных носителей информации | ЗНИ.7 | — | ЗНИ.7 | ЗНИ.7 | 1 |
| Уничтожение (стирание) информации на машинных носителях информации | ЗНИ.8 | — | ЗНИ.8 | ЗНИ.8 | 2 |
АУД
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур аудита безопасности | АУД.0 | — | — | АУД.0 | 0 |
| Инвентаризация информационных ресурсов | АУД.1 | — | — | АУД.1 | 0 |
| Анализ уязвимостей и их устранение | АУД.2 | — | АНЗ.1 | АУД.2 | 50 |
| Генерирование временных меток и (или) синхронизация системного времени | АУД.3 | РСБ.3 | РСБ.6 | АУД.3 | 1 |
| Регистрация событий безопасности | АУД.4 | РСБ.4 | — | АУД.4 | 41 |
| Контроль и анализ сетевого трафика | АУД.5 | — | — | АУД.5 | 2 |
| Защита информации о событиях безопасности | АУД.6 | — | РСБ.7 | АУД.6 | 1 |
| Мониторинг безопасности | АУД.7 | РСБ.2 | РСБ.5 | АУД.7 | 13 |
| Реагирование на сбои при регистрации событий безопасности | АУД.8 | РСБ.5 | РСБ.4 | АУД.8 | 1 |
| Анализ действий отдельных пользователей | АУД.9 | — | — | АУД.9 | 0 |
| Проведение внутренних аудитов | АУД.10 | — | — | АУД.10 | 0 |
| Проведение внешних аудитов | АУД.11 | — | — | АУД.11 | 0 |
РСБ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Определение событий безопасности, подлежащих регистрации, и сроков их хранения | — | — | РСБ.1 | — | 1 |
| Определение событий безопасности и данных о них, подлежащих регистрации | — | РСБ.1 | — | — | 1 |
| Определение состава и содержания информации о событиях безопасности, подлежащих регистрации | — | — | РСБ.2 | — | 1 |
| Сбор, запись и хранение информации о событиях безопасности в течение установленного времени хранения | — | — | РСБ.3 | — | 1 |
АВЗ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур антивирусной защиты | АВЗ.0 | — | — | АВЗ.0 | 1 |
| Реализация антивирусной защиты | АВЗ.1 | АВЗ.1 | АВЗ.1 | АВЗ.1 | 32 |
| Антивирусная защита электронной почты и иных сервисов | АВЗ.2 | АВЗ.2 | — | АВЗ.2 | 3 |
| Контроль использования архивных, исполняемых и зашифрованных файлов | АВЗ.3 | — | — | АВЗ.3 | 3 |
| Антивирусная проверка сетевого трафика | — | АВЗ.3 | — | — | 1 |
| Обновление базы данных признаков вредоносных компьютерных программ (вирусов) | АВЗ.4 | — | АВЗ.2 | АВЗ.4 | 1 |
| Использование средств антивирусной защиты различных производителей | АВЗ.5 | — | — | АВЗ.5 | 0 |
СОВ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур предотвращения вторжений (компьютерных атак) | СОВ.0 | — | — | СОВ.0 | 0 |
| Обнаружение и предотвращение компьютерных атак | СОВ.1 | СОВ.1 | СОВ.1 | СОВ.1 | 20 |
| Обновление базы решающих правил | СОВ.2 | — | СОВ.2 | СОВ.2 | 2 |
| Обнаружение и предотвращение вторжений в сегментах информационной системы | — | СОВ.2 | — | — | 1 |
АНЗ
ОЦЛ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур обеспечения целостности | ОЦЛ.0 | — | — | ОЦЛ.0 | 0 |
| Контроль целостности программного обеспечения | ОЦЛ.1 | — | ОЦЛ.1 | ОЦЛ.1 | 21 |
| Контроль целостности информации | ОЦЛ.2 | — | ОЦЛ.2 | ОЦЛ.2 | 1 |
| Ограничения по вводу информации в информационную (автоматизированную) систему | ОЦЛ.3 | — | ОЦЛ.6 | ОЦЛ.3 | 1 |
| Контроль данных, вводимых в информационную (автоматизированную) систему | ОЦЛ.4 | — | ОЦЛ.7 | ОЦЛ.4 | 24 |
| Контроль ошибочных действий пользователей по вводу и (или) передаче информации и предупреждение пользователей об ошибочных действиях | ОЦЛ.5 | — | ОЦЛ.8 | ОЦЛ.5 | 1 |
| Контроль содержания информации, передаваемой из информационной системы (контейнерный, основанный на свойствах объекта доступа, и (или) контентный, основанный на поиске запрещенной к передаче информации с использованием сигнатур, масок и иных методов), и исключение неправомерной передачи информации из информационной системы | — | — | ОЦЛ.5 | — | 1 |
| Обезличивание и (или) деидентификация информации | ОЦЛ.6 | — | — | ОЦЛ.6 | 0 |
ОДТ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур обеспечения доступности | ОДТ.0 | — | — | ОДТ.0 | 0 |
| Использование отказоустойчивых технических средств | ОДТ.1 | — | ОДТ.1 | ОДТ.1 | 1 |
| Резервирование средств и систем | ОДТ.2 | — | ОДТ.2 | ОДТ.2 | 6 |
| Контроль безотказного функционирования средств и систем | ОДТ.3 | — | ОДТ.3 | ОДТ.3 | 10 |
| Резервное копирование информации | ОДТ.4 | — | ОДТ.4 | ОДТ.4 | 15 |
| Обеспечение возможности восстановления информации | ОДТ.5 | — | ОДТ.5 | ОДТ.5 | 6 |
| Обеспечение возможности восстановления программного обеспечения при нештатных ситуациях | ОДТ.6 | — | ОЦЛ.3 | ОДТ.6 | 3 |
| Кластеризация информационной (автоматизированной) системы | ОДТ.7 | — | — | ОДТ.7 | 6 |
| Контроль предоставляемых вычислительных ресурсов и каналов связи | ОДТ.8 | — | — | ОДТ.8 | 13 |
ЗСВ
ЗКО
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Контроль целостности в контейнерных средах | — | ЗКО.1 | — | — | 4 |
| Регистрация событий безопасности в контейнерных средах | — | ЗКО.2 | — | — | 1 |
| Управление доступом в контейнерных средах | — | ЗКО.3 | — | — | 4 |
| Резервное копирование в контейнерных средах | — | ЗКО.4 | — | — | 2 |
| Изоляция контейнеров в контейнерной среде | — | ЗКО.5 | — | — | 2 |
| Идентификация и аутентификация в контейнерной среде | — | ЗКО.6 | — | — | 1 |
| Управление контейнерами и их образами (оркестрация) | — | ЗКО.7 | — | — | 1 |
| Выявление и устранение уязвимостей в контейнерной среде | — | ЗКО.8 | — | — | 4 |
ЗЭП
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Защита ящиков и сообщений электронной почты | — | ЗЭП.1 | — | — | 1 |
| Управление доступом пользователей | — | ЗЭП.2 | — | — | 1 |
| Защита от вредоносных вложений | — | ЗЭП.3 | — | — | 1 |
| Защита от фишинга | — | ЗЭП.4 | — | — | 1 |
| Защита метаданных и иной технической информации сервисов электронной почты | — | ЗЭП.6 | — | — | 0 |
ЗВТ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Защита пользовательских данных | — | ЗВТ.1 | — | — | 5 |
| Управление доступом пользователей | — | ЗВТ.2 | — | — | 4 |
| Контроль и фильтрация трафика веб-приложений | — | ЗВТ.3 | — | — | 6 |
| Регистрация событий безопасности в веб-приложениях и реагирование на них | — | ЗВТ.4 | — | — | 1 |
| Проверка файлов, передаваемых веб-приложениями, на вредоносное программное обеспечение | — | ЗВТ.5 | — | — | 1 |
ЗПИ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Защита данных API | — | ЗПИ.1 | — | — | 1 |
| Управление доступом пользователей и приложений | — | ЗПИ.2 | — | — | 1 |
| Проверка на соответствие спецификации API | — | ЗПИ.3 | — | — | 1 |
ЗКУ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Управление доступом к конечным устройствам | — | ЗКУ.1 | — | — | 1 |
| Обеспечение целостности программного обеспечения конечного устройства | — | ЗКУ.2 | — | — | 1 |
| Антивирусная защита и обнаружение и предотвращение вторжений на конечных устройствах | — | ЗКУ.3 | — | — | 3 |
| Мониторинг процессов и состояния устройства | — | ЗКУ.4 | — | — | 2 |
| Контроль и фильтрация трафика на конечном устройстве | — | ЗКУ.5 | — | — | 0 |
| Анализ и реагирование на события безопасности | — | ЗКУ.6 | — | — | 1 |
ЗМУ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Идентификация и аутентификация пользователей | — | ЗМУ.1 | — | — | 2 |
| Управление доступом пользователей к мобильным устройствам | — | ЗМУ.2 | — | — | 1 |
| Обеспечение целостности | — | ЗМУ.3 | — | — | 1 |
| Защита данных | — | ЗМУ.4 | — | — | 2 |
| Антивирусная защита | — | ЗМУ.5 | — | — | 3 |
| Контроль приложений | — | ЗМУ.6 | — | — | 4 |
| Ограничение и контроль функциональности | — | ЗМУ.7 | — | — | 3 |
| Определение и контроль геопозиции | — | ЗМУ.8 | — | — | 1 |
| Регистрация, анализ и реагирование на события безопасности | — | ЗМУ.9 | — | — | 1 |
ЗИВ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Идентификация и аутентификация | — | ЗИВ.1 | — | — | 0 |
| Управление доступом | — | ЗИВ.2 | — | — | 0 |
| Защита данных | — | ЗИВ.3 | — | — | 0 |
| Контроль целостности | — | ЗИВ.4 | — | — | 0 |
| Регистрация, анализ и реагирование на события безопасности | — | ЗИВ.5 | — | — | 0 |
ЗБД
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Идентификация и аутентификация | — | ЗБД.1 | — | — | 4 |
| Управление доступом | — | ЗБД.2 | — | — | 3 |
| Защита пользовательских данных | — | ЗБД.3 | — | — | 1 |
| Контроль целостности | — | ЗБД.4 | — | — | 1 |
| Ограничение уровней сигналов | — | ЗБД.5 | — | — | 1 |
| Регистрация, анализ и реагирование на события безопасности | — | ЗБД.6 | — | — | 1 |
ЗОО
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Защита от компьютерных атак, направленных на отказ в обслуживании, при доступе внешних пользователей к прикладным сервисам, предоставляемым информационной системой | — | ЗОО.1 | — | — | 3 |
| Контроль и фильтрация входящего трафика | — | ЗОО.2 | — | — | 4 |
| Мониторинг состояния сервисов и интерфейсов | — | ЗОО.3 | — | — | 1 |
| Балансировка нагрузки | — | ЗОО.4 | — | — | 1 |
| Ограничение нагрузки | — | ЗОО.5 | — | — | 7 |
| Поддержка резерва достаточной пропускной способности и расширение ресурсов при сбоях | — | ЗОО.6 | — | — | 1 |
ЗКС
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Контроль атрибутов безопасности при сетевом взаимодействии | — | ЗКС.2 | — | — | 1 |
| Контроль доступа к внешним ресурсам | — | ЗКС.3 | — | — | 2 |
| Контекстная проверка исходящего трафика | — | ЗКС.4 | — | — | 2 |
ЗТС
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур защиты технических средств и систем | ЗТС.0 | — | — | ЗТС.0 | 0 |
| Защита информации от утечки по техническим каналам | ЗТС.1 | — | ЗТС.1 | ЗТС.1 | 2 |
| Организация контролируемой зоны | ЗТС.2 | — | ЗТС.2 | ЗТС.2 | 14 |
| Управление физическим доступом | ЗТС.3 | — | ЗТС.3 | ЗТС.3 | 22 |
| Размещение устройств вывода (отображения) информации, исключающее ее несанкционированный просмотр | ЗТС.4 | — | ЗТС.4 | ЗТС.4 | 2 |
| Защита от внешних воздействий | ЗТС.5 | — | ЗТС.5 | ЗТС.5 | 2 |
| Маркирование аппаратных компонентов системы относительно разрешенной к обработке информации | ЗТС.6 | — | — | ЗТС.6 | 0 |
ЗИС
ИНЦ
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур реагирования на компьютерные инциденты | ИНЦ.0 | — | — | ИНЦ.0 | 0 |
| Выявление компьютерных инцидентов | ИНЦ.1 | — | ИНЦ.2 | ИНЦ.1 | 1 |
| Определение лиц, ответственных за выявление инцидентов и реагирование на них | — | — | ИНЦ.1 | — | 1 |
| Информирование о компьютерных инцидентах | ИНЦ.2 | — | ИНЦ.3 | ИНЦ.2 | 1 |
| Анализ компьютерных инцидентов | ИНЦ.3 | — | ИНЦ.4 | ИНЦ.3 | 1 |
| Устранение последствий компьютерных инцидентов | ИНЦ.4 | — | ИНЦ.5 | ИНЦ.4 | 1 |
| Принятие мер по предотвращению повторного возникновения компьютерных инцидентов | ИНЦ.5 | — | ИНЦ.6 | ИНЦ.5 | 1 |
| Хранение и защита информации о компьютерных инцидентах | ИНЦ.6 | — | — | ИНЦ.6 | 1 |
УКФ
ОПО
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур управления обновлениями программного обеспечения | ОПО.0 | — | — | ОПО.0 | 0 |
| Поиск, получение обновлений программного обеспечения от доверенного источника | ОПО.1 | — | — | ОПО.1 | 14 |
| Контроль целостности обновлений программного обеспечения | ОПО.2 | — | — | ОПО.2 | 10 |
| Тестирование обновлений программного обеспечения | ОПО.3 | — | — | ОПО.3 | 13 |
| Установка обновлений программного обеспечения | ОПО.4 | — | АНЗ.2 | ОПО.4 | 7 |
ПЛН
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур планирования мероприятий по обеспечению защиты информации | ПЛН.0 | — | — | ПЛН.0 | 0 |
| Разработка, утверждение и актуализация плана мероприятий по обеспечению защиты информации | ПЛН.1 | — | — | ПЛН.1 | 3 |
| Контроль выполнения мероприятий по обеспечению защиты информации | ПЛН.2 | — | — | ПЛН.2 | 0 |
ДНС
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур обеспечения действий в нештатных ситуациях | ДНС.0 | — | — | ДНС.0 | 0 |
| Разработка плана действий в нештатных ситуациях | ДНС.1 | — | — | ДНС.1 | 2 |
| Обучение и отработка действий персонала в нештатных ситуациях | ДНС.2 | — | — | ДНС.2 | 0 |
| Создание альтернативных мест хранения и обработки информации на случай возникновения нештатных ситуаций | ДНС.3 | — | — | ДНС.3 | 3 |
| Резервирование программного обеспечения, технических средств, каналов связи на случай возникновения нештатных ситуаций | ДНС.4 | — | — | ДНС.4 | 3 |
| Обеспечение возможности восстановления информационной (автоматизированной) системы в случае возникновения нештатных ситуаций | ДНС.5 | — | — | ДНС.5 | 1 |
| Анализ возникших нештатных ситуаций и принятие мер по недопущению их повторного возникновения | ДНС.6 | — | — | ДНС.6 | 0 |
ИПО
| Мера | № 239 | № 117 | № 21 | № 31 | Угроз |
|---|---|---|---|---|---|
| Регламентация правил и процедур информирования и обучения персонала | ИПО.0 | — | — | ИПО.0 | 0 |
| Информирование персонала об угрозах безопасности информации и о правилах безопасной работы | ИПО.1 | — | — | ИПО.1 | 4 |
| Обучение персонала правилам безопасной работы | ИПО.2 | — | — | ИПО.2 | 0 |
| Проведение практических занятий с персоналом по правилам безопасной работы | ИПО.3 | — | — | ИПО.3 | 0 |
| Контроль осведомленности персонала об угрозах безопасности информации и о правилах безопасной работы | ИПО.4 | — | — | ИПО.4 | 0 |
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.