Куда я попал?
Цель: Обеспечение достоверности, целостности и актуальности информации, хранящейся в информационной системе. Предотвращение ввода некорректных, неполных или ошибочных данных, которые могут привести к сбоям в работе прикладного ПО, принятию неверных управленческих решений, финансовым потерям и нарушению бизнес-процессов.
Мера представляет собой комплекс программно-аппаратных и организационных методов проверки вводимой пользователем или получаемой из внешних источников информации на соответствие заданным критериям качества до ее сохранения в базе данных или использования системой. Проверка осуществляется автоматически с помощью встроенных средств контроля приложений или специализированных систем.
Мера представляет собой комплекс программно-аппаратных и организационных методов проверки вводимой пользователем или получаемой из внешних источников информации на соответствие заданным критериям качества до ее сохранения в базе данных или использования системой. Проверка осуществляется автоматически с помощью встроенных средств контроля приложений или специализированных систем.
Состав меры:
- Проверка типов данных: Отслеживание соответствия вводимых значений ожидаемому типу (например, числовое поле не должно содержать текст).
- Проверка по диапазону: Ограничение допустимых значений определенным интервалом (например, возраст от 0 до 120 лет, сумма платежа > 0).
- Контроль обязательности полей: Запрет на сохранение записей с незаполненными обязательными реквизитами.
- Форматно-логический контроль (ФЛК): Проверка структуры и логики данных (например, корректность ИНН, СНИЛС, номера банковской карты, e-mail).
- Сверка со справочниками: Валидация данных путем сопоставления с эталонными значениями из централизованных справочников.
- Дублирующий контроль: Выявление и предотвращение создания дубликатов записей.
Примеры реализации
1. На уровне прикладного программного обеспечения (ERP, CRM, веб-сайты)
Это наиболее частый сценарий применения данной меры.
1. На уровне прикладного программного обеспечения (ERP, CRM, веб-сайты)
Это наиболее частый сценарий применения данной меры.
- Веб-формы регистрации: Поля для ввода электронной почты проверяются на наличие символа @ и доменной части. Пароль проверяется на соответствие политике сложности (длина, наличие цифр и спецсимволов). Если данные не проходят проверку, система выдает сообщение об ошибке и не отправляет форму.
- 1С:Предприятие: Платформа имеет развитые механизмы контроля. Например, при проведении документа "Реализация товаров и услуг" система автоматически проверяет:
- Наличие остатков товара на складе (контроль возможности списания).
- Корректность заполнения обязательных реквизитов (дата, контрагент, склад).
- Соответствие сумм и количеств. Если проверка не пройдена, проведение документа блокируется.
- SAP ERP / Oracle EBS: Используют сложные правила валидации и деривации (автоматического вычисления) полей. Например, при вводе нового банковского счета контрагента система может автоматически проверить его существование через интеграцию с банковскими сервисами.
2. На уровне систем управления базами данных (СУБД)
- Ограничения (Constraints) в реляционных СУБД (PostgreSQL, MS SQL Server, Oracle):
- NOT NULL: Гарантирует, что столбец не может иметь пустое значение.
- CHECK: Позволяет задать произвольное условие, которому должны соответствовать данные (например, CHECK (salary > 0)).
- FOREIGN KEY: Обеспечивает ссылочную целостность, запрещая добавить запись, если связанная запись в другой таблице отсутствует.
- UNIQUE: Предотвращает появление дубликатов в столбце.
- Триггеры: Специальные процедуры, которые автоматически выполняются при попытке вставки, изменения или удаления данных. Триггер может выполнять сложную логику проверки, недоступную стандартным ограничениям.
3. С помощью специализированных систем класса ETL/MDM
- Informatica PowerCenter, Talend Data Fabric, SAS Data Management: Эти платформы используются для интеграции данных из различных источников. При загрузке данных они выполняют масштабный контроль качества:
- Профилирование данных для выявления аномалий.
- Стандартизация форматов (приведение всех дат к одному виду).
- Устранение дубликатов (deduplication).
- Обогащение данных из внешних справочников. Данные, не прошедшие проверку, либо отбрасываются, либо помещаются в специальный журнал ошибок для ручной обработки.
4. Организационные методы
- Разработка регламентов ввода данных: Создание внутренних инструкций для сотрудников, описывающих правила и стандарты заполнения информационных карточек.
- Двойной ввод (Double Entry): Для критически важных данных (например, финансовые реквизиты) используется метод, когда два разных оператора вводят одну и ту же информацию независимо друг от друга. Система сравнивает результаты и сигнализирует о расхождении, требующем проверки.
Рекомендации к заполнению карточки:
- Скорректируйте описание защитной меры, добавив используемые решения и правила по контролю вводимой информации.
- В случае использования СЗИ добавить ихв Модуль активов в реестр средств защиты информации и указать используемое СЗИ в качестве инструмента к мере.
- При необходимости добавьте скриншот, отражающий произведенные настройки в СЗИ.
- Если используется групповая политика, то привяжите созданный актив типа групповые политики к данной защитной мере в качестве инструмента (если настройка осуществлялась на контроллере домена).
Область действия: Вся организация
Классификация
Тип
Организационная
?
Техническая
?
Превентивная
?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено
КЦД
STRIDE
Подмена пользователя
Искажение
Отрицание
Раскрытие информации
Отказ в обслуживании
Повышение привилегий
Вид ущерба
Иное
| Риск | Связи | |
|---|---|---|
|
Угроза несанкционированной модификации (искажения)
из-за
отсутствия контроля целостности XML-схем при обработке данных веб-сервисами
в веб-сервере
Конфиденциальность
Раскрытие информации
|
1
|
|
|
Угроза несанкционированной модификации (искажения)
из-за
использования непроверенных пользовательских данных при формировании конфигурационных файлов
в серверном ПО
Конфиденциальность
Раскрытие информации
УБИ.3.22.5
УБИ.4.22.5
УБИ.6.22.5
УБИ.8.22.5
|
1
|
|
|
Раскрытие ключей (паролей) доступа
из-за
возможности внедрения кода в текст программы на интерпретируемом языке
в веб-сайте
Конфиденциальность
Повышение привилегий
Раскрытие информации
Подмена пользователя
|
1
|
|
|
Закрепление злоумышленника в ОС
из-за
возможности внедрения кода в текст программы на интерпретируемом языке
в веб-сайте
Повышение привилегий
НСД
|
1
|
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.