Меры с таким смыслом в этом приказе нет. Если угроза, которую она закрывает, для системы актуальна, меру берут из другого источника. Это шаг 4 методики — дополнение базового набора.
Контроль состава технических средств, программного обеспечения и средств защиты информации
№ 21 — АНЗ.4. В № 239, № 117, № 31 такой меры нет.
Текст меры по приказам
Одинаковый код в разных приказах не означает одинаковую меру. Например, ЗСВ.1 в № 117 — это «Доверенная загрузка», а в № 21 — «Идентификация и аутентификация». Поэтому текст меры приводится отдельно по каждому приказу.
Меры с таким смыслом в этом приказе нет. Если угроза, которую она закрывает, для системы актуальна, меру берут из другого источника. Это шаг 4 методики — дополнение базового набора.
Контроль состава технических средств, программного обеспечения и средств защиты информации
Входит в базовый набор: УЗ-1УЗ-2УЗ-3
Меры с таким смыслом в этом приказе нет. Если угроза, которую она закрывает, для системы актуальна, меру берут из другого источника. Это шаг 4 методики — дополнение базового набора.
Чем эту меру закрывают
Классы средств защиты, которыми мера реализуется на практике.
Это подсказка, а не требование приказа: класс средств защиты в тексте меры не назван, связь определена экспертным путём. Как читать эту привязку и почему здесь нет названий продуктов.
- ITAM Обнаруживает узлы и программное обеспечение, ведёт их учёт и фиксирует изменения состава.
- СЗИ от НСД Наложенное средство на рабочей станции и сервере: разграничивает доступ к ресурсам, замыкает программную среду, контролирует носители и ведёт собственный журнал событий.
- Управление конечными точками Раздаёт и удерживает единые настройки, ставит и удаляет программное обеспечение на всех узлах централизованно.
- Контроль конфигураций Сравнивает фактические настройки узлов с эталоном и показывает отклонения от принятого стандарта.
Какие угрозы закрывает
1 угроза БДУ, для которых эта мера входит в сопоставление. Обратный перечень считается из того же отображения «угроза → меры», по которому строится отчёт: второго перечня не существует.
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.