Динамические модели оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел тема диссертации и автореферата по ВАК РФ 00.00.00, кандидат наук Попова Арина Дмитриевна
- Специальность ВАК РФ00.00.00
- Количество страниц 183
Оглавление диссертации кандидат наук Попова Арина Дмитриевна
ВВЕДЕНИЕ
РАЗДЕЛ 1. МОДЕЛИ И АЛГОРИТМЫ ОЦЕНКИ ЗАЩИЩЕННОСТИ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, ИСПОЛЬЗУЕМОГО В АВТОМАТИЗИРОВАННЫХ СИСТЕМАХ ОРГАНОВ ВНУТРЕННИХ ДЕЛ
1.1. Характеристика программного обеспечения функционирования автоматизированных систем органов внутренних дел как объекта исследования
1.2. Анализ методических подходов, используемых при оценивании защищенности информации в автоматизированных системах органов внутренних дел
1.3. Постановка задачи разработки динамических моделей и алгоритмов оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел с учетом критичности его уязвимостей
1.4. Выводы по разделу
РАЗДЕЛ 2. АНАЛИЗ ПРОЦЕССА РЕАЛИЗАЦИИ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ ПУТЕМ ЭКСПЛУАТАЦИИ УЯЗВИМОСТЕЙ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ АВТОМАТИЗИРОВАННЫХ СИСТЕМ ОРГАНОВ ВНУТРЕННИХ ДЕЛ
2.1. Вербальная модель процесса реализации угроз безопасности информации путем эксплуатации уязвимостей программного обеспечения
2.2. Разработка графовых моделей процесса реализации угроз безопасности информации путем эксплуатации уязвимостей программного обеспечения автоматизированных систем органов внутренних дел
2.3. Выводы по разделу
РАЗДЕЛ 3. РАЗРАБОТКА АНАЛИТИЧЕСКИХ МОДЕЛЕЙ И АЛГОРИТМОВ ОЦЕНКИ ЗАЩИЩЕННОСТИ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, ИСПОЛЬЗУЕМОГО В АВТОМАТИЗИРОВАННЫХ СИСТЕМАХ ОРГАНОВ
ВНУТРЕННИХ ДЕЛ
3.1. Формирование системы показателей оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел
3.2. Разработка аналитических моделей расчета показателей оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел
3.3. Разработка алгоритмов аналитического расчета показателей оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел
3.4. Выводы по разделу
РАЗДЕЛ 4. ПРАКТИЧЕСКОЕ ПРИМЕНЕНИЕ РАЗРАБОТАННЫХ АНАЛИТИЧЕСКИХ МОДЕЛЕЙ И АЛГОРИТМОВ ПРИ ОЦЕНИВАНИИ ЗАЩИЩЕННОСТИ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, ИСПОЛЬЗУЕМОГО В АВТОМАТИЗИРОВАННЫХ СИСТЕМАХ ОРГАНОВ ВНУТРЕННИХ ДЕЛ
4.1. Характеристика программного комплекса анализа и оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел
4.2. Практические результаты анализа и оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел
4.2.1. Организация и методика эксперимента для определения исходных данных при оценивании защищенности программного обеспечения автоматизированных систем органов внутренних дел
4.2.2. Результаты экспериментального исследования защищенности программного обеспечения автоматизированных систем органов внутренних дел на основе разработанного программного комплекса
4.3. Предложения по использованию разработанных показателей, аналитических моделей, алгоритмов и программного комплекса при проведении оценки защищенности программного обеспечения в режиме реального времени и определению мер защиты информации в автоматизированных системах органов внутренних дел
4.4. Выводы по разделу
ЗАКЛЮЧЕНИЕ
СПИСОК СОКРАЩЕНИЙ И УСЛОВНЫХ ОБОЗНАЧЕНИЙ
СПИСОК ЛИТЕРАТУРЫ
Приложение А. Результаты анализа угроз безопасности информации, реализуемых путем эксплуатации уязвимостей программного обеспечения автоматизированных
систем органов внутренних дел
Приложение Б. Свидетельства о государственной регистрации программ для ЭВМ и акты внедрения результатов диссертации
Рекомендованный список диссертаций по специальности «Другие cпециальности», 00.00.00 шифр ВАК
Способы и приемы выбора технических средств защиты информации с учетом одновременности реализации угроз2016 год, кандидат наук Горлов Алексей Петрович
Модели оценки опасности реализации сетевых атак в автоматизированных системах органов внутренних дел2022 год, кандидат наук Золотых Елена Сергеевна
Минимизация рисков нарушения безопасности при построении системы защиты персональных данных2018 год, кандидат наук Шинаков Кирилл Евгеньевич
Модели и алгоритмы оценки защищенности информации в автоматизированных системах органов внутренних дел от вредоносных программ2026 год, кандидат наук Кобяков Николай Сергеевич
Методы и алгоритмы моделирования угроз безопасности объектов критической информационной инфраструктуры с применением аппарата экспертных оценок2026 год, кандидат наук Чернов Денис Владимирович
Введение диссертации (часть автореферата) на тему «Динамические модели оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел»
ВВЕДЕНИЕ
Актуальность темы исследования. Заметной тенденцией последних лет в сфере информатизации органов внутренних дел (ОВД) является возрастание числа уязвимостей используемого в автоматизированных системах (АС) программного обеспечения (ПО). Это подвергает служебную информацию ограниченного распространения1, циркулирующую в АС ОВД, нарушению ее конфиденциальности, целостности и доступности путем реализации угроз, связанных с несанкционированным доступом (НСД) к информационным ресурсам. Учитывая важность задач, решаемых МВД России с использованием АС, и существенные размеры наносимого ущерба при понижении качества их решения, обеспечение безопасности информации (БИ) в АС за счет использования безопасного ПО является важным направлением деятельности ОВД.
Поскольку ОВД относятся к государственным органам, то деятельность по организации защиты информации (ЗИ) в информационных системах (ИС) этих органов регулируется приказом Федеральной службы по техническому и экспортному контролю (ФСТЭК) России от 11 апреля 2025 г. №2 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений», однако данный приказ не определяет требований к составу мер ЗИ для ИС различных классов защищенности с учетом оценок защищенности используемого ПО.
Вместе с тем оценивание защищенности ПО представляет собой достаточно сложную процедуру, связанную с определением уровня критичности выявленных уязвимостей системного и прикладного ПО и проведением оценки возможности реализации угроз БИ путем эксплуатации злоумышленником данных уязвимостей.
Для обоснования выбора эффективных мер защиты служебной информации ограниченного распространения, циркулирующей в АС ОВД, требуется
1 Под служебной информацией ограниченного распространения понимается несекретная информация, касающаяся деятельности органов, организаций, подразделений системы МВД России, ограничения на распространение которой диктуются служебной необходимостью [75].
проведение оценки защищенности используемого ПО с учетом уровня критичности его уязвимостей и временного фактора, то есть с учетом динамики реализации угроз, связанных с НСД к информации АС ОВД, путем эксплуатации злоумышленником уязвимостей используемого ПО, что существенно влияет на оценку уровня критичности уязвимостей.
Вместе с тем сегодня практически отсутствует методическое обеспечение для проведения указанной оценки.
С учетом изложенного тема диссертации, посвященная разработке динамических моделей оценки влияния критичности уязвимостей ПО АС ОВД на его защищенность, является актуальной.
Степень разработанности темы.
Научные исследования, посвященные анализу уязвимостей ПО и оцениванию защищенности информации в АС от угроз, реализуемых посредством НСД к информационным ресурсам, проводились многими российскими и зарубежными учеными, такими, как А.И. Аветисян, О.С. Авсентьев, А.А. Белеванцев, Е.Е. Бутрик, И.В. Бутусов, С.В. Гуров, Е.В. Дойникова, И.Г. Дровникова, Н.В. Леонов, В.В. Липаев,
A.А. Ломов, Н.Н. Корнеева, И.В. Котенко, В.А. Курбатов, О.Ю. Макаров,
B.В. Мамута, Т.В. Мещерякова, А.Н. Мирзабаев, А.М. Половко, А.Д. Попов, Н.М. Радько, Е.А. Рогозин, И.О. Рубцова, И.Б. Саенко, С.В. Скрыль, М.В. Степашкин, А.С. Суховерхов, И.А. Шаров, М.В. Тимонин, А.А. Чечулин, Ю.К. Язов, L. Ablon, A.R. Cavalli, S. Garg, W. Jimenez, N. Kheir, A. Magnusson, A. Mammar, E.M. de Oca, H. Salmani, N. Shahmehri, B. Strout и др. В этих работах был предложен целый ряд математических моделей для оценки возможностей реализации угроз БИ с использованием аппарата марковских, полумарковских моделей, нечетких множеств, теории графов, теории составных сетей Петри-Маркова и т.д. Вместе с тем вопросы проведения количественной оценки влияния критичности выявленных уязвимостей ПО на защищенность данного ПО в процессе его функционирования в АС в данных работах не рассматривались.
На практике сегодня используется методический документ ФСТЭК России «Методика оценки уровня критичности уязвимостей программных, программно -аппаратных средств», однако в нем, во-первых, не оценивается критичность
совокупности уязвимостей ПО АС, во-вторых, отсутствует связь критичности уязвимостей с показателями оценки защищенности ПО, в-третьих, применяемые показатели критичности уязвимостей являются статическими, то есть не учитывают временной фактор.
Развитию теории ЗИ и обеспечения информационной безопасности (ИБ) АС посвящены работы А.Ю. Щеглова, К.А. Щеглова. Анализ данных работ выявил возможность проведения количественной оценки защищенности ПО АС ОВД на основе исследования процесса реализации угроз, связанных с НСД к информации, путем эксплуатации уязвимостей ПО АС ОВД в режиме реального времени, однако в них также не рассматривались вопросы оценивания совокупности выявленных уязвимостей ПО.
В связи с изложенным в настоящее время существует противоречие между необходимостью проведения количественной оценки влияния уровня критичности уязвимостей ПО, который должен оцениваться как в соответствии с действующими отечественными нормативными документами, так и международными стандартами на защищенность ПО АС ОВД и отсутствием необходимого для этого методического обеспечения.
Для разрешения указанного противоречия в работе была поставлена и решена научная задача, суть которой состояла в разработке математических моделей и алгоритмов количественной оценки влияния критичности выявленных уязвимостей ПО АС ОВД на защищенность ПО для обоснования выбора мер ЗИ в АС ОВД.
Объект исследования: ПО, используемое в АС ОВД, функционирующих в условиях воздействия угроз БИ.
Предмет исследования: динамические модели и алгоритмы оценки защищенности ПО АС ОВД.
Цель и частные задачи исследования. Целью исследования является совершенствование методического обеспечения обоснования выбора мер ЗИ в АС ОВД на основе моделей и алгоритмов количественной оценки защищенности ПО с учетом уровня критичности его уязвимостей и возможности реализации угроз БИ путем эксплуатации данных уязвимостей в используемых программных средствах.
Для достижения поставленной цели осуществлены оценка современного
состояния объекта исследования, анализ научных публикаций по рассматриваемой теме и решены следующие частные научные задачи:
1. Разработка системы показателей оценки защищенности ПО АС ОВД, учитывающих влияние критичности уязвимостей на защищенность ПО и динамику реализации угроз БИ путем эксплуатации выявленных уязвимостей ПО.
2. Разработка аналитических моделей и алгоритмов количественной оценки влияния критичности уязвимостей на защищенность ПО в динамике его функционирования в АС ОВД.
3. Разработка программного комплекса (ПК) анализа и оценки защищенности ПО АС ОВД на основе предложенных показателей, моделей и алгоритмов.
4. Экспериментальная проверка адекватности полученных оценок защищенности ПО АС ОВД на основе разработанного ПК.
Методология и методы исследования. Для решения поставленных задач используются методы теории вероятностей и математической статистики, теории полумарковских процессов (ПМП), теории графов, теории ИБ, теории математического моделирования, математический аппарат систем массового обслуживания (СМО).
Научная новизна. В диссертации получены следующие результаты, характеризующиеся научной новизной:
1. Разработана система показателей оценки защищенности ПО АС ОВД, отличающаяся тем, что она включает в себя:
во-первых, показатель уровня критичности совокупности уязвимостей ПО для учета критичности уязвимостей системного и прикладного ПО при разработке показателей временной защищенности ПО;
во-вторых, три показателя временной защищенности ПО: первый из которых (основной) необходим для оценивания возможности реализации за заданное время угроз БИ путем эксплуатации совокупности уязвимостей системного и прикладного ПО, второй (вспомогательный) - для оценивания среднестатистической готовности системного и прикладного ПО к безопасному функционированию в условиях наличия уязвимостей, третий (вспомогательный) - для расчета математического ожидания времени возникновения нарушения защищенности ПО за счет реализации
угрозы БИ путем эксплуатации уязвимости определенного уровня критичности;
в-третьих, комплексный показатель, представляющий собой «свертку» указанных выше основных частных показателей - показателя уровня критичности совокупности уязвимостей системного и прикладного ПО для определенного уровня критичности и показателя возможности реализации за заданное время угроз БИ путем эксплуатации совокупности уязвимостей определенного уровня критичности системного и прикладного ПО. Такая система показателей, позволяющая всесторонне оценивать защищенность ПО, ранее не применялась [41, 43, 44].
2. Разработаны аналитические модели расчета показателей оценки защищенности ПО АС ОВД, отличающиеся наличием процедур проведения количественной оценки критичности выявленных уязвимостей ПО и влияния уровня критичности на защищенность ПО, а также алгоритмы, построенные на основе аппарата ПМП и СМО, расчета динамических показателей оценки защищенности ПО [39, 40, 105, 112].
3. Разработан на основе предложенных показателей, моделей, алгоритмов и верифицирован ПК анализа и оценки защищенности ПО АС ОВД, отличающийся от существующих возможностью, во-первых, проведения количественной оценки защищенности ПО в режиме реального времени с учетом уровня критичности совокупности уязвимостей ПО, во-вторых, расчета среднестатистической готовности ПО к безопасному функционированию при наличии уязвимостей, в-третьих, расчета среднего времени возникновения нарушения защищенности ПО за счет реализации угрозы БИ путем эксплуатации уязвимости определенного уровня критичности [99, 106, 107, 110, 111, 113, 114].
Теоретическая значимость работы заключается в том, что основные результаты диссертационного исследования совершенствуют модели оценки защищенности ПО АС ОВД в направлении получения количественных значений показателей оценки, учета уровня критичности уязвимостей ПО и фактора времени.
Практическая значимость работы заключается в разработке ПК, позволяющего проводить анализ и количественную оценку защищенности ПО АС ОВД в режиме реального времени, а также предложений для разработчиков АС ОВД, содержащих рекомендации по использованию полученных показателей,
аналитических моделей, алгоритмов и ПК при разработке методической документации по проведению оценки защищенности ПО и определению мер ЗИ в АС ОВД с учетом уровня критичности уязвимостей ПО.
Достоверность результатов подтверждается использованием при разработке моделей известных математических методов, а также результатами натурного и вычислительного экспериментов.
Положения, выносимые на защиту:
1. Система показателей оценки защищенности ПО АС ОВД позволяет учитывать уровень критичности выявленных уязвимостей ПО, фактор времени при их эксплуатации и устранении, а также возможности реализации угроз БИ путем эксплуатации совокупности уязвимостей системного и прикладного ПО и тем самым количественно связывать показатели оценки защищенности ПО с показателями критичности уязвимостей, необходимость определения которых регламентируется нормативными документами ФСТЭК России [41, 43, 44].
2. Аналитические модели и алгоритмы оценки влияния критичности уязвимостей на защищенность ПО АС ОВД позволяют проводить количественную оценку защищенности ПО с учетом уровня критичности совокупности выявленных уязвимостей ПО и фактора времени, что дает возможность обоснованно выбирать меры ЗИ для АС ОВД от угроз БИ, реализуемых путем эксплуатации конкретных уязвимостей [39, 40, 105, 112].
3. Разработанный на основе предложенных показателей, моделей и алгоритмов верифицированный ПК анализа и оценки защищенности ПО АС ОВД может использоваться для оценивания защищенности ПО с учетом уровня критичности его уязвимостей и фактора времени и тем самым существенно повышать обоснованность выбора мер ЗИ в АС ОВД [99, 106, 107, 110, 111, 113, 114].
Апробация работы. Наиболее значимые результаты диссертации докладывались и обсуждались на следующих конференциях и семинарах: Международная научно-практическая конференция «Общественная безопасность, законность и правопорядок в III тысячелетии» (Воронеж, 2024 г., 2025 г.); Международная научно-практическая конференция «Охрана, безопасность, связь» (Воронеж, 2023 г., 2024 г., 2025 г.); Международная научно-практическая
конференция «Преступность в сфере информационных и телекоммуникационных технологий: проблемы предупреждения, раскрытия и расследования преступлений» (Воронеж, 2024 г., 2025 г.); Всероссийская научно-практическая конференция «Современные информационные технологии в профессиональной деятельности сотрудников органов внутренних дел» (Ростов-на-Дону, 2024 г.); Всероссийская научно-практическая конференция «Актуальные вопросы эксплуатации систем охранного мониторинга и защищенных телекоммуникационных систем» (Воронеж, 2024 г., 2025 г.); Всероссийский семинар «Актуальные вопросы разработки, эксплуатации и применения автоматизированных информационных систем органов внутренних дел» (Воронеж, 2024 г., 2025 г.), Всероссийский семинар «Математическое моделирование информационных систем органов внутренних дел» (Воронеж, 2024 г.), IV Конгресс молодых ученых (Сочи, 2024 г.).
Реализация и внедрение результатов работы. Результаты диссертации использованы в научно-исследовательских работах «Формирование и развертывание электронной информационно-образовательной среды с использованием программного обеспечения с открытым исходным кодом, а также интеграции с официальным интернет-сайтом ВНИИ МВД России» (п. 1 Плана-графика научной деятельности Воронежского института МВД России на 2024 г.), «Разработка динамических моделей оценки защищенности автоматизированных систем специального назначения» (п. 7 Плана-графика научной деятельности Воронежского института МВД России на 2025 г.).
Результаты диссертационного исследования внедрены в практическую деятельность Информационного центра ГУ МВД России по Воронежской области, в научную деятельность РУНЦ «Безопасность» Московского государственного технического университета имени Н.Э. Баумана (национального исследовательского университета), в образовательный процесс Военной академии Воздушно-космической обороны им. Маршала Советского Союза Г.К. Жукова (г. Тверь) и Воронежского института МВД России.
Соответствие паспорту специальности. Содержание диссертации соответствует п. 10, п. 16, п. 18 паспорта специальности 2.3.6. Методы и системы защиты информации, информационная безопасность. В соответствии с п. 10 в
диссертации разработаны динамические модели оценки защищенности ПО АС ОВД. В соответствии с п. 16 - разработан ПК анализа и оценки защищенности ПО АС ОВД. В соответствии с п. 18 - разработано методическое обеспечение обоснования выбора мер ЗИ в АС ОВД с учетом уровня критичности уязвимостей ПО.
Публикации. По материалам диссертационного исследования опубликовано 29 научных работ, из них 17 - в изданиях, рекомендованных ВАК при Минобрнауки России [38-44, 97, 99, 105-107, 110-114], 8 - в иных периодических изданиях и сборниках конференций [37, 100-104, 108, 109]; разработаны 2 программы для ЭВМ, зарегистрированные в Федеральной службе по интеллектуальной собственности [125, 127], результаты исследования использованы в 2 заключительных отчетах о НИР [117, 140], в том числе 5 работ опубликованы без соавторов [99, 101, 102, 104, 106].
Личный вклад автора. В работах, выполненных в соавторстве, автором лично выполнены: в [37, 38, 42, 44, 97] - анализ технологий ЗИ, критичности уязвимостей ПО АС ОВД, способов оценки защищенности информации в АС и определение возможностей их использования для оценивания защищенности ПО АС ОВД; в [41, 43] - разработка показателей оценки защищенности ПО АС ОВД; в [39, 40, 100, 105, 108, 112, 117] - разработка графовых моделей процессов реализации угроз БИ путем эксплуатации уязвимостей ПО, аналитических моделей и алгоритмов расчета показателей оценки защищенности ПО АС ОВД; в [103, 107, 109, 110] - разработка методики, участие в проведении натурного эксперимента для определения временных характеристик эксплуатации уязвимостей ПО, анализ полученных результатов; в [113, 114, 125, 127, 141] - участие в разработке компьютерных программ и их верификация, анализ полученных результатов; [111] -разработка предложений, содержащих практические рекомендации по проведению оценки защищенности ПО и определению мер ЗИ в АС ОВД.
Структура и объем работы. Диссертация состоит из введения, четырех разделов, заключения, списка литературы из 173 наименований и 2 приложений. Работа изложена на 183 страницах машинописного текста (основной текст занимает 162 страницы), содержит 40 рисунков и 19 таблиц.
РАЗДЕЛ 1. МОДЕЛИ И АЛГОРИТМЫ ОЦЕНКИ ЗАЩИЩЕННОСТИ ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ, ИСПОЛЬЗУЕМОГО В АВТОМАТИЗИРОВАННЫХ СИСТЕМАХ ОРГАНОВ ВНУТРЕННИХ ДЕЛ
1.1. Характеристика программного обеспечения функционирования
автоматизированных систем органов внутренних дел как объекта
исследования
В связи со стремительным развитием информационных технологий (ИТ), применяемых в современных АС ОВД, возрастает актуальность использования безопасного ПО при решении служебных задач. Создание отечественного безопасного ПО сегодня регламентируется стандартом [30], в котором определено, что безопасное ПО - это программное обеспечение, разработанное с использованием совокупности мер, направленных на предотвращение появления и устранение уязвимостей программы. Однако на практике в АС ОВД применяется сертифицированное ПО, требования к которому прописаны в Перечне информационных систем, необходимых для обеспечения служебной деятельности подразделений МВД России, разработанном Департаментом информационных технологий, связи и защиты информации (ДИТСиЗИ) МВД России [91], при этом имеют место различные версии такого ПО, в которых существуют и регулярно обнаруживаются новые уязвимости:
1) в общесистемном ПО - в совокупности программ, служащих для управления ресурсами компьютера (центральным процессором, памятью, вводом-выводом), обеспечивающих работу компьютера и компьютерных сетей, в том числе функции и программы в составе операционной системы (ОС), системные утилиты, драйверы устройств, интерфейсы программирования приложений (API), сетевые протоколы и др.);
2) в прикладном ПО, разделяемом на базовое (общедоступное всем пользователям и включающее текстовые редакторы, табличные редакторы, системы управления базами данных, редакторы презентаций, графические
редакторы, мультимедийные проигрыватели и т.д.) и специализированное (программные продуктов, предназначенные для работы в различных профессиональных областях, в том числе математические пакеты, бухгалтерские программы, издательские системы, системы автоматизированного проектирования, геоинформационные системы, экспертные системы и др.).
В этих условиях возникает острая необходимость анализа защищенности используемого ПО для повышения эффективности защиты служебной информации ограниченного распространения [75], что связано с проведением оценки критичности выявленных уязвимостей ПО и возможности реализации угроз БИ путем эксплуатации этих уязвимостей злоумышленником.
Информационная база системы МВД России, основанная на принципе централизации автоматизированных учетов, включает различные автоматизированные информационно-поисковые системы (АИПС). В нее входят оперативно-справочные, розыскные и криминалистические учеты и картотеки, сосредоточенные в Главном информационно-аналитическом центре (ГИАЦ) МВД России и информационных центрах (ИЦ) территориальных органов МВД России, основными из которых являются: «АБД-Центр» - учет преступлений и лиц, подозреваемых, обвиняемых в их совершении; «Оружие» - учет утраченного (похищенного, утерянного) вооружения; «Картотека -автоматизированный пофамильный и дактилоскопический учет граждан Российской Федерации, иностранцев, лиц без гражданства; «ФР-Оповещение» - учет преступников, находящиеся в федеральном розыске, госдолжников, неплательщиков алиментов, пропавших без вести; «Опознание» - обеспечение информацией о лицах, пропавших без вести, неопознанных трупах, неизвестных больных и детях; «Антиквариат» - учет похищенных предметов, имеющих культурную (историческую, научную, художественную) ценность; «Автопоиск» - учет разыскиваемых транспортных средств; «Криминал-И» - учет правонарушений и преступлений, совершенных на территории Российской Федерации иностранными гражданами или лицами без гражданства, а также в отношении их; «Номерные вещи» - учет в связи с
совершенными преступлениями похищенных и изъятых номерных вещей, документов, ценных бумаг общего государственного обращения; «АСВ-РИФ» -учет регистра Федерального интегрированного информационного фонда на основе сведений, содержащихся в базах данных ИБД-Ф и АС подразделений центрального аппарата МВД России, заинтересованных министерств и ведомств; «Паспорт-Центр» - учет выдаваемых, утраченных и похищенных паспортов и др.
В настоящее время некоторые из представленных АС ОВД модифицированы в сервисы Единой системы информационно-аналитического обеспечения деятельности (ИСОД) МВД России (например, ФИС ГИБДД-М, ЦИАДИС, ЦАФАП, СЦУО и др.) (рисунок 1.1), объединившей в своем составе разрозненные ИС, автоматизирующие оперативно-служебную деятельность сотрудников ОВД по различным ее направлениям.
Рисунок 1.1 - Структурная модель ИСОД МВД России
ИСОД МВД России базируется на облачной инфраструктуре, включающей центры обработки данных, программно-технические комплексы, вычислительные серверы, массивы хранения данных и системы резервного копирования. Связность системы обеспечивается интегрированной мультисервисной
телекоммуникационной сетью (ИМТС), включающей в себя облачную инфраструктуру и автоматизированные рабочие места (АРМ) сотрудников, как
стационарные, так и мобильные.
Типовая структура АС ОВД представлена на рисунке 1.2 в виде иерархической разветвленной информационно-телекоммуникационной сети [53, 98].
Сервер приложений Сервер БД
"Тонкий" Browser- Мобильный
клиент клиент клиент
Рисунок 1.2 - Типовая структура АС ОВД
Функционирование большинства АС ОВД основано на реализованном в Internet межсетевом взаимодействии с использованием архитектуры «клиент-сервер» в том числе по технологии «тонкий клиент». При этом открытость и масштабируемость применяемого четырехуровневого стека протоколов TCP/IP порождает плохую управляемость за счет его недостаточной защищенности от подделки и прослушивания пакетов, что приводит к возможности реализации злоумышленником деструктивных действий.
Проведенный в [8, 53, 98] теоретический анализ, опрос штатных пользователей АС ОВД позволили выделить ряд ключевых особенностей и недостатков функционирования АС ОВД:
1) большая территориальная распределенность АС ОВД, приводящая к использованию на местах версий ПО различной защищенности, что предполагает применение дополнительных (компенсирующих) мер ЗИ;
2) ограниченность каналов обновления ПО, включая возможные затруднения своевременного выявления, анализа и устранения уязвимостей
автоматизированными средствами;
3) сложности в администрировании АС ОВД с точки зрения обеспечения БИ, связанные с интеграцией информационных ресурсов в единый массив банков данных служебной информации ограниченного распространения, что приводит к росту числа уязвимостей программных и программно-аппаратных средств;
4) оперативный характер обрабатываемой служебной информации, приводящий к высоким рискам нарушения функционирования АС ОВД по целевому назначению и решения прикладных служебных задач, связанным с выявлением уязвимостей программных и программно-аппаратных средств;
5) разнородность программного стека, связанная с вхождением в общую информационную структуру системы МВД России множества АС, включающих разнообразные АРМ, в том числе и АРМ ИСОД МВД России, а также доступ сотрудников к информационным ресурсам централизованных АС ОВД со стационарных АРМ или ведомственных мобильных устройств (мобильных АРМ на базе планшетных компьютеров Samsung Galaxy Tab A 10.1 LTE), что приводит к возникновению сложностей при выявлении уязвимостей программных и программно-аппаратных средств.
В [47] представлены результаты анализа, классификации и систематизации уязвимостей типовых программно-аппаратных средств АС ОВД и способов их эксплуатации, определенных по итогам анализа уязвимостей из банка данных угроз (БДУ) БИ ФСТЭК России [7] и опроса экспертов в области ЗИ в АС ОВД. Указанные уязвимости рассматриваются в качестве условий реализации возможных угроз безопасности служебной информации ограниченного распространения в процессе эксплуатации АС ОВД [21].
Опыт эксплуатации современных АС ОВД показал, что наиболее часто нарушения безопасности служебной информации ограниченного распространения обусловлены угрозами БИ, связанными с НСД [51] к ведомственным информационным ресурсам, к которым относят: несанкционированное ознакомление с конфиденциальной информацией, несанкционированное ее копирование (хищение) и (или) несанкционированное воздействие на
Похожие диссертационные работы по специальности «Другие cпециальности», 00.00.00 шифр ВАК
Информационно-аналитическая система прогнозирования угроз и уязвимостей информационной безопасности на основе анализа данных тематических интернет-ресурсов2020 год, кандидат наук Полетаев Владислав Сергеевич
Модели и алгоритмы оценки работоспособности телекоммуникационной сети централизованной охраны объектов2023 год, кандидат наук Черников Роман Сергеевич
Методика аудита информационной безопасности информационно-телекоммуникационной системы2015 год, кандидат наук Кураленко Алексей Игоревич
Оценивание информационной безопасности АСУ пассажирскими перевозками железнодорожного транспорта2025 год, кандидат наук Белова Елена Ивановна
Модели оценки эффективности функционирования модифицированных подсистем управления доступом к информации в автоматизированных системах органов внутренних дел2022 год, кандидат наук Бацких Анна Вадимовна
Список литературы диссертационного исследования кандидат наук Попова Арина Дмитриевна, 2026 год
СПИСОК ЛИТЕРАТУРЫ
1. Аветисян А. И. Технологии статического и динамического анализа уязвимостей программного обеспечения / А. И. Аветисян, А. А. Белеванцев, И. И. Чукляев. - Текст : непосредственный // Вопросы кибербезопасности. - 2014. - № 3(4). - С. 20-28. - DOI: 10.21681/2311-3456-2014-3-20-28.
2. Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации : Руководящий документ : решение Председателя Гостехкомиссии России от 30 марта 1992 г. // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/index?id=384:rukovodyashchij-dokument-reshenie-predsedatelya-gostekhkomissii-rossii-ot-30-marta-1992-g (дата обращения: 10.12.2023). - Текст : электронный.
3. Актуальные киберугрозы: I квартал 2024 года. - URL : https://www.ptsecurity.com/ru-ru/research/analytics/cybersecurity-threatscape-2024-q1/ (дата обращения: 04.08.2024). - Текст : электронный.
4. Актуальные киберугрозы: итоги 2022 года. - URL : http://www.ptsecurity.com (дата обращения: 27.11.2023). - Текст : электронный.
5. Анализ рисков ущерба от угроз информационной безопасности в информационно-технических системах органов внутренних дел : монография / Е. С. Овчинникова [и др.]. -Воронеж : Воронежский институт МВД России. - 2021. - 63 с. - Текст : непосредственный.
6. Аршхоева Ж. Т. Язык программирования Python. Библиотеки Python / Ж. Т. Аршхоева. - Текст : непосредственный // Молодой ученый. - 2021. - № 5. - С. 20-21.
7. Банк данных угроз ФСТЭК России. - URL : http://bdu.fstec.ru/threat (дата обращения:
10.09.2023). - Текст : электронный.
8. Бацких А. В. Модели оценки эффективности функционирования модифицированных подсистем управления доступом к информации в автоматизированных системах органов внутренних дел : специальность 2.3.6. «Методы и системы защиты информации, информационная безопасность» : диссертация на соискание ученой степени кандидата технических наук / Бацких Анна Вадимовна. - Воронеж, 2022. - 190 с. - Текст : непосредственный.
9. Бацких А. В. Практические результаты реализации подсистем управления доступом к информации, модифицированных на основе исследования клавиатурного почерка пользователей, в автоматизированных системах органов внутренних дел / А. В. Бацких. - Текст : непосредственный // Вестник Воронежского института МВД России. - 2021. - № 4. - С. 76-88.
10. БДУ-CVSS v3 Calculator. - URL : https://bdu.fstec.ru/calc3 (дата обращения:
12.02.2024). - Текст : электронный.
11. БДУ-CVSS v31 Calculator. - URL : https://bdu.fstec.ru/calc31 (дата обращения: 12.02.2024). - Текст : электронный.
12. Безопасность информационных технологий. Критерии оценки безопасности информационных технологий : Руководящий документ : решение Председателя Гостехкомиссии России от 19 июня 2002 г. № 187 // ФСТЭК России [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/rukovodyashchij-dokument-ot-19-iyunya-2002-g-n-187 (дата обращения: 30.08.2023). - Текст : электронный.
13. Бородачев С. М. Теория принятия решений : учебное пособие / С. М. Бородачев ; под редакцией О. И. Никонова. - Екатеринбург : Издательство Уральского университета, 2014. -124 с. - Текст : непосредственный.
14. Бубнов В. П. Особенности программной реализации численно-аналитического метода расчета моделей нестационарных систем обслуживания / В. П. Бубнов, А. С. Еремин, С. А. Сергеев. -Текст : непосредственный // Труды СПИИРАН. - 2015. - № 38 (1). - C. 218-232. - DOI 10.15622/sp.2015.38.218-232.
15. Бутусов И. В. Предупреждение инцидентов информационной безопасности в
автоматизированных информационных системах / И. В. Бутусов, А. А. Романов. - Текст : непосредственный // Вопросы кибербезопасности. - 2020. - № 5 (39). - С. 45-51. - DOI: 10.21681/2311-3456-2020-05-45-51.
16. Вандер Плас Дж. Python для сложных задач: наука о данных и машинное обучение / Дж. Плас Вандер. - Санкт-Петербург : Питер, 2018. - 576 с. - Текст : непосредственный.
17. Вопросы организации информационно-правового обеспечения деятельности органов внутренних дел Российской Федерации : приказ МВД России от 25 августа 2017 г. № 680 (с изменениями и дополнениями). - Текст : электронный // ГАРАНТ : [Сайт]. - URL : https:// base.garant.ru/72617376/ (дата обращения: 10.09.2023).
18. Гмурман В. Е. Теория вероятностей и математическая статистика : учебное пособие для вузов / В. Е. Гмурман. - 9-е издание, стереотипное. - Москва : Высшая школа, 2003. - 479 с. -Текст : непосредственный.
19. ГОСТ 28806-90. Качество программных средств. Термины и определения. - URL : http://www.kimmeria.nw.ru/standart/glosys/gost_28806_90.pdf (дата обращения: 10.11.2023). -Текст : электронный.
20. ГОСТ Р 50739-95. Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования. издание официальное : утвержден и введен в действие Постановлением Госстандарта России от 9 февраля 1995 г. № 49 : дата введения 1996-01-01. - Москва : Стандартинформ, 2006. - 8 с. - Текст : непосредственный.
21. ГОСТ Р 50922-2006. Защита информации. Основные термины и определения. Общие технические требования : издание официальное : утвержден и введен в действие Приказом Федерального агентства техническому регулированию и метрологии от 27 декабря 2006 г. № 373-ст : дата введения 2008-02-01. - Москва : Стандартинформ, 2008. - 12 с. - Текст : непосредственный.
22. ГОСТ Р 51188-98. Защита информации. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство : издание официальное : утвержден и введен в действие Постановлением Госстандарта России от 14 июля 1998 г. № 295 : дата введения 199907-01. - Москва : ИПК Издательство стандартов, 1998. - 8 с. - Текст : непосредственный.
23. ГОСТ Р 51275-2006. Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 27 декабря 2006 г. № 373-ст : дата введения 2008-02-01. - Москва : Стандартинформ, 2008. -11 с. - Текст : непосредственный.
24. ГОСТ Р 54581-2011/IS0/IEC TR 15443-1:2005. Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 1. Обзор и основы. Типовое руководство : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 1 декабря 2011 г. № 689-ст : дата введения 2012-07-01. - Москва : Стандартинформ, 2012. - 27 с. - Текст : непосредственный.
25. ГОСТ Р 56045-2014/IS0/IEC TR 27008:2011. Информационная технология. Методы и средства обеспечения безопасности. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 11 июня 2014 г. № 569-ст : дата введения 2015-06-01. - Москва : Стандартинформ, 2015. - 44 с. - Текст : непосредственный.
26. ГОСТ Р 56545-2015. Защита информации. Уязвимости информационных систем. Правила описания уязвимостей : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 19 августа 2015 г. № 1180-ст : дата введения 2016-04-01. - Москва : Стандартинформ, 2015. - 12 с. - Текст :
непосредственный.
27. ГОСТ Р 56546-2015. Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 19 августа 2015 г. № 1181 -ст : дата введения 2016-04-01. - Москва : Стандартинформ, 2015. - 12 с. - Текст : непосредственный.
28. ГОСТ Р 59547-2021. Защита информации. Мониторинг информационной безопасности. Общие положения : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 27 июля 2021 г. № 656-ст : дата введения 2022-04-01. - Москва : Российский институт стандартизации, 2021. - 19 с. - Текст : непосредственный.
29. ГОСТ Р 59709-2022. Защита информации. Управление компьютерными инцидентами. Термины и определения : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 29 ноября 2022 г. № 1375-ст : дата введения 2023-02-01. - Москва : Российский институт стандартизации, 2022. -20 с. - Текст : непосредственный.
30. ГОСТ Р 56939-2024. Защита информации. Разработка безопасного программного обеспечения. Общие требования : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 24 октября 2024 г. № 1504-ст : дата введения 2024-12-20. - Москва : Стандартинформ, 2024. - 29 с. - Текст : непосредственный.
31. ГОСТ Р 71207-2024. Защита информации. Разработка безопасного программного обеспечения. Статический анализ программного обеспечения. Общие требования : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 18 января 2024 г. № 25-ст : дата введения 202404-01. - Москва : Российский институт стандартизации, 2024. - 16 с. - Текст : непосредственный.
32. ГОСТ Р ИСО/МЭК 13335-1-2006. Информационная технология. Методы и средства обеспечения безопасности. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 19 декабря 2006 г. № 1375-ст : дата введения 2007-08-01. - Москва : Стандартинформ, 2007. - 23 с. - Текст : непосредственный.
33. ГОСТ Р ИСО/МЭК 15408-2-2013. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные компоненты безопасности : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 8 ноября 2013 г. № 1339-ст : дата введения 2014-09-01. - Москва : Стандартинформ, 2014. - 161 с. - Текст : непосредственный.
34. ГОСТ Р ИСО/МЭК 25051-2017. Информационные технологии. Системная и программная инженерия. Требования и оценка качества систем и программного обеспечения : издание официальное : утвержден и введен в действие Приказом Федерального агентства по техническому регулированию и метрологии от 26 мая 2017 г. № 448-ст : дата введения 2018-0301. - Москва : Стандартинформ, 2017. - 32 с. - Текст : непосредственный.
35. ГОСТ Р ИСО/МЭК 9126-93. Информационная технология. Оценка программной продукции. Характеристики качества и руководства по их применению // Кодекс : [Сайт]. - URL : http://docs.cntd.ru/document/gost-r-iso-mek-9126-93 (дата обращения 05.03.2024). - Текст : электронный.
36. Дистель Р. Теория графов / Р. Дистель. - Новосибирск : Издательство института математики, 2002. - 336 с. - Текст : непосредственный.
37. Дровникова И. Г. Анализ возможностей стандарта CVSS по оцениванию уязвимостей
операционных систем / И. Г. Дровникова, А. Д. Попова. - Текст : непосредственный // Охрана, безопасность, связь - 2023 : сборник статей международной научно-практической конференции, 28 ноября 2023 г. - Вып. 9. - Ч. 3. - Воронеж : Воронежский институт МВД России. - 2024. -С. 15-20.
38. Дровникова И. Г. Анализ уязвимостей операционной системы Linux на основе стандарта CVSS / И. Г. Дровникова, А. Д. Попов, А. Д. Попова. - Текст : непосредственный // Вестник Санкт-Петербургского государственного университета технологий и дизайна. Серия 1 : Естественные и технические науки. - 2023. - № 4. - С. 19-22.
39. Дровникова И. Г. Аналитические модели расчета показателей защищенности программного обеспечения автоматизированных систем органов внутренних дел / И. Г. Дровникова, А. Д. Попова. - Текст : непосредственный // Вестник Воронежского института МВД России. - 2024. - № 2. - С. 22-33.
40. Дровникова И. Г. Графовая модель процесса эксплуатации уязвимостей в программном обеспечении автоматизированных систем органов внутренних дел / И. Г. Дровникова, А. Д. Попова. - Текст : непосредственный // Вестник Воронежского института ФСИН России. -2023. - № 4. - С. 40-46.
41. Дровникова И. Г. Показатели защищенности программного обеспечения, используемого на объектах информатизации органов внутренних дел / И. Г. Дровникова, А. Д. Попова. - Текст : непосредственный // Вестник Воронежского института МВД России. - 2024. -№ 1. - С. 50-59.
42. Дровникова И. Г. Способы оценки уровня защищенности программного обеспечения автоматизированных систем органов внутренних дел и направления их совершенствования / И. Г. Дровникова, А. Д. Попова. - Текст : непосредственный // Вестник Дагестанского государственного технического университета. Технические науки. - 2023. - Т. 50. - № 4. - С. 85-92.
43. Дровникова И. Г. Теоретические аспекты расчета показателей защищенности программного обеспечения автоматизированных систем органов внутренних дел / И. Г. Дровникова, А. Д. Попова. - Текст : непосредственный // Вестник Воронежского института ФСИН России. - 2024. - № 2. - С. 55-59.
44. Дровникова И. Г. Характеристика дефектов безопасности и анализ критичности уязвимостей в программном обеспечении автоматизированных систем органов внутренних дел / И. Г. Дровникова, А. Д. Попова. - Текст : непосредственный // Вестник Дагестанского государственного технического университета. Технические науки. - 2024. - Т. 51. - № 1. - С. 68-78.
45. Ефимов А. О. К вопросу оценки защищенности автоматизированных систем по критичности их уязвимостей / А. О. Ефимов, А. В. Калач, А.Д. Попов, Е.А. Рогозин, Е.В. Филь. -Текст : непосредственный // Вестник Воронежского института ФСИН России. - 2023. - № 2. -С. 50-54.
46. Ефимов А. О. Концептуальные основы оценки уровня защищенности автоматизированных систем на основе их уязвимости / А. О. Ефимов, И. И. Лившиц, Т. В. Мещерякова, Е. А. Рогозин. - Текст : непосредственный // Безопасность информационных технологий = IT Security. - 2023. - Т. 30. - № 2. - С. 63-79. - DOI: 10.26583/bit.2023.2.04.
47. Ефимов А. О. Меры защиты планшетных компьютеров, осуществляющих обработку конфиденциальной информации, от несанкционированного доступа / А. О. Ефимов, Т. В. Мещерякова, Е. А. Рогозин. - Текст : непосредственный // Вестник Воронежского института МВД России. - 2023. - № 2. - С. 31-38.
48. Ефимов А. О. Об осуществлении управления уязвимостями автоматизированных систем / А. О. Ефимов. - Текст : непосредственный // Вестник Воронежского института МВД России. - 2023. - № 3. - С. 186-196.
49. Ефимов А. О. Причины возникновения, классификация и критичность уязвимостей программного обеспечения информационных систем / А. О. Ефимов // Вестник Дагестанского государственного технического университета. Технические науки. - 2025. - Т. 52, № 2. - С. 98-
106. - DOI 10.21822/2073-6185-2025-52-2-98-106.
50. Ефремов А. Ф. Проблемы обеспечения информационной безопасности в системе МВД России при работе с базами данных / А. Ф. Ефремов. - Текст : непосредственный // Вопросы российского и международного права. - 2020. - Т. 10. - № 11 А. - С. 229-235. - DOI: 10.34670/AR.2020.76.82.048.
51. Защита от несанкционированного доступа к информации. Термины и определения : Руководящий документ : решение Председателя Гостехкомиссии России от 30 марта 1992 г. // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/component/attachments/download/298 (дата обращения: 10.09.2023). - Текст : электронный.
52. Защита от несанкционированного доступа к информации. Часть 1: Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей : Руководящий документ : решение Председателя Гостехкомиссии России от 4 июня 1999 г. № 114 // ФСТЭК России : [Сайт]. - URL : http://meganorm.ru/Index2/1/4293808/ 4293808514.htm (дата обращения: 30.08.2023). - Текст : электронный.
53. Золотых Е. С. Модели оценки опасности реализации сетевых атак в автоматизированных системах органов внутренних дел : специальность 2.3.6. «Методы и системы защиты информации, информационная безопасность» : диссертация на соискание ученой степени кандидата технических наук / Золотых Елена Сергеевна. - Воронеж, 2022. - 220 с. - Текст : непосредственный.
54. Зуев П. Анализ и измерение качества программного кода с помощью SonarQube / П. Зуев. - URL : https://o2k.ru/blog/analiz-kachestva-koda-s-pomoshchyu-sonarqube (дата обращения: 10.09.2024). - Текст : электронный.
55. Как изменилась работа с уязвимостями в 2022 году // Positive technologies. - URL : https://www.ptsecurity.com/ru-ru/research/analytics/kak-izmenilas-rabota-s-uyazvimostyami-v-2022-godu/ (дата обращения: 16.10.2023). - Текст : электронный.
56. Качаева Г. И. Показатели эффективности функционирования при разработке систем защиты информации от несанкционированного доступа в автоматизированных информационных системах / Г. И. Качаева, А. Д. Попов, Е. А. Рогозин. - Текст : непосредственный // Вестник Дагестанского государственного технического университета. Технические науки. - 2018. -Т. 45. - № 1. - С. 147-159.
57. Кендалл Д. Стохастические процессы, встречающиеся в теории очередей, и их анализ методом вложенных цепей Маркова / Д. Кендалл. - Текст : электронный // Математика. - 1959. -Т. 3. - № 6. - С. 97-111. - URL : http://www.mathnet.ru/php/archive.phtml?wshow= paper&jrnid= mat&paperid=748&option_lang=rus (дата обращения: 19.02.2024).
58. Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации : Руководящий документ : решение Председателя Гостехкомиссии России от 30 марта 1992 г. // ФСТЭК России : [Сайт]. - URL : http://fstec.ru/component/attachments/download/299 (дата обращения: 30.08.2023). - Текст : электронный.
59. Королюк В. С. Полумарковские процессы и их приложения / В. С. Королюк, А. Ф. Турбин. - Киев : Наукова думка, 1976. - 184 с. - Текст : непосредственный.
60. Краснов А. Ю. Статистические методы в инженерных исследованиях : учебно-методическое пособие / А. Ю. Краснов. - Санкт-Петербург : Университет ИТМО, 2022. - 119 с. -Текст : непосредственный.
61. Кузнецов П. Контролируем качество кода с помощью платформы SonarQube / П. Кузнецов. - URL : https://pvs-studio.ru/ru/blog/posts/0452/ (дата обращения: 10.09.2024). - Текст : электронный.
62. Леонов Н. В. Противодействие уязвимостям программного обеспечения. Часть 2. Аналитическая модель и концептуальные решения / Н. В. Леонов. - Текст : непосредственный // Вопросы кибербезопасности. - 2024. - № 3(61). - С. 90-95. - DOI: 10.21681/2311-3456-2024-3-
90-95.
63. Липаев В. В. Надежность и функциональная безопасность комплексов программ реального времени / В. В. Липаев. - Москва : Институт системного программирования РАН. -2013. - 176 с. - Текст : непосредственный.
64. Макарова Н. В. Информатика : учебник для вузов / Н. В. Макарова, В. Б. Волков. - стандарт 3-го поколения. - Санкт-Петербург : Издательский дом «Питер», 2021. -576 с. - Текст : непосредственный.
65. Мальцев Г. Н. Применение стратегий поддержания защищенности в информационных системах / Г. Н. Мальцев, Д. А. Лесняк. - Текст : непосредственный // Информационно-управляющие системы. - 2017. - № 3. - С. 67-74.
66. Меньших В. В. Моделирование систем критического применения, функционирующих в условиях деструктивных воздействий : монография / В. В. Меньших, Г. И. Зверев, Н. Е. Чиркова. - Воронеж : Воронежский институт МВД России, 2024. - 114 с. - Текст : непосредственный.
67. Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации : Методический документ : утвержден ФСТЭК России 11 ноября 2025 г. // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-11-noyabrya-2025-g (дата обращения: 27.11.2025). - Текст : электронный.
68. Методика оценки угроз безопасности информации : Методический документ : утвержден ФСТЭК России 5 февраля 2021 г. // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-5-fevralya-2021-g-2 (дата обращения: 10.10.2024). - Текст : электронный.
69. Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств : Методический документ : утвержден ФСТЭК России 30 июня 2025 г. // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/ metodicheskij-dokument-ot-30-iunya-2025-g-2 (дата обращения: 10.09.2025). - Текст : электронный.
70. Методика тестирования обновлений безопасности программных, программно-аппаратных средств : Методический документ : утвержден ФСТЭК России 28 октября 2022 г. // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/ metodicheskij-dokument-ot-28-oktyabrya-2022-g (дата обращения: 10.09.2023). - Текст : электронный.
71. Методики оценивания надежности систем защиты информации от несанкционированного доступа в автоматизированных системах / О. И. Бокова [и др.]. - Текст : непосредственный // Труды СПИИРАН. - 2019. - Т. 18. - № 6. - С. 1301-1332. - DOI 10.15622/sp.2019.18.6.1301-1332.
72. Мирзабаев А. Н. Метод обеспечения устойчивости вычислительного процесса в условиях воздействия вредоносных программ / А. Н. Мирзабаев, А. В. Самонов. - Текст : непосредственный // Вопросы кибербезопасности. - 2022. - № 2(48). - С. 63-71. - DOI: 10.21681/2311-3456-2022-2-63-71.
73. О безопасности критической информационной инфраструктуры Российской Федерации : Федеральный закон от 26 июля 2017 г. № 187-ФЗ (последняя редакция). - Текст : электронный // КонсультантПлюс : [Сайт]. - URL : https://www.consultant.ru/document/cons_ doc_LAW_220885/ (дата обращения: 30.08.2023).
74. О дополнительных мерах по обеспечению информационной безопасности Российской Федерации : указ Президента Российской Федерации от 1 мая 2022 г. № 250 (в ред. указа Президента РФ от 13.06.2024 № 500). - Текст : электронный // Официальные сетевые ресурсы Президента Российской Федерации : [Сайт]. - URL : http://www.kremlin.ru/acts/bank/47796 (дата
обращения: 30.08.2024).
75. О некоторых вопросах обращения со служебной информацией ограниченного распространения в системе МВД России : приказ МВД России от 9 ноября 2018 г. № 755 (Зарегистрировано в Минюсте России 05.12.2018 № 52870). - Текст : электронный // КонсультантПлюс : [Сайт]. - URL : https://www.mvd.consultant.ru/document/1056600/ (дата обращения: 30.08.2025).
76. О персональных данных : Федеральный закон от 27 июля 2006 г. № 152-ФЗ (последняя редакция). - Текст : электронный // КонсультантПлюс : [Сайт]. - URL : https://www.consultant.ru/document/cons_doc_LAW_61801/ (дата обращения: 30.08.2024).
77. Об информации, информационных технологиях и о защите информации : Федеральный закон от 27 июля 2006 г. № 149-ФЗ (последняя редакция). - Текст : электронный // КонсультантПлюс : [Сайт]. - URL : https://www.consultant.ru/ document/cons_doc_LAW_61798/ (дата обращения: 30.11.2024).
78. Об особенностях оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, и продукции (работ, услуг), сведения о которой составляют государственную тайну, предназначенной для эксплуатации в загранучреждениях Российской Федерации, а также процессов ее проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения и о внесении изменения в Положение о сертификации средств защиты информации : постановление Правительства Российской Федерации от 21 апреля 2010 г. № 266 (в ред. постановлений Правительства РФ от 03.11.2014 № 1149). - Текст : непосредственный // Москва : СоюзПравоИнформ. - 2014. - 3 с.
79. Об утверждении Доктрины информационной безопасности Российской Федерации : указ Президента Российской Федерации от 05 декабря 2016 № 646. - Текст : электронный // КонсультантПлюс : [Сайт]. - URL : http://www.consultant.ru/document/cons_doc_LAW_208191/ 02ede4153cefcb2787580144c4bd05be466415f9/ (дата обращения: 14.12.2023).
80. Об утверждении Инструкции по организации защиты персональных данных, содержащихся в информационных системах органов внутренних дел Российской Федерации : приказ МВД России от 6 июля 2012 г. № 678 (с изменениями и дополнениями). - Текст : электронный // ГАРАНТ : [Сайт]. - URL : https://base.garant.ru/70230320/7ysclid4mdv18b7g0759105782 (дата обращения: 10.09.2023).
81. Об утверждении Концепции научного обеспечения деятельности органов внутренних дел Российской Федерации на период до 2030 года : приказ МВД России от 13 ноября 2020 г. № 767. - Текст : непосредственный // Министерство внутренних дел Российской Федерации. -2020 г.
82. Об утверждении Положения по организации парольной защиты в Федеральной службе по интеллектуальной собственности : приказ Роспатента от 14.07.2015 г. № 97. - Текст : электронный // КонсультантПлюс : [Сайт]. - URL : https://www.consultant.ru/cons/cgi/ online.cgi?req=doc&base= EXP&n=633381#nbQp5sUnqmXfbuF6 (дата обращения: 12.02.2025).
83. Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну : приказ ФСТЭК России от 29 апреля 2021 г. № 77 (в ред. Приказа ФСТЭК России от 23.03.2017 № 49, от 14.05.2020 № 68). - Текст : электронный // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/prikazy/prikaz-fstek-rossii-ot-29-aprelya-2021-g-n-77 (дата обращения: 30.08.2023).
84. Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных : приказ ФСТЭК России от 18 февраля 2013 г. № 21 (в ред. Приказа
ФСТЭК России от 23.03.2017 № 49, от 14.05.2020 № 68). - Текст : электронный // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/prikazy/prikaz-fstek-rossii-ot-18-fevralya-2013-g-n-21 (дата обращения: 30.08.2023).
85. Об утверждении Требований к защите персональных данных при их обработке в информационных системах персональных данных : постановление Правительства Российской Федерации от 1 ноября 2012 г. № 1119 (в ред. постановлений Правительства РФ от 03.11.2014 № 1149). - Текст : непосредственный // Москва : СоюзПравоИнформ. - 2012. - 5 с.
86. Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды : приказ ФСТЭК России от 14 марта 2014 г. № 31 (в ред. приказов ФСТЭК России от 23.03.2017 № 49, 09.08.2018 № 138, 15.03.2021 № 46). - Текст : электронный // ФСТЭК России : [Сайт]. -URL : https://fstec.ru/dokumenty/vse-dokumenty/prikazy/prikaz-fstek-rossii-ot-14-marta-2014-g-n-31 (дата обращения: 10.09.2023).
87. Об утверждении Требований к обеспечению защиты информации, содержащейся в информационных системах управления производством, используемых предприятиями оборонно-промышленного комплекса : приказ ФСТЭК России от 29 февраля 2017 г. № 31дсп. -Текст : непосредственный.
88. Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений : приказ ФСТЭК России от 11 апреля 2025 г. № 117. - Текст : электронный // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/prikazy/prikaz-fstek-rossii-ot-11-aprelya-2025-g-n-117 (дата обращения: 10.06.2025).
89. Об утверждении Требований по безопасности информации к средствам виртуализации : приказ ФСТЭК России от 27 октября 2022 г. № 187. - Текст : электронный // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/prikazy/prikaz-fstek-rossii-ot-27-oktyabrya-2022-g-n-187 (дата обращения: 10.09.2023).
90. Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации : приказ ФСТЭК России от 25 декабря 2017 г. № 239 (в ред. приказов ФСТЭК России от 09.08.2018 № 138, 26.03.2019 № 60, 20.02.2020 № 35, 28.08.2024 № 159). - Текст : электронный // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/prikazy/prikaz-fstek-rossii-ot-25-dekabrya-2017-g-n-239 (дата обращения: 10.09.2024).
91. О направлении Перечня информационных систем, необходимых для обеспечения деятельности подразделений МВД России : информационное письмо ДИТСиЗИ МВД России от 25.06.2025 № 9/6789. - Текст : непосредственный.
92. Петровский А. Б. Теория принятия решений : учебник для студентов высший учебных заведений / А. Б. Петровский. - Москва : Издательский центр «Академия», 2009. - 400 с. - Текст : непосредственный.
93. Плескунов М. А. Теория массового обслуживания : учебное пособие для студентов вуза, обучающихся по УГН 01.00.00 «Математика и механика» / М. А. Плескунов ; Министерство науки и высшего образования Российской Федерации, Уральский федеральный университет имени первого Президента России Б.Н. Ельцина. - Екатеринбург : Издательство Уральского университета, 2022. - 264 с. - Текст : непосредственный.
94. Поиск эксплойтов для любой уязвимости. - URL : https://www.itsecforu.ru/2022/02/21/ поиск-эксплойтов-для-любой-уязвимости/ (дата обращения: 14.09.2024). - Текст : электронный.
95. Полное руководство по общему стандарту оценки уязвимостей версии 2. Вычисление оценки. - URL : https://www.securitylab.ru/analytics/356476.php (дата обращения: 10.10.2023). -
Текст : электронный.
96. Половко А. М. Основы теории надежности / А. М. Половко, С. В. Гуров. - Санкт-Петербург : БХВ-Петербург. - 2006. - 704 с. - Текст : непосредственный.
97. Попов А. Д. Анализ технологий защиты информации для использования в инфраструктуре предприятия / А. Д. Попов, А. Д. Попова. - Текст : непосредственный // Вестник Дагестанского государственного технического университета. Технические науки. - 2022. - Т. 49. -№ 4. - С. 78-84.
98. Попов А. Д. Модели и алгоритмы оценки эффективности систем защиты информации от несанкционированного доступа с учетом их временных характеристик в автоматизированных системах органов внутренних дел : 05.13.19 «Методы и системы защиты информации, информационная безопасность» : диссертация на соискание ученой степени кандидата технических наук / Попов Антон Дмитриевич. - Воронеж, 2018. - 163 с. - Текст : непосредственный.
99. Попова А. Д. Алгоритм функционирования программного комплекса анализа и оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел / А. Д. Попова. - Текст : непосредственный // Вестник Дагестанского государственного технического университета. Технические науки. - 2024. - Т. 51. - № 2. - С. 128-136.
100. Попова А. Д. Алгоритмы аналитического расчета показателей защищенности программного обеспечения автоматизированных системах органов внутренних дел / А. Д. Попова, И. Г. Дровникова. - Текст : непосредственный // Общественная безопасность, законность и правопорядок в III тысячелетии : сборник статей международной научно-практической конференции, 19 июня 2024 г. Ч. 2. - Воронеж : Воронежский институт МВД России. - 2024. -С. 167-174.
101. Попова А. Д. Анализ условий функционирования, состава используемых программных средств и нормативной базы, регламентирующей требования по обеспечению информационной безопасности объектов информатизации органов внутренних дел / А. Д. Попова. - Текст : непосредственный // Современные информационные технологии в профессиональной деятельности сотрудников органов внутренних дел : сборник научных трудов Всероссийской научно-практической конференции, Ростов-на-Дону, 26 апреля 2024 года. -Ростов-на-Дону : Ростовский юридический институт МВД РФ, 2024. - С. 61-70.
102. Попова А. Д. К вопросу анализа показателей защищенности программного обеспечения автоматизированных систем органов внутренних дел / А. Д. Попова. - Текст : электронный // Научный бюллетень Воронежского института МВД России : сборник материалов научно-представительских мероприятий. Вып. 3. Электр. дан. и прогр. - Воронеж : Воронежский институт МВД России, 2024. - 2 электр. опт. диск (CD-ROM): 12 см. - Систем. требования: процессор Intel с частотой не менее 1,3 ГГц; ОЗУ 512 Мб; операц. ^стема семейства Windows; CD-ROM дисковод. - С. 23-28.
103. Попова А. Д. К вопросу об исследовании временных характеристик уязвимостей при подготовке к их эксплуатации в программном обеспечении объектов информатизации органов внутренних дел / А. Д. Попова, И. Г. Дровникова. - Текст : электронный // Научный бюллетень Воронежского института МВД России: сборник материалов научно-представительских мероприятий. Вып. 4. Электр. дан. и прогр. - Воронеж : Воронежский институт МВД России, 2024. - 2 электр. опт. диск (CD-ROM): 12 см. - Систем. требования: процессор Intel с частотой не менее 1,3 ГГц; ОЗУ 512 Мб; операц. ^стема семейства Windows; CD-ROM дисковод. - С. 299-304.
104. Попова А. Д. К вопросу формирования графовых моделей процесса эксплуатации нарушителем уязвимостей в программном обеспечении, используемом на объектах информатизации органов внутренних дел / А. Д. Попова. - Текст : непосредственный // Преступность в сфере информационных и телекоммуникационных технологий: проблемы предупреждения, раскрытия и расследования преступлений : сборник статей международной научно-практической
конференции, 25 апреля 2024 г. - Воронеж : Воронежский институт МВД России. - 2024. - С. 92-96.
105. Попова А. Д. Методика анализа и оценки уровня защищенности программного обеспечения, используемого на объектах информатизации органов внутренних дел / А. Д. Попова, И. Г. Дровникова. - Текст : непосредственный // Безопасность информационных технологий = IT Security. - 2024. - Т. 31. - № 2. - С. 51-64.
106. Попова А. Д. Методика определения временных характеристик уязвимостей при подготовке к их эксплуатации в программном обеспечении автоматизированных систем / А. Д. Попова. - Текст : непосредственный // Вестник Воронежского института МВД России. -
2024. - № 4. - С. 101-116.
107. Попова А. Д. Методика эксперимента для оценивания защищенности программного обеспечения автоматизированных систем органов внутренних дел / А. Д. Попова, А. Д. Попов, И. Г. Дровникова. - Текст : непосредственный // Безопасность информационных технологий = IT Security. -2025.- Т. 32. - № 1. - С. 95-111. - DOI: 10.26583/bit.2025.1.06.
108. Попова А. Д. Методические аспекты оценки защищенности программного обеспечения объектов информатизации органов внутренних дел / А. Д. Попова, И. Г. Дровникова. - Текст : непосредственный // Актуальные вопросы эксплуатации систем охранного мониторинга и защищенных телекоммуникационных систем : материалы Всероссийской научно-практической конференции, 6 июня 2024 г. - Воронеж : Воронежский институт МВД России. -2024. - С. 46-47.
109. Попова А. Д. Определение времени эксплуатации уязвимостей в программном обеспечении автоматизированных систем органов внутренних дел на основе анализа статистических данных / А. Д. Попова, И. Г. Дровникова. - Текст : непосредственный // Охрана, безопасность, связь - 2024 : сборник статей международной научно-практической конференции, 28 ноября 2024 г. - Вып. 10. - Ч. 2. - Воронеж : Воронежский институт МВД России. - 2025. -С. 124-129.
110. Попова А.Д. Организация и методика эксперимента для определения исходных данных при оценивании показателей защищенности программного обеспечения автоматизированных систем органов внутренних дел / А.Д. Попова, И.Г. Дровникова, А.Д. Попов. - Текст : непосредственный // Вестник Дагестанского государственного технического университета. Технические науки. - 2025. - Т. 52. - № 3. - С. 116-125.
111. Попова А. Д. Практические рекомендации по проведению оценки защищенности программного обеспечения и выбору его оптимальной версии для эксплуатации на объектах информатизации органов внутренних дел / А. Д. Попова, И. Г. Дровникова. - Текст : непосредственный // Вестник Дагестанского государственного технического университета. Технические науки. - 2025. - Т. 52. - № 2. - С. 130-138.
112. Попова А. Д. Разработка аналитических моделей и алгоритмов оценки влияния критичности уязвимостей на защищенность программного обеспечения автоматизированных систем органов внутренних дел / А. Д. Попова, И. Г. Дровникова, О. В. Пименова. - Текст : непосредственный // Вестник Воронежского института МВД России. - 2025. - № 3. - С. 41-55.
113. Попова А. Д. Разработка программного комплекса анализа и оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел / А. Д. Попова, И. Г. Дровникова. - Текст : непосредственный // Вестник Воронежского института ФСИН России. - 2025. - № 1. - С. 102-109.
114. Попова А. Д. Результаты экспериментального исследования защищенности программного обеспечения автоматизированных систем органов внутренних дел / А. Д. Попова, И. Г. Дровникова. - Текст : непосредственный // Вестник Воронежского института МВД России. -
2025. - № 2. - С. 9-20.
115. Прохоренок Н. А. Python 3 и PyQt 5. Разработка приложений. - 2-е изд., перераб. и доп. / Н. А. Прохоренок, В. А. Дронов. - Санкт-Петербург : БХВ Петербург, 2018. - 832 с. - Текст : непосредственный.
116. Радько Н. М. Проникновения в операционную среду компьютера: модели злоумышленного удаленного доступа : учебное пособие / Н. М. Радько, Ю. К. Язов, Н. Н. Корнеева. - Воронеж : Воронежский государственный технический университет, 2013. -265 с. - Текст : непосредственный.
117. Разработка динамических моделей оценки защищенности автоматизированных систем специального назначения : заключительный отчет о НИР / А. Д. Попова [и др.]. - Текст : непосредственный // Воронеж : Воронежский институт МВД России, 2025. - 30 с. - Рег. № 01251128. - Инв. № 02251038.
118. Руководство по организации процесса управления уязвимостями в органе (организации) : Методический документ : утвержден ФСТЭК России 17 мая 2023 г. // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-17-maya-2023-g (дата обращения: 10.09.2023). - Текст : электронный.
119. С какой частотой загружаются обновления антивирусных баз при выборе опции «Автоматически» в свойствах задачи обновления? - URL : http://support.kaspersky.ru/8595 (дата обращения: 18.11.2023). - Текст : электронный.
120. Саати Т. Элементы теории массового обслуживания и ее приложения. - Москва : Издательство «Советское радио», 1965. - 511 с. - Текст : непосредственный.
121. Свами М. Графы, сети и алгоритмы: перевод с англ.; под редакцией М. Свами, К. Тхуласираман. - Москва : Мир, 1984. - 455 с. - Текст : непосредственный.
122. Свидетельство о государственной регистрации программы для ЭВМ № 2022665437 Российская Федерация. Программный комплекс автоматизированного тестирования защищенности объектов критической информационной инфраструктуры : № 2022664762 : заявл. 05.08.2022 : опубл. 15.08.2022 / А. Н. Рыжиков, А. П. Дураковский, В. С. Горбатов, Д. А. Дятлов ; заявитель федеральное государственное автономное образовательное учреждение высшего образования «Национальный исследовательский ядерный университет «МИФИ». - Текст : непосредственный.
123. Свидетельство о государственной регистрации программы для ЭВМ № 2022666086. Российская Федерация. Программный комплекс оценивания уровня защищенности элементов сетевой инфраструктуры на основе анализа специфики уязвимостей системного и прикладного программного обеспечения : № 2022660791 : заявл. 10.06.2022 : опубл. 25.08.2022 /
A. С. Подшибякин, В. А. Овчаров, А. Ф. Шинкаренко. - Текст : непосредственный.
124. Свидетельство о государственной регистрации программы для ЭВМ № 2023612156 Российская Федерация. Программно-методический комплекс «Оценка защищенности автоматизированной системы органов внутренних дел России» : № 2023611011 : заявл. 20.01.2023 : опубл. 30.01.2023 / Е. А. Рогозин, А. О. Ефимов, С. А. Коноваленко [и др.] ; заявитель Федеральное государственное бюджетное образовательное учреждение высшего образования «Воронежский государственный университет инженерных технологий». - Текст : непосредственный.
125. Свидетельство о государственной регистрации программы для ЭВМ № 2023617593. Российская Федерация. Программно-методический комплекс «Оценка эффективности функционирования систем защиты информации от несанкционированного доступа на объектах в АС ОВД, непосредственно зависимого от времени фактора» : № 2023611009 : заявл. 20.01.2023 : опубл. 11.04.2023 / А. Д. Попова [и др.] ; заявитель Федеральное государственное бюджетное образовательное учреждение высшего образования «Воронежский государственный университет инженерных технологий». - Текст : непосредственный.
126. Свидетельство о государственной регистрации программы для ЭВМ № 2025619456. Российская Федерация. Программный комплекс автоматизации анализа защищенности программного обеспечения средств защиты информации : заявл. 04.04.2025 : опубл. 16.04.2025 /
B. В. Маркин, В. С. Меньшов, И. Х. Кайбелев [и др.] ; заявитель Акционерное общество «Научно-
технический центр «Атлас». - Текст : непосредственный.
127. Свидетельство о государственной регистрации программы для ЭВМ № 2025662021. Российская Федерация. «Программный комплекс анализа и оценки защищенности программного обеспечения автоматизированных систем органов внутренних дел» : № 2025662021 : заявл. 28.04.2025 : опубл. 16.05.2025 / А. Д. Попова, Д. В. Поддубнов, И. Г. Дровникова ; правообладатели : Попова Арина Дмитриевна, Поддубнов Данила Викторович, Дровникова Ирина Григорьевна. - Текст : непосредственный.
128. Сердечный А. Л. Карты источников, содержащих сведения об уязвимостях программного обеспечения / А. Л. Сердечный, М. А. Тарелкин, А. А. Ломов, К. В. Симонов. -Текст : непосредственный // Информация и безопасность. - 2019. - Т. 22. - № 3. - С. 411-422.
129. Советов Б. Я. Моделирование систем / Б. Я. Советов, С. А. Яковлев. - 3-е издание, переработанное и дополненное. - Москва : Высшая школа, 2001. - 343 с. - Текст : непосредственный.
130. Советов Б. Я. Моделирование систем. Практикум / Б. Я. Советов, С. А. Яковлев. -4-е издание, переработанное и дополненное. - Москва : Юрайт, 2014. - 295 с. - Текст : непосредственный.
131. Современные методы символьных вычислений: ляпуновские величины и 16-я проблема Гильберта / Г. А. Леонов, Н. В. Кузнецов, Е. В. Кудряшова, О. А. Кузнецова. - Текст : непосредственный // Труды СПИИРАН. - 2021. - № 16 (1). - C. 5-36. - DOI 10.15622/sp.2021. 16.1.5-36.
132. Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации : Руководящий документ : решение Председателя Гостехкомиссии России от 30 марта 1992 г. // ФСТЭК России : [Сайт]. - URL : https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/ rukovodyashchij-dokument-ot-30-marta-1992-g-2 (дата обращения: 30.08.2023). - Текст : электронный.
133. Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации : Руководящий документ от 25 июля 1997 г. № 383 // ФСТЭК России : [Сайт]. - URL : http://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty/114-spetsialnye-normativnye-dokumenty/383-rukovodyashchij-dokument-reshenie-predsedatelya-gostekhkomissii-rossii-ot-25-iyulya-1997-g (дата обращения: 06.03.2024). - Текст : электронный.
134. Теория прогнозирования и принятия решений / С. А. Саркисян [и др.]. - Москва : Высшая школа. - 1977. - 351 с. - Текст : непосредственный.
135. Уголовный кодекс Российской Федерации : УК : текст с изменениями и дополнениями на 1 августа 2017 года : принят Государственной думой 24 мая 1996 года : одобрен Советом Федерации 5 июня 1996 года. - Москва : Эксмо, 2017. - 350 с. - Текст : непосредственный.
136. Уязвимость нулевого дня. - URL : https://www.anti-malware.ru/ threats/zero-day (дата обращения: 25.09.2024). - Текст : электронный.
137. Уязвимость нулевого дня: современные угрозы кибербезопасности. - URL : https://blog.ishosting.com/ru/zero-day-vulnerability (дата обращения: 25.09.2024). - Текст : электронный.
138. Федоров В. Н. Моделирование дискретных систем / В. Н. Федоров. - Москва : Московская государственная академия приборостроения и информатики, 2005. - 92 с. - Текст : непосредственный.
139. Федоров С. В. Методы математической физики: учебное пособие / С. В. Федоров. - Владимир: Владимирский государственный университет, 2002. - 108 с. - Текст : непосредственный.
140. Формирование и развертывание электронной информационно-образовательной среды
с использованием программного обеспечения с открытым исходным кодом, а также интеграции с официальным интернет-сайтом ВНИИ МВД России : заключительный отчет о НИР / А. Д. Попова [и др.]. - Текст : непосредственный // Воронеж : Воронежский институт МВД России, 2024. - 26 с. - Рег. № 01241498. - Инв. № 02240772.
141. Формирование и развертывание электронной информационно-образовательной среды с использованием программного обеспечения с открытым исходным кодом : методические рекомендации / А. Д. Попова [и др.]. - Текст : непосредственный // Воронеж : Воронежский институт МВД России, 2025. - 31 с.
142. Щеглов А. Ю. Элементы теории эксплуатационной информационной безопасности: учебное пособие / А. Ю. Щеглов. - Санкт-Петербург : СПбГУ ИТМО, 2014. - 59 с. - Текст : непосредственный.
143. Щеглов К. А. Математические модели и методы формального проектирования систем защиты информационных систем : учебное пособие / К. А. Щеглов, А. Ю. Щеглов. - Санкт-Петербург : СПбГУ ИТМО, 2014. - 83 с. - Текст : непосредственный.
144. Эксплойты и уязвимости в первом квартале 2024 года // Securelist by Kaspersky. - URL : https://securelist.ru/vulnerability-report-q1-2024/109484/ (дата обращения: 07.05.2024). - Текст : электронный.
145. Язов Ю. К. Защита информации в информационных системах от несанкционированного доступа : учебное пособие / Ю. К. Язов, С. В. Соловьев. - Воронеж : Кварта, 2015. - 440 с. - Текст : непосредственный.
146. Язов Ю. К. Методология оценки эффективности защиты информации в информационных системах от несанкционированного доступа : монография / Ю. К. Язов, С. В. Соловьев. - Санкт-Петербург : Наукоемкие технологии, 2023. - 258 с. - Текст : непосредственный.
147. Язов Ю. К. Сети Петри-Маркова и их применение для моделирования процессов реализации угроз безопасности информации в информационных системах : монография / Ю. К. Язов, А. В. Анищенко. - Воронеж : Кварта, 2020. - 173 с. - Текст : непосредственный.
148. Automated Secure Code Review. - URL : https://translated.turbopages.org/ proxy_u/en-ru.ru.9931ea4a-66dc5770-b2918e86-74722d776562/https/www. geeksforgeeks.org/automated-secure-code-review/ (date of application: 06.09.2024). - Text : electronic.
149. Coalition: data report. Navigate the current cyber risk landscape. Cyber Threat Index 2025. -URL : https://web.coalitioninc.com/download-cyber-threat-index-2025.html (date of application: 04.03.2025). - Text : electronic.
150. Common Vulnerabilities and Exposures (CVE). - URL : https://en.wikichip.org/wiki/cve (date of application: 12.02.2024). - Text : electronic.
151. Common Vulnerability Scoring System (CVSS-SIG). - URL : https://www.first.org/cvss (date of application: 12.02.2024). - Text : electronic.
152. Common Vulnerability Scoring System version 3.0. Specification Document. Revision 0. -URL : https://cvss-v3-specification_r0.pdf (date of application: 12.02.2024). - Text : electronic.
153. Common Vulnerability Scoring System version 3.1: Calculator. - URL : https://www.first.org/cvss/calculator/3.1 (date of application: 28.02.2024). - Text : electronic.
154. Common Vulnerability Scoring System version 3.1. Specification Document. Revision 1. -URL : https://cvss-v31-specification_r1.pdf (date of application: 10.10.2023). - Text : electronic.
155. Common Vulnerability Scoring System version 4.0: Calculator. - URL : https://www.first.org/cvss/calculator/4.0 (date of application: 28.02.2024). - Text : electronic.
156. Common Vulnerability Scoring System version 4.0: Examples. - URL : https://www.first.org/cvss/v4.0/examples (date of application: 28.02.2024). - Text : electronic.
157. Common Vulnerability Scoring System version 4.0: Specification Document. - URL : https://www.first.org/cvss/v4.0/specification-document (date of application: 28.02.2024). - Text : electronic.
158. Common Vulnerability Scoring System version 4.0: User Guide. - URL : https://www.first.Org/cvss/v4.0/user-guide (date of application: 28.02.2024). - Text : electronic.
159.CVSS 4.0: аналитический обзор новой версии популярного стандарта. - URL : https://www.habr.com>ru/companies/pt/articles/788310/ (date of application: 28.02.2024). - Text : electronic.
160. Five years of LibreOffice. - URL : https://blog. documentfoundation.org/ blog/2015/09/28/five-years-of-libreoffice/ (date of application: 21.09.2024). - Text : electronic.
161. ISO/IEC 17000:2004. Conformity assessment. Dictionary and General principles. - URL : https://pqm-online.com/assets/files/lib/std/iso_17000-2004.pdf (date of application: 10.03.2024). - Text : electronic.
162. ISO/IEC 27002:2005-2013. Information technology. Security method. Practical rules of information security management. - URL : http://docs.cntd.ru/ document/gost-r-iso-mek-17799-2005 (date of application: 10.03.2024). - Text : electronic.
163. Kaspersky Security Bulletin 2022/ Статистика | Securelist. - URL: http://www.securelist.ru (date of application: 27.11.2023). - Text : electronic.
164. Kaspersky Security Bulletin 2023/ Статистика | Securelist. - URL: https://www.itb.spb.ru/ time-to-live-news/informatsionnaya-bulletin_2023_statistika/ (date of application: 04.04.2024). - Text : electronic.
165. National Vulnerability Database. Nist. - URL : https://nvd.nist.gov/(date of application: 10.09.2023). - Text : electronic.
166. Pereira R., Couto M., Ribeiro F., Rua R., Cunha J., Fernandes J. P., Saraiva J. Ranking Programming Languages by Energy Efficiency // Preprit submitted to Elsevier. - January 4, 2021. -64 p. - Text : direct.
167. Positive Technologies: раскрытие уязвимостей и опыт взаимодействия исследователей и вендоров в 2022-2023 годах. - URL : https://www.ptsecurity.com/ru-ru/research/analytics/ vulnerability-disclosure-and-researcher-vendor-interaction-experience-in-2022-2023/ (date of application: 25.09.2024). - Text : electronic.
168. Security Week 2420: эксплуатация уязвимостей в ПО // Kaspersky_Lab. - URL : https://habr.com/ru/companies/kaspersky/articles/814065/ (date of application: 14.05.2024). - Text : electronic.
169. Shift Left: красивый отчет или реальность? - URL : https://habr.com/ru/ companies/swordfish_security/articles/747638/ (date of application: 11.09.2024). - Text : electronic.
170. Static Application Security Testing (SAST). - URL : https://docs.gitlab.com/ee/user/ application_security/sast/ (date of application: 06.09.2024). - Text : electronic.
171. Summerfield M. Programming in Python 3: A Complete Introduction to the Python Language / M. Summerfield. - Boston : Addison-Wesley Professional, 2010. - 630 p. - Text : direct.
172. Summerfield M. Rapid GUI Programming with Python and Qt: The Definitive Guide to PyQt Programming / M. Summerfield. - Michigan : Pearson Education, 2007. - 648 p. - Text : direct.
173. Top 10 Exploit Databases or Finding Vulnerabilities. - URL : https://www.how-to/top-10-exploit-databases-for-finding-vulnerabilities-0189314/ (date of application: 14.09.2024). - Text : electronic.
Приложение А. Результаты анализа угроз безопасности информации, реализуемых путем эксплуатации уязвимостей программного обеспечения автоматизированных систем
органов внутренних дел
Таблица А.1 - Угрозы БИ, реализуемые путем эксплуатации уязвимостей типового системного
и прикладного ПО АС ОВД
№ пп Идентификаторы и названия угроз БИ Используемые уязвимости ПО Содержание угроз БИ
Угрозы БИ, использующие уязвимости ОС Astra Linux
1 УБИ.007 Угроза воздействия на программы с высокими привилегиями BDU:2023-00352 BDU:2023-01801 Возможность повышения злоумышленником своих привилегий в дискредитированной АС (получения привилегии дискредитированных программ) путем использования ошибок в программах и выполнения произвольного кода с их привилегиями
2 УБИ.010 Угроза выхода процесса за пределы виртуальной машины BDU:2023-00001 Возможность запуска вредоносной программой собственного гипервизора, функционирующего по уровню логического взаимодействия ниже компрометируемого гипервизора
3 УБИ.022 Угроза избыточного выделения оперативной памяти BDU:2024-01191 Возможность выделения значительных ресурсов оперативной памяти для обслуживания запросов вредоносных программ и соответственного снижения объема ресурсов оперативной памяти, доступных в АС для выделения в ответ на запросы программ легальных пользователей
4 УБИ.034 Угроза использования слабостей протоколов сетевого/локального обмена данными BDU:2023-03165 Возможность осуществления злоумышленником НСД к передаваемой в АС защищаемой информации за счет деструктивного воздействия на протоколы сетевого/локального обмена данными в АС путем нарушения правил использования данных протоколов
5 УБИ.044 Угроза нарушения изоляции пользовательских данных внутри виртуальной машины BDU:2023-00001 Возможность нарушения безопасности пользовательских данных программ, функционирующих внутри виртуальной машины, вредоносным ПО, функционирующим вне виртуальной машины
6 УБИ.063 Угроза некорректного использования функционала программного и аппаратного обеспечения BDU:2023-01277 Возможность использования декларированных возможностей программных и аппаратных средств определенным (нестандартным, некорректным) способом с целью деструктивного воздействия на АС и обрабатываемую ею информацию
7 УБИ.069 Угроза неправомерных действий в каналах связи BDU:2023-03165 Возможность внесения злоумышленником изменений в работу сетевых протоколов путем добавления или удаления данных из информационного потока с целью оказания влияния на работу дискредитируемой АС или получения доступа к конфиденциальной информации, передаваемой по каналу связи
8 УБИ.077 Угроза НСД к данным за пределами зарезервированного адресного пространства, в том числе выделенного под виртуальное аппаратное обеспечение BDU:2023-00001 Возможность нарушения вредоносной программой, функционирующей внутри виртуальной машины, целостности программного кода своей и (или) других виртуальных машин, функционирующих под управлением того же гипервизора, а также изменения параметров ее (их) настройки
9 УБИ.095 Угроза несанкционированного управления указателями BDU:2023-00001 Возможность выполнения злоумышленником произвольного вредоносного кода от имени дискредитируемого приложения или приведения дискредитируемого приложения в состояние «отказ в обслуживании» путем изменения указателей на ячейки памяти, содержащие определенные данные, используемые дискредитируемым приложением
10 УБИ.116 Угроза перехвата данных, передаваемых по вычислительной сети BDU:2023-03165 BDU:2023-03435 Возможность осуществления злоумышленником НСД к сетевому трафику дискредитируемой вычислительной сети в пассивном («прослушивание» трафика) или активном (подмена пакетов, изменение их содержимого) режиме для сбора и анализа сведений (например, аутентификационной информации), которые могут быть использованы в дальнейшем для реализации других угроз, оставаясь при реализации данной угрозы невидимым (скрытным) получателем перехватываемых данных. Кроме того, нарушитель может проводить исследования других типов потоков данных, например, радиосигналов
11 УБИ.122 BDU:2023-00001 Возможность осуществления злоумышленником деструктивного
№ пп Идентификаторы и названия угроз БИ Используемые уязвимости ПО Содержание угроз БИ
Угроза повышения привилегий BDU:2023-00352 BDU:2023-01801 программного воздействия на дискредитируемый процесс (или АС) или на другие процессы (или АС) от его (ее) имени путем эксплуатации неправомерно полученных дополнительных прав на управление дискредитированным объектом
12 УБИ.131 Угроза подмены субъекта сетевого доступа BDU:2023-03165 Возможность осуществления злоумышленником НС Д к защищаемым данным пользователей сети или проведения различных мошеннических действий путем скрытной подмены в отправляемых дискредитируемым пользователем сетевых запросах сведений об отправителе сообщения. Данную угрозу можно охарактеризовать как «имитация действий сервера»
13 УБИ.140 Угроза приведения системы в состояние «отказ в обслуживании» BDU:2024-01191 BDU:2024-01549 BDU:2023-01277 BDU:2023-02516 BDU:2023-03165 BDU:2023-03435 Возможность отказа дискредитированной АС в доступе легальным пользователям при лавинообразном увеличении числа сетевых соединений с данной АС или при использовании недостатков реализации сетевых протоколов
14 УБИ.143 Угроза программного выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации BDU:2023-02516 BDU:2023-03435 Возможность прерывания злоумышленником технологии обработки информации в дискредитируемой АС путем осуществления деструктивного программного (локально или удаленно) воздействия на средства хранения (внешних, съемных и внутренних накопителей), обработки (процессора, контроллера устройств и т.п.) и (или) ввода/вывода/передачи информации (клавиатуры и др.), в результате которого объект зашиты перейдет в состояние «отказ в обслуживании». При этом вывод его из этого состояния может быть невозможен путем перезагрузки АС, а потребует проведения ремонтно-восстановительных работ
15 УБИ.164 Угроза распространения состояния «отказ в обслуживании» в облачной инфраструктуре BDU:2023-01277 Возможность распространения негативных последствий от реализации угроз на физическом или виртуальном уровне облачной инфраструктуры на уровни управления и оркестровки, а также на все АС, развернутые на базе дискредитированной облачной инфраструктуры
Угрозы БИ, использующие уязвимости пакета программ LibreOffice
1 УБИ.006 Угроза внедрения кода или данных CVE-2025-1080 CVE-2024-3044 CVE-2023-0950 Возможность внедрения злоумышленником в дискредитируемую АС или 1оТ-устройство вредоносного кода, который может быть в дальнейшем запущен «вручную» пользователями, автоматически при выполнении определенного условия (наступления определенной даты, входа пользователя в систему и т.п.) или с использованием аутентификационных данных, заданных «по умолчанию», а также в возможности несанкционированного внедрения злоумышленником некоторых собственных данных для обработки в дискредитируемую АС, фактически осуществив незаконное использование чужих вычислительных ресурсов, и блокирования работы устройства при выполнении определенных команд
2 УБИ.012 Угроза деструктивного изменения конфигурации/среды окружения программ CVE-2023-1183 CVE-2023-31145 Возможность деструктивного программного воздействия на дискредитируемое приложение путем осуществления манипуляций с используемыми им конфигурационными файлами или библиотеками
3 УБИ.016 Угроза доступа к локальным файлам сервера при помощи URL CVE-2025-0514 CVE-2025-1080 CVE-2023-26435 Возможность передачи злоумышленником дискредитируемому браузеру запроса на доступ к файловой системе пользователя вместо иКЬ-запроса. При этом браузер выполнит этот запрос с правами, которыми он был наделен при запуске, и передаст данные, полученные в результате выполнения этой операции, злоумышленнику
4 УБИ.033 Угроза использования слабостей кодирования входных данных CVE-2023-0950 Возможность осуществления злоумышленником деструктивного информационного воздействия на дискредитируемую АС путем манипулирования значениями входных данных и формой их предоставления (альтернативные кодировки, некорректное расширение файлов и т.п.)
5 УБИ.041 Угроза межсайтового скриптинга CVE-2024-3044 CVE-2023-31145 Возможность внедрения злоумышленником участков вредоносного кода на сайт дискредитируемой АС таким образом, что он будет выполнен на рабочей станции просматривающего этот сайт пользователя
6 УБИ.042 Угроза межсайтовой подделки запроса CVE-2023-2255 Возможность отправки злоумышленником дискредитируемому пользователю ссылки на содержащий вредоносный код веб-ресурс, при переходе на который автоматически будут выполнены неправомерные вредоносные действия от имени
№ пп Идентификаторы и названия угроз БИ Используемые уязвимости ПО Содержание угроз БИ
дискредитированного пользователя
7 УБИ.068 Угроза неправомерного/ некорректного использования интерфейса взаимодействия с приложением CVE-2025-0514 Возможность осуществления злоумышленником деструктивного программного воздействия на API в целях реализации функций, изначально не предусмотренных дискредитируемым приложением (например, использование функций отладки из состава API)
8 УБИ.104 Угроза определения топологии вычислительной сети CVE-2023-26435 Возможность определения злоумышленником состояния сетевых узлов дискредитируемой АС (т.н. сканирование сети) для получения сведений о топологии дискредитируемой вычислительной сети, которые могут быть использованы в дальнейшем при попытках реализации других угроз
9 УБИ.114 Угроза переполнения целочисленных переменных CVE-2023-0950 Возможность приведения злоумышленником дискредитируемого приложения к сбоям в работе путем подачи на его входные интерфейсы данных неподдерживаемого формата или выполнения с его помощью операции, в результате которой будут получены данные неподдерживаемого дискредитируемым приложением формата
10 УБИ.127 Угроза подмены действия пользователя путем обмана CVE-2025-1080 CVE-2023-2255 Возможность злоумышленника выполнять неправомерные действия в АС от имени другого пользователя с помощью методов социальной инженерии (обмана пользователя, навязывание ложных убеждений) или технических методов (использование прозрачных кнопок, подмена надписей на элементах управления и др.)
11 УБИ.128 Угроза подмены доверенного пользователя CVE-2024-3044 CVE-2023-31145 Возможность злоумышленника выдавать себя за легитимного пользователя и выполнять прием/передачу данных от его имени. Данную угрозу можно охарактеризовать как «имитация действий клиента»
12 УБИ.189 Угроза маскирования действий вредоносного кода CVE-2024-6472 Возможность сокрытия в АС действий вредоносного кода за счет применения специальных механизмов маскирования кода (архивирование, изменение формата данных и др.), которые препятствуют его дальнейшему анализу
Угрозы БИ, использующие уязвимости программы Adobe Acrobat Reader
1 УБИ.006 Угроза внедрения кода или данных CVE-2023-29303 CVE-2023-29320 CVE-2023-38226 CVE-2023-38228 Возможность внедрения злоумышленником в дискредитируемую АС или 1оТ-устройство вредоносного кода, который может быть в дальнейшем запущен «вручную» пользователями, автоматически при выполнении определенного условия (наступления определенной даты, входа пользователя в систему и т.п.) или с использованием аутентификационных данных, заданных «по умолчанию», а также в возможности несанкционированного внедрения некоторых собственных данных для обработки в дискредитируемую АС, фактически осуществив незаконное использование чужих вычислительных ресурсов, и блокирования работы устройства при выполнении определенных команд
2 УБИ.015 Угроза доступа к защищаемым файлам с использованием обходного пути CVE-2023-29299 CVE-2023-38232 Возможность получения злоумышленником доступа к скрытым/защищаемым каталогам или файлам посредством различных воздействий на файловую систему (добавление дополнительных символов в указании пути к файлу; обращение к файлам, которые явно не указаны в окне приложения). Данная угроза обусловлена слабостями механизма разграничения доступа к объектам файловой системы. Реализация угрозы возможна при условиях: наличие у злоумышленника прав доступа к некоторым объектам файловой системы; отсутствие проверки вводимых пользователем данных; наличие у дискредитируемой программы слишком высоких привилегий доступа к файлам, обработка которых не предполагается с ее помощью
3 УБИ.033 Угроза использования слабостей кодирования входных данных CVE-2023-38226 CVE-2023-38228 CVE-2023-38230 CVE-2023-38232 CVE-2023-38233 Возможность осуществления злоумышленником деструктивного информационного воздействия на дискредитируемую АС путем манипулирования значениями входных данных и формой их предоставления (альтернативные кодировки, некорректное расширение файлов и т.п.)
4 УБИ.036 Угроза исследования механизмов работы программы CVE-2023-38230 CVE-2023-38233 Возможность проведения злоумышленником обратного инжиниринга кода программы и дальнейшего исследования его структуры, функционала и состава в интересах определения алгоритма работы программы и поиска в ней уязвимостей. Данная угроза обусловлена слабостями механизма защиты кода программы от исследования. Реализация угрозы возможна в
№ пп Идентификаторы и названия угроз БИ Используемые уязвимости ПО Содержание угроз БИ
случаях: наличия у злоумышленника доступа к исходным файлам программы, к дистрибутиву программы и отсутствия механизма защиты кода программы от исследования
5 УБИ.095 Угроза несанкционированного управления указателями CVE-2023-29303 Возможность выполнения злоумышленником произвольного вредоносного кода от имени дискредитируемого приложения или приведения дискредитируемого приложения в состояние «отказ в обслуживании» путем изменения указателей на ячейки памяти, содержащие определенные данные, используемые дискредитируемым приложением
6 УБИ.122 Угроза повышения привилегий CVE-2023-38226 CVE-2023-38230 CVE-2023-38233 Возможность осуществления злоумышленником деструктивного программного воздействия на дискредитируемый процесс (или АС) или на другие процессы (или АС) от его (ее) имени путем эксплуатации неправомерно полученных злоумышленником дополнительных прав на управление дискредитированным объектом
7 УБИ.127 Угроза подмены действия пользователя путем обмана CVE-2023-38228 Возможность злоумышленника выполнять неправомерные действия в АС от имени другого пользователя с помощью методов социальной инженерии (обмана пользователя, навязывание ложных убеждений) или технических методов (использование прозрачных кнопок, подмена надписей на элементах управления и др.)
8 УБИ.140 Угроза приведения системы в состояние «отказ в обслуживании» CVE-2023-29299 Возможность отказа дискредитированной АС в доступе легальным пользователям при лавинообразном увеличении числа сетевых соединений с данной АС или при использовании недостатков реализации сетевых протоколов
Таблица А.2 - Результаты анализа процесса реализации угроз БИ путем эксплуатации уязвимостей типового системного и прикладного ПО АС ОВД
№ пп Идентификаторы уязвимостей Идентификаторы угроз БИ Источники Сценарии реализации Объекты воздействия Последствия реализации
Угрозы БИ, использующие уязвимости ОС Astra Linux
1 BDU:2024-01191 1. УБИ.022 Внешний нарушитель с низким потенциалом. Внутренний нарушитель с низким потенциалом СП.1.1 СП.4.4 СП.14 СП.22.28 Системное ПО сетевое ПО Нарушение доступности
2. УБИ.140 Внешний нарушитель с низким потенциалом. Внутренний нарушитель с низким потенциалом СП.14.3 СП.14.4 СП.14.10 Системное ПО сетевое ПО Нарушение доступности
2 BDU:2024-01549 УБИ.140 Внешний нарушитель с низким потенциалом. Внутренний нарушитель с низким потенциалом СП.14.3 СП.14.4 СП.14.10 Системное ПО, сетевое ПО Нарушение доступности
3 BDU:2023-00001 1. УБИ.010 Внешний нарушитель со средним потенциалом. Внутренний нарушитель со средним СП.1.1 СП.5.5 СП.16.2 СП.16.4 СП.19.2 СП.19.5 Образ виртуальной машины Нарушение конфиденциальности. Нарушение целостности. Нарушение доступности
№ пп Идентификаторы уязвимостей Идентификаторы угроз БИ Источники Сценарии реализации Объекты воздействия Последствия реализации
потенциалом
2. УБИ.044 Внешний нарушитель со СП.1.1 СП.1.2 Виртуальная машина, Нарушение конфиденциаль-
средним потенциалом. Внутренний нарушитель со СП.16.1 гипервизор ности. Нарушение целостности. Нарушение
средним доступности
потенциалом
3. УБИ.077 Внешний СП.1.1 Виртуальная Нарушение
нарушитель со средним СП.1.2 СП.6.1 машина, гипервизор целостности. Нарушение
потенциалом. Внутренний СП.16.1 доступности
нарушитель со
средним
потенциалом
4. УБИ.095 Внешний СП.1.1 Системное ПО, Нарушение
нарушитель со средним потенциалом. СП.1.2 СП.6.2 СП.22.28 прикладное ПО, сетевое ПО конфиденциальности. Нарушение
Внутренний нарушитель со целостности. Нарушение
средним доступности
потенциалом
5. УБИ.122 Внешний СП.1 Системное ПО, Нарушение
нарушитель со СП.2 сетевое ПО конфиденциаль-
средним потенциалом. Внутренний нарушитель со СП.4 СП.6 СП.17 СП.19 ности. Нарушение целостности. Нарушение
средним СП.22 доступности
потенциалом
4 ББи:2023-00352 1. УБИ.007 Внешний нарушитель со СП.1 СП.2 Виртуальная машина, Нарушение конфиденциаль-
средним потенциалом. Внутренний СП.4 СП.5 СП.6 сетевое ПО ности. Нарушение целостности
нарушитель со средним потенциалом СП.18 СП.19 СП.23
2. УБИ.122 Внешний СП.1 Системное ПО, Нарушение
нарушитель со СП.2 сетевое ПО конфиденциаль-
средним потенциалом. Внутренний нарушитель со СП.4 СП.6 СП.17 СП.19 ности. Нарушение целостности. Нарушение
средним СП.22 доступности
потенциалом
5 ББи:2023-01277 1. УБИ.063 Внешний СП.1.1 Системное ПО, Нарушение
нарушитель со средним СП.1.2 СП.2.1 прикладное ПО, сетевое ПО, конфиденциальности.
потенциалом. Внутренний нарушитель со СП.6.1 СП.6.2 СП.6.3 микропрограммное обеспечение Нарушение целостности. Нарушение
средним доступности
потенциалом
2. УБИ.140 Внешний СП.14.3 Системное ПО, Нарушение
нарушитель с низким СП.14.4 СП.14.10 сетевое ПО доступности
потенциалом.
Внутренний
нарушитель с
№ пп Идентификаторы уязвимостей Идентификаторы угроз БИ Источники Сценарии реализации Объекты воздействия Последствия реализации
низким
потенциалом
3. УБИ.164 Внешний СП.14.4 Облачная Нарушение
нарушитель с СП.14.5 инфраструктура, конфиденциаль-
низким СП.14.10 созданная с ности.
потенциалом. использованием Нарушение
Внутренний технологий целостности.
нарушитель с виртуализации Нарушение
низким доступности
потенциалом
6 ББи:2023-01801 1. УБИ.007 Внешний нарушитель со СП.1 СП.2 Виртуальная машина, Нарушение конфиденциаль-
средним потенциалом. Внутренний СП.4 СП.5 СП.6 сетевое ПО ности. Нарушение целостности
нарушитель со средним потенциалом СП.18 СП.19 СП.23
2. УБИ.122 Внешний СП.1 Системное ПО, Нарушение
нарушитель со СП.2 сетевое ПО конфиденциаль-
средним потенциалом. Внутренний нарушитель со СП.4 СП.6 СП.17 СП.19 ности. Нарушение целостности. Нарушение
средним СП.22 доступности
потенциалом
7 ББи:2023-02516 1. УБИ.140 Внешний СП.14.3 Системное ПО, Нарушение
нарушитель с низким СП.14.4 СП.14.10 сетевое ПО доступности
потенциалом. Внутренний
нарушитель с
низким
потенциалом
2. УБИ.143 Внешний СП.1 Микропрограм- Нарушение
нарушитель с низким СП.4 СП.14 мное обеспечение целостности. Нарушение
потенциалом. Внутренний нарушитель с низким СП.15 СП.19 СП.21 СП.23 доступности
потенциалом
8 ББи:2023-03165 1. УБИ.034 Внешний СП.1 Системное ПО, Нарушение
нарушитель с СП.2 сетевое ПО конфиденциаль-
низким СП.3.1 ности.
потенциалом. Внутренний нарушитель с СП.7 СП.10 Нарушение целостности. Нарушение
низким доступности
потенциалом
2. УБИ.069 Внешний нарушитель с низким потенциалом СП.3.1 СП.4 СП.7 СП.10 СП.11 Сетевое ПО Нарушение конфиденциальности. Нарушение целостности
3. УБИ.116 Внешний нарушитель с низким потенциалом СП.3.1 СП.4 СП.5 СП.7 СП.10 СП.11 Сетевое ПО Нарушение конфиденциальности
4. УБИ.131 Внешний нарушитель со СП.1.1 СП.1.2 Прикладное ПО, сетевое ПО Нарушение конфиденциаль-
№ пп Идентификаторы уязвимостей Идентификаторы угроз БИ Источники Сценарии реализации Объекты воздействия Последствия реализации
средним потенциалом СП.7 СП.10 СП.17 СП.18 ности. Нарушение целостности
5. УБИ.140 Внешний нарушитель с низким потенциалом. Внутренний нарушитель с низким потенциалом СП.14.3 СП.14.4 СП.14.10 Системное ПО, сетевое ПО Нарушение доступности
9 ББи:2023-03435 1. УБИ.116 Внешний нарушитель с низким потенциалом СП.3.1 СП.4 СП.5 СП.7 СП.10, СП.11 Сетевое ПО Нарушение конфиденциальности
2. УБИ.140 Внешний нарушитель с низким потенциалом. Внутренний нарушитель с низким потенциалом СП.14.3 СП.14.4 СП.14.10 Системное ПО, сетевое ПО Нарушение доступности
3. УБИ.143 Внешний нарушитель с низким потенциалом. Внутренний нарушитель с низким потенциалом СП.1 СП.4 СП.14 СП.15 СП.19 СП.21 СП.23 Микропрограммное обеспечение Нарушение целостности. Нарушение доступности
Угрозы БИ, использующие уязвимости пакета программ ЫЬгеОйсе
1 СУЕ-2025-0514 1. УБИ.016 Внешний нарушитель со средним потенциалом СП.2.1 СП.22.16 СП.22.18 СП.22.20 Сетевое ПО Нарушение конфиденциальности
2. УБИ.068 Внешний нарушитель со средним потенциалом. Внутренний нарушитель со средним потенциалом СП.1 СП.2 СП.4 СП.5 СП.18 СП.22 Системное ПО, прикладное ПО, сетевое ПО, микропрограммное обеспечение Нарушение конфиденциальности. Нарушение целостности. Нарушение доступности
2 СУЕ-2025-1080 1. УБИ.006 Внешний нарушитель с низким потенциалом СП.1 СП.4 СП.5 СП.13 СП.22 Системное ПО, прикладное ПО, сетевое ПО Нарушение конфиденциальности. Нарушение целостности. Нарушение доступности
2. УБИ.016 Внешний нарушитель со средним потенциалом СП.2.1 СП.22.16 СП.22.18 СП.22.20 Сетевое ПО Нарушение конфиденциальности
3. УБИ.127 Внешний нарушитель со СП.13.1 СП.13.3 Прикладное ПО, сетевое ПО Нарушение конфиденциаль-
№ пп Идентификаторы уязвимостей Идентификаторы угроз БИ Источники Сценарии реализации Объекты воздействия Последствия реализации
средним потенциалом СП.13.4 СП.13.7 ности. Нарушение целостности. Нарушение доступности
3 СУЕ-2024-3044 1. УБИ.006 Внешний СП.1 Системное ПО, Нарушение
нарушитель с низким СП.4 СП.5 прикладное ПО, сетевое ПО конфиденциальности.
потенциалом СП.13 СП.22 Нарушение целостности. Нарушение доступности
2. УБИ.041 Внешний нарушитель с низким потенциалом СП.22.3 СП.22.4 СП.22.22 СП.22.23 Сетевое ПО Нарушение конфиденциальности. Нарушение целостности. Нарушение доступности
3. УБИ.128 Внешний нарушитель с низким потенциалом СП.7.1 СП.7.5 СП.10 СП.13.3 СП.13.4 СП.17 СП.22.7 СП.22.23 Сетевое ПО Нарушение конфиденциальности
4 СУЕ-2024-6472 УБИ.189 Внешний СП.4 Системное ПО, Нарушение
нарушитель со СП.6 сетевое ПО целостности.
средним Нарушение
потенциалом доступности
5 СУЕ-2023-0950 1. УБИ.006 Внешний СП.1 Системное ПО, Нарушение
нарушитель с низким СП.4 СП.5 прикладное ПО, сетевое ПО конфиденциальности.
потенциалом СП.13 СП.22 Нарушение целостности. Нарушение доступности
2. УБИ.033 Внешний СП.1 Системное ПО, Нарушение
нарушитель со средним СП.22 прикладное ПО, сетевое ПО, целостности. Нарушение
потенциалом. Внутренний нарушитель со микропрограммное обеспечение доступности
средним
потенциалом
3. УБИ.114 Внешний СП.1.1 Системное ПО, Нарушение
нарушитель со средним потенциалом. СП.1.2 СП.2 СП.22.2 прикладное ПО, сетевое ПО конфиденциальности. Нарушение
Внутренний нарушитель со целостности. Нарушение
средним доступности
потенциалом
6 СУЕ-2023-1183 УБИ.012 Внутренний СП.1.1 Системное ПО, Нарушение
нарушитель с низким СП.4.7 СП. 18.2 прикладное ПО, конфиденциальности.
потенциалом СП.19.4 СП.22.29 сетевое ПО Нарушение целостности. Нарушение доступности
7 СУЕ-2023-2255 1. УБИ.042 Внешний СП.2.3 Сетевое ПО Нарушение
№ пп Идентификаторы уязвимостей Идентификаторы угроз БИ Источники Сценарии реализации Объекты воздействия Последствия реализации
нарушитель со средним потенциалом СП.22.9 СП.22.15 СП.22.16 конфиденциальности. Нарушение целостности. Нарушение доступности
2. УБИ.127 Внешний нарушитель со средним потенциалом СП.13.1 СП.13.3 СП.13.4 СП.13.7 Прикладное ПО, сетевое ПО Нарушение конфиденциальности. Нарушение целостности. Нарушение доступности
8 CVE-2023-26435 1. УБИ.016 Внешний нарушитель со средним потенциалом СП.2.1 СП.22.16 СП.22.18 СП.22.20 Сетевое ПО Нарушение конфиденциальности
2. УБИ.104 Внешний нарушитель с низким потенциалом СП.2.7 СП.7.1 СП.8.1 Сетевое ПО Нарушение конфиденциальности
9 CVE-2023-31145 1. УБИ.041 Внешний нарушитель с низким потенциалом СП.22.3 СП.22.4 СП.22.22 СП.22.23 Сетевое ПО Нарушение конфиденциальности. Нарушение целостности. Нарушение доступности
2. УБИ.012 Внутренний нарушитель с низким СП.1.1 СП.4.7 СП.18.2 Системное ПО, прикладное ПО, Нарушение конфиденциальности.
потенциалом СП.19.4 СП.22.29 сетевое ПО Нарушение целостности. Нарушение доступности
3. УБИ.128 Внешний нарушитель с низким потенциалом СП.7.1 СП.7.5 СП.10 СП.13.3 СП.13.4 СП.17 СП.22.7 СП.22.23 Сетевое ПО Нарушение конфиденциальности
Угрозы БИ, использующие уязвимости программы Adobe Acrobat Reader
1 CVE-2023 -29299 1. УБИ.015 Внешний нарушитель с низким потенциалом. Внутренний нарушитель с низким потенциалом СП.2.1 СП.18.2 СП.22.18 СП.22.20 Прикладное ПО Нарушение конфиденциальности.
2. УБИ.140 Внешний СП.14.3 Системное ПО, Нарушение
нарушитель с низким СП.14.4 СП.14.10 сетевое ПО доступности
потенциалом. Внутренний
нарушитель с
низким
потенциалом
2 CVE-2023-29303 1. УБИ.006 Внешний СП.1 Системное ПО, Нарушение
№ пп Идентификаторы уязвимостей Идентификаторы угроз БИ Источники Сценарии реализации Объекты воздействия Последствия реализации
нарушитель с низким СП.4 СП.5 прикладное ПО, сетевое ПО конфиденциальности.
потенциалом СП.13 СП.22 Нарушение целостности. Нарушение доступности
2. УБИ.095 Внешний СП.1.1 Системное ПО, Нарушение
нарушитель со средним потенциалом. СП.1.2 СП.6.2 СП.22.28 прикладное ПО, сетевое ПО конфиденциальности. Нарушение
Внутренний нарушитель со целостности. Нарушение
средним доступности
потенциалом
3 СУЕ-2023-29320 УБИ.006 Внешний СП.1 Системное ПО, Нарушение
нарушитель с низким СП.4 СП.5 прикладное ПО, сетевое ПО конфиденциальности.
потенциалом СП.13 СП.22 Нарушение целостности. Нарушение доступности
4 СУЕ-2023 -38226 1. УБИ.006 Внешний СП.1 Системное ПО, Нарушение
нарушитель с низким СП.4 СП.5 прикладное ПО, сетевое ПО конфиденциальности.
потенциалом СП.13 СП.22 Нарушение целостности. Нарушение доступности
2. УБИ.033 Внешний СП.1 Системное ПО, Нарушение
нарушитель со средним СП.22 прикладное ПО, сетевое ПО, целостности. Нарушение
потенциалом. Внутренний нарушитель со микропрограммное обеспечение доступности
Обратите внимание, представленные выше научные тексты размещены для ознакомления и получены посредством распознавания оригинальных текстов диссертаций (OCR). В связи с чем, в них могут содержаться ошибки, связанные с несовершенством алгоритмов распознавания. В PDF файлах диссертаций и авторефератов, которые мы доставляем, подобных ошибок нет.