ГОСТ 33397—2015
Продолжение таблицы А.1
Наименование угрозы
Источник угроэы/категория
нарушителя
Используемая уязвимость (пример)
Некорректное обращение сРазработчикНедостаточность регистрируемых системой аудита
каналом доступа событий.
Отсутствие контроля и фиксации действий персо
нала технической поддержки.
Отсутствие дополнительных мер и средств защиты
фигурации телекоммуникацион технической поддержки
ного оборудования
Модификация файлов конВнешний сотрудникОтсутствие разделения полномочий.
Недостаточность регистрируемых системой аудита
событий.
Отсутствие контроля и фиксации действий персо
нала технической поддержки.
Отсутствие дополнительных мер и средств защиты
фигурации системного програм технической поддержки
много обеспечения
Модификация файлов конВнешний сотрудникОтсутствие разделения полномочий.
Недостаточность регистрируемых системой аудита
событий.
Отсутствие дополнительных мер и средств защиты
Модификация файлов конВнутренний сотрудОтсутствие разделения полномочий.
фигурации телекоммуникацион ник технической подНедостаточность регистрируемых системой аудита
ного оборудованиядержки (администратор) событий.
Отсутствие контроля и фиксации действий персо
нала технической поддержки.
Отсутствие дополнительных мер и средств защиты
Нарушение функционироваВнутренний сотрудОтсутствие разделения полномочий.
ния сервисов системы управле ник технической подНедостаточный контроль над действиями персона
ниядержки (администратор) ла подразделений эксплуатации центрального офиса.
Отсутствие дополнительных мер и средств защиты
Модификация журналовВнутренний сотрудОтсутствие разделения полномочий.
аудита ник технической подОтсутствие дополнительных мер и средств защиты
держки (администратор
сети)
Модификация файлов кон
фигурации телекоммуникацион
ного оборудования
Администратор
Отсутствие разделения полномочий.
Недостаточность регистрируемых системой аудита
событий.
Отсутствие контроля и фиксации действий персо
нала технической поддержки
Модификация журналов
аудита
Администратор
Отсутствие разделения полномочий.
Отсутствие резервного копирования журналов
аудита и их защиты
фигурации системного програм журной смены
много обеспечения
Модификация файлов конАдминистратор деОтсутствие разделения полномочий.
Недостаточность регистрируемых системой аудита
событий.
Отсутствие дополнительных мер и средств защиты
фигурации телекоммуникацион журной смены
ного оборудования
Модификация файлов конАдминистратор деОтсутствие разделения полномочий.
Недостаточность регистрируемых системой аудита
событий.
Отсутствие дополнительных мер и средств защиты
граммного обеспечения систе журной смены
мы управления
Утрата дистрибутивов проАдминистратор деОтсутствие разделения полномочий.
Отсутствие регламента доступа к дистрибутивам
программного обеспечения
Нарушение функционироваВнутренний сотрудОтсутствие разделения полномочий.
ния сервисов системы управле ник технической подНедостаточный контроль над действиями персона
ниядержки (администратор ла подразделений эксплуатации.
сети)Отсутствие дополнительных мери средств защиты
21