ТОИБАС. Семинар 1. Моделирование угроз

19
Теоретические основы информационной безопасности автоматизированных систем Семинар 1. Моделирование угроз Михаил Ванин Старший преподаватель кафедры ИУ8 [email protected] Москва, 2015

Upload: mikhail-vanin

Post on 12-Apr-2017

436 views

Category:

Education


4 download

TRANSCRIPT

Page 1: ТОИБАС. Семинар 1. Моделирование угроз

Теоретические основы информационной безопасности автоматизированных системСеминар 1. Моделирование угроз

Михаил ВанинСтарший преподаватель кафедры ИУ[email protected]

Москва, 2015

Page 2: ТОИБАС. Семинар 1. Моделирование угроз

Угроза – потенциально возможное событие, действие, процесс или явление, которое может привести к нанесению ущерба чьи-либо интересам.

Page 3: ТОИБАС. Семинар 1. Моделирование угроз

Классификация угрозПо природе возникновения• естественные• искусственныеПо степени преднамеренности• случайные• преднамеренныеПо источнику угрозы• вызванные природной средой• вызванные человеком• вызванные

санкционированным СВТ• вызванные

несанкционированным СВТПо местонахождению источника• источник вне периметра

безопасности

• источник в пределах периметра безопасности

По степени воздействия на АС• пассивные• активныеПо способу доступа к ресурсам АС• использующие стандартные

возможности• использующие

недекларируемые возможности

По нарушаемому свойству безопасности• нарушение

конфиденциальности• нарушение целостности• нарушение доступности

Page 4: ТОИБАС. Семинар 1. Моделирование угроз

Методы моделирования угроз

1. Неформальное построение перечня угроз

2. Использование типовых моделей угроз3. Формальное моделирование угроз

Page 5: ТОИБАС. Семинар 1. Моделирование угроз

Пример формального методаДекомпозиция приложения

на составляющие

Идентификация угроз

Построение деревьев угроз

Ранжирование угроз

Выработка мер противодействия угрозам

Page 6: ТОИБАС. Семинар 1. Моделирование угроз

Декомпозиция методов DFD-диаграмм

Page 7: ТОИБАС. Семинар 1. Моделирование угроз

Элементы DFD-диаграмм

Page 8: ТОИБАС. Семинар 1. Моделирование угроз

Пример DFD-диаграммы верхнего уровня

Page 9: ТОИБАС. Семинар 1. Моделирование угроз

Пример DFD-диаграммы 1 уровня

Page 10: ТОИБАС. Семинар 1. Моделирование угроз

Идентификация угроз – метод STRIDE

Spoofing identity – нарушение идентификацииTampering with data – подмена данныхRepudiation – отказ от авторстваInformation disclosure – нарушение конфиденциальностиDenial of Service – отказ в обслуживанииElevation of privilege – повышение полномочий

Page 11: ТОИБАС. Семинар 1. Моделирование угроз

Связь элементов DFD и категорий угроз

процессы хранилища данных

субъекты потоки данных

S ✅ ✅T ✅ ✅ ✅R ✅ ✅ ✅I ✅ ✅ ✅D ✅ ✅ ✅E ✅

Page 12: ТОИБАС. Семинар 1. Моделирование угроз

Деревья угроз

Дают наглядное представление о способах реализации угрозы и рисках ее возникновения

Page 13: ТОИБАС. Семинар 1. Моделирование угроз

Пример дерева угроз

Page 14: ТОИБАС. Семинар 1. Моделирование угроз

Альтернативный вариант записи дерева угроз

Page 15: ТОИБАС. Семинар 1. Моделирование угроз

Альтернативный вариант записи дерева угроз

Page 16: ТОИБАС. Семинар 1. Моделирование угроз

Ранжирование угроз – метод DREAD

Damage potential – возможный ущербReproducibility – воспроизводимостьExploitability – сложность взломаAffected users – доля пользователей под угрозойDiscoverability – вероятность обнаружения

Page 17: ТОИБАС. Семинар 1. Моделирование угроз

Описание угрозы

1. Название2. Объект, подверженный угрозе3. Типы угрозы по STRIDE4. Риск, рассчитанный по DREAD5. Дерево угрозы

Page 19: ТОИБАС. Семинар 1. Моделирование угроз

Сдача ДЗ1

1. Прислать ДЗ1 до 30 сентября 2015 включительно

2. Адрес – [email protected]. Тема письма – ДЗ1. <Группа>. <ФИО>.

Пример темы: «ДЗ1. ИУ8-71.Иванов Иван Иванович.»

4. Вложение – отчет в формате docx, pdf или html