ГОСТ Р ИСО/МЭК 27033-3—2014
Т а б л и ц а 9 — Меры и средства контроля и управления безопасности для сценария мобильной связи
П рим еняемы е сеойстеа без
опасности д п я идентиф ициР еализуемы е проекты и методы
рованны х угроз
Несанкционированный доступ к информации, хранящейся на мобильных устройствах
- Управление доступом
- Аутентификация
- Неотказуемость
- Осведомленность пользователя о физическом контроле.
- Избегание стандартных конфигураций.
- Строгая аутентификация.
- Включение опций регистрации.
- Блокировка таймера неактивности.
- Межсетевые экраны.
- Формирование политики безопасности в отношении паролей и использова
ния в бизнесе (ограничение использования в личных целях устройств, принад
лежащих предприятию).
Несанкционированное разглашение конфиденциальных данных и информации, касающейся размещения
- Конфиденциальность
- Аутентификация
- Безопасность связи
- Непрозрачность
- Шифрование хранимых и передаваемых (беспроводным способом) данных.
- Защита паролей.
- Избегать услуг третьей стороны, которые требуют свободного доступа к тек
сту передаваемых данных или, а если это невыполнимо, то требовать обеспече
ния уверенности в том. что конфиденциальность обрабатываемых данных такая,
как требуется.
- Обеспечение уверенности в безопасных процедурах синхронизации.
- Для удаленного доступа использовать соединения через безопасную VPN.
- Надлежащие процедуры утилизации носителей для удаления чувствитель
ных данных.
- Согласив пользователя на определение его местоположения.
Несанкционированная модификация/удаление хранимой информации (включая программное средство)
- Конфиденциальность
- Доступность
- Целостность
- Отключение неиспользуемых беспроводных интерфейсов, услуг и приложе
ний.
- Своевременное проведение исправлений операционной системы.
- Надлежащие процедуры утилизации для удаления конфиденциальных дан
ных.
- Обеспечение уверенности в том. что антивирусные обновления устанавли
ваются автоматически, или пользователи предупреждены о том. что обновления
доступны.
- Загрузка программного средства, полученного только от предприятий, име
ющих право на распространение программного средства (во избежание установ ки
нелицензионного программного средства).
- Цифровые подписи для проверки источника загружаемого программного
средства.
Спам
- Управление доступом- Фильтрация информации.
- Повышение осведомленности пользователей.
Кража или случайная потеря
- Конфиденциальность
- Аутентификация
- Удаленное управление активами (устройства откпючения/бпокировки).
- Периодическое безопасное резервное копирование.
- Централизованный менеджмент в отношении отслеживания активов и со
блюдения политики.
21