Угроза несанкционированного удаления защищаемой информации
Угроза заключается в возможности причинения нарушителем экономического, информационного, морального и других видов ущерба собственнику и оператору неправомерно удаляемой информации путём осуществления деструктивного программного или физического воздействия на машинный носитель информации. Данная угроза обусловлена недостаточностью мер по обеспечению доступности защищаемой информации в системе, а равно и наличием уязвимостей в программном обеспечении, реализующим данные меры. Реализация данной угрозы возможна в случае получения нарушителем системных прав на стирание данных или физического доступа к машинному носителю информации на расстояние, достаточное для оказания эффективного деструктивного воздействия
Первоисточник — карточка угрозы в банке данных ФСТЭК России: https://bdu.fstec.ru/threat/ubi.091. Перед применением сверьте формулировку с первоисточником.
Меры защиты против УБИ.091
Сопоставление ведётся не с кодом конкретного приказа, а с мерой «по сути»: у одной и той же меры в разных приказах разные коды, а иногда она там отсутствует. Прочерк в столбце означает, что меры с таким смыслом в приказе нет. Для нейтрализации угрозы потребуется мера из другого источника — это дополнение базового набора, предусмотренное шагом 4 методики.
| Мера | № 239 | № 117 | № 21 | № 31 |
|---|---|---|---|---|
| Реализация модели управления доступом | УПД.2 | УПД.1 | УПД.2 | УПД.2 |
| Резервное копирование информации | ОДТ.4 | — | ОДТ.4 | ОДТ.4 |
| Обеспечение возможности восстановления информации | ОДТ.5 | — | ОДТ.5 | ОДТ.5 |
| Защита неизменяемых данных | ЗИС.13 | — | — | ЗИС.13 |
| Использование неперезаписываемых машинных носителей информации | ЗИС.14 | — | — | ЗИС.14 |
Почему именно эти меры
Нарушитель неправомерно удаляет защищаемую информацию, причиняя ущерб её собственнику. Корректная модель доступа (УПД.2) ограничивает, кто вправе удалять данные. Резервное копирование (ОДТ.4) и возможность восстановления (ОДТ.5) защищают от последствий, даже если удаление произошло. Защита неизменяемых данных (ЗИС.13) и использование неперезаписываемых носителей (ЗИС.14) делают удаление критичных данных технически невозможным, а не только запрещённым политикой.
Сценарий реализации
Черновик пути нарушителя, который инструмент предлагает для этой угрозы на шаге «Сценарии». Это не разметка ФСТЭК: методика (п. 5.3.5–5.3.6) требует строить сценарий по результатам инвентаризации и тестирования конкретной системы.
У нарушителя уже есть штатный доступ к системе, поэтому этап первоначального доступа отсутствует: он изучает систему изнутри, обходит ограничения своей учётной записи и выносит информацию.
Текст угрозы описывает и второй механизм, которому соответствует путь «Физический и локальный доступ к компонентам системы». Рекомендуется один путь, выбор между ними остаётся за специалистом, который описывает систему.
Конечное воздействие по тактике Т10 — Т10.8 Уничтожение информации, включая информацию, хранимую в виде файлов, информацию в базах данных и репозиториях, информацию на неразмеченных областях дисков и сменных носителей
Нужна не отдельная угроза, а модель угроз целиком?
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.