2025 годОтвет: анализ угроз безопасности информации (далее – УБИ), которые могут возникнуть вследствие применения программного обеспечения (далее – ПО), в общем случае рекомендуется производить в соответствии с положениями
методического документа ФСТЭК России от 05.02.2021 «Методика оценки угроз безопасности информации». Среди основных задач моделирования УБИ можно выделить:
- определение негативных последствий, которые могут наступить от реализации (возникновения) УБИ;
- инвентаризацию информационных потоков ПО, определение возможных объектов воздействия УБИ;
- определение источников УБИ и оценку возможностей нарушителей по реализации УБИ;
- оценку способов реализации УБИ;
- оценку возможности реализации УБИ и определение актуальности УБИ;
- оценку сценариев реализации УБИ.
Анализ может производиться с использованием методик и средств моделирования угроз:
- STRIDE.
- OWASP.
- Agile Threat Modeling Toolkit и др.
В качестве источников информации используются: банк данных УБИ ФСТЭК России, публикации проекта OWASP, MITRE ATT&CK Matrix, CWE top 25; ГОСТ Р 58412-2019 и др.