ГОСТ Р ИСО/МЭК 27033-3—2014
Приложение В
(справочное)
Каталог угроз
В.1 Ложное представление полномочий и прав
- Представление ложных полномочий, будто бы они верные, с намерением ввести в заблуждение.
- Представление другого пароля, ключа или сертификата (например, системного администратора).
- Несанкционированное приобретение и использование абонентом услуг, связанных с идентификационной
информацией (например, идентификатор/пароль пользователя, сеансовые (криптографические) ключи). Ограни
чено для индивидуальных абонентов.
- Несанкционированное приобретение и использование административной информации по аутентифика
ции (например, идентификатор пользоеателя/пароль).
- Атаки воспроизведения, включая сигнализацию.
В.2 Кража услуг
- Незаконный захват прибыли поставщика услуг с целью лишить поставщика услуг законного дохода.
- Обман поставщика услуг.
- Несанкционированное удаление или изменение платежной информации.
- Клонирование устройства.
- Обход систем условного доступа (CAS - conditional access systems).
- Избыточное дублирование/раслространение информации, делающее возможными кражи услуг.
В.З Вторжение в частную жизнь и прослушивание
- Отслеживание модели обращения для обнаружения идентификационных данных, принадлежности, нали
чия и использования.
- Захват трафика - несанкционированная запись трафика, включающая пакетную запись, пакетную реги
страцию и отслеживание пакетов. Включает в себя управляющий и сигнальный трафик.
- Несанкционированный доступ к абонентскому потоку видео- или аудиоданных.
- Несанкционированный доступ к трафику ОАМ&Р.
- Несанкционированный доступ к сигнальному трафику.
- Информационная «уборка урожая» - несанкционированное средство получения идентификационных
данных, которое может являться результатом несанкционированного общения и кражи информации. Состоит из
коллекции идентификаторов, которые могут быть представлены числами, цепочками символов, адресами URL и т.
д.
- Реконструкции носителей данных - несанкционированный мониторинг, запись, хранение, реконструкция,
осознание, трактовка, перевод, и (или) выделение признаков любой части видеосвязи, включая идентичность,
наличие или состояние.
- Несанкционированное раскрытие возможностей абонентского обслуживания.
- Несанкционированное раскрытие предыдущих или текущего обращений или активности абонента
(например, содержание предыстории просмотра абонентом телепередачи или контента" VoO’1. игровая дея
тельность в режиме онлайн и т. д.).
- Атаки воспроизведения в СМИ (повторное воспроизведение в СМИ захваченных форм информации,
предназначенной для личного пользования, с целью извлечения незаконной прибыли или вторжения в частную
жизнь).
В.4 Перехват и модификация
- Имитация переговоров и перехват - ввод, удаление, добавление, перемещение, замена или подстановка,
а также иное изменение любой части передаваемой информации, которые меняют любую часть ее содержания и
(или) идентичность, наличие или статус любой из ее частей. Включает в себя управляющий и сигнальный тра
фик.
- Несанкционированный доступ, изменение или удаление цифровой информации.
- Поток данных для похищения; вставки, изменения и удаления данных в потоке, проводимые несанкцио
нированным способом.
- Любые виды спама.
- Несанкционированная передача материалов (по политическим или другим причинам).
’ Контент - Содержательная часть данных документа. Может включать текст, изображения, видео, звук,
сценарии (программы) или любой другой материал.
2> VoD (video on demand) - Видео по запросу.
30