Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы: Π“ΠžΠ‘Π’ Π  56546-2015 Π—Π°Ρ‰ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм. ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм, Π“ΠžΠ‘Π’ Π  ΠΎΡ‚ 19 августа 2015 Π³ΠΎΠ΄Π° β„–56546-2015 – Π“ΠžΠ‘Π’ Π  56546-2015 Π—Π°Ρ‰ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм. ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм

Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠ΅

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ) β€” ВикипСдия

ΠœΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π» ΠΈΠ· Π’ΠΈΠΊΠΈΠΏΠ΅Π΄ΠΈΠΈ β€” свободной энциклопСдии

ВСкущая вСрсия страницы ΠΏΠΎΠΊΠ° Π½Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΠ»Π°ΡΡŒ ΠΎΠΏΡ‹Ρ‚Π½Ρ‹ΠΌΠΈ участниками ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΡ‚Π»ΠΈΡ‡Π°Ρ‚ΡŒΡΡ ΠΎΡ‚ вСрсии, ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠΉ 14 дСкабря 2015;
ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ 19 ΠΏΡ€Π°Π²ΠΎΠΊ.
ВСкущая вСрсия страницы ΠΏΠΎΠΊΠ° Π½Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΠ»Π°ΡΡŒ ΠΎΠΏΡ‹Ρ‚Π½Ρ‹ΠΌΠΈ участниками ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΡ‚Π»ΠΈΡ‡Π°Ρ‚ΡŒΡΡ ΠΎΡ‚ вСрсии, ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠΉ 14 дСкабря 2015;
ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ 19 ΠΏΡ€Π°Π²ΠΎΠΊ.

Π£ этого Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π° ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ значСния, см. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ.

Π’ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ бСзопасности Ρ‚Π΅Ρ€ΠΌΠΈΠ½ Β«ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒΒ» (Π°Π½Π³Π».Β vulnerability) ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для обозначСния нСдостатка Π² систСмС, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ, ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ Π΅Ρ‘ Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΈ Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ ошибок программирования, нСдостатков, Π΄ΠΎΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ систСмы, Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ… ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, вирусов ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, скриптовых ΠΈ SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ. НСкоторыС уязвимости извСстны Ρ‚ΠΎΠ»ΡŒΠΊΠΎ тСорСтичСски, Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΆΠ΅ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΈ ΠΈΠΌΠ΅ΡŽΡ‚ извСстныС эксплойты.

ΠžΠ±Ρ‹Ρ‡Π½ΠΎ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ Β«ΠΎΠ±ΠΌΠ°Π½ΡƒΡ‚ΡŒΒ» ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅Β β€” Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ нСпрСдусмотрСнныС создатСлСм дСйствия ΠΈΠ»ΠΈ Π·Π°ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ ΡΠΎΠ²Π΅Ρ€ΡˆΠΈΡ‚ΡŒ дСйствиС, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Ρƒ Ρ‚ΠΎΠ³ΠΎ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€Π°Π². Π­Ρ‚ΠΎ дСлаСтся ΠΏΡƒΡ‚Ρ‘ΠΌ внСдрСния ΠΊΠ°ΠΊΠΈΠΌ-Π»ΠΈΠ±ΠΎ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ»ΠΈ ΠΊΠΎΠ΄Π° Π² Ρ‚Π°ΠΊΠΈΠ΅ мСста, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° воспримСт ΠΈΡ… ΠΊΠ°ΠΊ «свои». НСкоторыС уязвимости ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΈΠ·-Π·Π° нСдостаточной ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, Π²Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ, ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π²ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π² ΠΈΠ½Ρ‚Π΅Ρ€ΠΏΡ€Π΅Ρ‚ΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΉ ΠΊΠΎΠ΄ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ (SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ, XSS, SiXSS). Π”Ρ€ΡƒΠ³ΠΈΠ΅ уязвимости ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΈΠ·-Π·Π° Π±ΠΎΠ»Π΅Π΅ слоТных ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ запись Π΄Π°Π½Π½Ρ‹Ρ… Π² Π±ΡƒΡ„Π΅Ρ€ Π±Π΅Π· ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΅Π³ΠΎ Π³Ρ€Π°Π½ΠΈΡ† (ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π±ΡƒΡ„Π΅Ρ€Π°). Поиск уязвимостСй ΠΈΠ½ΠΎΠ³Π΄Π° Π½Π°Π·Ρ‹Π²Π°ΡŽΡ‚


Π·ΠΎΠ½Π΄ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΊΠΎΠ³Π΄Π° говорят ΠΎ Π·ΠΎΠ½Π΄ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ ΡƒΠ΄Π°Π»Ρ‘Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°Β β€” ΠΏΠΎΠ΄Ρ€Π°Π·ΡƒΠΌΠ΅Π²Π°ΡŽΡ‚, поиск ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… сСтСвых ΠΏΠΎΡ€Ρ‚ΠΎΠ² ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ уязвимостСй, связанных с прилоТСниями, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΠΌΠΈ эти ΠΏΠΎΡ€Ρ‚Ρ‹.

ΠœΠ΅Ρ‚ΠΎΠ΄ информирования ΠΎΠ± уязвимостях являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· ΠΏΡƒΠ½ΠΊΡ‚ΠΎΠ² спора Π² сообщСствС ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ бСзопасности. НСкоторыС спСциалисты ΠΎΡ‚ΡΡ‚Π°ΠΈΠ²Π°ΡŽΡ‚ Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎΠ΅ ΠΏΠΎΠ»Π½ΠΎΠ΅ раскрытиС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± уязвимостях, ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ½ΠΈ Π½Π°ΠΉΠ΄Π΅Π½Ρ‹. Π”Ρ€ΡƒΠ³ΠΈΠ΅ ΡΠΎΠ²Π΅Ρ‚ΡƒΡŽΡ‚ ΡΠΎΠΎΠ±Ρ‰Π°Ρ‚ΡŒ ΠΎΠ± уязвимостях Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‚Π΅ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ΄Π²Π΅Ρ€Π³Π°ΡŽΡ‚ΡΡ Π½Π°ΠΈΠ±ΠΎΠ»ΡŒΡˆΠ΅ΠΌΡƒ риску, Π° ΠΏΠΎΠ»Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ лишь послС Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΈΠ»ΠΈ Π½Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ совсСм. Π’Π°ΠΊΠΈΠ΅ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ΡŒ Ρ‚Π΅ΠΌ, ΠΊΡ‚ΠΎ Π±Ρ‹Π» ΠΈΠ·Π²Π΅Ρ‰Ρ‘Π½, ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ ΠΎΡˆΠΈΠ±ΠΊΡƒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈ примСнСния ΠΏΠ°Ρ‚Ρ‡Π΅ΠΉ, Π½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Ρ‚ΡŒ риск для Ρ‚Π΅Ρ…, ΠΊΡ‚ΠΎ Π½Π΅ посвящён Π² Π΄Π΅Ρ‚Π°Π»ΠΈ.

Π‘ΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΈΠ½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹Π΅ срСдства, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠΌΠΎΡ‡ΡŒ Π² ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ уязвимостСй Π² систСмС. Π₯отя эти инструмСнты ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π°ΡƒΠ΄ΠΈΡ‚ΠΎΡ€Ρƒ Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ ΠΎΠ±Π·ΠΎΡ€ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… уязвимостСй, ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π² систСмС, ΠΎΠ½ΠΈ Π½Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ участиС Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ° Π² ΠΈΡ… ΠΎΡ†Π΅Π½ΠΊΠ΅.

Для обСспСчСния защищённости ΠΈ цСлостности систСмы Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ постоянно ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ Π·Π° Π½Π΅ΠΉ: ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ обновлСния, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ инструмСнты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΌ Π°Ρ‚Π°ΠΊΠ°ΠΌ. Уязвимости ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π»ΠΈΡΡŒ Π²ΠΎ всСх основных ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Microsoft Windows, Mac OS, Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ UNIX (Π² Ρ‚ΠΎΠΌ числС GNU/Linux) ΠΈ OpenVMS. Π’Π°ΠΊ ΠΊΠ°ΠΊ Π½ΠΎΠ²Ρ‹Π΅ уязвимости находят Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎ, СдинствСнный ΠΏΡƒΡ‚ΡŒ ΡƒΠΌΠ΅Π½ΡŒΡˆΠΈΡ‚ΡŒ Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΈΡ… использования ΠΏΡ€ΠΎΡ‚ΠΈΠ² систСмы — постоянная Π±Π΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΈ использованиС ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½Π½Ρ‹Ρ… вСрсий ПО.


РаспространённыС Ρ‚ΠΈΠΏΡ‹ уязвимостСй Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π² сСбя:

5. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах.

5.1 ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах. ΠŸΡ€ΠΈΡ‡ΠΈΠ½Ρ‹ возникновСния уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

Β Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ
— это любая характСристика ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ
систСмы, использованиС ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Π΅ΠΌ
ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹.

Π’
ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ
бСзопасности

Ρ‚Π΅Ρ€ΠΌΠΈΠ½
Β«ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒΒ»
(
Π°Π½Π³Π».
vulnerability) ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для обозначСния
нСдостатка Π² систСмС, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ,
ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ Π΅Ρ‘ Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ
ΠΈ Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ
ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ
ошибок
программирования
,
нСдостатков, Π΄ΠΎΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ
систСмы, Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ…

ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ,
вирусов
ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ…
врСдоносных
ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ
,
скриптовых ΠΈ
SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ.
НСкоторыС уязвимости извСстны Ρ‚ΠΎΠ»ΡŒΠΊΠΎ
тСорСтичСски, Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΆΠ΅ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ
ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΈ ΠΈΠΌΠ΅ΡŽΡ‚ извСстныС
эксплойты.

ΠΊΠΎΡ€ΠΎΡ‡
уязвимости ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π΄ΠΎΠΏΡƒΡ‰Π΅Π½Ρ‹ случайно
ΠΈ Π·Π°Π»ΠΎΠΆΠ΅Π½Ρ‹ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ, Π½ΠΎ ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ
Β ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ являСтся Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ
чСловСчСской халатности ΠΈ\ΠΈΠ»ΠΈ
Π½Π΅Π²Π½ΠΈΠΌΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ.

5.2 ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

ΠΈΠ·
башки:ΠœΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΌΠΈ,
уязвимости Π‘ΠšΠ£Π”, Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹, отсутствиС
видСонаблюдСния, ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠΏΠΎΠΆΠ°Ρ€Π½ΠΎΠΉ
ΠΎΡ…Ρ€Π°Π½Ρ‹, дырявоС ПО ΠΈ Ρ‚Π΄

  • уязвимости
    уровня сСти β€”  уязвимости сСтСвых
    ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ²;

  • уязвимости
    уровня ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы;

  • уязвимости
    уровня Π±Π°Π· Π΄Π°Π½Π½Ρ‹Ρ… β€” уязвимости ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ…
    Π‘Π£Π‘Π” ;

  • уязвимости
    уровня ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Β β€” относятся
    уязвимости ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния.


  • ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ
    со стороны пСрсонала

ΠšΠ°Π΄Ρ€ΠΎΠ²Ρ‹Π΅:

  1. НСдостаточноС
    ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅

  2. Π½Π΅ΠΎΡΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½Π½ΠΎΡΡ‚ΡŒ
    пСрсонала

  3. Π½Π΅ΠΌΠΎΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΡΡ‚ΡŒ
    пСрсонала

  4. отсутствиС
    ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°

ЀизичСская
Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ:

  1. Π½Π΅Π±Ρ€Π΅ΠΆΠ½ΠΎΠ΅
    использованиС ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² физичСского
    контроля доступа

  2. отсутствиС
    Π΄Π²Π΅Ρ€Π΅ΠΉ/ΠΎΠΊΠΎΠ½ ΠΈ ΠΏΡ€.

  3. ΠŸΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½ΠΎΡΡ‚ΡŒ
    оборудования Π·Π°Ρ‚ΠΎΠΏΠ»Π΅Π½ΠΈΡŽ/Ρ‚Π΅ΠΌΠΏΠ΅Ρ€Π°Ρ‚ΡƒΡ€Π°ΠΌ/ΠΏΡ‹Π»ΠΈ/ΠΏΠ΅Ρ€Π΅ΠΏΠ°Π΄Π°ΠΌ
    напряТСния

Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅
коммуникациями ΠΈ опСрациями:

  1. Π‘Π»ΠΎΠΆΠ½Ρ‹ΠΉ
    интСрфСйс, приводящий ΠΊ ошибкам ΠΏΡ€ΠΈ
    использовании

  2. ΠŸΠ»ΠΎΡ…ΠΎΠΉ
    ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ

  3. ΠŸΠ»ΠΎΡ…ΠΎΠ΅
    ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΡΠ΅Ρ‚ΡŒΡŽ

  4. отсутствиС
    Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ копирования

  5. ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅
    обновлСний ПО

  6. ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈ
    Ρ€Π°Π·Π³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π²/обязанностСй

  7. ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅
    раздСлСния тСстового ΠΈ Π±ΠΎΠ΅Π²ΠΎΠ³ΠΎ
    оборудования

  8. НСконтроллируСмоС
    ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅

ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ
доступа:

  1. ΠΏΠ»ΠΎΡ…ΠΎΠ΅
    Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΠ΅ доступа Π² сСтях

  2. отсутствиС
    ΠΌΠ΅Π°Π½ΠΈΠ·ΠΌΠΎΠ² Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ/ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ

  3. ΠŸΠ»ΠΎΡ…Π°Ρ
    ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ контроля доступа

  4. ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅
    Π²Ρ‹Ρ…ΠΎΠ΄Π° ΠΈΠ· систСмы ΠΏΡ€ΠΈ ΡƒΡ…ΠΎΠ΄Π΅ ΠΎΡ‚ ΠΊΠΎΠΌΠΏΠ°

  5. Π½Π΅Ρ‚
    ΠΈΠ»ΠΈ ΠΌΠ°Π»ΠΎ тСстирования ПО

  6. Π½Π΅Ρ‚
    контроля ΠΏΡ€Π°Π² доступа

  7. ΠŸΠ»ΠΎΡ…ΠΎΠΉ
    ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ

ИБ:

  1. ΠŸΠ»ΠΎΡ…ΠΈΠ΅
    ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΊΠ»ΡŽΡ‡ΠΈ

  2. отсутствиС
    контроля Π²Ρ…ΠΎΠ΄Π½Ρ‹Ρ…/Π²Ρ‹Ρ…ΠΎΠ΄Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…

  3. отсутствиС
    ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅ΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…

  4. Π½Π΅Ρ‚
    ΠΈΠ»ΠΈ ΠΌΠ°Π»ΠΎ тСстирования ПО

  5. нСконтроллируСмая
    Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ° ΠΈ использованиС ПО

  6. использованиС
    бСсплатных ПО



5.3 ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ Β«ΡƒΡ‚Π΅Ρ‡ΠΊΠ° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈΒ». ΠžΠ±Ρ‰Π°Ρ характСристика ΠΊΠ°Π½Π°Π»ΠΎΠ² ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈΠ· ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм.

Π£Ρ‚Π΅Ρ‡ΠΊΡƒ
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² ΠΎΠ±Ρ‰Π΅ΠΌ ΠΏΠ»Π°Π½Π΅ ΠΌΠΎΠΆΠ½ΠΎ
Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ Π½Π΅ΠΏΡ€Π°Π²ΠΎΠΌΠ΅Ρ€Π½Ρ‹ΠΉ Π²Ρ‹Ρ…ΠΎΠ΄
ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… свСдСний Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Ρ‹
ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ ΠΊΡ€ΡƒΠ³Π° Π»ΠΈΡ†, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ эти
свСдСния Π±Ρ‹Π»ΠΈ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Ρ‹.

Π£Ρ‚Π΅Ρ‡ΠΊΠ°
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΠΎ своСй сущности всСгда
ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ‚ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠΏΡ€Π°Π²Π½ΠΎΠ΅ (Ρ‚Π°ΠΉΠ½ΠΎΠ΅
ΠΈΠ»ΠΈ явноС, осознанноС ΠΈΠ»ΠΈ случайноС)
ΠΎΠ²Π»Π°Π΄Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ,
нСзависимо ΠΎΡ‚ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊΠΈΠΌ ΠΏΡƒΡ‚Π΅ΠΌ это
достигаСтся.

Π£Ρ‚Π΅Ρ‡ΠΊΡƒ
охраняСмой ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΡ‚ΠΈ
ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ ряда ΠΎΠ±ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΡΡ‚Π². Если
Π΅ΡΡ‚ΡŒ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ‚Π°ΠΊΠΎΠΉ
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ интСрСсуСтся ΠΈ Π·Π°Ρ‚Ρ€Π°Ρ‡ΠΈΠ²Π°Π΅Ρ‚
ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ силы ΠΈ срСдства для Π΅Π΅
получСния. И Ссли Π΅ΡΡ‚ΡŒ условия, ΠΏΡ€ΠΈ
ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Ρ€Π°ΡΡΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ Π½Π°
ΠΎΠ²Π»Π°Π΄Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΡƒΡŽ Π΅Π³ΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ
(Π·Π°Ρ‚Ρ€Π°Ρ‚ΠΈΠ² Π½Π° это мСньшС сил, Ρ‡Π΅ΠΌ Ссли Π±Ρ‹
ΠΎΠ½ Π΄ΠΎΠ±Ρ‹Π²Π°Π» Π΅Π΅ сам).

ВсС
ΠΊΠ°Π½Π°Π»Ρ‹ ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚ΡŒ
Π½Π° косвСнныС ΠΈ прямыС. ΠšΠΎΡΠ²Π΅Π½Π½Ρ‹Π΅ ΠΊΠ°Π½Π°Π»Ρ‹
Π½Π΅ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ нСпосрСдствСнного доступа
ΠΊ тСхничСским срСдствам ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ
систСмы. ΠŸΡ€ΡΠΌΡ‹Π΅ соотвСтствСнно Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚
доступа ΠΊ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠΌΡƒ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΡŽ ΠΈ
Π΄Π°Π½Π½Ρ‹ΠΌ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹
косвСнных ΠΊΠ°Π½Π°Π»ΠΎΠ² ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ:

  • ΠšΡ€Π°ΠΆΠ°
    ΠΈΠ»ΠΈ утСря носитСлСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ,
    исслСдованиС Π½Π΅ ΡƒΠ½ΠΈΡ‡Ρ‚ΠΎΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ мусора;

  • ДистанционноС
    Ρ„ΠΎΡ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅, ΠΏΡ€ΠΎΡΠ»ΡƒΡˆΠΈΠ²Π°Π½ΠΈΠ΅;

  • ΠŸΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚
    элСктромагнитных ΠΈΠ·Π»ΡƒΡ‡Π΅Π½ΠΈΠΉ.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹
прямых ΠΊΠ°Π½Π°Π»ΠΎΠ² ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ:

  • Π˜Π½ΡΠ°ΠΉΠ΄Π΅Ρ€Ρ‹
    (
    чСловСчСский
    Ρ„Π°ΠΊΡ‚ΠΎΡ€
    ).
    Π£Ρ‚Π΅Ρ‡ΠΊΠ° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ вслСдствиС нСсоблюдСния
    коммСрчСской
    Ρ‚Π°ΠΉΠ½Ρ‹
    ;

  • ΠŸΡ€ΡΠΌΠΎΠ΅
    ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅.

ΠšΠ°Π½Π°Π»Ρ‹
ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΌΠΎΠΆΠ½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚ΡŒ
ΠΏΠΎ физичСским свойствам ΠΈ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ°ΠΌ
функционирования:



  • акустичСскиС
    β€” запись Π·Π²ΡƒΠΊΠ°, ΠΏΠΎΠ΄ΡΠ»ΡƒΡˆΠΈΠ²Π°Π½ΠΈΠ΅ ΠΈ
    ΠΏΡ€ΠΎΡΠ»ΡƒΡˆΠΈΠ²Π°Π½ΠΈΠ΅;

  • акустоэлСктричСскиС
    — ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Ρ‡Π΅Ρ€Π΅Π· Π·Π²ΡƒΠΊΠΎΠ²Ρ‹Π΅
    Π²ΠΎΠ»Π½Ρ‹ с дальнСйшСй ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡Π΅ΠΉ Π΅Π΅ Ρ‡Π΅Ρ€Π΅Π·
    сСти элСктропитания;

  • виброакустичСскиС
    — сигналы, Π²ΠΎΠ·Π½ΠΈΠΊΠ°ΡŽΡ‰ΠΈΠ΅ посрСдством
    прСобразования ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ
    акустичСского сигнала ΠΏΡ€ΠΈ воздСйствии
    Π΅Π³ΠΎ Π½Π° ΡΡ‚Ρ€ΠΎΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ конструкции ΠΈ
    ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€Π½ΠΎ-тСхничСскиС ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΈ
    Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΡ‹Ρ… ΠΏΠΎΠΌΠ΅Ρ‰Π΅Π½ΠΈΠΉ;

  • оптичСскиС
    β€” Π²ΠΈΠ·ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹, Ρ„ΠΎΡ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅,
    видСо съСмка, наблюдСниС;

  • элСктромагнитныС
    β€” ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎΠ»Π΅ΠΉ ΠΏΡƒΡ‚Π΅ΠΌ снятия
    ΠΈΠ½Π΄ΡƒΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… Π½Π°Π²ΠΎΠ΄ΠΎΠΊ;

  • радиоизлучСния
    ΠΈΠ»ΠΈ элСктричСскиС сигналы

    ΠΎΡ‚ Π²Π½Π΅Π΄Ρ€Π΅Π½Π½Ρ‹Ρ… Π² тСхничСскиС срСдства
    ΠΈ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΡ‹Π΅ помСщСния ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ…
    элСктронных устройств съСма Ρ€Π΅Ρ‡Π΅Π²ΠΎΠΉ
    ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ β€œΠ·Π°ΠΊΠ»Π°Π΄Π½Ρ‹Ρ… устройств”,
    ΠΌΠΎΠ΄ΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌ сигналом;

  • ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅
    β€” информация Π½Π° Π±ΡƒΠΌΠ°Π³Π΅ ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ…
    физичСских носитСлях ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ

Π²Π½ΡƒΡ‚Ρ€ΠΈ Ρ…ΡƒΠΆΠ΅, Ρ‡Π΅ΠΌ снаруТи / Positive Technologies corporate blog / Habr

ΠœΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ риска уязвимостСй, связанных с отсутствиСм ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ бСзопасности (доля уязвимых систСм)

Π’ 2015 Π³ΠΎΠ΄Ρƒ сСтСвыС инфраструктуры ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ оказались Π»ΡƒΡ‡ΡˆΠ΅ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹ ΠΎΡ‚ внСшнСго Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°, Ρ‡Π΅ΠΌ Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΠ΅ Π³ΠΎΠ΄Ρ‹, ΠΎΠ΄Π½Π°ΠΊΠΎ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ защищСнности ΠΎΡ‚ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ остался ΠΊΡ€Π°ΠΉΠ½Π΅ Π½ΠΈΠ·ΠΊΠΈΠΌ. Π›ΠΈΠ΄Π΅Ρ€ уязвимостСй сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° β€” старыС вСрсии ПО, Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… сСтях β€” нСдостатки управлСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями ΠΈ паролями. Π£Π²Π΅Π»ΠΈΡ‡ΠΈΠ»ΠΎΡΡŒ число сотрудников, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ пСрСходят ΠΏΠΎ внСшним ссылкам, Π° ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ защищСнности ΠΊΠ°ΠΆΠ΄ΠΎΠΉ Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅ΠΉ ΠΈΠ· бСспроводных сСтСй оцСниваСтся Β«Π½ΠΈΠΆΠ΅ срСднСго». Π’Π°ΠΊΠΈΠ΅ наблюдСния сдСланы Π² исслСдовании ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Positive Technologies Π½Π° основС тСстов Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ²ΡˆΠΈΡ…ΡΡ Π² 2015 Π³ΠΎΠ΄Ρƒ. НиТС ΠΌΡ‹ прСдставляСм основныС Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ исслСдования.

Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅

Π’ исслСдовании ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ тСстирования 17 ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… российских ΠΈ Π·Π°Ρ€ΡƒΠ±Π΅ΠΆΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ. ΠΠ°ΠΈΠ±ΠΎΠ»ΡŒΡˆΡƒΡŽ долю ΡΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ финансового сСктора (35%). Π’ Ρ€Π°Π²Π½Ρ‹Ρ… долях прСдставлСны ΠΏΡ€ΠΎΠΌΡ‹ΡˆΠ»Π΅Π½Π½Ρ‹Π΅, Ρ‚Π΅Π»Π΅ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ ΠΈ IT-ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ (ΠΏΠΎ 18%), Ρ‚Π°ΠΊΠΆΠ΅ срСди протСстированных β€” ΠΎΠ΄Π½Π° транспортная компания ΠΈ ΠΎΠ΄Π½Π° госорганизация. Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ исслСдованных прСдприятий Π²ΠΊΠ»ΡŽΡ‡Π°Π»ΠΈ мноТСство Π΄ΠΎΡ‡Π΅Ρ€Π½ΠΈΡ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΈ Ρ„ΠΈΠ»ΠΈΠ°Π»ΠΎΠ², располоТСнных Π² Ρ€Π°Π·Π½Ρ‹Ρ… Π³ΠΎΡ€ΠΎΠ΄Π°Ρ… ΠΈ странах; количСство Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… ΡƒΠ·Π»ΠΎΠ², доступных Π½Π° ΠΈΡ… сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅, ΠΈΡΡ‡ΠΈΡΠ»ΡΠ»ΠΎΡΡŒ сотнями. Помимо тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Π² 24% ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ»Π°ΡΡŒ ΠΎΡ†Π΅Π½ΠΊΠ° освСдомлСнности сотрудников Π² вопросах ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности.

ΠžΠ±Ρ‰ΠΈΠ΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹

Π’ 76% исслСдованных систСм выявлСна Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ получСния Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠΌ ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ контроля Π½Π°Π΄ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌΠΈ рСсурсами. ΠŸΡ€ΠΈ этом Π² 35% систСм Ρ‚Π°ΠΊΠΎΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ ΠΎΡ‚ Π»ΠΈΡ†Π° любого внСшнСго Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ. НС ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ ΠΊΠ°ΠΊΠΈΠΌΠΈ-Π»ΠΈΠ±ΠΎ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌΠΈ рСсурсами Π² 24% ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ². Π’ Ρ†Π΅Π»ΠΎΠΌ Π²ΠΈΠ΄Π½Π° тСндСнция ΠΊ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡŽ ΠΎΠ±Ρ‰Π΅Π³ΠΎ уровня защищСнности критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… рСсурсов, ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с 2013 ΠΈ 2014 Π³ΠΎΠ΄Π°ΠΌΠΈ.


Π’ ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Π΅ исслСдованных систСм Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ контроля Π½Π°Π΄ всСй ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ инфраструктурой. ΠŸΡ€ΠΈ этом Π² 19% случаСв Ρ‚Π°ΠΊΠΈΠ΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Ρ‹ со стороны внСшнСго Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ, Π° Π΅Ρ‰Π΅ Π² 31% ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ β€” ΠΎΡ‚ Π»ΠΈΡ†Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ ΠΈΠ· ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ сСгмСнта сСти.

ΠœΠΈΠ½ΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ доступа, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŽ для получСния ΠΏΠΎΠ»Π½ΠΎΠ³ΠΎ контроля Π½Π°Π΄ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌΠΈ рСсурсами

Как ΠΈ Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΠ΅ Π³ΠΎΠ΄Ρ‹, практичСски Π² ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ инфраструктурС Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ уязвимости высокой стСпСни риска. Π‘ 2013 Π³ΠΎΠ΄Π° сохраняСтся тСндСнция ΠΊ росту Π΄ΠΎΠ»ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ, корпоративная инфраструктура ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π° критичСски опасным уязвимостям, связанным с использованиСм ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΡ… вСрсий ПО ΠΈ с отсутствиСм ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ бСзопасности. Π‘Ρ€Π΅Π΄Π½ΠΈΠΉ возраст Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΡ… нСустановлСнных ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ β€” 73 мСсяца (Π±ΠΎΠ»Π΅Π΅ ΡˆΠ΅ΡΡ‚ΠΈ Π»Π΅Ρ‚).

НСдостатки Π·Π°Ρ‰ΠΈΡ‚Ρ‹ сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π°

По ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с 2014 Π³ΠΎΠ΄ΠΎΠΌ ΠΎΠ±Ρ‰ΠΈΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ защищСнности сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° повысился: Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΏΠΎΡ‡Ρ‚ΠΈ ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Ρ‹ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ², Π³Π΄Π΅ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ»ΠΈΡΡŒ Ρ€Π°Π±ΠΎΡ‚Ρ‹, Π½Π΅ Π±Ρ‹Π»ΠΎ выявлСно нСдостатков, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ»ΠΈ Π±Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌ рСсурсам ΠΈΠ· Π²Π½Π΅ΡˆΠ½ΠΈΡ… сСтСй. Π‘Π»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ осущСствлСния Π°Ρ‚Π°ΠΊ Ρ‚Π°ΠΊΠΆΠ΅ возросла: для получСния доступа ΠΊ рСсурсам Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти Π²Π½Π΅ΡˆΠ½Π΅ΠΌΡƒ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŽ лишь Π² 46% случаСв достаточно ΠΎΠ±Π»Π°Π΄Π°Ρ‚ΡŒ Π½ΠΈΠ·ΠΊΠΎΠΉ ΠΊΠ²Π°Π»ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ (ΠΏΡ€ΠΎΡ‚ΠΈΠ² 61% Π² 2014 Π³ΠΎΠ΄Ρƒ).

Π‘Π»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ прСодолСния ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π°

Π’ 54% ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ², Π³Π΄Π΅ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ»ΠΈΡΡŒ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΠΎ Π²Π½Π΅ΡˆΠ½Π΅ΠΌΡƒ Ρ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Π±Ρ‹Π»ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Ρ‹ ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π² ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… для бизнСса систСмах, Π² 27% случаСв β€” ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ всСй инфраструктурой ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

Π’ 55% систСм для прСодолСния сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° Π±Π΅Π· использования ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈΠΈ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π»Π°ΡΡŒ срСдняя Π»ΠΈΠ±ΠΎ низкая квалификация, Π»ΠΈΠ±ΠΎ вовсС Ρ‚Ρ€ΠΈΠ²ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ дСйствия Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ. Π’ срСднСм для получСния доступа ΠΊ рСсурсам Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, ΠΊΠ°ΠΊ ΠΈ Π² 2014 Π³ΠΎΠ΄Ρƒ, Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π»Π°ΡΡŒ эксплуатация Π΄Π²ΡƒΡ… Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… уязвимостСй.

ΠŸΡ€ΠΈ ΠΏΡ€Π΅ΠΎΠ΄ΠΎΠ»Π΅Π½ΠΈΠΈ сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° Π² 47% случаСв Π²Π΅ΠΊΡ‚ΠΎΡ€ Π°Ρ‚Π°ΠΊΠΈ основывался Π½Π° эксплуатации уязвимостСй Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ. Π’ Ρ†Π΅Π»ΠΎΠΌ уязвимости Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ уровня риска Π² ΠΊΠΎΠ΄Π΅ Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ Π² 69% исслСдованных систСм. НапримСр, ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Β«Π—Π°Π³Ρ€ΡƒΠ·ΠΊΠ° ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ²Β» Π±Ρ‹Π»Π° выявлСна Π² 56% ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ², Π° Β«Π’Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² SQLΒ» оказалось Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ Π² 44%.

Π”Ρ€ΡƒΠ³ΠΈΠ΅ 53% Π°Ρ‚Π°ΠΊ, Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π±Ρ‹Π» ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ доступ ΠΊ рСсурсам Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, ΠΏΡ€ΠΈΡˆΠ»ΠΈΡΡŒ Π½Π° использованиС словарных ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…. Данная ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π±Ρ‹Π»Π° Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ распространСнной Π² 2014 Π³ΠΎΠ΄Ρƒ, Π° Π² 2015 Π³ΠΎΠ΄Ρƒ выявлСна Π½Π° сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ 78% систСм. Π’ΠΎ всСх этих систСмах Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ простыС ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. Π’ 44% ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ словарныС ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ использовались для доступа ΠΊ общСдоступным Π²Π΅Π±-прилоТСниям.

Π’ΠΎ всСх исслСдованных систСмах Π±Ρ‹Π»ΠΈ выявлСны нСдостатки, связанныС с использованиСм Π½Π° сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ уязвимых вСрсий ПО; Π³Π»Π°Π²Π½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ это ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΠ΅ вСрсии Π²Π΅Π±-сСрвСров (78%) ΠΈ ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠ³ΠΎ ПО (67%).

НаиболСС распространСнныС уязвимости Π½Π° сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅

НСдостатки Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Как ΠΈ Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΠ΅ Π³ΠΎΠ΄Ρ‹, Π² Ρ€Π°ΠΌΠΊΠ°Ρ… всСх ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΌΠ°ΠΊΡΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π² критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… систСмах ΠΏΡ€ΠΈ тСстировании ΠΎΡ‚ Π»ΠΈΡ†Π° Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ° (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, рядового сотрудника, находящСгося Π² ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠΌ сСгмСнтС сСти). ΠŸΡ€ΠΈ этом ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ Π½Π°Π΄ инфраструктурой Π±Ρ‹Π» ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ Π² 71% случаСв. ΠŸΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ ΡΠΎΠ²ΠΏΠ°Π΄Π°ΡŽΡ‚ с показатСлями 2013 Π³ΠΎΠ΄Π°.

Π’ срСднСм ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ доступа Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΡŽΡŽ ΡΠ΅Ρ‚ΡŒ для контроля Π½Π°Π΄ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌΠΈ рСсурсами Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΡƒ трСбуСтся эксплуатация Ρ‡Π΅Ρ‚Ρ‹Ρ€Π΅Ρ… Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… уязвимостСй, Ρ‡Ρ‚ΠΎ Π½Π° ΠΎΠ΄ΠΈΠ½ шаг большС, Ρ‡Π΅ΠΌ Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅ΠΌ Π³ΠΎΠ΄Ρƒ, ΠΈ Π½Π° ΠΎΠ΄ΠΈΠ½ шаг мСньшС, Ρ‡Π΅ΠΌ Π² 2013 Π³ΠΎΠ΄Ρƒ. Однако ΡΠ»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π°Ρ‚Π°ΠΊ сущСствСнно снизилась β€” Π² 82% случаСв для доступа ΠΊ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌ рСсурсам Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŽ достаточно Π±Ρ‹Π»ΠΎ ΠΎΠ±Π»Π°Π΄Π°Ρ‚ΡŒ ΠΊΠ²Π°Π»ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ Π½ΠΈΠ·ΠΊΠΎΠ³ΠΎ уровня; Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ΠΉ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒ Π² 2014 Π³ΠΎΠ΄Ρƒ составлял лишь 56%.

Π‘Π°ΠΌΠΎΠΉ распространСнной ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒΡŽ рСсурсов Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти остаСтся использованиС словарных ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ. Π”Π°Π½Π½Ρ‹ΠΉ нСдостаток ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… всСх Π±Π΅Π· ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ². ΠŸΡ€ΠΈ этом Π² 91% случаСв Π±Ρ‹Π»ΠΎ выявлСно использованиС слабых ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ для ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй.

Π‘Π»ΠΎΠ²Π°Ρ€Π½Ρ‹Π΅ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

Π’ΠΎ всСх систСмах Ρ‚Π°ΠΊΠΆΠ΅ Π±Ρ‹Π»ΠΈ выявлСны нСдостатки Π·Π°Ρ‰ΠΈΡ‚Ρ‹ слуТСбных ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ привСсти ΠΊ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρƒ ΠΈ ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. НСдостаточный ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй ΠΈ нСдостатки антивирусной Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ распространСны Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ: уязвимости ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· этих ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΉ Π±Ρ‹Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ Π² 91% систСм.

Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ защищСнности Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… сСтСй ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ остаСтся ΠΊΡ€Π°ΠΉΠ½Π΅ Π½ΠΈΠ·ΠΊΠΈΠΌ. НСсмотря Π½Π° ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ ΡƒΠ»ΡƒΡ‡ΡˆΠ΅Π½ΠΈΡ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, повысился срСдний ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ криптографичСской Π·Π°Ρ‰ΠΈΡ‚Ρ‹, ΠΏΠΎΠ²Ρ‹ΡΠΈΠ»Π°ΡΡŒ ΠΎΡΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π² вопросах ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности), примСняСмых ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ всС Ρ‚Π°ΠΊ ΠΆΠ΅ нСдостаточно для противодСйствия Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ. НаиболСС распространСнный сцСнарий развития Π°Ρ‚Π°ΠΊΠΈ Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти практичСски Π½Π΅ измСнился с 2014 Π³ΠΎΠ΄Π° ΠΈ состоит всСго ΠΈΠ· Ρ‚Ρ€Π΅Ρ… основных этапов. Как ΠΈ ΠΏΡ€Π΅ΠΆΠ΄Π΅, для ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ достаточно ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡˆΠΈΡ€ΠΎΠΊΠΎ распространСнныС ΠΈ Π΄Π°Π²Π½ΠΎ извСстныС Ρ‚ΠΈΠΏΡ‹ уязвимостСй.

НаиболСС распространСнныС уязвимости Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти

НСдостатки освСдомлСнности сотрудников Π² вопросах Π˜Π‘

Π’ Ρ†Π΅Π»ΠΎΠΌ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ освСдомлСнности сотрудников Π² вопросах ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности оцСниваСтся Π²Ρ‹ΡˆΠ΅, Ρ‡Π΅ΠΌ Π² 2014 Π³ΠΎΠ΄Ρƒ, Π½ΠΎ ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ остаСтся достаточно Π½ΠΈΠ·ΠΊΠΈΠΌ: Π½ΠΈ Π² ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· протСстированных систСм ΠΎΠ½ Π½Π΅ Π±Ρ‹Π» ΠΎΡ†Π΅Π½Π΅Π½ ΠΊΠ°ΠΊ ΠΏΡ€ΠΈΠ΅ΠΌΠ»Π΅ΠΌΡ‹ΠΉ, хотя Π²Π΄Π²ΠΎΠ΅ снизилась доля ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, для ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ освСдомлСнности сотрудников Π±Ρ‹Π» ΠΎΡ†Π΅Π½Π΅Π½ ΠΊΠ°ΠΊ ΠΊΡ€Π°ΠΉΠ½Π΅ Π½ΠΈΠ·ΠΊΠΈΠΉ (25% ΠΏΡ€ΠΎΡ‚ΠΈΠ² 50% Π² 2014 Π³ΠΎΠ΄Ρƒ).

Π’ 2015 Π³ΠΎΠ΄Ρƒ Π² срСднСм 24% ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ осущСствили ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ ΠΏΠΎ поддСльной ссылкС (Π² 2014 Π³ΠΎΠ΄Ρƒ Π±Ρ‹Π»ΠΎ 20%). НС измСнилась доля испытуСмых, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π²Π΅Π»ΠΈ свои ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π² Π·Π°Π²Π΅Π΄ΠΎΠΌΠΎ Π»ΠΎΠΆΠ½ΡƒΡŽ Ρ„ΠΎΡ€ΠΌΡƒ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΠ»ΠΈ исполняСмый Ρ„Π°ΠΉΠ»: ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒ остался Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ 15%.

Доля зафиксированных событий ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΠ±Ρ‰Π΅Π³ΠΎ количСства ΠΎΡ‚ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Ρ… сообщСний

НСдостатки Π·Π°Ρ‰ΠΈΡ‚Ρ‹ бСспроводных сСтСй

Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… Π΄Π°Π½Π½Ρ‹Ρ… Ρ€Π°Π±ΠΎΡ‚ проводится поиск нСдостатков Π² использовании Ρ‚ΠΎΡ‡Π΅ΠΊ доступа ΠΈ клиСнтских устройств Wi-Fi для Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ΠΎΠ² 2,4 ΠΈ 5 Π“Π“Ρ† с использованиСм Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ 802.11a/b/g/n, Π° Ρ‚Π°ΠΊΠΆΠ΅ нСдостатков Π² Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π΅ ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ бСспроводного доступа. Π›ΠΈΡˆΡŒ для 33% систСм ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ защищСнности бСспроводных сСтСй Π±Ρ‹Π» ΠΎΡ†Π΅Π½Π΅Π½ ΠΊΠ°ΠΊ Β«ΠΏΡ€ΠΈΠ΅ΠΌΠ»Π΅ΠΌΡ‹ΠΉΒ».

Π‘Ρ€Π΅Π΄ΠΈ выявлСнных нСдостатков стоит ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ использованиС ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° WPS для упрощСния процСсса настройки бСспроводной сСти. Для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ Ρ‚ΠΎΡ‡ΠΊΠ΅ доступа ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ PIN-ΠΊΠΎΠ΄, состоящий Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΈΠ· Ρ†ΠΈΡ„Ρ€. ΠΠ°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ΄ΠΎΠ±Ρ€Π°Ρ‚ΡŒ PIN-ΠΊΠΎΠ΄ ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ Ρ‚ΠΎΡ‡ΠΊΠ΅ доступа.

Π’Π°ΠΊΠΆΠ΅ выявлСны Ρ„Π°ΠΊΡ‚Ρ‹ использования нСсанкционированных Ρ‚ΠΎΡ‡Π΅ΠΊ доступа; Π² случаС ΠΈΡ… ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ локальной Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ сСти Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΈΠΌΠ΅Π΅Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΌ сСтям. Π’ рядС систСм ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΎ отсутствиС Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… бСспроводных сСтСй, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρƒ Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. К распространСнным уязвимостям ΠΌΠΎΠΆΠ½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ отнСсти использованиС стандартных ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй для доступа ΠΊ Π²Π΅Π±-интСрфСйсу управлСния сСтСвым ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ.

Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ² Π±Ρ‹Π»ΠΎ установлСно, Ρ‡Ρ‚ΠΎ ΠΏΠΎΡ‡Ρ‚ΠΈ всС бСспроводныС сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ доступны Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Π°ΠΌΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠΉ Π·ΠΎΠ½Ρ‹, ΠΏΡ€ΠΈ этом Π½Π° общСдоступных рСсурсах сСтСвого ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ Π²ΠΈΠ΄Π΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡΡŒ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π΄ΠΎΠΌΠ΅Π½Π°. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ любой внСшний Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ бСспроводной сСти ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π°Ρ‚Π°ΠΊΠΈ Π½Π° рСсурсы Π›Π’Π‘.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Для сниТСния рисков ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… систСм со стороны Π²Π½Π΅ΡˆΠ½ΠΈΡ… Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Π΅ΠΉ рСкомСндуСтся особоС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΡƒΠ΄Π΅Π»ΡΡ‚ΡŒ рСсурсам, доступным ΠΈΠ· Π²Π½Π΅ΡˆΠ½ΠΈΡ… сСтСй. Как ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ°, ΠΏΠΎΠ΄Π°Π²Π»ΡΡŽΡ‰Π΅Π΅ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ основаны Π½Π° эксплуатации уязвимостСй Π½Π΅ ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… сайтов ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ ΠΈ ΠΈΡ… сСрвСров, Π° ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ Π΄Ρ€ΡƒΠ³ΠΈΡ… рСсурсов ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ доступны Π½Π° сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π‘Π£Π‘Π”, Π½Π΅ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… ΠΎΡ‚Π»Π°Π΄ΠΎΡ‡Π½Ρ‹Ρ… интСрфСйсов, интСрфСйсов ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ доступа ΠΈΠ»ΠΈ управлСния, интСрфСйсов инфраструктурных слуТб, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ LDAP). Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡΡ‹ для доступа ΠΊ Ρ‚Π°ΠΊΠΈΠΌ рСсурсам ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΠΎ ошибкС администраторов; Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ прСдставитСли ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΠ΅ Π·Π° Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ, Π½Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Ρ‚ΠΎΡ‡Π½ΠΎ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ β€” сколько ΠΈ ΠΊΠ°ΠΊΠΈΡ… рСсурсов ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ доступны ΠΈΠ· Π²Π½Π΅ΡˆΠ½ΠΈΡ… сСтСй.

Для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Π°Ρ‚Π°ΠΊ Π½Π° Π²Π΅Π±-прилоТСния рСкомСндуСтся ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ мСТсСтСвыС экраны уровня прилоТСния с эффСктивными настройками ΠΏΡ€Π°Π²ΠΈΠ» коррСляции. Для контроля Π·Π° рСсурсами Π½Π° сСтСвом ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅ рСкомСндуСтся ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ рСгулярноС сканированиС рСсурсов, доступных ΠΈΠ· Π²Π½Π΅ΡˆΠ½ΠΈΡ… сСтСй (ΠΊ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ, Ρ€Π°Π· Π² мСсяц). Для своСврСмСнного выявлСния ΠΈ устранСния уязвимостСй Π² ΠΊΠΎΠ΄Π΅ критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… Π²Π΅Π±-ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ рСгулярно ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΠΎ Π°Π½Π°Π»ΠΈΠ·Ρƒ ΠΈΡ… защищСнности, ΠΊΠ°ΠΊ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠΌ Ρ‡Π΅Ρ€Π½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ сСрого ящика, Ρ‚Π°ΠΊ ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠΌ Π±Π΅Π»ΠΎΠ³ΠΎ ящика с ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹ΠΌ Π°Π½Π°Π»ΠΈΠ·ΠΎΠΌ исходных ΠΊΠΎΠ΄ΠΎΠ². Π’Π°ΠΊΠΈΠ΅ Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π²Π°ΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° ΠΊΠ°ΠΆΠ΄ΠΎΠΌ этапС Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ прилоТСния, Π½ΠΎ ΠΈ Π² ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠΈ систСм, принятых Π² ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚Π°Ρ†ΠΈΡŽ, с ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅ΠΌ устранСния выявлСнных уязвимостСй.

Π§Ρ‚ΠΎ касаСтся Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… систСм ΠΎΡ‚ Π°Ρ‚Π°ΠΊ со стороны Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ввСсти ΠΏΠ°Ρ€ΠΎΠ»ΡŒΠ½ΡƒΡŽ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ, Π·Π°ΠΏΡ€Π΅Ρ‰Π°ΡŽΡ‰ΡƒΡŽ использованиС простых ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, ΠΏΡ€Π΅Π΄ΡƒΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°ΡŽΡ‰ΡƒΡŽ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΡƒΡŽ Π΄Π²ΡƒΡ…Ρ„Π°ΠΊΡ‚ΠΎΡ€Π½ΡƒΡŽ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ для ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… систСм, Π° Ρ‚Π°ΠΊΠΆΠ΅ трСбования ΠΊ рСгулярной смСнС ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ€Π°Π· Π² 60 Π΄Π½Π΅ΠΉ). Π’Π°ΠΊΠΆΠ΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ особоС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΠ΅ вСрсии ПО, Π½Π° ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ Π½Π° Ρ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ Π²ΠΈΠ΄Π΅ Π½Π° сСрвСрах ΠΈ Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станциях сотрудников. ΠšΡ€ΠΎΠΌΠ΅ Π±Π°Π·ΠΎΠ²Ρ‹Ρ… ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, слСдуСт Π½Π° рСгулярной основС ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π°ΡƒΠ΄ΠΈΡ‚ бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΈ тСстированиС Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ со стороны внСшнСго ΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ.

ΠŸΠΎΠ»Π½Ρ‹ΠΉ тСкст исслСдования Ρ‡ΠΈΡ‚Π°ΠΉΡ‚Π΅ Π½Π° www.ptsecurity.ru/research/analytics

Авторы: Π”ΠΌΠΈΡ‚Ρ€ΠΈΠΉ ΠšΠ°Ρ‚Π°Π»ΠΊΠΎΠ², Π•Π²Π³Π΅Π½ΠΈΠΉ Π“Π½Π΅Π΄ΠΈΠ½, ΠΎΡ‚Π΄Π΅Π» Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности Positive Technologies

основныС понятия ΠΈ ΠΏΠ°Ρ€Π°Π΄ΠΈΠ³ΠΌΠ° / Habr

Π’ Π΄Π°Π½Π½ΠΎΠΉ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ читатСлям прСдлагаСтся ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚ΡŒΡΡ с основными Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°ΠΌΠΈ ΠΈ опрСдСлСниями Π² области ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π±ΡƒΠ΄ΡƒΡ‚ рассмотрСны концСпция ΠΈ ΠΏΠ°Ρ€Π°Π΄ΠΈΠ³ΠΌΠ° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности. Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ Π² Π΄Π°Π½Π½ΠΎΠΉ ΠΈ ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… публикациях основываСтся Π½Π° общСпринятых российских ΠΈ ΠΌΠΈΡ€ΠΎΠ²Ρ‹Ρ… ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π°Ρ… ΠΊ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности.

Π‘ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ΠΌ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ ΠΈ ΠΈΡ… Π²ΡΠ΅ΠΎΠ±ΡŠΠ΅ΠΌΠ»ΡŽΡ‰ΠΈΠΌ ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ΠΌ практичСски Π²ΠΎ всС сфСры Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ соврСмСнных государств ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ вопросы Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ становятся ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹ΠΌΠΈ: Ρ‚Π°ΠΊ называСмая чСтвСртая научная Ρ€Π΅Π²ΠΎΠ»ΡŽΡ†ΠΈΡ нСмыслима Π±Π΅Π· использования Π½Π°ΡƒΠΊΠΎΡ‘ΠΌΠΊΠΈΡ… ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ со всСми прСимущСствами привносят ΠΈ связанныС с Π½ΠΈΠΌΠΈ риски, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ с ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ΠΌ ИВ Π² ΠΆΠΈΠ·Π½ΠΈ государств, ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΈ ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Ρ… Π³Ρ€Π°ΠΆΠ΄Π°Π½ растут ΠΈ мноТатся ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности.

Налицо постоянная ΡΠ²ΠΎΠ»ΡŽΡ†ΠΈΡ ΠΊΠ°ΠΊ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ, Ρ‚Π°ΠΊ ΠΈ сфСры Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, Π° Ρ‚Π°ΠΊΠΆΠ΅ самих Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ…: Ссли Π΅Ρ‰Ρ‘ Π² ΠΊΠΎΠ½Ρ†Π΅ 20-Π³ΠΎ Π²Π΅ΠΊΠ° вопросами Π²Π·Π»ΠΎΠΌΠ° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Ρ‹Ρ… систСм занимались, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΡƒΠ²Π»Π΅Ρ‡Π΅Π½Π½Ρ‹Π΅ энтузиасты ΠΈΠ· акадСмичСских срСд, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ ставили своСй Ρ†Π΅Π»ΡŒΡŽ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ Π½Π΅Π·Π°ΠΊΠΎΠ½Π½ΠΎΠΉ ΠΏΡ€ΠΈΠ±Ρ‹Π»ΠΈ ΠΈ ΠΎΠ±ΠΌΠ°Π½ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ ΠΈ Π³Ρ€Π°ΠΆΠ΄Π°Π½, Ρ‚ΠΎ Π² послСднСС врСмя с ΠΊΠ°ΠΆΠ΄Ρ‹ΠΌ Π³ΠΎΠ΄ΠΎΠΌ растСт количСство финансово ΠΌΠΎΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ². Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, Π² соврСмСнном кибСрпространствС ΠΎΡ€ΡƒΠ΄ΡƒΡŽΡ‚ настоящиС Π°Ρ€ΠΌΠΈΠΈ Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ², ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Π΅ ΠΈ спонсируСмыС ΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡŒΡΡ‚Π²Π°ΠΌΠΈ Ρ€Π°Π·Π½Ρ‹Ρ… стран. Они ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡŽΡ‚ нападСния Π½Π° рСсурсы ΠΈ инфраструктуру Π΄Ρ€ΡƒΠ³ΠΈΡ… государств ΠΈ ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ†ΠΈΠΉ с Ρ†Π΅Π»ΡŒΡŽ получСния Ρ€Π°Π·Π²Π΅Π΄Ρ‹Π²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ, Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ, Π²Ρ‹Π²ΠΎΠ΄Π° ΠΈΠ· строя ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² критичСской инфраструктуры ΠΈΠ»ΠΈ Π΄Π°ΠΆΠ΅ Ρ†Π΅Π»Ρ‹Ρ… отраслСй ΠΏΡ€ΠΎΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΎΡΡ‚ΠΈ. ΠžΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ с этим нарастаСт Ρ‚Π°ΠΊΠΆΠ΅ ΠΈ государствСнноС рСгуляторноС Π΄Π°Π²Π»Π΅Π½ΠΈΠ΅: осознавая Π²Π°ΠΆΠ½ΠΎΡΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ инфраструктуры, практичСски всС Ρ€Π°Π·Π²ΠΈΡ‚Ρ‹Π΅ государства ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‚ Π·Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π½ΠΎΡ€ΠΌΡ‹, ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΠ΅ соврСмСнным Π²Ρ‹Π·ΠΎΠ²Π°ΠΌ. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, соврСмСнная информационная Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ находится Β«Π½Π° Π»ΠΈΠ½ΠΈΠΈ пСрСкрСстного огня» высококвалифицированных Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ…, ИВ-потрСбностСй бизнСса ΠΈ государства, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€Π°Π²ΠΎΠ²ΠΎΠ³ΠΎ рСгулирования. Для ΠΏΠΎΠ±Π΅Π΄Ρ‹ Π² Π΄Π°Π½Π½Ρ‹Ρ… условиях ΠΏΡ€Π΅ΠΆΠ΄Π΅ всСго Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌ Ρ‚Π²Π΅Ρ€Π΄Ρ‹ΠΉ Ρ„ΡƒΠ½Π΄Π°ΠΌΠ΅Π½Ρ‚, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ Ρ‡Π΅Ρ‚ΠΊΠΎΠ΅ ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ основных явлСний, Ρ‚Π΅Ρ€ΠΌΠΈΠ½ΠΎΠ², Π° Ρ‚Π°ΠΊΠΆΠ΅ самой ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ†ΠΈΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности.

Под Π·Π°Ρ‰ΠΈΡ‚ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² классичСском ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠΈ подразумСваСтся обСспСчСниС цСлостности, ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ, доступности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… рСсурсов. ΠšΡ€ΠΎΠΌΠ΅ этого, Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ свойствами ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² состоянии защищСнности ΡΠ²Π»ΡΡŽΡ‚ΡΡ Π½Π΅ΠΎΡ‚ΠΊΠ°Π·ΡƒΠ΅ΠΌΠΎΡΡ‚ΡŒ, ΠΏΠΎΠ΄Π»ΠΈΠ½Π½ΠΎΡΡ‚ΡŒ, ΠΏΠΎΠ΄ΠΎΡ‚Ρ‡Π΅Ρ‚Π½ΠΎΡΡ‚ΡŒ.

Под ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΠΎΠ½ΠΈΠΌΠ°ΡŽΡ‚ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Ρƒ возникновСния Π½Π΅ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ нанСсти ΡƒΡ‰Π΅Ρ€Π± Π°ΠΊΡ‚ΠΈΠ²Π°ΠΌ ΠΈ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ состояниС защищСнности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ; ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρƒ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€Π΅Π΄ΡˆΠ΅ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ нСсанкционированноС ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ состояния Π°ΠΊΡ‚ΠΈΠ²Π°, Π½Π°Π·Ρ‹Π²Π°ΡŽΡ‰Π΅Π΅ΡΡ событиСм ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности.

ΠœΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΡƒΠ³Ρ€ΠΎΠ· β€” это идСнтификация всСх ΡƒΠ³Ρ€ΠΎΠ·, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ нанСсти ΡƒΡ‰Π΅Ρ€Π± Π°ΠΊΡ‚ΠΈΠ²Π°ΠΌ, ΠΈ Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠ² Π°Ρ‚Π°ΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Ρ‹ источниками ΡƒΠ³Ρ€ΠΎΠ· для нанСсСния ΡƒΡ‰Π΅Ρ€Π±Π°.

Под риском ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности ΠΏΠΎΠ½ΠΈΠΌΠ°ΡŽΡ‚ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ использования уязвимостСй Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ для причинСния ΡƒΡ‰Π΅Ρ€Π±Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Как ΠΈ Π² классичСском риск-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚Π΅, Π΅ΡΡ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ способы ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ кибСрриска: ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, ΠΏΡ€ΠΈΠ½ΡΡ‚ΡŒ, ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ, ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‚ΡŒ, ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ. Π’Ρ‹Π±ΠΎΡ€ ΠΈΠΌΠ΅Π½Π½ΠΎ послСднСго, Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΠΎΠΏΡ‚ΠΈΠΌΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΡ… случаях способа ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ риска ΠΏΡ€Π΅Π΄ΡˆΠ΅ΡΡ‚Π²ΡƒΠ΅Ρ‚ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΡŽ систСм ΠΈ срСдств ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности. ΠŸΡ€ΠΈ этом ΠΏΡ€ΠΈ Π²Ρ‹Π±ΠΎΡ€Π΅ ΠΈ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… ΠΌΠ΅Ρ€ ΠΏΠΎ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² слСдуСт Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒΡΡ Ρ†Π΅Π»Π΅ΡΠΎΠΎΠ±Ρ€Π°Π·Π½ΠΎΡΡ‚ΡŒΡŽ примСнСния этих ΠΌΠ΅Ρ€ Π² контСкстС Ρ€Π΅ΡˆΠ°Π΅ΠΌΠΎΠΉ бизнСс-Π·Π°Π΄Π°Ρ‡ΠΈ, стоимости Π°ΠΊΡ‚ΠΈΠ²Π° ΠΈ Π²Π΅Π»ΠΈΡ‡ΠΈΠ½Ρ‹ ΠΏΡ€ΠΎΠ³Π½ΠΎΠ·ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠ³ΠΎ ΡƒΡ‰Π΅Ρ€Π±Π°, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π·Π°Ρ‚Ρ€Π°Ρ‚ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ². Богласно общСпринятому ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Ρƒ, ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Ρ… ΠΌΠ΅Ρ€ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Π° ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ°Ρ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π° ΠΈΠ»ΠΈ Π²Π΅Π»ΠΈΡ‡ΠΈΠ½Ρƒ ΠΏΡ€ΠΎΠ³Π½ΠΎΠ·ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠ³ΠΎ ΡƒΡ‰Π΅Ρ€Π±Π°, Π° расчСтныС цСлСсообразныС Π·Π°Ρ‚Ρ€Π°Ρ‚Ρ‹ Π½Π° Π°Ρ‚Π°ΠΊΡƒ для Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ° Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ мСньшС, Ρ‡Π΅ΠΌ оТидаСмая ΠΈΠΌ ΠΏΡ€ΠΈΠ±Ρ‹Π»ΡŒ ΠΎΡ‚ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ этой Π°Ρ‚Π°ΠΊΠΈ.

Π£Ρ‰Π΅Ρ€Π± ΠΎΡ‚ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π°Ρ‚Π°ΠΊΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ прямым ΠΈΠ»ΠΈ нСпрямым. ΠŸΡ€ΡΠΌΠΎΠΉ ΡƒΡ‰Π΅Ρ€Π± β€” это нСпосрСдствСнныС ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½Ρ‹Π΅ ΠΈ Π»Π΅Π³ΠΊΠΎ ΠΏΡ€ΠΎΠ³Π½ΠΎΠ·ΠΈΡ€ΡƒΠ΅ΠΌΡ‹Π΅ ΠΏΠΎΡ‚Π΅Ρ€ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ утСря ΠΏΡ€Π°Π² ΠΈΠ½Ρ‚Π΅Π»Π»Π΅ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ собствСнности, Ρ€Π°Π·Π³Π»Π°ΡˆΠ΅Π½ΠΈΠ΅ сСкрСтов производства, сниТСниС стоимости Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² ΠΈΠ»ΠΈ ΠΈΡ… частичноС ΠΈΠ»ΠΈ ΠΏΠΎΠ»Π½ΠΎΠ΅ Ρ€Π°Π·Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅, судСбныС ΠΈΠ·Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΈ Π²Ρ‹ΠΏΠ»Π°Ρ‚Π° ΡˆΡ‚Ρ€Π°Ρ„ΠΎΠ² ΠΈ компСнсаций ΠΈ Ρ‚.Π΄. НСпрямой ΡƒΡ‰Π΅Ρ€Π± ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ·Π½Π°Ρ‡Π°Ρ‚ΡŒ качСствСнныС ΠΈΠ»ΠΈ косвСнныС ΠΏΠΎΡ‚Π΅Ρ€ΠΈ. ΠšΠ°Ρ‡Π΅ΡΡ‚Π²Π΅Π½Π½Ρ‹ΠΌΠΈ потСрями ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ²Π»ΡΡ‚ΡŒΡΡ приостановка ΠΈΠ»ΠΈ сниТСниС эффСктивности Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, потСря ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ², сниТСниС качСства ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ… Ρ‚ΠΎΠ²Π°Ρ€ΠΎΠ² ΠΈΠ»ΠΈ ΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌΡ‹Ρ… услуг. ΠšΠΎΡΠ²Π΅Π½Π½Ρ‹Π΅ ΠΏΠΎΡ‚Π΅Ρ€ΠΈ β€” это, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, нСдополучСнная ΠΏΡ€ΠΈΠ±Ρ‹Π»ΡŒ, потСря Π΄Π΅Π»ΠΎΠ²ΠΎΠΉ Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΠΈ, Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ понСсСнныС расходы.

Π£Π³Ρ€ΠΎΠ·Π° бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ ΠΏΡ€ΠΈ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… взаимосвязанных ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ²: источника ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, уязвимости Π°ΠΊΡ‚ΠΈΠ²Π°, способа Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° воздСйствия ΠΈ самого врСдоносного воздСйствия. ΠŸΡ€ΠΈΠ²Π΅Π΄Π΅ΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€: Ρ…Π°ΠΊΠ΅Ρ€ (источник ΡƒΠ³Ρ€ΠΎΠ·Ρ‹) Π°Ρ‚Π°ΠΊΡƒΠ΅Ρ‚ Π½Π΅ΠΏΡ€ΠΎΠΏΠ°Ρ‚Ρ‡Π΅Π½Π½Ρ‹ΠΉ Π²Π΅Π±-сСрвСр ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ (ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π°) ΠΏΡƒΡ‚Π΅ΠΌ внСдрСния SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ (способ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹) Π² ΠΎΠ±ΡΠ»ΡƒΠΆΠΈΠ²Π°ΡŽΡ‰ΡƒΡŽ этот Π²Π΅Π±-сСрвСр Π‘Π£Π‘Π” (ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ воздСйствия) ΠΈ Π½Π΅Π·Π°ΠΊΠΎΠ½Π½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ (врСдоносноС воздСйствиС).

Π”Π°Π»Π΅Π΅ эти ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности Π±ΡƒΠ΄ΡƒΡ‚ рассмотрСны ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅.

1. Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊΠΎΠΌ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ²Π»ΡΡ‚ΡŒΡΡ внСшниС ΠΈΠ»ΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ (ΠΏΠΎ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡŽ ΠΊ рассматриваСмому ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρƒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹) Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ, Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈ Π»ΠΈΡ†Π°, силы ΠΏΡ€ΠΈΡ€ΠΎΠ΄Ρ‹.

Π’Π½Π΅ΡˆΠ½ΠΈΠ΅ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ Π½Π΅ ΡΠ²Π»ΡΡŽΡ‚ΡΡ сотрудниками ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΌΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм, аутсорсСрами, подрядчиками, поставщиками, Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ°ΠΌΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠΌΠΈ Π»ΠΈΡ†Π°ΠΌΠΈ, связанными ΡŽΡ€ΠΈΠ΄ΠΈΡ‡Π΅ΡΠΊΠΈΠΌΠΈ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡΠΌΠΈ с рассматриваСмой ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ. Π’Π°ΠΊΠΈΠ΅ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ Π½Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΎΠ³ΠΎ доступа ΠΊ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρƒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ (ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΌΡƒ Π°ΠΊΡ‚ΠΈΠ²Ρƒ) ΠΈ ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΡŽΡ‚ΡΡ ΠΏΠΎ ΠΈΡ…Π½Π°Π²Ρ‹ΠΊΠ°ΠΌ, возмоТностям ΠΈ ΠΌΠΎΡ‚ΠΈΠ²Π°Ρ†ΠΈΠΈ. ΠŸΡ€ΠΈΠΌΠ΅Ρ€Π°ΠΌΠΈ Π²Π½Π΅ΡˆΠ½ΠΈΡ… Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Π΅ΠΉ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡŒΡΡ‚Π²Π΅Π½Π½Ρ‹Π΅ Ρ…Π°ΠΊΠ΅Ρ€Ρ‹-экспСрты с государствСнной финансовой ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΎΠΉ ΠΈΠ»ΠΈ нанятыС ΠΊΠΎΠ½ΠΊΡƒΡ€Π΅Π½Ρ‚Π°ΠΌΠΈ кибСрпрСступники, Ρ‚Π°ΠΊ ΠΈ «хактивисты», ΠΏΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ ΠΊΠΈΠ±Π΅Ρ€ΠΌΠΎΡˆΠ΅Π½Π½ΠΈΠΊΠΈ ΠΈΠ»ΠΈ Π΄Π°ΠΆΠ΅ подростки, Π²ΠΎΠΎΡ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ ΡˆΠΈΡ€ΠΎΠΊΠΎΠ΄ΠΎΡΡ‚ΡƒΠΏΠ½Ρ‹ΠΌΠΈ хакСрским ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°ΠΌΠΈ. ΠœΠ΅Ρ€Π°ΠΌΠΈ противодСйствия внСшним Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡΠΌ являСтся практичСски вСсь спСктр «классичСских» способов обСспСчСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности: Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… Ρ€Π΅Π³Π»Π°ΠΌΠ΅Π½Ρ‚ΠΈΡ€ΡƒΡŽΡ‰ΠΈΡ… Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ², срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, ΠΌΠ΅Ρ€ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ противодСйствия, Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈ расслСдованиС ΠΊΠΈΠ±Π΅Ρ€ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² ΠΈ Ρ‚.Π΄. ΠžΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΡΠΌ слСдуСт ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ€Π΅Π³ΡƒΠ»ΡΡ€Π½ΡƒΡŽ ΠΎΡ†Π΅Π½ΠΊΡƒ собствСнной подвСрТСнности риску Π°Ρ‚Π°ΠΊΠΈ Π²Π½Π΅ΡˆΠ½ΠΈΡ… Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ², ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½ΡƒΠΆΠ½ΠΎ ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ сфСру Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ, Π·Π°Π²ΠΈΡΠΈΠΌΠΎΡΡ‚ΡŒ ΠΎΡ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ, ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎΡΡ‚ΡŒ, ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ для Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ…, ΡˆΠΈΡ€ΠΎΡ‚Ρƒ ΠΎΡ…Π²Π°Ρ‚Π° ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ. Π’ Ρ†Π΅Π»ΠΎΠΌ, ΠΈΠΌΠ΅Π½Π½ΠΎ внСшниС Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ ΡΠ²Π»ΡΡŽΡ‚ΡΡ самым нСпрСдсказуСмым ΠΈ Π±Π΅ΡΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹ΠΌ Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠΌ кибСрриска, Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‰ΠΈΠΌ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ самых соврСмСнных ΠΌΠ΅Ρ€ ΠΈ способов Π·Π°Ρ‰ΠΈΡ‚Ρ‹.

Π’Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΌΠΈ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡΠΌΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒΡΡ физичСскиС Π»ΠΈΡ†Π° β€” сотрудники ΠΈ Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΡŽΡ€ΠΈΠ΄ΠΈΡ‡Π΅ΡΠΊΠΈΠ΅ Π»ΠΈΡ†Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ Π΄ΠΎΠ³ΠΎΠ²ΠΎΡ€Π½Ρ‹Π΅ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡ с ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ. Π’Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΠΈ ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΡŽΡ‚ΡΡ ΠΏΠΎ цСлСнаправлСнности ΠΈ злонамСрСнности ΠΈΡ… дСйствий, Π° для осущСствлСния Ρ†Π΅Π»Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½ΠΎΠ³ΠΎ нСсанкционированного доступа Ρƒ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎΠ³ΠΎ инсайдСра Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ ΠΌΠΎΡ‚ΠΈΠ², способ ΠΈ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π°Ρ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ для Π°Ρ‚Π°ΠΊΠΈ. ΠŸΠΎΡΡ‚Π°Π²Ρ‰ΠΈΠΊΠΈ услуг, оборудования ΠΈΠ»ΠΈ пСрсонала Ρ‚Π°ΠΊΠΆΠ΅ нСсут Π² сСбС риски ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности β€” извСстны случаи, ΠΊΠΎΠ³Π΄Π° ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌΠΈ ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ ΡΡ‚Π°Π½ΠΎΠ²ΠΈΠ»ΠΈΡΡŒ поставщики IT-сСрвисов, ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈ Π²ΡΠΏΠΎΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ оборудования ΠΈ сотрудники ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ-подрядчика. ΠŸΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Ρ‹ ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… сСрвисов Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠΏΠ°Π΄Π°ΡŽΡ‚ Π² ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡŽ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Π΅ΠΉ, Ρ‡Π΅ΠΌΡƒ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ²ΠΈΠ΄Π΅Ρ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ большоС количСство ΡƒΡ‚Π΅Ρ‡Π΅ΠΊ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ· Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎ сконфигурированных ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰. Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ Ρ‚Π΅Π½Π΄Π΅Π½Ρ†ΠΈΡŽ послСднСго Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π² Π²ΠΈΠ΄Π΅ стандартизации ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² ΠΎΡ†Π΅Π½ΠΊΠΈ ΠΈ управлСния риском привлСчСния сторонних ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ: Π¦Π‘ Π Π€ выпустил стандарт БВО Π‘Π  Π˜Π‘Π‘Π‘-1.4-2018 Β«Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ риском ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности ΠΏΡ€ΠΈ аутсорсингС», Π° ΠΌΠ΅ΠΆΠ΄ΡƒΠ½Π°Ρ€ΠΎΠ΄Π½Ρ‹ΠΉ стандарт ISO 27036 ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для управлСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΏΡ€ΠΈ взаимодСйствии с поставщиками услуг, Π² Ρ‚ΠΎΠΌ числС ΠΈ с ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Π°ΠΌΠΈ ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… сСрвисов (Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΡΡ‚Π²ΡƒΡΡΡŒ ISO 27036-4:2016).

ΠšΡ€ΠΎΠΌΠ΅ Π²Π½Π΅ΡˆΠ½ΠΈΡ… ΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Π΅ΠΉ Π½Π΅ стоит Π·Π°Π±Ρ‹Π²Π°Ρ‚ΡŒ ΠΈ ΠΎ Π΄Ρ€ΡƒΠ³ΠΈΡ… источниках ΡƒΠ³Ρ€ΠΎΠ·: Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈ Π»ΠΈΡ†Π° ΠΈ силы ΠΏΡ€ΠΈΡ€ΠΎΠ΄Ρ‹ ΠΌΠΎΠ³Ρƒ ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ сущСствСнноС Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ΅ влияниС Π½Π° Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. Π’Π°ΠΊ, Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈΠΌΠΈ Π»ΠΈΡ†Π°ΠΌΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ ΠΎΡ€Π³Π°Π½Ρ‹ государствСнной власти, послСдствия ΠΎΡ‚ Π²ΠΌΠ΅ΡˆΠ°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π² Ρ€Π°Π±ΠΎΡ‚Ρƒ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ соразмСрны с воздСйствиСм стихийного бСдствия. Новости ΠΎ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ слСдствСнных мСроприятий ΠΌΠΎΠ³ΡƒΡ‚ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎ ΡΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ Π½Π° ΠΈΠΌΠΈΠ΄ΠΆΠ΅ ΠΈ Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π° вынСсСнноС прСдписаниС ΠΎ приостановкС Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ Π½Π° Π΄Π°ΠΆΠ΅ ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π½Π΅ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ срок ΠΌΠΎΠΆΠ΅Ρ‚ фактичСски ΠΎΠ·Π½Π°Ρ‡Π°Ρ‚ΡŒ ΡƒΡ…ΠΎΠ΄ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ с Ρ€Ρ‹Π½ΠΊΠ°. Π’Π°ΠΊΠΈΠΌΠΈ ΠΆΠ΅ послСдствиями ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π΅Ρ€Π½ΡƒΡ‚ΡŒΡΡ ΠΈΠ·ΡŠΡΡ‚ΠΈΠ΅ оборудования, ΠΎΠΏΠ΅Ρ‡Π°Ρ‚Ρ‹Π²Π°Π½ΠΈΠ΅ сСрвСрных ΠΏΠΎΠΌΠ΅Ρ‰Π΅Π½ΠΈΠΉ, арСст ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. ΠœΠ΅Ρ€Π°ΠΌΠΈ ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ рисков, ΠΏΠΎΡ€ΠΎΠΆΠ΄Π΅Π½Π½Ρ‹Ρ… воздСйствиСм Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈΡ… Π»ΠΈΡ†, Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ ΠΊΠ°ΠΊ Π½Π΅ΡƒΠΊΠΎΡΠ½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ всСх Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ Π΄Π΅ΠΉΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π³ΠΎ Π·Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π°, Ρ‚Π°ΠΊ ΠΈ Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½Ρ‹Π΅ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ compliance-ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ. НаконСц, силами ΠΏΡ€ΠΈΡ€ΠΎΠ΄Ρ‹ Π² контСкстС ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ источников ΡƒΠ³Ρ€ΠΎΠ· ΡΠ²Π»ΡΡŽΡ‚ΡΡ стихийныС бСдствия, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ ΠΏΡ€ΠΈΡ€ΠΎΠ΄Π½Ρ‹Π΅ ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ³Π΅Π½Π½Ρ‹Π΅ катастрофы, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ катастрофы: эпидСмии, Π²ΠΎΠ΅Π½Π½Ρ‹Π΅ дСйствия, Ρ‚Π΅Ρ€Π°ΠΊΡ‚Ρ‹, Ρ€Π΅Π²ΠΎΠ»ΡŽΡ†ΠΈΠΈ, забастовки ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ форс-ΠΌΠ°ΠΆΠΎΡ€Ρ‹. Для ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ рисков Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠΈΡΡˆΠ΅ΡΡ‚Π²ΠΈΠΉ Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ большиС финансовыС влоТСния Π² систСмы обСспСчСния нСпрСрывности Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈ восстановлСния работоспособности, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΡƒΡ‡Π΅Ρ‚ Π΄Π°Π½Π½Ρ‹Ρ… рисков Π½Π° Π½Π°Ρ‡Π°Π»ΡŒΠ½Ρ‹Ρ… этапах развития ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ: слСдуСт Ρ‚Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ мСсторасполоТСниС офисов с ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ мСстности, близости Π΄Ρ€ΡƒΠ³ΠΈΡ… ΡƒΡ‡Ρ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠΉ ΠΈ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² инфраструктуры, ΠΏΠΎΠ³ΠΎΠ΄Π½Ρ‹Ρ… условий, состояния государства ΠΈ социума, ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ³Π½ΠΎΠ·Ρ‹ экономичСского ΠΈ ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ развития ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠ³ΠΎ Ρ€Π΅Π³ΠΈΠΎΠ½Π° присутствия. ΠšΡ€ΠΎΠΌΠ΅ ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ рисков воздСйствия стихийных бСдствий описанными Π²Ρ‹ΡˆΠ΅ способами, ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ ΠΈ Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ способ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ… рисков β€” страхованиС. ΠŸΡ€ΠΈ ΠΏΡ€ΠΎΠ΄ΡƒΠΌΠ°Π½Π½ΠΎΠΉ ΠΈ Π³Ρ€Π°ΠΌΠΎΡ‚Π½ΠΎ Π²Ρ‹Π±Ρ€Π°Π½Π½ΠΎΠΉ схСмС страховых Π²Ρ‹ΠΏΠ»Π°Ρ‚ ΠΌΠΎΠΆΠ½ΠΎ Π½ΠΈΠ²Π΅Π»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡ‰Π΅Ρ€Π± ΠΎΡ‚ воздСйствия Π½Π΅ΠΏΡ€Π΅ΠΎΠ΄ΠΎΠ»ΠΈΠΌΡ‹Ρ… сил Π½Π° бизнСс. Однако, Π»ΡŽΠ±ΠΎΠΌΡƒ Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŽ ΠΈ сотруднику всСгда стоит ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Тизнь Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ° бСсцСнна ΠΏΠΎ ΡΡ€Π°Π²Π½Π΅Π½ΠΈΡŽ с Π΄Π°ΠΆΠ΅ самым ΠΏΡ€ΠΈΠ±Ρ‹Π»ΡŒΠ½Ρ‹ΠΌ бизнСсом, поэтому ΠΏΡ€ΠΈ Π»ΡŽΠ±Ρ‹Ρ… ΠΎΠ±ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΡΡ‚Π²Π°Ρ… спасСниС ΠΆΠΈΠ·Π½Π΅ΠΉ ΠΈ Π·Π΄ΠΎΡ€ΠΎΠ²ΡŒΡ людСй Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ ΠΏΠ΅Ρ€Π²Ρ‹ΠΌ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚ΠΎΠΌ.

2. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ β€” это нСдостаток срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ использован Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Π΅ΠΌ (ΠΊΠ°ΠΊ внСшним, Ρ‚Π°ΠΊ ΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΌ) для Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ· ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности. Уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΡ€ΠΎΠΆΠ΄Π΅Π½Ρ‹ ΠΊΠ°ΠΊ ошибками ΠΏΡ€ΠΈ создании, Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠΈ ΠΈΠ»ΠΈ эксплуатации систСмы, Ρ‚Π°ΠΊ ΠΈ ΡΠ»Π°Π±ΠΎΡΡ‚ΡŒΡŽ Π½Π°Π»ΠΎΠΆΠ΅Π½Π½Ρ‹Ρ… Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Ρ… срСдств ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½Π½Ρ‹Ρ… ΠΌΠ΅Ρ€.

Π‘ логичСской Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния, Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ идСально Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½Ρ‹Ρ… ΠΈ бСзопасных ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€ΠΈ этом Π½Π΅ находятся Π² ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ пространствС, Π° Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ свою бизнСс-Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡŽ, поэтому Π΄Π°ΠΆΠ΅ Π² самой казалось Π±Ρ‹ Π½Π°Π΄Π΅ΠΆΠ½ΠΎΠΉ ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠΉ систСмС ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ уязвимости. Российский стандарт Π“ΠžΠ‘Π’ Π  56546-2015 выдСляСт нСсколько Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… Ρ‚ΠΈΠΏΠΎΠ² уязвимостСй: уязвимости ΠΊΠΎΠ΄Π°, ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρ‹, организационная ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, многофакторная ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ. Π”Π°Π½Π½Ρ‹ΠΉ стандарт ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ ΠΈ Π½Π° ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ мСста возникновСния уязвимостСй: общСсистСмноС, ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠ΅, ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ΅ ПО, тСхничСскиС срСдства, сСтСвоС ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅, срСдства Π·Π°Ρ‰ΠΈΡ‚Ρ‹. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ характСризуСтся ΡΡ‚Π΅ΠΏΠ΅Π½ΡŒΡŽ своСй опасности, которая стандартом Π“ΠžΠ‘Π’ Π  56546-2015 опрСдСляСтся ΠΊΠ°ΠΊ ΡΡ€Π°Π²Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ Π²Π΅Π»ΠΈΡ‡ΠΈΠ½Π°, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ΠΈΠ·ΡƒΡŽΡ‰Π°Ρ ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы уязвимости ΠΈ влияниС этой уязвимости Π½Π° Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ свойств бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ (ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ, Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ).

ΠžΠ±Ρ‰Π΅ΠΏΡ€ΠΈΠ½ΡΡ‚Ρ‹ΠΌ способом расчСта опасности уязвимости Π² количСствСнном Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠΈ являСтся использованиС ΠΌΠ΅Ρ‚Ρ€ΠΈΠΊΠΈ CVSS (Common Vulnerability Scoring System) амСриканского ΠΠ°Ρ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ института стандартов ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ (NIST, National Institute of Standards and Technology). Данная ΠΌΠ΅Ρ‚Ρ€ΠΈΠΊΠ° позволяСт ΠΎΠΏΠΈΡΠ°Ρ‚ΡŒ основныС особСнности уязвимости ΠΈ количСствСнно ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ Π΅Ρ‘ ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ (ΠΏΠΎ шкалС ΠΎΡ‚ 0 Π΄ΠΎ 10) Π² зависимости ΠΎΡ‚ слоТности эксплуатации, влияния Π½Π° свойства бСзопасности Π°ΠΊΡ‚ΠΈΠ²Π°, наличия Π³ΠΎΡ‚ΠΎΠ²ΠΎΠ³ΠΎ эксплойта ΠΈ Π΅Π³ΠΎ доступности для Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°, возмоТности ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, уровня достовСрности сообщСния ΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ уязвимости, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π² привязкС ΠΊ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ срСдС эксплуатации уязвимой систСмы.

ИдСя Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎ Ρ€Π΅Π³ΠΈΡΡ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ уязвимости нашла свою Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ Π² Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… рССстрах уязвимостСй, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ MITRE CVE (Common Vulnerabilities and Exposures), Π‘Π”Π£ ЀБВЭК России (Π‘Π°Π½ΠΊ Π΄Π°Π½Π½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ· бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ), NIST NVD (National Vulnerability Database), CERT/CC VND (Vulnerability Notes Database).

РССстр CVE ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ MITRE вСдСтся с 1999 Π³ΠΎΠ΄Π°, ΠΈ Π·Π° это врСмя Π² Π½Π΅ΠΌ Π±Ρ‹Π»ΠΈ сохранСны Π΄Π°Π½Π½Ρ‹Π΅ ΠΎ Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 115 тысячах уязвимостСй. Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ Π² Π΄Π°Π½Π½Ρ‹ΠΉ рССстр вносят CNA (CVE Numbering Authorities) β€” зарСгистрированныС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ (Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ государствСнныС CERT’Ρ‹), ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ-ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈ ПО, Π° Ρ‚Π°ΠΊΠΆΠ΅ нСзависимыС исслСдоватСли бСзопасности, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ полномочия ΠΏΡ€ΠΈΡΠ²Π°ΠΈΠ²Π°Ρ‚ΡŒ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹ΠΌ уязвимостям ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ Π²ΠΈΠ΄Π° CVE-YYYY-NNNN, Π³Π΄Π΅ YYYY β€” Π³ΠΎΠ΄ обнаруТСния уязвимости, Π° NNNN β€” Π΅Ρ‘ порядковый Π½ΠΎΠΌΠ΅Ρ€. Π’ настоящий ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π² спискС CNA ΠΏΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚ 98 ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ ΠΈ Π»ΠΈΡ†, срСди ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π΅ΡΡ‚ΡŒ Π΄Π²Π΅ российских ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ β€” ЯндСкс ΠΈ Лаборатория ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ.

Российский рССстр Π‘Π”Π£ находится Π² Π²Π΅Π΄Π΅Π½ΠΈΠΈ ЀБВЭК России ΠΈ Π“ΠΠ˜Π˜Π˜ ΠŸΠ’Π—Π˜. Π‘ 2015 Π³ΠΎΠ΄Π° ΠΎΠ½ пополнился ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎ Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 21 тысячС уязвимостСй, ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ… ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ Π²ΠΈΠ΄Π° BDU: Π“Π“Π“Π“-ННННН, Π³Π΄Π΅ Π“Π“Π“Π“ β€” Π³ΠΎΠ΄ обнаруТСния, Π° ННННН β€” порядковый Π½ΠΎΠΌΠ΅Ρ€ уязвимости. Π”Π°Π½Π½Ρ‹ΠΉ рССстр Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π΅Π½ Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ содСрТит ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ± уязвимостях Π² ПО российской Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ, которая Π½Π΅ прСдставлСна Π² Π΄Ρ€ΡƒΠ³ΠΈΡ… рССстрах, Π° Ρ‚Π°ΠΊΠΆΠ΅ позволяСт Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌ отСчСствСнных срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎΠ± уязвимостях ΠΈΠ· Π½Π°Π΄Π΅ΠΆΠ½ΠΎΠ³ΠΎ государствСнного источника. Π›ΡŽΠ±ΠΎΠΉ нашСдший ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π³Ρ€Π°ΠΆΠ΄Π°Π½ΠΈΠ½ ΠΈΠ»ΠΈ организация ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Π½Π΅ΠΉ Ρ‡Π΅Ρ€Π΅Π· Π²Π΅Π±-Ρ„ΠΎΡ€ΠΌΡƒ ΠΈΠ»ΠΈ ΠΏΠΎ элСктронной ΠΏΠΎΡ‡Ρ‚Π΅ нСпосрСдствСнно Π²ΠΎ ЀБВЭК России.

ΠšΡ€ΠΎΠΌΠ΅ ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹Ρ… ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ…, сущСствуСт ΠΈ большоС количСство Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… рССстров уязвимостСй ΠΈ эксплойтов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ вСдутся ΠΊΠ°ΠΊ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°ΠΌΠΈ ПО (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Microsoft, Cisco, Oracle, IBM, Red Hat, Ubuntu, VMware ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅), Ρ‚Π°ΠΊ ΠΈ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ организациями ΠΈ энтузиастами.

ΠŸΡ€ΠΈΡ‡ΠΈΠ½ΠΎΠΉ возникновСния уязвимости ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ошибка, допущСнная ΠΏΡ€ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ ΠΈΠ»ΠΈ настройкС ПО. АмСриканский ΠΠ°Ρ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ институт стандартов ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ классифицируСт 124 Ρ‚ΠΈΠΏΠ° ошибок Π² своСм ΠΏΠ΅Ρ€Π΅Ρ‡Π½Π΅ CWE (Common Weakness Enumeration). Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½Ρ‹Ρ… ошибок Π½Π° сайтС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ MITRE ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½ΠΎ Π΅Ρ‘ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΠ΅ описаниС с ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π°ΠΌΠΈ уязвимого ΠΊΠΎΠ΄Π°, указаниями ΠΏΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΡŽ ΠΈ ΡƒΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… ошибок с привязкой ΠΊ стадиями Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ПО, Π° Ρ‚Π°ΠΊΠΆΠ΅ со ссылками Π½Π° зарСгистрированныС уязвимости CVE, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±Ρ‹Π»ΠΈ Π²Ρ‹Π·Π²Π°Π½Ρ‹ Π΄Π°Π½Π½ΠΎΠΉ ошибкой, ΠΈ Π½Π° ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹ Π°Ρ‚Π°ΠΊ CAPEC (Common Attack Pattern Enumeration and Classification), ΡΠ²ΡΠ·Ρ‹Π²Π°ΡŽΡ‰ΠΈΠ΅ ΠΎΡˆΠΈΠ±ΠΊΡƒ ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ.

ЀБВЭК России создала рССстр ΡƒΠ³Ρ€ΠΎΠ· бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² качСствС отСчСствСнной Π°Π»ΡŒΡ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Ρ‹ классификатору MITRE CAPEC. Π”Π°Π½Π½Ρ‹ΠΉ рССстр Π½Π° Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠΉ дСнь содСрТит 213 Ρ‚ΠΈΠΏΠΎΠ² ΡƒΠ³Ρ€ΠΎΠ·, ΠΏΡ€ΠΈ этом ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ‚ΠΈΠΏ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈΠΌΠ΅Π΅Ρ‚ свой ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ (Π²ΠΈΠ΄Π° Π£Π‘Π˜.***), описаниС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, источника, ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° воздСйствия ΠΈ послСдствий ΠΎΡ‚ Π΅Ρ‘ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ. ДоступСн поиск ΠΏΠΎ названию, источнику ΠΈΠ»ΠΈ послСдствиям Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹. ΠŸΡ€ΠΈ этом Π² рССстрС содСрТатся Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ чисто тСхничСскиС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, Π½ΠΎ ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π£Π‘Π˜.040 (Π£Π³Ρ€ΠΎΠ·Π° ΠΊΠΎΠ½Ρ„Π»ΠΈΠΊΡ‚Π° ΡŽΡ€ΠΈΡΠ΄ΠΈΠΊΡ†ΠΈΠΉ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… стран), Π£Π‘Π˜.056 (Π£Π³Ρ€ΠΎΠ·Π° нСкачСствСнного пСрСноса инфраструктуры Π² ΠΎΠ±Π»Π°ΠΊΠΎ) ΠΈΠ»ΠΈ Π£Π‘Π˜.134 (Π£Π³Ρ€ΠΎΠ·Π° ΠΏΠΎΡ‚Π΅Ρ€ΠΈ довСрия ΠΊ поставщику ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… услуг).

Для выявлСния уязвимостСй ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΊΠ°ΠΊ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ систСмы (сканСры уязвимостСй, систСмы управлСния конфигурациями ΠΈ вСрсиями), Ρ‚Π°ΠΊ ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΎΡ†Π΅Π½ΠΊΡƒ защищСнности ΠΈ тСсты Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Ρ‡Π΅Π³ΠΎ организация ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ эксплуатируСмых уязвимостСй. Однако Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ дСнь появляСтся Π² срСднСм нСсколько дСсятков Π½ΠΎΠ²Ρ‹Ρ… уязвимостСй, Ρ‚Π°ΠΊ Ρ‡Ρ‚ΠΎ эпизодичСским Π°Π½Π°Π»ΠΈΠ·ΠΎΠΌ ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒΡΡ Π½Π΅ слСдуСт, Π° стоит Π²Ρ‹ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½Ρ‹ΠΉ процСсс управлСния уязвимостями. Π’ Π΅Π³ΠΎ Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ цикличСски ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΈΠ½Π²Π΅Π½Ρ‚Π°Ρ€ΠΈΠ·Π°Ρ†ΠΈΡŽ, ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΈ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚ΠΈΠ·Π°Ρ†ΠΈΡŽ Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ², Π°Π½Π°Π»ΠΈΠ· Ρ‚Π΅ΠΊΡƒΡ‰Π΅ΠΉ защищСнности, поиск уязвимостСй ΠΈ ΠΈΡ… ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ (устранСниС/минимизация/изоляция/принятиС) Π² соотвСтствии с ΠΈΡ… ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΡΡ‚ΡŒΡŽ, ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΡƒΡŽ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ ΠΈ ΠΎΡ†Π΅Π½ΠΊΡƒ эффСктивности ΠΏΡ€ΠΎΠΉΠ΄Π΅Π½Π½Ρ‹Ρ… шагов.

3. Бпособы Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ· Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄Π΄Π°ΡŽΡ‚ΡΡ классификации. НапримСр, ЀБВЭК России ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·: нСсанкционированный сбор ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, исчСрпаниС рСсурсов, ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ, ΠΏΠΎΠ΄ΠΌΠ΅Π½Π° ΠΏΡ€ΠΈ взаимодСйствии, ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ сроками ΠΈ состояниСм, Π·Π»ΠΎΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π»Π΅Π½ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΠΎΠΌ, вСроятностныС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹, Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ структурами Π΄Π°Π½Π½Ρ‹Ρ…, Π°Π½Π°Π»ΠΈΠ· Ρ†Π΅Π»Π΅Π²ΠΎΠ³ΠΎ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π°, ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ рСсурсами, использованиС тСхничСских ΠΎΡ‚ΠΊΠ°Π·ΠΎΠ² ΠΈ ошибок, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ физичСского доступа, использованиС слабостСй ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ.

ΠŸΡ€ΠΎΠ΅ΠΊΡ‚ MITRE ATT&CK являСтся Π±Π°Π·ΠΎΠΉ Π·Π½Π°Π½ΠΈΠΉ ΠΎ способах Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·, Ρ€Π°ΡΡˆΠΈΡ€ΡΡ список ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Π΄ΠΎ Ρ‚Π°ΠΊΡ‚ΠΈΠΊ, Ρ‚Π΅Ρ…Π½ΠΈΠΊ ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ (TTPs β€” Tactics, Techniques, Procedures), примСняСмых Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌΠΈ. MITRE ATT&CK связан с классификатором шаблонов Π°Ρ‚Π°ΠΊ MITRE CAPEC, ΠΎ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΠΌΡ‹ Π³ΠΎΠ²ΠΎΡ€ΠΈΠ»ΠΈ Ρ€Π°Π½Π΅Π΅. Для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· Ρ‚Π°ΠΊΡ‚ΠΈΠΊ Π°Ρ‚Π°ΠΊ приводится ΠΏΠ΅Ρ€Π΅Ρ‡Π΅Π½ΡŒ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΈΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡΠΎΠΏΡ€ΠΎΠ²ΠΎΠΆΠ΄Π°ΡŽΡ‚ΡΡ Π΄Π΅Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΌ тСхничСским описаниСм Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π°Ρ‚Π°ΠΊΠΈ, списком ПО, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠ³ΠΎ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌΠΈ, ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Π°ΠΌΠΈ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… кибСрпрСступных Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΎΠΊ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… Π² соотвСтствии со своим Β«ΠΏΠΎΡ‡Π΅Ρ€ΠΊΠΎΠΌΒ» Ρ‚Π΅ ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹Π΅ TTPs, ΠΏΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Π°Ρ‚Π°ΠΊΡƒ ΠΌΠΎΠΆΠ½ΠΎ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ для ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ противодСйствия ΠΈΠ»ΠΈ расслСдования.

4. ΠžΠ±ΡŠΠ΅ΠΊΡ‚Π°ΠΌΠΈ врСдоносного воздСйствия ΠΏΡ€ΠΈ Π°Ρ‚Π°ΠΊΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ всС Π°ΠΊΡ‚ΠΈΠ²Ρ‹ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, ΠΊΠ°ΠΊ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅, Ρ‚Π°ΠΊ ΠΈ Π½Π΅ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅: люди, информация, процСссы Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ, производства ΠΈ поставки, ΠΊΠ°Π½Π°Π»Ρ‹ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹Π΅ ΠΈ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½Ρ‹Π΅ срСдства ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ систСм. ΠŸΡ€ΠΈ этом слСдуСт ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΈΠΌΠ΅Π½Π½ΠΎ люди β€” сотрудники, Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΠΈ, аутсорсСры β€” ΡΠ²Π»ΡΡŽΡ‚ΡΡ Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ самым слабым Π·Π²Π΅Π½ΠΎΠΌ Π² систСмС обСспСчСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. Если тСхничСскиС срСдства Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€ΡƒΡŽΡ‚ Π² соотвСтствии с Π·Π°Π»ΠΎΠΆΠ΅Π½Π½Ρ‹ΠΌΠΈ Π² Π½ΠΈΡ… ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌΠΈ ΠΈ для ΠΈΡ… эффСктивной Ρ€Π°Π±ΠΎΡ‚Ρ‹ достаточно произвСсти ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΡƒΡŽ настройку, Ρ‚ΠΎ для ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ «чСловСчСского Ρ„Π°ΠΊΡ‚ΠΎΡ€Π°Β» ΠΏΡ€ΠΈ ΠΊΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊΠ°Ρ… слСдуСт Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎ вСсти Ρ€Π°Π·ΡŠΡΡΠ½ΠΈΡ‚Π΅Π»ΡŒΠ½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ с пСрсоналом ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ‚Ρ€Π΅Π½ΠΈΡ€ΠΎΠ²ΠΊΠΈ ΠΈ ΠΎΠ±ΡƒΡ‡Π΅Π½ΠΈΠ΅, учитывая психологичСскиС ΠΈ ΡΠΎΡ†ΠΈΠΎΠΊΡƒΠ»ΡŒΡ‚ΡƒΡ€Π½Ρ‹Π΅ особСнности повСдСния сотрудников.

5. Π’ΠΈΠ΄Π°ΠΌΠΈ врСдоносного воздСйствия, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΡΠ²Π»ΡΡŽΡ‚ΡΡ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ цСлостности, ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ, доступности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… рСсурсов, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π°Ρ‚Π°ΠΊΠΈ Π½Π° Π½Π΅ΠΎΡ‚ΠΊΠ°Π·ΡƒΠ΅ΠΌΠΎΡΡ‚ΡŒ, ΠΏΠΎΠ΄Π»ΠΈΠ½Π½ΠΎΡΡ‚ΡŒ, ΠΏΠΎΠ΄ΠΎΡ‚Ρ‡Π΅Ρ‚Π½ΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½Ρ‹ΠΌΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π°ΠΌΠΈ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ цСлостности ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ²Π»ΡΡ‚ΡŒΡΡ Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·Π½Ρ‹Π΅ способы манипулирования ΠΈ ΠΌΠΎΡˆΠ΅Π½Π½ΠΈΡ‡Π΅ΡΡ‚Π²Π° с Π΄Π°Π½Π½Ρ‹ΠΌΠΈ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Data Diddling (скрытоС внСсСниС Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½Ρ‹Ρ… ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ Π² систСму с Ρ†Π΅Π»ΡŒΡŽ сохранСния искаТСнных свСдСний ΠΈ получСния ΠΎΡ‚ этого финансовой Π²Ρ‹Π³ΠΎΠ΄Ρ‹ Π² дальнСйшСм β€” Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, для манипулирования финансовой ΠΎΡ‚Ρ‡Π΅Ρ‚Π½ΠΎΡΡ‚ΡŒΡŽ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΈ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒΡŽ Π°ΠΊΡ†ΠΈΠΉ), Salami Fraud (внСсСниС большого количСства ΠΎΡ‡Π΅Π½ΡŒ ΠΌΠ°Π»ΠΎΠ·Π°ΠΌΠ΅Ρ‚Π½Ρ‹Ρ… ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ Π½Π° протяТСнии Π΄Π»ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Ρ‡Ρ‚ΠΎ Π² ΠΈΡ‚ΠΎΠ³Π΅ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ послСдствиям β€” Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, списаниС 10 ΠΊΠΎΠΏΠ΅Π΅ΠΊ с ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ банковского счСта всСх ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² Π½Π° протяТСнии Π³ΠΎΠ΄Π°), «логичСскиС Π±ΠΎΠΌΠ±Ρ‹Β» (Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹Ρ… Π·Π°ΠΊΠ»Π°Π΄ΠΎΠΊ, приводящих ΠΊ искаТСнию хранящихся/ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‰ΠΈΡ…ΡΡ Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈ наступлСнии ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… условий β€” Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, нСсанкционированноС начислСниС ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΎΡ†Π΅Π½Ρ‚ΠΎΠ² ΠΏΠΎ Π²ΠΊΠ»Π°Π΄Ρƒ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΌΡƒ сотруднику Π±Π°Π½ΠΊΠ° послС Π΅Π³ΠΎ ΡƒΠ²ΠΎΠ»ΡŒΠ½Π΅Π½ΠΈΡ).

ΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Ρ‡Ρ€Π΅Π²Π°Ρ‚ΠΎ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½Ρ‹ΠΌΠΈ послСдствиями Π² краткосрочной пСрспСктивС, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² Π² ΠΎΡ‚Ρ€Ρ‹Ρ‚ΠΎΠΌ доступС, Π½ΠΎ ΠΈ Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ украдСнная информация ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π΅ΠΎΠΆΠΈΠ΄Π°Π½Π½ΠΎ Β«Π²ΡΠΏΠ»Ρ‹Ρ‚ΡŒΒ» Ρ‡Π΅Ρ€Π΅Π· нСсколько Π»Π΅Ρ‚ послС Ρ„Π°ΠΊΡ‚Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ β€” Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΠΎΡ€ΠΎΡ‡Π°Ρ‰ΠΈΠ΅ компанию ΠΈΠ»ΠΈ руководитСля свСдСния ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π°Π·Π³Π»Π°ΡˆΠ΅Π½Ρ‹ Π½Π°ΠΊΠ°Π½ΡƒΠ½Π΅ IPO ΠΈΠ»ΠΈ назначСния Π½Π° Π½ΠΎΠ²ΡƒΡŽ Π΄ΠΎΠ»ΠΆΠ½ΠΎΡΡ‚ΡŒ. ΠšΡ€Π°ΠΆΠ° Π½ΠΎΡƒ-Ρ…Π°Ρƒ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΊΠΎΠ½ΠΊΡƒΡ€Π΅Π½Ρ‚Π°ΠΌΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΊ ΠΏΠΎΡ‚Π΅Ρ€Π΅ ΠΊΠΎΠ½ΠΊΡƒΡ€Π΅Π½Ρ‚Π½Ρ‹Ρ… прСимущСств ΠΈ Π΄ΠΎΠ»ΠΈ Π½Π° Ρ€Ρ‹Π½ΠΊΠ΅, Π½ΠΎ ΠΈ ΠΊ Ρ„Π°ΠΊΡ‚Π°ΠΌ Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π° со стороны Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π²ΡˆΠΈΡ… ΠΊΠΎΠ½ΠΊΡƒΡ€Π΅Π½Ρ‚ΠΎΠ², ΡƒΠ³Ρ€ΠΎΠΆΠ°ΡŽΡ‰ΠΈΡ… ΠΏΡ€Π΅Π΄Π°Ρ‚ΡŒ огласкС «сСрыС» способы вСдСния бизнСса ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ.

Атаки, Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π½Π°Ρ€ΡƒΡˆΠ°Π΅Ρ‚ΡΡ Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ΡΡ самыми Π»Π΅Π³ΠΊΠΈΠΌΠΈ для обнаруТСния, ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ являясь Ρ‡Ρ€Π΅Π·Π²Ρ‹Ρ‡Π°ΠΉΠ½ΠΎ Ρ€Π°Π·Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния осущСствлСния ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈ сохранСния Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΠΈ. ΠŸΡ€ΠΈΠΌΠ΅Ρ€Π°ΠΌΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ²Π»ΡΡ‚ΡŒΡΡ ΠΊΠ°ΠΊ Π½Π°ΡˆΡƒΠΌΠ΅Π²ΡˆΠΈΠ΅ ΠΌΠ΅ΠΆΠ΄ΡƒΠ½Π°Ρ€ΠΎΠ΄Π½Ρ‹Π΅ эпидСмии WannaCry ΠΈΠ»ΠΈ NotPetya, Ρ‚Π°ΠΊ ΠΈ DDoS-Π°Ρ‚Π°ΠΊΠΈ Π½Π° российскиС ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½Ρ‹Π΅ систСмы ΠΈ Π±Π°Π½ΠΊΠΈ. ΠžΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ частныС Π»ΠΈΡ†Π° Ρ‚Π°ΠΊΠΆΠ΅ всё Ρ‡Π°Ρ‰Π΅ ΡΡ‚Π°Π»ΠΊΠΈΠ²Π°ΡŽΡ‚ΡΡ с вирусами-вымогатСлями, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ становятся опаснСС Π³ΠΎΠ΄ ΠΎΡ‚ Π³ΠΎΠ΄Π° ΠΈ способны ΠΏΡ€ΠΈΠΎΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Ρ†Π΅Π»Ρ‹Ρ… прСдприятий.

ΠžΠΏΠΈΡΠ°Π½Π½Ρ‹Π΅ Π²Ρ‹ΡˆΠ΅ совокупныС ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ ΡƒΠ³Ρ€ΠΎΠ· ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности (источники, уязвимости ΠΈ способы Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·, ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρ‹ ΠΈ Π²ΠΈΠ΄Ρ‹ врСдоносного воздСйствия) ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π½Π΅ΠΉΡ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹ΠΌΠΈ ΠΌΠ΅Ρ€Π°ΠΌΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»ΡΡŽΡ‚ΡΡ Π½Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅, тСхничСскиС, физичСскиС ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ΡΡ ΠΊ сотрудникам, процСссам ΠΈ тСхнологиям. По цСлям примСняСмых ΠΌΠ΅Ρ€ сущСствуСт Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Π½Π° ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅Π΄ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅, Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅, ΠΏΡ€Π΅Π²Π΅Π½Ρ‚ΠΈΠ²Π½Ρ‹Π΅, ΡΠ΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‰ΠΈΠ΅, ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚ΠΈΡ€ΡƒΡŽΡ‰ΠΈΠ΅, Π²ΠΎΡΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅, Ρ€Π°ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΈ ΠΊΠΎΠΌΠΏΠ΅Π½ΡΠΈΡ€ΡƒΡŽΡ‰ΠΈΠ΅ ΠΌΠ΅Ρ€Ρ‹.

ΠžΡΠ½ΠΎΠ²Π½Ρ‹ΠΌΠΈ ΠΌΠ΅ΠΆΠ΄ΡƒΠ½Π°Ρ€ΠΎΠ΄Π½Ρ‹ΠΌΠΈ стандартами практичСского обСспСчСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности ΡΠ²Π»ΡΡŽΡ‚ΡΡ ISO/IEC 27001:2013 Information security management systems – Requirements («БистСмы ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности – ВрСбования») ΠΈ NIST SP 800-53 Security and Privacy Controls for Information Systems and Organizations (Β«ΠœΠ΅Ρ€Ρ‹ обСспСчСния бСзопасности ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ для ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉΒ»), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π² сСбя описаниС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… ΠΈ тСхничСских Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ для Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ цСлостной систСмы обСспСчСния ΠΈ управлСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ. Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ всС ΠΌΠ΅Ρ€Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, описанныС Π² стандартС NIST SP 800-53, Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π² сСбя Ρ‚Π°ΠΊΠΆΠ΅ ΠΈ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Π΅ шаги ΠΏΠΎ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ ΠΌΠ΅Ρ€Ρ‹, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ этот Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Π³ΠΎΡ€Π°Π·Π΄ΠΎ Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹ΠΌ, Π½Π΅ΠΆΠ΅Π»ΠΈ стандарт ISO/IEC 27001:2013.

Π’Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… тСхничСских срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹ цСлСсообразно ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ послС прохоТдСния основных этапов построСния комплСксной систСмы управлСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ: Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… Π½ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ² Π² области риск-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚Π° ΠΈ кибСрбСзопасности, ΠΈΠ½Π²Π΅Π½Ρ‚Π°Ρ€ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ классификации Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ², ΠΎΡ†Π΅Π½ΠΊΠΈ ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° рисков, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΎ-экономичСского обоснования внСдрСния ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… Ρ‚ΠΈΠΏΠΎΠ² срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹. Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ Ρ‚Π°ΠΊΠΆΠ΅ ΡƒΡ‡Π΅ΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π΄Π°ΠΆΠ΅ самоС соврСмСнноС ΠΈ Β«ΠΏΡ€ΠΎΠ΄Π²ΠΈΠ½ΡƒΡ‚ΠΎΠ΅Β» срСдство Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ Ρ‚ΠΎΠ½ΠΊΠΎΠΉ настройки для выполнСния Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Ρ… бизнСс-Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ Π² ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, поэтому для экономичСски эффСктивного использования потрСбуСтся сначала Π²Ρ‹Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊΠΈΠ΅ ΠΈΠΌΠ΅Π½Π½ΠΎ риски Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ Ρ‚Π° ΠΈΠ»ΠΈ иная систСма ΠΊΠΈΠ±Π΅Ρ€Π·Π°Ρ‰ΠΈΡ‚Ρ‹, Π° Π·Π°Ρ‚Π΅ΠΌ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ Π΅Ρ‘ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΈ Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π² Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΌ состоянии.

Π’ Π·Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Ρ…ΠΎΡ‚Π΅Π»ΠΎΡΡŒ Π±Ρ‹ Π΅Ρ‰Π΅ Ρ€Π°Π· ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ ΠΈ польза ΠΎΡ‚ примСнСния соврСмСнных ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ ΠΈΠ΄ΡƒΡ‚ Ρ€ΡƒΠΊΠ° ΠΎΠ± Ρ€ΡƒΠΊΡƒ с ассоциированными с Π½ΠΈΠΌΠΈ рисками ΠΈ ΡƒΠ³Ρ€ΠΎΠ·Π°ΠΌΠΈ. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ, ΠΊΠ°ΠΊ любой Π½ΠΎΠ²Ρ‹ΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚, нСсущий Π² сСбС ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΡƒΡŽ Π½Π΅ΠΈΠ·Π²Π΅ΡΡ‚Π½ΠΎΡΡ‚ΡŒ, слСдуСт ΡΠΎΡ‡Π΅Ρ‚Π°Ρ‚ΡŒ с Π°Π½Π°Π»ΠΈΠ·ΠΎΠΌ ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΎΠΉ рисков. Однако Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ Π±Ρ‹Ρ‚ΡƒΠ΅Ρ‚ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ вопросы обСспСчСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°ΡŽΡ‚ΡΡ Π² ΠΎΡ‚Ρ€Ρ‹Π²Π΅ ΠΎΡ‚ бизнСс-контСкста, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π½Π΅ ΡΠΎΡ‡Π΅Ρ‚Π°ΡŽΡ‚ΡΡ с ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ рисками. Волько цСлостноС ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ² Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ· ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности Π²ΠΊΡƒΠΏΠ΅ с ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊ ΠΎΡ†Π΅Π½ΠΊΠΈ рисков внСдрСния ΠΈ эксплуатации Ρ‚Π΅Ρ… ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹Ρ… ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ соврСмСнных способов Π½Π΅ΠΉΡ‚Ρ€Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ· Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹ΠΌΠΈ ΠΌΠ΅Ρ€Π°ΠΌΠΈ принСсСт Π²Π°ΠΌ ΠΏΠΎΠ»ΡŒΠ·Ρƒ ΠΏΡ€ΠΈ Π²Ρ‹Π±ΠΎΡ€Π΅ ИВ-стратСгии развития ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΈ Π΅Ρ‘ Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ трансформации, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠΈ ΠΈ использовании Ρ‚Π΅Ρ… ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹Ρ… ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ, ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² ΠΈ сСрвисов.

Π£Π³Ρ€ΠΎΠ·Ρ‹ бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы

ИсслСдования ΠΈ Π°Π½Π°Π»ΠΈΠ· многочислСнных
случаСв воздСйствий Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΈ
нСсанкционированного доступа ΠΊ Π½Π΅ΠΉ
ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ ΠΈΡ… ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚ΡŒ Π½Π°
случайныС ΠΈ ΠΏΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Π΅. ΠŸΠΎΡΠ»Π΅Π΄ΡΡ‚Π²ΠΈΡ,
ΠΊ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти рСализация
ΡƒΠ³Ρ€ΠΎΠ·, ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π² соотвСтствии
с трСмя основными свойствами ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ:
Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒΡŽ, ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒΡŽ,
Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒΡŽ.

Π‘Π»ΡƒΡ‡Π°ΠΉΠ½Ρ‹Π΅ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹

Π’ процСссС Π²Π²ΠΎΠ΄Π°, хранСния, ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ,
ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ, Π²Ρ‹Π²ΠΎΠ΄Π° информация подвСргаСтся
Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ случайным воздСйствиям. На
Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ Ρ‚Π°ΠΊΠΈΡ…
воздСйствий ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ физичСскоС
ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ уровня сигнала Π² Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΌ
ΠΊΠΎΠ΄Π΅, нСсущСм ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ. На ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΌ
ΡƒΡ€ΠΎΠ²Π½Π΅ Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ случайных воздСйствий
ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΡ‚ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠ°
ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π½Π° нСпрСдусмотрСнный,
Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ Ρ‡Π΅Π³ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΡ‚Π°Ρ‚ΡŒ Π² Π»ΡƒΡ‡ΡˆΠ΅ΠΌ
случаС остановка Π²Ρ‹Ρ‡ΠΈΡΠ»ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ
процСсса, Π° Π² Ρ…ΡƒΠ΄ΡˆΠ΅ΠΌ – Π΅Π³ΠΎ модификация.

ΠŸΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌΠΈ случайных воздСйствий ΠΏΡ€ΠΈ
эксплуатации ИБ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ:

  • ΠžΡ‚ΠΊΠ°Π·Ρ‹ ΠΈ сбои Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚ΡƒΡ€Ρ‹

  • ΠŸΠΎΠΌΠ΅Ρ…ΠΈ Π½Π° линиях связи

  • Ошибки Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ°: логичСскиС (Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹Π΅
    Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ), сСнсорныС (Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠ΅
    восприятиС), ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Π΅ (Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Π°Ρ
    рСализация Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ)

  • Π‘Ρ…Π΅ΠΌΠ½Ρ‹Π΅ ΠΈ систСмотСхничСскиС ошибки
    Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ²

  • Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π½Ρ‹Π΅, алгоритмичСскиС ΠΈ
    ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹Π΅ ошибки

  • АварийныС ситуации, стихийныС бСдствия
    ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ воздСйствия.

ΠŸΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Π΅ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹

ΠŸΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Π΅ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ – дСйствиями
Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ°, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Π΅ Π½Π° осущСствлСниС
нСсанкционированных дСйствий Π²
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмС. Π Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΠ΅
дСйствий Π½Π° санкционированныС ΠΈ
нСсанкционированныС ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ проводят
Π² соотвСтствии с принятой ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΎΠΉ
бСзопасности. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ
бСзопасности ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ ΠΊΠ°ΠΊ
ΡΠΎΠ²ΠΎΠΊΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ ΠΏΡ€Π°Π²ΠΈΠ» использования
рСсурсов ИБ.

Π’ΠΎ врСмя функционирования ΡƒΠ·Π»ΠΎΠ² сСти
происходят Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ события, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅
ΠΈΠ·ΠΌΠ΅Π½ΡΡŽΡ‚ состояния этих ΡƒΠ·Π»ΠΎΠ². Π”Π°Π½Π½Ρ‹Π΅
события ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ прСдставлСны с Ρ‚ΠΎΡ‡ΠΊΠΈ
зрСния бСзопасности ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π΄Π²ΡƒΡ…
ΡΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰ΠΈΡ… β€” дСйствия ΠΈ адрСсата.
ДСйствия β€” это шаги, ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅ΠΌΡ‹Π΅
ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠΌ систСмы (ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ,
процСссом ΠΈ Ρ‚. Π΄.) для достиТСния Π½Π΅ΠΊΠΎΠ΅Π³ΠΎ
Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°. К дСйствиям ΠΌΠΎΠΆΠ½ΠΎ отнСсти:
Ρ‡Ρ‚Π΅Π½ΠΈΠ΅, ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅, ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ,
ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ ΠΈ Ρ‚. Π΄. АдрСсат β€” это
логичСский (учСтная запись, процСсс ΠΈΠ»ΠΈ
Π΄Π°Π½Π½Ρ‹Π΅) ΠΈΠ»ΠΈ физичСский (ΡƒΠ·Π΅Π» сСти, ΡΠ΅Ρ‚ΡŒ,
ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚) ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ систСмы.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы: Π“ΠžΠ‘Π’ Π  56546-2015 Π—Π°Ρ‰ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм. ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм, Π“ΠžΠ‘Π’ Π  ΠΎΡ‚ 19 августа 2015 Π³ΠΎΠ΄Π° β„–56546-2015 – Π“ΠžΠ‘Π’ Π  56546-2015 Π—Π°Ρ‰ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм. ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΌ выполнСния являСтся доступ
ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΊ Ρ„Π°ΠΉΠ»Ρƒ. Π’ Ρ‚ΠΎΠΌ случаС, ΠΊΠΎΠ³Π΄Π°
событиС выполняСтся Π² соотвСтствиС с
ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΎΠΉ бСзопасности, это – рядовоС
событиС. Π‘ΠΎΠ±Ρ‹Ρ‚ΠΈΠ΅ – минимальная Π΅Π΄ΠΈΠ½ΠΈΡ†Π°,
ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΎΠΏΠ΅Ρ€ΠΈΡ€ΡƒΡŽΡ‚ срСдства Π·Π°Ρ‰ΠΈΡ‚Ρ‹.

Как Ρ‚ΠΎΠ»ΡŒΠΊΠΎ событиС Π½Π°Ρ€ΡƒΡˆΠ°Π΅Ρ‚ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ
бСзопасности, ΠΎΠ½ΠΎ сразу рассматри­ваСтся
ΠΊΠ°ΠΊ Ρ‡Π°ΡΡ‚ΡŒ Π°Ρ‚Π°ΠΊΠΈ.

Уязвимости ИБ

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы
β€” это любая характСри­стика
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы, использованиС
ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Π΅ΠΌ ΠΌΠΎΒ­ΠΆΠ΅Ρ‚ привСсти
ΠΊ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹. Π£Π³Ρ€ΠΎΠ·ΠΎΠΉ
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систС­мС называСтся
ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΠ΅ событиС, дСйствиС,
процСсс ΠΈΠ»ΠΈ явлСниС, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚
Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ нанСсСниС ΡƒΡ‰Π΅Ρ€Π±Π° (ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ,
ΠΌΠΎΡ€Π°Π»ΡŒΒ­Π½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠ³ΠΎ) рСсурсам
систСмы.

ΠΠΠΠ›Π˜Π— Π£Π―Π—Π’Π˜ΠœΠžΠ‘Π’Π˜ Π˜ΠΠ€ΠžΠ ΠœΠΠ¦Π˜ΠžΠΠΠžΠ™ Π‘Π˜Π‘Π’Π•ΠœΠ« | ΠžΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ ΡΡ‚Π°Ρ‚ΡŒΡŽ РИНЦ

ΠšΠΈΠ²Π΅Ρ€ΠΈΠ½Π° Н.Π¨.

ΠšΠ°Π½Π΄ΠΈΠ΄Π°Ρ‚ тСхничСских Π½Π°ΡƒΠΊ, Евразийский Π½Π°Ρ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ унивСрситСт ΠΈΠΌΠ΅Π½ΠΈ Π›.Н.Π“ΡƒΠΌΠΈΠ»Π΅Π²Π°

ΠΠΠΠ›Π˜Π— Π£Π―Π—Π’Π˜ΠœΠžΠ‘Π’Π˜ Π˜ΠΠ€ΠžΠ ΠœΠΠ¦Π˜ΠžΠΠΠžΠ™ Π‘Π˜Π‘Π’Π•ΠœΠ«

Аннотация

Π’ ΡΡ‚Π°Ρ‚ΡŒΠ΅ описываСтся ΠΌΠ΅Ρ‚ΠΎΠ΄ Π°Π½Π°Π»ΠΈΠ·Π° уязвимостСй любой ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. Π’Π°ΠΊΠΆΠ΅ прСдставлСны ΠΏΠΎ катСгориям ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ бСзопасности. Π‘ ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π΄Π°Π½Π½ΠΎΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠΈ составляСтся Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚, содСрТащий описаниС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы, Π΅Π΅ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚, всСх ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… для систСмы ΡƒΠ³Ρ€ΠΎΠ· ΠΈ ΠΌΠ΅Ρ€, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Ρ… для ΠΈΡ… устранСния.

ΠšΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ слова: ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ бСзопасности, ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы, Π°Π½Π°Π»ΠΈΠ·.

Kiverina N.SH.

Candidate of Technical Sciences, Eurasian National University of L.N.Gumilev

ANALYSIS OF THE VULNERABILITY OF AN INFORMATION SYSTEM

Abstract

Β Describes a method of analysis of any information system vulnerabilities. Also represented are a security threat. Using this technique, a document containing a description of the information system, its components, all potential for threats and actions needed to address them.

Keywords: security threats, information systems, analysis.

ΠžΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΠ΅ защищСнности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· Π²Π°ΠΆΠ½Π΅ΠΉΡˆΠΈΡ… этапов Π΅Π΅ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ. ΠžΡ‡Π΅Π²ΠΈΠ΄Π½ΠΎ, Ρ‡Ρ‚ΠΎ информационная систСма, отданная Π² производство Π±Π΅Π· ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎΒ Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β Β  срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ ΡƒΠ³Ρ€ΠΎΠ·, Π½Π΅ нСсСт Π½ΠΈΠΊΠ°ΠΊΠΎΠΉ практичСской ΠΈ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ цСнности. НапримСр, систСма ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Ρ‚ΠΎΡ€Π³ΠΎΠ²Ρ‹Ρ… сдСлок, рСализованная Π±Π΅Π· использования Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ² ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ, Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅ΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…. ЕстСствСнно, такая систСма Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Π° ΠΈ Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… Ρ‚ΠΎΡ€Π³ΠΎΠ²Ρ‹Ρ… опСрациях. ΠŸΡ€ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ любой Π½ΠΎΠ²ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΈ использовании ΡƒΠΆΠ΅ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠΉ систСмы стоит ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π³Π°Ρ€Π°Π½Ρ‚ΠΈΠΈ Π΅Π΅ защищСнности ΠΎΡ‚ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ. Гарантия Π½ΡƒΠΆΠ½Π° Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, Π½ΠΎ ΠΈ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, для Π»ΠΈΡ†Π°, Π²Ρ‹Π΄Π΅Π»ΡΡŽΡ‰Π΅Π³ΠΎ срСдства Π½Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. Анализ защищСнности Ρ€Π°Π·Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅ΠΌΠΎΠΉ систСмы рСкомСндуСтся ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ модСлирования ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ·. Π’ послСднСС врСмя Π½ΠΎΠ²Ρ‹Π΅ уязвимости ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ дСнь, поэтому Π²Π°ΠΆΠ½ΠΎ ΡƒΠΌΠ΅Ρ‚ΡŒ ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈ ΠΎΡ†Π΅Π½ΠΈΠ²Π°Ρ‚ΡŒ ΠΈΡ… ΠΏΠΎ стСпСни риска. Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ опрСдСляСтся всСми аспСктами, связанными с достиТСниСм ΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠ΅ΠΌ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ, цСлостности, доступности, нСотказуСмости, подотчСтности, аутСнтичности ΠΈ достовСрности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ срСдств Π΅Π΅ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ. Π—Π°Ρ‰ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π΄ΠΎΠ»ΠΆΠ½Π° Π½ΠΎΡΠΈΡ‚ΡŒ комплСксный Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€, ΠΎΠ΄Π½Π°ΠΊΠΎ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ возникновСния ΡƒΠ³Ρ€ΠΎΠ·, спСцифичных для Π΄Π°Π½Π½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. На этапС проСктирования систСмы Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π²Π°ΠΆΠ½ΠΎ Π½Π΅ ΡƒΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ сущСствСнных Π΄Π΅Ρ‚Π°Π»Π΅ΠΉ ΠΈ, Π² Ρ‚ΠΎ ΠΆΠ΅ врСмя, Π½Π΅ ΠΏΠ΅Ρ€Π΅ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ· Π½ΠΈΡ…. НСобходимо Π·Π½Π°Ρ‚ΡŒ ΠΎ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… опасностСй, ΠΊΠ»Π°ΡΡΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΌΠ΅Ρ€Ρ‹ ΠΏΠΎ ΠΈΡ… ΡƒΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ. Основной ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏ обСспСчСния бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы Π»Π΅ΠΆΠΈΡ‚ Π² Π°Π½Π°Π»ΠΈΠ·Π΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ·, ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ ΠΌΠ΅Ρ€ ΠΏΠΎ ΠΈΡ… ΡƒΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ ΠΈ ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ Π°Π½Π°Π»ΠΈΠ·Π΅ состояния бСзопасности систСмы. ΠœΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΡƒΠ³Ρ€ΠΎΠ· позволяСт ΡΡ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ процСсс обСспСчСния бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы ΠΈ ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡ΠΈΡ‚ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ способны нанСсти наибольший ΡƒΡ‰Π΅Ρ€Π± ΠΈ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ. НСльзя ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы Π±Π΅Π· Π΄ΠΎΠ»ΠΆΠ½ΠΎΠ³ΠΎ понимания спСцифики ΠΈ происхоТдСния ΡƒΠ³Ρ€ΠΎΠ·. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ, уязвимости ΡƒΡΡ‚Ρ€Π°Π½ΡΡŽΡ‚ΡΡ ΠΏΠΎ ΠΌΠ΅Ρ€Π΅ ΠΈΡ… обнаруТСния, часто случайным ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ этот ΠΏΠΎΠ΄Ρ…ΠΎΠ΄, Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° вопрос: «Достаточно Π»ΠΈ бСзопасна информационная систСма?Β». ΠœΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΡƒΠ³Ρ€ΠΎΠ· Π½Π΅ являСтся Π΅Π΄ΠΈΠ½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΌ процСссом. Π­Ρ‚ΠΎ ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ начинаСтся с Ρ€Π°Π½Π½ΠΈΡ… стадий Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ систСмы ΠΈ продолТаСтся Π½Π° протяТСнии всСго Π΅Π΅ ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎΠ³ΠΎ Ρ†ΠΈΠΊΠ»Π°. ΠΠ΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° обусловлСна двумя ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌΠΈ. Π’ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, физичСски Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ ΠΈ Π·Π°Ρ„ΠΈΠΊΡΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всС ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ для систСмы ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ Π·Π° ΠΎΠ΄ΠΈΠ½ Ρ€Π°Π·. Π’ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, Ρ€Π°Π·Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅ΠΌΠΎΠ΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ (информационная систСма) Π½Π΅ΠΏΡ€Π΅ΠΌΠ΅Π½Π½ΠΎ адаптируСтся ΠΏΠΎΠ΄ постоянно ΠΈΠ·ΠΌΠ΅Π½ΡΡŽΡ‰ΠΈΠ΅ΡΡ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Π΅ трСбования. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΡƒΠ³Ρ€ΠΎΠ· Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΠΎΠ²Ρ‚ΠΎΡ€ΡΡ‚ΡŒ Π½Π° протяТСнии всСго развития ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. БпСциалисты ΠΏΠΎ бСзопасности ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Microsoft ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠΈΠ»ΠΈ процСсс модСлирования ΡƒΠ³Ρ€ΠΎΠ·, состоящий ΠΈΠ· ΡˆΠ΅ΡΡ‚ΠΈ этапов [1]: 1. ΠžΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΡ‹Ρ… рСсурсов. 2. ΠžΠ±Π·ΠΎΡ€ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρ‹. 3. ДСкомпозиция систСмы. 4. ΠžΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ ΡƒΠ³Ρ€ΠΎΠ·. 5. ДокумСнтация ΡƒΠ³Ρ€ΠΎΠ·. 6. ΠŸΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Π·Π°Ρ†ΠΈΡ ΡƒΠ³Ρ€ΠΎΠ·. На ΠΏΠ΅Ρ€Π²ΠΎΠΌ этапС ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚ΡΡ всС рСсурсы, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π·Π°Ρ‰ΠΈΡ‰Π°Ρ‚ΡŒ. Π­Ρ‚ΠΎ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅, Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ…, Π²Π΅Π±-страницы ΠΈ Ρ‚.Π΄. Π”Π°Π»Π΅Π΅ проводится докумСнтация Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы, Π΅Π΅ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρ‹, физичСской ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Π½Ρ‹Ρ… для Π΅Π΅ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π’ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½ поиск уязвимостСй Π² Π΄ΠΈΠ·Π°ΠΉΠ½Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы. ΠžΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… Π² Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π½Π΅ ΡƒΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ спСцифичных для Π½ΠΈΡ… уязвимостСй ΠΈ Π² дальнСйшСм ΡΠΊΠΎΠ½Ρ†Π΅Π½Ρ‚Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π½Π° ΠΈΡ… устранСнии. На этапС Π΄Π΅ΠΊΠΎΠΌΠΏΠΎΠ·ΠΈΡ†ΠΈΠΈ систСма разбиваСтся Π½Π° ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ для создания профиля бСзопасности (ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ описываСт Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΠΈ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… аспСктов бСзопасности Π² систСмС). ΠŸΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ΡΡ основныС вопросы бСзопасности, Π²Ρ‹Π΄Π΅Π»ΡΡŽΡ‚ΡΡ Π³Ρ€Π°Π½ΠΈΡ†Ρ‹ довСрия, ΠΏΠΎΡ‚ΠΎΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ ΠΈΡ… Π²Ρ…ΠΎΠ΄Π½Ρ‹Π΅ Ρ‚ΠΎΡ‡ΠΊΠΈ. БистСма анализируСтся Π½Π° исполнСниС ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… свойств: ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… Π΄Π°Π½Π½Ρ‹Ρ…, аутСнтификация ΠΈ авторизация, криптографичСская Π·Π°Ρ‰ΠΈΡ‚Π° ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡΠΌΠΈ, Π°ΡƒΠ΄ΠΈΡ‚ ΠΈ Π΄Ρ€. ΠŸΡ€ΠΎΡ„ΠΈΠ»ΡŒ бСзопасности описываСт Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ³Ρ€Π°Ρ„ΠΈΠΈ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… аспСктов бСзопасности Π² систСмС. Π”Π°Π»Π΅Π΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚ΡΡ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ для всСх ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ систСмы. Компания Microsoft ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΡƒ STRIDE для опрСдСлСния ΠΈ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ· [2]. ΠœΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ STRIDE ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ исполнСниС Π² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмС всСх свойств бСзопасности.Β  STRIDE – Π°Π±Π±Ρ€Π΅Π²ΠΈΠ°Ρ‚ΡƒΡ€Π° ΠΎΡ‚: ο‚· Spoofing Identity (ΠΏΠΎΠ΄ΠΌΠ΅Π½Π° личности). ο‚· Tampering with Data (ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ…). ο‚· Repudiation (ΠΎΡ‚ΠΊΠ°Π· ΠΎΡ‚ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎΠΉ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ). ο‚· Information Disclosure (Ρ€Π°Π·Π³Π»Π°ΡˆΠ΅Π½ΠΈΠ΅ свСдСний). ο‚· Denial of Service (ΠΎΡ‚ΠΊΠ°Π· Π² обслуТивании). ο‚· Elevation of Privilege (ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π² доступа).

По этой ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚ΡΡ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы Π² зависимости ΠΎΡ‚ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹. Π£Π³Ρ€ΠΎΠ·Ρ‹ Ρ‚ΠΈΠΏΠ° «ПодмСна личности» Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ для систСм, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΡŽΡ‚ΡΡ Ρ€Π°Π·Π½Ρ‹Π΅ ΡƒΡ€ΠΎΠ²Π½ΠΈ доступа ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΈΠΌΠ΅Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΈΡ‚Π²ΠΎΡ€ΠΈΡ‚ΡŒΡΡ Π΄Ρ€ΡƒΠ³ΠΈΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚Ρ‹ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π£Π³Ρ€ΠΎΠ·Ρ‹ Ρ‚ΠΈΠΏΠ° «ИзмСнСниС Π΄Π°Π½Π½Ρ‹Ρ…Β» Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΡŽΡ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΏΠΎΠ²Π»ΠΈΡΡ‚ΡŒ Π½Π° Π»ΠΎΠ³ΠΈΠΊΡƒ Ρ€Π°Π±ΠΎΡ‚Ρ‹ систСмы Ρ‡Π΅Ρ€Π΅Π· доступныС интСрфСйсы. БистСма Π΄ΠΎΠ»ΠΆΠ½Π° Ρ‚Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ всС исходящиС ΠΎΡ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π΄Π°Π½Π½Ρ‹Π΅ Π² процСссС ΠΈΡ… использования ΠΈ Π²ΠΏΠ»ΠΎΡ‚ΡŒ Π΄ΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° ΠΈΡ… сохранСния Π² систСмС. ΠŸΡ€ΠΈ нСдостаточном Π°ΡƒΠ΄ΠΈΡ‚Π΅ Ρ‚Ρ€Π°Π½Π·Π°ΠΊΡ†ΠΈΠΉ Π² систСмС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ Ρ‚ΠΈΠΏΠ° Β«ΠžΡ‚ΠΊΠ°Π· ΠΎΡ‚ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎΠΉ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈΒ» Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΡŽΡ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΎΡ‚ΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ ΠΎΡ‚ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π½Ρ‹Ρ… ΠΈΠΌ ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ дСйствий Π² систСмС, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ²Π»ΠΈΡΡ‚ΡŒ Π½Π° Π΄ΠΎΡΡ‚ΠΎΠ²Π΅Ρ€Π½ΠΎΡΡ‚ΡŒ Ρ†ΠΈΡ€ΠΊΡƒΠ»ΠΈΡ€ΡƒΡŽΡ‰Π΅ΠΉ ΠΏΠΎ систСмС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. НапримСр, ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°ΡΠ²ΠΈΡ‚ΡŒ Β«Π― Π½Π΅ пСрСчислял Π΄Π΅Π½Π΅ΠΆΠ½Ρ‹Π΅ срСдства Π½Π° этот счСт». ΠŸΡ€ΠΈ нСдостаточном Π°ΡƒΠ΄ΠΈΡ‚Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΉ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Π΄Π°Π½Π½ΠΎΠ΅ заявлСниС. Π£Π³Ρ€ΠΎΠ·Ρ‹ Ρ‚ΠΈΠΏΠ° «РазглашСниС свСдСний» Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΡŽΡ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… Π² систСмС. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Π² систСмС обнаруТится ΡƒΡ‚Π΅Ρ‡ΠΊΠ° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Π”ΠΈΠ·Π°ΠΉΠ½Π΅Ρ€Ρ‹ систСмы Ρ‚Π°ΠΊΠΆΠ΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ Ρ‚ΠΎΡ‚ Ρ„Π°ΠΊΡ‚, Ρ‡Ρ‚ΠΎ Π½Π° Π½Π΅Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒΡΡ Π°Ρ‚Π°ΠΊΠΈ Ρ‚ΠΈΠΏΠ° DoS (ΠΎΡ‚ΠΊΠ°Π· Π² обслуТивании). НСобходимо ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ рСсурсоСмкиС процСссы Π±ΡƒΠ΄ΡƒΡ‚ нСдоступны Π½Π΅Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ. Π’Π°ΠΊΠΈΠΌΠΈ процСссами ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ²Π»ΡΡ‚ΡŒΡΡ: Ρ‡Ρ‚Π΅Π½ΠΈΠ΅ Π±ΠΎΠ»ΡŒΡˆΠΈΡ… Ρ„Π°ΠΉΠ»ΠΎΠ², слоТныС вычислСния, исполнСниС Π΄Π»ΠΈΠ½Π½Ρ‹Ρ… запросов ΠΊ Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ Ρ‚.Π΄. Если Π² систСмС Ρ€Π°Π·Π»ΠΈΡ‡Π°ΡŽΡ‚ΡΡ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ ΠΈ административныС Ρ€ΠΎΠ»ΠΈ, Ρ‚ΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒΡΡ Π² нСвозмоТности ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€Π°Π² доступа. ВсС дСйствия Π² систСмС Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒΡΡ ΠΏΠΎ ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Π΅ доступа. На ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ этапС модСлирования всС ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π·Π°Ρ„ΠΈΠΊΡΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π² прСдставлСнном Π΄Π°Π»Π΅Π΅ Π²ΠΈΠ΄Π΅:

  • ОписаниС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹.
  • ΠžΠ±ΡŠΠ΅ΠΊΡ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ.
  • Риск.
  • Π’ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΉ сцСнарий Π°Ρ‚Π°ΠΊΠΈ.
  • ΠŸΡ€Π΅Π΄ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅ΠΌΡ‹Π΅ ΠΌΠ΅Ρ€Ρ‹ ΠΏΠΎ ΡƒΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹.

На послСднСм этапС процСсса Ρ€Π°ΡΡΡ‚Π°Π²Π»ΡΡŽΡ‚ΡΡ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚Ρ‹ ΠΏΠΎ ΡƒΡΡ‚Ρ€Π°Π½Π΅Π½ΠΈΡŽ ΡƒΠ³Ρ€ΠΎΠ· Π² зависимости ΠΎΡ‚ ΠΈΡ… риска. Π­Ρ‚ΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ Π·Π°Π½ΡΡ‚ΡŒΡΡ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Π°ΠΌΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ нанСсти систСмС наибольший ΡƒΡ‰Π΅Ρ€Π±. ЭкономичСски Π½Π΅Π²Ρ‹Π³ΠΎΠ΄Π½ΠΎ ΡƒΡΡ‚Ρ€Π°Π½ΡΡ‚ΡŒ Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ всС ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, поэтому Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… стрСмится ΠΊ Π½ΡƒΠ»ΡŽ ΠΈ ΡƒΡ‰Π΅Ρ€Π± ΠΎΡ‚ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π΅Π½. Π’ ΠΈΡ‚ΠΎΠ³Π΅, для Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΎΠ² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы прСдставляСтся Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ ΠΈΠΌ ΡΡ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΡ‚Ρ‡Π΅Ρ‚Π»ΠΈΠ²ΠΎΠ΅ ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ·Π°Ρ… ΠΈ рисках.

Β 

Π›ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΡƒΡ€Π°

  1. Meier J. D., Mackman A., Dunner M., Vasireddy S., Escamilla R., Murukan A. Improving Web Application Security: Threats and Countermeasures [Π­Π»Π΅ΠΊΡ‚Ρ€ΠΎΠ½Π½Ρ‹ΠΉ рСсурс]. URL: http://msdn.microsoft.com/en-us/library/ff648644.aspx (Π΄Π°Ρ‚Π° обращСния: 22.05.2015).
  2. The STRIDE Threat Model [Π­Π»Π΅ΠΊΡ‚Ρ€ΠΎΠ½Π½Ρ‹ΠΉ рСсурс]. URL: http://msdn.microsoft.com/en-us/library/ee823878%28v= cs.20%29.aspx (Π΄Π°Ρ‚Π° обращСния: 10.05.2015).

References

  1. Meier J. D., Mackman A., Dunner M., Vasireddy S., Escamilla R., Murukan A. Improving Web Application Security: Threats and Countermeasures Β URL: http://msdn.microsoft.com/en-us/library/ff648644.aspx
  2. The STRIDE Threat Model . URL: http://msdn.microsoft.com/en-us/library/ee823878%28v= cs.20%29.aspx.

ΠŸΠΎΠ½ΡΡ‚ΠΈΡ Β«Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΒ» ΠΈ «информационная Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ. Π Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния Π½Π° эти Ρ‚Π΅Ρ€ΠΌΠΈΠ½Ρ‹.

Π‘Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ β€” состояниС защищённости
ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎ-Π²Π°ΠΆΠ½Ρ‹Ρ… интСрСсов личности,
общСства, ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, прСдприятия ΠΎΡ‚
ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΈ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ…
ΡƒΠ³Ρ€ΠΎΠ·, ΠΈΠ»ΠΈ отсутствиС Ρ‚Π°ΠΊΠΈΡ… ΡƒΠ³Ρ€ΠΎΠ·.

Π‘Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ (Π΄Π°Π½Π½Ρ‹Ρ…) β€”
состояниС защищСнности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ
(Π΄Π°Π½Π½Ρ‹Ρ…), ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ обСспСчСны Π΅Ρ‘ (ΠΈΡ…)
ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ ΠΈ
Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ.

Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ β€”
Π·Π°Ρ‰ΠΈΡ‚Π° ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ, цСлостности
ΠΈ доступности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

1. ΠšΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ: обСспСчСниС
доступа ΠΊ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹ΠΌ
ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ.

2. Π¦Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ: обСспСчСниС достовСрности
ΠΈ ΠΏΠΎΠ»Π½ΠΎΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Π΅Ρ‘
ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ.

3. Π”ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ: обСспСчСниС доступа ΠΊ
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ связанным с Π½Π΅ΠΉ Π°ΠΊΡ‚ΠΈΠ²Π°ΠΌ
Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΏΠΎ ΠΌΠ΅Ρ€Π΅
нСобходимости.

Π˜Π‘ – Π·Π°Ρ‰ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ²
ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ защищСнности
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² опрСдСляСтся
Π»ΠΈΠ±ΠΎ трСбованиями Ρ„Π΅Π΄Π΅Ρ€Π°Π»ΡŒΠ½Ρ‹Ρ… Π·Π°ΠΊΠΎΠ½ΠΎΠ²,
Π»ΠΈΠ±ΠΎ возмоТностями самой ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ
стСпСни понимания нСобходимости Π»ΠΈΡ†Π°,
ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‰Π΅Π³ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ.

  1. КакиС направлСния Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя комплСкс ΠΌΠ΅Ρ€ ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ?

  1. ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ Β«ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности». Бтатистика ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ ΡƒΠ³Ρ€ΠΎΠ·. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ модСлирования ΡƒΠ³Ρ€ΠΎΠ·.

Π£Π³Ρ€ΠΎΠ·Π° – Π·Π°ΠΏΡƒΠ³ΠΈΠ²Π°Π½ΠΈΠ΅, ΠΎΠ±Π΅Ρ‰Π°Π½ΠΈΠ΅
ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΡƒ-Π»ΠΈΠ±ΠΎ Π²Ρ€Π΅Π΄ ΠΈΠ»ΠΈ Π·Π»ΠΎ.
ВозмоТная ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ.

Π£ – ΡΠΎΠ²ΠΎΠΊΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ условий ΠΈ Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠ²,
ΡΠΎΠ·Π΄Π°ΡŽΡ‰ΠΈΡ… ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΈΠ»ΠΈ Ρ€Π΅Π°Π»ΡŒΠ½ΡƒΡŽ
ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ бСзопасности
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ (Π  50.1.056-2005)

Π£ – ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Π°Ρ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°,
ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ нанСсти ΡƒΡ‰Π΅Ρ€Π± систСмС
ΠΈΠ»ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ (ИБО 13355-2006)

ΠŸΠ΅Ρ€Π΅Ρ‡Π΅Π½ΡŒ ΡƒΠ³Ρ€ΠΎΠ· (ИБО 13355-3):

— ΠŸΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Π΅ (ΠΏΠΎΠ²Ρ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅,
ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅, нСсанкционированный
доступ, ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Π° двиТСния
сообщСний, забастовки, ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅
питания, Π±ΠΎΠ΅Π²Ρ‹Π΅ дСйствия)

— ΠŸΡ€Π΅Π΄Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Π΅ Π°Π½Ρ‚Ρ€ΠΎΠΏΠΎΠ³Π΅Π½Π½Ρ‹Π΅ (Ρ…Π°ΠΊΠ΅Ρ€Ρ‹,
ΠΊΡ€Π΅ΠΊΠ΅Ρ€Ρ‹, Ρ„Ρ€ΠΈΠΊΠ΅Ρ€Ρ‹)

— НСпрСднамСрСнныС ΠΏΡ€ΠΈΡ€ΠΎΠ΄Π½Ρ‹Π΅
(зСмлСтрясСния, затоплСния, ΡƒΡ€Π°Π³Π°Π½Ρ‹,
ΠΌΠΎΠ»Π½ΠΈΠΈ)

— НСпрСднамСрСнныС Π°Π½Ρ‚Ρ€ΠΎΠΏΠΎΠ³Π΅Π½Π½Ρ‹Π΅
(ошибки, нСзнаниС)

— НСпрСднамСрСнныС тСхничСскиС (ΠΎΡ‚ΠΊΠ°Π·Ρ‹,
сбои)

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ модСлирования ΡƒΠ³Ρ€ΠΎΠ·:

-ΠœΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΡƒΠ³Ρ€ΠΎΠ· сСгодня трактуСтся
ΠΊΠ°ΠΊ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ ΠΏΡ€ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ
Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Однако, ΠΏΡ€ΠΈ использовании
ΠΎΠΏΡ‹Ρ‚Π° ΠΌΠΈΡ€ΠΎΠ²Ρ‹Ρ… ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊ, Π² этом Π½Π΅Ρ‚
нСобходимости.

— ΠŸΡ€ΠΈ построСнии систСмы Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ
Π½Π° основС Π°Π½Π°Π»ΠΈΠ·Π° рисков Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌ этап
Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΌΠΎΠ΄Π΅Π»ΠΈ ΡƒΠ³Ρ€ΠΎΠ·, Π½ΠΎ сСгодня
ΠΎΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚ стандарты описания этих
ΡƒΠ³Ρ€ΠΎΠ· (IDEF)

— ΠœΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΡƒΠ³Ρ€ΠΎΠ· сСгодня Π½ΠΈΠΊΠ°ΠΊ
Π½Π΅ связано с бизнСс-процСссами
!!!

  1. ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ Β«ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы». ΠŸΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ уязвимостСй.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ(ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы)Β —
нСдостаток Π² систСмС, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ,
ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Ρ€ΡƒΡˆΠΈΡ‚ΡŒ Π΅Ρ‘ Ρ†Π΅Π»ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ,
ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ ΠΈ
Π²Ρ‹Π·Π²Π°Ρ‚ΡŒ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы: Π“ΠžΠ‘Π’ Π  56546-2015 Π—Π°Ρ‰ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм. ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм, Π“ΠžΠ‘Π’ Π  ΠΎΡ‚ 19 августа 2015 Π³ΠΎΠ΄Π° β„–56546-2015 – Π“ΠžΠ‘Π’ Π  56546-2015 Π—Π°Ρ‰ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Уязвимости ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм. ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм

Π’ΠΎΠ»ΠΊΠΎΠ²Π°Π½ΠΈΠ΅:

  1. УсловиСм Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ бСзопасности
    ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅ΠΌΠΎΠΉ Π² систСмС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ
    ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ нСдостаток ΠΈΠ»ΠΈ слабоС мСсто
    Π² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмС.

  2. Если ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ соотвСтствуСт ΡƒΠ³Ρ€ΠΎΠ·Π΅,
    Ρ‚ΠΎ сущСствуСт риск.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ
ошибок программирования, нСдостатков,
Π΄ΠΎΠΏΡƒΡ‰Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ систСмы,
Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ…Β ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, вирусов и
других врСдоносных
ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ
, скриптовых, Π°
Ρ‚Π°ΠΊΠΆΠ΅Β SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ.
НСкоторыС уязвимости извСстны Ρ‚ΠΎΠ»ΡŒΠΊΠΎ
тСорСтичСски, Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΆΠ΅ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ
ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΈ ΠΈΠΌΠ΅ΡŽΡ‚ извСстныС эксплойты.

ΠžΠ±Ρ‹Ρ‡Π½ΠΎ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ позволяСт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΌΡƒ
Β«ΠΎΠ±ΠΌΠ°Π½ΡƒΡ‚ΡŒΒ» ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ β€” Π·Π°ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π΅Π³ΠΎ
ΡΠΎΠ²Π΅Ρ€ΡˆΠΈΡ‚ΡŒ дСйствиС, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Ρƒ Ρ‚ΠΎΠ³ΠΎ
Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€Π°Π². Π­Ρ‚ΠΎ дСлаСтся ΠΏΡƒΡ‚Π΅ΠΌ
внСдрСния ΠΊΠ°ΠΊΠΈΠΌ-Π»ΠΈΠ±ΠΎ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ
Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ»ΠΈ ΠΊΠΎΠ΄Π° Π² Ρ‚Π°ΠΊΠΈΠ΅ мСста, Ρ‡Ρ‚ΠΎ
ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° воспримСт ΠΈΡ… ΠΊΠ°ΠΊ «свои».
НСкоторыС уязвимости ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΈΠ·-Π·Π°
нСдостаточной ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, Π²Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ…
ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ, ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π²ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ
Π²Β ΠΈΠ½Ρ‚Π΅Ρ€ΠΏΡ€Π΅Ρ‚ΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΉΒ ΠΊΠΎΠ΄
ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Π΅ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ (SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ,Β XSS).
Π”Ρ€ΡƒΠ³ΠΈΠ΅ уязвимости ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΈΠ·-Π·Π°
Π±ΠΎΠ»Π΅Π΅ слоТных ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ запись
Π΄Π°Π½Π½Ρ‹Ρ… Π² Π±ΡƒΡ„Π΅Ρ€ Π±Π΅Π· ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π΅Π³ΠΎ Π³Ρ€Π°Π½ΠΈΡ†
(ΠΏΠ΅Ρ€Π΅ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅
Π±ΡƒΡ„Π΅Ρ€Π°
).

ΠœΠ΅Ρ‚ΠΎΠ΄ информирования ΠΎΠ± уязвимостях
являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· ΠΏΡƒΠ½ΠΊΡ‚ΠΎΠ² спора Π²
сообщСствС ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ бСзопасности.
НСкоторыС спСциалисты ΠΎΡ‚ΡΡ‚Π°ΠΈΠ²Π°ΡŽΡ‚
Π½Π΅ΠΌΠ΅Π΄Π»Π΅Π½Π½ΠΎΠ΅ ΠΏΠΎΠ»Π½ΠΎΠ΅ раскрытиС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ
ΠΎΠ± уязвимостях, ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ½ΠΈ Π½Π°ΠΉΠ΄Π΅Π½Ρ‹.
Π”Ρ€ΡƒΠ³ΠΈΠ΅ ΡΠΎΠ²Π΅Ρ‚ΡƒΡŽΡ‚ ΡΠΎΠΎΠ±Ρ‰Π°Ρ‚ΡŒ ΠΎΠ± уязвимостях
Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ‚Π΅ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅
ΠΏΠΎΠ΄Π²Π΅Ρ€Π³Π°ΡŽΡ‚ΡΡ Π½Π°ΠΈΠ±ΠΎΠ»ΡŒΡˆΠ΅ΠΌΡƒ риску, Π° ΠΏΠΎΠ»Π½ΡƒΡŽ
ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ лишь послС
Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΈΠ»ΠΈ Π½Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Ρ‚ΡŒ совсСм.
Π’Π°ΠΊΠΈΠ΅ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ΡŒ Ρ‚Π΅ΠΌ, ΠΊΡ‚ΠΎ
Π±Ρ‹Π» ΠΈΠ·Π²Π΅Ρ‰Ρ‘Π½, ΠΈΡΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ ΠΎΡˆΠΈΠ±ΠΊΡƒ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ
Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈ примСнСния патчСй,
Π½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Ρ‚ΡŒ риск для
Ρ‚Π΅Ρ…, ΠΊΡ‚ΠΎ Π½Π΅ посвящён Π² Π΄Π΅Ρ‚Π°Π»ΠΈ.

Π‘ΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΈΠ½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹Π΅ срСдства,
ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠΌΠΎΡ‡ΡŒ Π² ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ
уязвимостСй Π² систСмС. Π₯отя эти инструмСнты
ΠΌΠΎΠ³ΡƒΡ‚ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π°ΡƒΠ΄ΠΈΡ‚ΠΎΡ€Ρƒ Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ ΠΎΠ±Π·ΠΎΡ€
Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… уязвимостСй, ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π²
сСти, ΠΎΠ½ΠΈ Π½Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π·Π°ΠΌΠ΅Π½ΠΈΡ‚ΡŒ участиС
Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ° Π² ΠΈΡ… ΠΎΡ†Π΅Π½ΠΊΠ΅.

Для обСспСчСния защищённости ΠΈ цСлостности
систСмы Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ постоянно ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ
Π·Π° Π½Π΅ΠΉ: ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ обновлСния, ΠΈ
ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ инструмСнты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅
ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΌ
Π°Ρ‚Π°ΠΊΠ°ΠΌ. Уязвимости ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π»ΠΈΡΡŒ Π²ΠΎ
всСх основных ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах,
Π²ΠΊΠ»ΡŽΡ‡Π°ΡΒ Microsoft
Windows
,Β Mac
OS
, Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹Β UNIXΒ (Π²
Ρ‚ΠΎΠΌ числС GNU/Linux)
ΠΈΒ OpenVMS.
Π’Π°ΠΊ ΠΊΠ°ΠΊ Π½ΠΎΠ²Ρ‹Π΅ уязвимости находят
Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎ, СдинствСнный ΠΏΡƒΡ‚ΡŒ ΡƒΠΌΠ΅Π½ΡŒΡˆΠΈΡ‚ΡŒ
Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ ΠΈΡ… использования ΠΏΡ€ΠΎΡ‚ΠΈΠ²
систСмы β€” постоянная Π±Π΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ.

РаспространённыС Ρ‚ΠΈΠΏΡ‹ уязвимостСй
(ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹) Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π² сСбя:

ΠΠ°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡΒ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΠΈ
доступа ΠΊ памяти
, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:

ΠžΡˆΠΈΠ±ΠΊΠΈΒ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ
Π²Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…
, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:

  • ошибки
    Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€ΡƒΡŽΡ‰Π΅ΠΉ строки

  • НСвСрная ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ°
    интСрпрСтации мСтасимволов командной
    ΠΎΠ±ΠΎΠ»ΠΎΡ‡ΠΊΠΈ

  • SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ

  • Π˜Π½ΡŠΠ΅ΠΊΡ†ΠΈΡ
    ΠΊΠΎΠ΄Π°

  • E-mail
    ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡ

  • ΠžΠ±Ρ…ΠΎΠ΄
    ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³ΠΎΠ²

  • ΠœΠ΅ΠΆΡΠ°ΠΉΡ‚ΠΎΠ²Ρ‹ΠΉ
    скриптинг в Π²Π΅Π±-прилоТСниях

Бостояния
Π³ΠΎΠ½ΠΊΠΈ
, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:

ΠžΡˆΠΈΠ±ΠΊΠΈΒ ΠΏΡƒΡ‚Π°Π½ΠΈΡ†Ρ‹
ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ
, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ:

Эскалация
ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ

(ΡΡ‚ΠΎΒ ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚Π°Ρ†ΠΈΡΒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚Π΅ΠΉΒ Π²Β ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ
систСмС для получСния
доступа ΠΊ рСсурсам, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ
Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹ ΠΎΡ‚Β ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΡΒ ΠΈΠ»ΠΈΒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.
Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ являСтся Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅
выполняСт ΠΊΠ°ΠΊΠΈΠ΅-Π»ΠΈΠ±ΠΎ дСйствия Π² контСкстС
бСзопасности Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ
ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ,Β Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°, систСмного
Π°Π΄ΠΌΠΈΠ½ΠΈΡΡ‚Ρ€Π°Ρ‚ΠΎΡ€Π°Β ΠΈΠ»ΠΈΒ ΡΡƒΠΏΠ΅Ρ€ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.)

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *