АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
Защита конечных устройств

ОС в защищённом исполнении

Операционная система со встроенными механизмами защиты. Операционная система, в которой разграничение доступа, замкнутая программная среда, изоляция процессов и журналирование встроены в ядро, а не добавлены наложенным средством.

Встречается также как: защищённая ОСОС в защищённом исполненииМРДзамкнутая программная средадоверенная ОС

Класс средств, а не продукт

Это подсказка, а не требование приказа: класс средств защиты в тексте меры не назван, связь определена экспертным путём. Как читать эту привязку и почему здесь нет названий продуктов.

В исходном перечне, из которого собран справочник, этого класса не было. Он добавлен потому, что приказы требуют соответствующие меры прямо, и без него справочник был бы неполным.

Какие меры помогает закрыть

34 меры каталога. Через них класс выходит на 127 угроз БДУ. Прочерк в столбце означает, что меры с таким смыслом в этом приказе нет.

Мера № 239№ 117№ 21№ 31
Идентификация и аутентификация пользователей и инициируемых ими процессов ИАФ.1 — ИАФ.1 ИАФ.1
Идентификация пользователей — ИАФ.1 — —
Управление идентификаторами ИАФ.3 — ИАФ.3 ИАФ.3
Аутентификация пользователей — ИАФ.3 — —
Управление учетными записями пользователей УПД.1 УПД.3 УПД.1 УПД.1
Реализация модели управления доступом УПД.2 УПД.1 УПД.2 УПД.2
Разделение полномочий (ролей) пользователей УПД.4 — УПД.4 УПД.4
Назначение минимально необходимых прав и привилегий УПД.5 — УПД.5 УПД.5
Ограничение неуспешных попыток доступа в информационную (автоматизированную) систему УПД.6 УПД.4 УПД.6 УПД.6
Оповещение пользователя при успешном входе о предыдущем доступе к информационной (автоматизированной) системе УПД.8 УПД.6 УПД.8 УПД.8
Ограничение числа параллельных сеансов доступа УПД.9 УПД.7 УПД.9 УПД.9
Блокирование сеанса доступа пользователя при неактивности УПД.10 УПД.8 УПД.10 УПД.10
Управление действиями пользователей до идентификации и аутентификации УПД.11 УПД.9 УПД.11 УПД.11
Управление атрибутами безопасности УПД.12 — УПД.12 УПД.12
Управление запуском (обращениями) компонентов программного обеспечения ОПС.1 — ОПС.1 ОПС.1
Управление установкой (инсталляцией) компонентов программного обеспечения ОПС.2 — ОПС.2 ОПС.2
Управление временными файлами ОПС.3 — ОПС.4 ОПС.3
Уничтожение (стирание) информации на машинных носителях информации ЗНИ.8 — ЗНИ.8 ЗНИ.8
Генерирование временных меток и (или) синхронизация системного времени АУД.3 РСБ.3 РСБ.6 АУД.3
Регистрация событий безопасности АУД.4 РСБ.4 — АУД.4
Защита информации о событиях безопасности АУД.6 — РСБ.7 АУД.6
Сбор, запись и хранение информации о событиях безопасности в течение установленного времени хранения — — РСБ.3 —
Контроль правил генерации и смены паролей пользователей, заведения и удаления учетных записей пользователей, реализации правил разграничения доступа, полномочий пользователей в информационной системе — — АНЗ.5 —
Контроль целостности программного обеспечения ОЦЛ.1 — ОЦЛ.1 ОЦЛ.1
Контроль целостности информации ОЦЛ.2 — ОЦЛ.2 ОЦЛ.2
Управление доступом к конечным устройствам — ЗКУ.1 — —
Обеспечение целостности программного обеспечения конечного устройства — ЗКУ.2 — —
Контроль атрибутов безопасности при сетевом взаимодействии — ЗКС.2 — —
Разделение функций по управлению (администрированию) информационной (автоматизированной) системой с иными функциями ЗИС.1 — ЗИС.1 ЗИС.1
Предотвращение задержки или прерывания выполнения процессов с высоким приоритетом со стороны процессов с низким приоритетом ЗИС.11 — ЗИС.2 ЗИС.11
Изоляция процессов (выполнение программ) в выделенной области памяти ЗИС.12 — ЗИС.19 ЗИС.12
Защита архивных файлов, параметров настройки средств защиты информации и программного обеспечения и иных данных, не подлежащих изменению в процессе обработки персональных данных — — ЗИС.15 —
Управление атрибутами безопасности при взаимодействии с иными информационными (автоматизированными) системами ЗИС.22 — ЗИС.6 ЗИС.22
Исключение доступа через общие ресурсы ЗИС.33 — — ЗИС.33

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.