АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
ОЦЛ.4

Контроль данных, вводимых в информационную (автоматизированную) систему

№ 239 — ОЦЛ.4, № 21 — ОЦЛ.7, № 31 — ОЦЛ.4. В № 117 такой меры нет.

О чём эта мера

Пояснение составлено нами, это не текст приказа — в приказе формулировка меры исчерпывается её названием. Дословные формулировки по каждому приказу — ниже на этой странице.

Система должна проверять то, что в неё вводят: формат, тип, диапазон, полноту и непротиворечивость. № 21 формулирует это как контроль точности, полноты и правильности. Это мера защиты, а не удобство интерфейса: через необработанный ввод реализуются и внедрение кода, и искажение данных.

На практике это проверка на стороне сервера (клиентская снимается первой же утилитой), белые списки допустимых значений вместо чёрных, ограничение длины и типа, а также заданная реакция на некорректный ввод — отказ и запись в журнал, а не молчаливое приведение к ближайшему значению. Экранирование — защита приложения от внедрения кода; она рядом (ЗВТ.3 и ЗПИ в № 117), но ОЦЛ.4 ею не отчитывается.

Где обычно спотыкаются: контроль реализован в пользовательском интерфейсе, а программный интерфейс того же приложения принимает всё. Кроме того, меру считают задачей разработчика и не включают в состав мер системы, хотя перечень угроз БДУ ниже на этой странице говорит обратное.

Текст меры по приказам

Одинаковый код в разных приказах не означает одинаковую меру. Например, ЗСВ.1 в № 117 — это «Доверенная загрузка», а в № 21 — «Идентификация и аутентификация». Поэтому текст меры приводится отдельно по каждому приказу.

№ 239 ОЦЛ.4 Требования по обеспечению безопасности значимых объектов КИИ

Контроль данных, вводимых в информационную (автоматизированную) систему

Входит в базовый набор: 12

№ 117 Требования о защите информации в государственных информационных системах

Меры с таким смыслом в этом приказе нет. Если угроза, которую она закрывает, для системы актуальна, меру берут из другого источника. Это шаг 4 методики — дополнение базового набора.

№ 21 ОЦЛ.7 Меры по обеспечению безопасности персональных данных в ИСПДн

Контроль точности, полноты и правильности данных, вводимых в информационную систему

В базовый набор ни одного класса не входит. Мера применяется при адаптации набора под конкретные угрозы.

№ 31 ОЦЛ.4 Требования к обеспечению защиты информации в АСУ ТП

Контроль данных, вводимых в информационную (автоматизированную) систему

Входит в базовый набор: 12

Чем эту меру закрывают

Классы средств защиты, которыми мера реализуется на практике.

Это подсказка, а не требование приказа: класс средств защиты в тексте меры не назван, связь определена экспертным путём. Как читать эту привязку и почему здесь нет названий продуктов.

Какие угрозы закрывает

24 угрозы БДУ, для которых эта мера входит в сопоставление. Обратный перечень считается из того же отображения «угроза → меры», по которому строится отчёт: второго перечня не существует.

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.