АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
УПД.2

Реализация модели управления доступом

№ 239 — УПД.2, № 117 — УПД.1, № 21 — УПД.2, № 31 — УПД.2.

О чём эта мера

Пояснение составлено нами, это не текст приказа — в приказе формулировка меры исчерпывается её названием. Дословные формулировки по каждому приказу — ниже на этой странице.

Мера требует выбрать метод разграничения доступа и описать правила: какой субъект, к какому объекту и какие операции может выполнять. № 21 раскрывает это прямее остальных приказов — там названы и методы (дискреционный, мандатный, ролевой), и типы операций (чтение, запись, выполнение), и требование описать сами правила.

Результат — матрица доступа «субъект — объект — операция», чаще всего в ролевом виде, и перечень объектов доступа, который шире, чем кажется: кроме файлов и каталогов туда входят записи и таблицы СУБД, устройства, съёмные носители, сетевые ресурсы, задания планировщика. Правила должны быть настроены в самой системе — средствами ОС, СУБД или приложения, — а не только описаны в документе.

Где обычно спотыкаются: модель описана в организационно-распорядительных документах, а в системе действуют права, сложившиеся исторически, и проверка начинается со сверки матрицы с фактическими. Стоит помнить и о весе этой меры: угроз БДУ к ней ведёт больше, чем к любой другой мере каталога, — ошибка здесь тянется через всю модель угроз.

Текст меры по приказам

Одинаковый код в разных приказах не означает одинаковую меру. Например, ЗСВ.1 в № 117 — это «Доверенная загрузка», а в № 21 — «Идентификация и аутентификация». Поэтому текст меры приводится отдельно по каждому приказу.

№ 239 УПД.2 Требования по обеспечению безопасности значимых объектов КИИ

Реализация модели управления доступом

Входит в базовый набор: 123

№ 117 УПД.1 Требования о защите информации в государственных информационных системах

Реализация модели управления доступом

Входит в базовый набор: 123

№ 21 УПД.2 Меры по обеспечению безопасности персональных данных в ИСПДн

Реализация необходимых методов (дискреционный, мандатный, ролевой или иной метод), типов (чтение, запись, выполнение или иной тип) и правил разграничения доступа

Входит в базовый набор: УЗ-1УЗ-2УЗ-3УЗ-4

№ 31 УПД.2 Требования к обеспечению защиты информации в АСУ ТП

Реализация политик управления доступа

Входит в базовый набор: 123

Чем эту меру закрывают

Классы средств защиты, которыми мера реализуется на практике.

Это подсказка, а не требование приказа: класс средств защиты в тексте меры не назван, связь определена экспертным путём. Как читать эту привязку и почему здесь нет названий продуктов.

Какие угрозы закрывает

53 угрозы БДУ, для которых эта мера входит в сопоставление. Обратный перечень считается из того же отображения «угроза → меры», по которому строится отчёт: второго перечня не существует.

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.