ПРАВИТЕЛЬСТВО РОСТОВСКОЙ ОБЛАСТИ
УПРАВЛЕНИЕ ЗАПИСИ АКТОВ ГРАЖДАНСКОГО СОСТОЯНИЯ
(УПРАВЛЕНИЕ ЗАГС РОСТОВСКОЙ ОБЛАСТИ)
П О С Т А Н О В Л Е Н И Е
от 04.10.2017 № 3
г. Ростов-на-Дону
Об определении угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных управления записи актов гражданского состояния Ростовской области
В соответствии с частью 5 статьи 19 Федерального закона от
27.07.2006 № 152-ФЗ «О персональных данных», управление записи актов гражданского состояния Ростовской области постановляет:
-
Определить угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных управления записи актов гражданского состояния Ростовской области и органах ЗАГС Ростовской области согласно приложению.
-
Специалисту отдела архивной работы, автоматизации и информатики, ответственному за обеспечение защиты информации при эксплуатации информационных систем персональных данных управления записи актов гражданского состояния Ростовской области и обработке персональных данных, руководствоваться настоящим постановлением.
-
Рекомендовать отделам ЗАГС муниципальных образований Ростовской области при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при регистрации актов гражданского состояния, использовать настоящее постановление.
-
Настоящее постановление вступает в силу со дня его официального опубликования.
-
Контроль за выполнением настоящего постановления возложить на начальника отдела архивной работы, автоматизации и информатики.
Начальник управления ЗАГС
Ростовской области
|
Г.Г. Слюсарева
|
Постановление вносит отдел архивной
работы, автоматизации и информатики
Приложение
к постановлению
управления ЗАГС
Ростовской области
от 04.10.2017 № 3
Угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных управления записи актов гражданского состояния Ростовской области
-
Угрозы безопасности персональных данных,
определяемые согласно требованиям Федеральной службы
по техническому и экспортному контролю Российской Федерации
-
Для информационной системы персональных данных управления ЗАГС Ростовской области:
-
угроза аппаратного сброса пароля BIOS;
-
угроза внедрения кода или данных;
-
угроза восстановления аутентификационной информации;
-
угроза восстановления предыдущей уязвимой версии BIOS;
-
угроза деструктивного изменения конфигурации/среды окружения программ;
-
угроза деструктивного использования декларированного функционала BIOS;
-
угроза длительного удержания вычислительных ресурсов пользователями;
-
угроза доступа к защищаемым файлам с использованием обходного пути;
-
угроза доступа/перехвата/изменения HTTP cookies;
-
угроза загрузки нештатной операционной системы;
-
угроза заражения DNS-кеша;
-
угроза избыточного выделения оперативной памяти;
-
угроза изменения компонентов системы;
-
угроза искажения вводимой и выводимой на периферийные устройства информации;
-
угроза использования альтернативных путей доступа к ресурсам;
-
угроза использования информации идентификации/аутентификации, заданной по умолчанию;
-
угроза использования механизмов авторизации для повышения привилегий;
-
угроза использования слабостей протоколов сетевого/локального обмена данными;
-
угроза межсайтового скриптинга;
-
угроза нарушения изоляции среды исполнения BIOS;
-
угроза нарушения целостности данных кеша;
-
угроза невозможности восстановления сессии работы на ПЭВМ при выводе из промежуточных состояний питания;
-
угроза невозможности управления правами пользователей BIOS;
-
угроза некорректного использования прозрачного прокси-сервера за счёт плагинов браузера;
-
угроза неправомерного ознакомления с защищаемой информацией;
-
угроза неправомерных действий в каналах связи;
-
угроза несанкционированного восстановления удалённой защищаемой информации;
-
угроза несанкционированного выключения или обхода механизма защиты от записи в BIOS;
-
угроза несанкционированного доступа к аутентификационной информации;
-
угроза несанкционированного изменения аутентификационной информации;
-
угроза несанкционированного использования привилегированных функций BIOS;
-
угроза несанкционированного копирования защищаемой информации;
-
угроза несанкционированного редактирования реестра;
-
угроза несанкционированного создания учётной записи пользователя;
-
угроза несанкционированного удаления защищаемой информации;
-
угроза несанкционированного управления буфером;
-
угроза обнаружения открытых портов и идентификации привязанных к нему сетевых служб;
-
угроза обнаружения хостов;
-
угроза обхода некорректно настроенных механизмов аутентификации;
-
угроза определения типов объектов защиты;
-
угроза определения топологии вычислительной сети;
-
угроза отключения контрольных датчиков;
-
угроза перезагрузки аппаратных и программно-аппаратных средств вычислительной техники;
-
угроза перехвата вводимой и выводимой на периферийные устройства информации;
-
угроза перехвата данных, передаваемых по вычислительной сети;
-
угроза повреждения системного реестра;
-
угроза подбора пароля BIOS;
-
угроза подделки записей журнала регистрации событий;
-
угроза подмены доверенного пользователя;
-
угроза подмены резервной копии программного обеспечения BIOS;
-
угроза подмены содержимого сетевых ресурсов;
-
угроза приведения системы в состояние «отказ в обслуживании»;
-
угроза программного сброса пароля BIOS;
-
угроза пропуска проверки целостности программного обеспечения;
-
угроза удаления аутентификационной информации;
-
угроза усиления воздействия на вычислительные ресурсы пользователей при помощи сторонних серверов;
-
угроза утраты вычислительных ресурсов;
-
угроза утраты носителей информации;
-
угроза физического выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации;
-
угроза форматирования носителей информации;
-
угроза хищения средств хранения, обработки и (или) ввода/вывода/передачи информации;
-
угроза эксплуатации цифровой подписи программного кода;
-
угроза заражения компьютера при посещении неблагонадёжных сайтов;
-
угроза «кражи» учётной записи доступа к сетевым сервисам;
-
угроза неправомерного шифрования информации;
-
угроза скрытного включения вычислительного устройства в состав бот-сети;
-
угроза распространения «почтовых червей»;
-
угроза «фарминга»;
-
угроза «фишинга»;
-
угроза нарушения технологического/производственного процесса из-за временных задержек, вносимых средством защиты;
-
угроза неподтверждённого ввода данных оператором в систему, связанную с безопасностью;
-
угроза несанкционированного использования системных и сетевых утилит;
-
угроза несанкционированной модификации защищаемой информации;
-
угроза отказа подсистемы обеспечения температурного режима;
-
угроза физического устаревания аппаратных компонентов;
-
угроза несанкционированного изменения параметров настройки средств защиты информации;
-
угроза внедрения вредоносного кода через рекламу, сервисы и контент;
-
угроза внедрения вредоносного кода в дистрибутив программного обеспечения;
-
угроза использования уязвимых версий программного обеспечения.
-
Для информационной системы персональных данных отдела архивной работы, автоматизации и информатики управления ЗАГС Ростовской области:
-
угроза анализа криптографических алгоритмов и их реализации;
-
угроза аппаратного сброса пароля BIOS;
-
угроза внедрения вредоносного кода в BIOS;
-
угроза внедрения кода или данных;
-
угроза воздействия на программы с высокими привилегиями;
-
угроза восстановления аутентификационной информации;
-
угроза восстановления предыдущей уязвимой версии BIOS;
-
угроза выхода процесса за пределы виртуальной машины;
-
угроза деструктивного изменения конфигурации/среды окружения программ;
-
угроза деструктивного использования декларированного функционала BIOS;
-
угроза длительного удержания вычислительных ресурсов пользователями;
-
угроза доступа к защищаемым файлам с использованием обходного пути;
-
угроза доступа к локальным файлам сервера при помощи URL;
-
угроза доступа/перехвата/изменения HTTP cookies;
-
угроза загрузки нештатной операционной системы;
-
угроза заражения DNS-кеша;
-
угроза несанкционированного редактирования реестра;
-
угроза заражения компьютера при посещении неблагонадёжных сайтов;
-
угроза избыточного выделения оперативной памяти;
-
угроза изменения компонентов системы;
-
угроза изменения режимов работы аппаратных элементов компьютера;
-
угроза изменения системных и глобальных переменных;
-
угроза искажения XML-схемы;
-
угроза искажения вводимой и выводимой на периферийные устройства информации;
-
угроза использования альтернативных путей доступа к ресурсам;
-
угроза использования информации идентификации/аутентификации, заданной по умолчанию;
-
угроза использования механизмов авторизации для повышения привилегий;
-
угроза использования поддельных цифровых подписей BIOS;
-
угроза использования слабостей кодирования входных данных;
-
угроза использования слабостей протоколов сетевого/локального обмена данными;
-
угроза использования слабых криптографических алгоритмов BIOS;
-
угроза исследования механизмов работы программы;
-
угроза исследования приложения через отчёты об ошибках;
-
угроза исчерпания запаса ключей, необходимых для обновления BIOS;
-
угроза «кражи» учётной записи доступа к сетевым сервисам;
-
угроза нарушения изоляции пользовательских данных внутри виртуальной машины;
-
угроза нарушения изоляции среды исполнения BIOS;
-
угроза нарушения процедуры аутентификации субъектов виртуального информационного взаимодействия;
-
угроза нарушения технологии обработки информации путём несанкционированного внесения изменений в образы виртуальных машин;
-
угроза нарушения целостности данных кеша;
-
угроза невозможности восстановления сессии работы на ПЭВМ при выводе из промежуточных состояний питания;
-
угроза невозможности миграции образов виртуальных машин из-за несовместимости аппаратного и программного обеспечения;
-
угроза невозможности управления правами пользователей BIOS;
-
угроза скрытного включения вычислительного устройства в состав бот-сети;
-
угроза распространения «почтовых червей»;
-
угроза неконтролируемого роста числа виртуальных машин;
-
угроза неконтролируемого роста числа зарезервированных вычислительных ресурсов;
-
угроза некорректного задания структуры данных транзакции;
-
угроза некорректного использования прозрачного прокси-сервера за счёт плагинов браузера;
-
угроза некорректного использования функционала программного обеспечения;
-
угроза «фарминга»;
-
угроза «фишинга»;
-
угроза внедрения вредоносного кода через рекламу, сервисы и контент;
-
угроза неправомерного ознакомления с защищаемой информацией;
-
угроза неправомерного/некорректного использования интерфейса взаимодействия с приложением;
-
угроза неправомерных действий в каналах связи;
-
угроза внедрения вредоносного кода за счет посещения зараженных сайтов в информационно-телекоммуникационной сети Интернет;
-
угроза несанкционированного восстановления удалённой защищаемой информации;
-
угроза несанкционированного выключения или обхода механизма защиты от записи в BIOS;
-
угроза несанкционированного доступа к активному и (или) пассивному виртуальному и (или) физическому сетевому оборудованию из физической и (или) виртуальной сети;
-
угроза несанкционированного доступа к аутентификационной информации;
-
угроза несанкционированного доступа к виртуальным каналам передачи;
-
угроза несанкционированного доступа к гипервизору из виртуальной машины и (или) физической сети;
-
угроза несанкционированного доступа к данным за пределами зарезервированного адресного пространства, в том числе выделенного под виртуальное аппаратное обеспечение;
-
угроза несанкционированного доступа к защищаемым виртуальным машинам из виртуальной и (или) физической сети;
-
угроза несанкционированного доступа к защищаемым виртуальным машинам со стороны других виртуальных машин;
-
угроза несанкционированного доступа к защищаемым виртуальным устройствам из виртуальной и (или) физической сети;
-
угроза несанкционированного доступа к системе хранения данных из виртуальной и (или) физической сети;
-
угроза несанкционированного доступа к хранимой в виртуальном пространстве защищаемой информации;
-
угроза несанкционированного изменения аутентификационной информации;
-
угроза несанкционированного использования привилегированных функций BIOS;
-
угроза несанкционированного копирования защищаемой информации;
-
угроза несанкционированного создания учётной записи пользователя;
-
угроза несанкционированного удаления защищаемой информации;
-
угроза несанкционированного удалённого внеполосного доступа к аппаратным средствам;
-
угроза несанкционированного управления буфером;
-
угроза несанкционированного управления синхронизацией и состоянием;
-
угроза несанкционированного управления указателями;
-
угроза обнаружения открытых портов и идентификации привязанных к нему сетевых служб;
-
угроза обнаружения хостов;
-
угроза обхода некорректно настроенных механизмов аутентификации;
-
угроза опосредованного управления группой программ через совместно используемые данные;
-
угроза определения типов объектов защиты;
-
угроза определения топологии вычислительной сети;
-
угроза отключения контрольных датчиков;
-
угроза ошибки обновления гипервизора;
-
угроза перебора всех настроек и параметров приложения;
-
угроза передачи данных по скрытым каналам;
-
угроза перезагрузки аппаратных и программно-аппаратных средств вычислительной техники;
-
угроза переполнения целочисленных переменных;
-
угроза перехвата вводимой и выводимой на периферийные устройства информации;
-
угроза перехвата данных, передаваемых по вычислительной сети;
-
угроза перехвата привилегированного потока;
-
угроза перехвата привилегированного процесса;
-
угроза перехвата управления гипервизором;
-
угроза перехвата управления средой виртуализации;
-
угроза повреждения системного реестра;
-
угроза повышения привилегий;
-
угроза подбора пароля BIOS;
-
угроза подделки записей журнала регистрации событий;
-
угроза подмены действия пользователя путём обмана;
-
угроза подмены доверенного пользователя;
-
угроза подмены резервной копии программного обеспечения BIOS;
-
угроза подмены содержимого сетевых ресурсов;
-
угроза подмены субъекта сетевого доступа;
-
угроза получения предварительной информации об объекте защиты;
-
угроза преодоления физической защиты;
-
угроза приведения системы в состояние «отказ в обслуживании»;
-
угроза программного выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации;
-
угроза программного сброса пароля BIOS;
-
угроза пропуска проверки целостности программного обеспечения;
-
угроза сбоя обработки специальным образом изменённых файлов;
-
угроза сбоя процесса обновления BIOS;
-
угроза удаления аутентификационной информации;
-
угроза усиления воздействия на вычислительные ресурсы пользователей при помощи сторонних серверов;
-
угроза установки уязвимых версий обновления программного обеспечения BIOS;
-
угроза утраты вычислительных ресурсов;
-
угроза утраты носителей информации;
-
угроза физического выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации;
-
угроза форматирования носителей информации;
-
угроза хищения средств хранения, обработки и (или) ввода/вывода/передачи информации;
-
угроза эксплуатации цифровой подписи программного кода;
-
угроза перехвата исключения/сигнала из привилегированного блока функций;
-
угроза включения в проект не достоверно испытанных компонентов;
-
угроза внедрения системной избыточности;
-
угроза наличия механизмов разработчика;
-
угроза неправомерного шифрования информации;
-
угроза нарушения технологического/производственного процесса из-за временных задержек, вносимых средством защиты;
-
угроза неподтверждённого ввода данных оператором в систему, связанную с безопасностью;
-
угроза несанкционированного использования системных и сетевых утилит;
-
угроза несанкционированной модификации защищаемой информации;
-
угроза отказа подсистемы обеспечения температурного режима;
-
угроза физического устаревания аппаратных компонентов;
-
угроза несанкционированного изменения параметров настройки средств защиты информации;
-
угроза несанкционированного воздействия на средство защиты информации;
-
угроза подмены программного обеспечения;
-
угроза маскирования действий вредоносного кода;
-
угроза внедрения вредоносного кода в дистрибутив программного обеспечения;
-
угроза использования уязвимых версий программного обеспечения;
-
угроза утечки информации за счет применения вредоносным программным обеспечением алгоритмов шифрования трафика.
-
Угрозы безопасности персональных данных,
определяемые согласно требованиям Федеральной службы безопасности Российской Федерации
-
Для информационной системы персональных данных управления ЗАГС Ростовской области:
-
возможность самостоятельно осуществлять создание способов атак, подготовку и проведение атак только за пределами контролируемой зоны;
-
возможность самостоятельно осуществлять создание способов атак, подготовку и проведение атак в пределах контролируемой зоны, но без физического доступа к аппаратным средствам, на которых реализованы средства криптографической защиты информации (далее – СКЗИ) и среда их функционирования (далее – СФ);
-
получение в рамках предоставленных полномочий, а также в результате наблюдений следующей информации:
- сведений о физических мерах защиты объектов, в которых размещены ресурсы информационной системы;
- сведений о мерах по обеспечению контролируемой зоны объектов, в которых размещены ресурсы информационной системы;
- сведений о мерах по разграничению доступа в помещения, в которых находятся средства вычислительной техники, на которых реализованы СКЗИ и СФ.
-
Для информационной системы персональных данных отдела архивной работы, автоматизации и информатики управления ЗАГС Ростовской области:
-
возможность самостоятельно осуществлять создание способов атак, подготовку и проведение атак только за пределами контролируемой зоны;
-
возможность самостоятельно осуществлять создание способов атак, подготовку и проведение атак в пределах контролируемой зоны, но без физического доступа к аппаратным средствам, на которых реализованы средства криптографической защиты информации (далее – СКЗИ) и среда их функционирования (далее – СФ);
-
получение в рамках предоставленных полномочий, а также в результате наблюдений следующей информации:
- сведений о физических мерах защиты объектов, в которых размещены ресурсы информационной системы;
- сведений о мерах по обеспечению контролируемой зоны объектов, в которых размещены ресурсы информационной системы;
- сведений о мерах по разграничению доступа в помещения, в которых находятся средства вычислительной техники, на которых реализованы СКЗИ и СФ.
Начальник отдела архивной работы,
автоматизации и информатики
|
М.В. Хлебников
|
Поделитесь с Вашими друзьями: |