- •Введение: Информация как критический актив и объект защиты
- •Базовые принципы (атрибуты) информационной безопасности
- •Информационная угроза: определение и классификация
- •Структурированный анализ источников угроз
- •2. Внешние источники
- •3. Источники угроз в цепочке поставок (Supply Chain Risks)
- •Разработка и реализация Модели угроз безопасности персональных данных в соответствии с регуляторными требованиями фсб России
- •Согласование подходов фстэк России и фсб России при моделировании угроз:
- •Взаимосвязь модели угроз и модели нарушителя
- •Угрозы, не относящиеся к категории целенаправленных атак
- •Резюме:
Введение: Информация как критический актив и объект защиты
В современной цифровой экономике информация приобрела статус ключевого актива, определяющего конкурентоспособность и устойчивость развития. Её стратегическая ценность часто превышает ценность традиционных материальных ресурсов, что выдвигает задачу её защиты в число приоритетных. Информационная безопасность (ИБ) определяется как состояние защищённости информации и поддерживающей инфраструктуры от внутренних и внешних угроз, обеспечивающее реализацию конфиденциальности, целостности и доступности данных. Ущерб от реализации угрозы носит объективный характер и не зависит от природы её происхождения (естественная или искусственная).
Целью данной работы является проведение системного анализа угроз информационной безопасности. В рамках анализа будут структурированы источники угроз, проведена оценка роли человеческого фактора, проанализированы возможные виды ущерба и предложена классификация инцидентов по степени тяжести последствий.
Базовые принципы (атрибуты) информационной безопасности
Безопасность информации обеспечивается через поддержание трёх фундаментальных атрибутов, расширяемых четвёртым - аутентичностью, который является их основой:
1. Конфиденциальность (Confidentiality): Свойство, гарантирующее, что доступ к информации имеют только субъекты (пользователи, процессы, системы), обладающие соответствующими правами (полномочиями). Реализуется через механизмы аутентификации и авторизации.
2. Целостность (Integrity): Свойство, обеспечивающее точность и полноту информации, а также защиту от её несанкционированной модификации или уничтожения как в состоянии хранения, так и в процессе передачи. Включает аспекты целостности данных и целостности системы.
3. Доступность (Availability): Свойство, обеспечивающее возможность получения авторизованными субъектами доступа к запрашиваемой информации и связанным с ней активам в требуемое время. Зависит от отказоустойчивости инфраструктуры.
4. Достоверность/Аутентичность (Authenticity): Свойство, позволяющее однозначно идентифицировать источник информации и подтвердить, что субъект или ресурс являются заявленными. Является базой для обеспечения конфиденциальности и целостности.
Важно: Полноценная защита достигается только при комплексном и сбалансированном обеспечении всех трёх основных атрибутов (CIA Triad). Нарушение любого из них приводит к компрометации всей системы безопасности.
Информационная угроза: определение и классификация
Информационная угроза - это совокупность условий и факторов, создающих потенциальную или реальную опасность нарушения безопасности информации (несанкционированного доступа, разрушения, модификации, блокирования, копирования).
Классификация угроз по вектору возникновения является наиболее релевантной для построения систем защиты:
1. Внешние угрозы: Источник находится за пределами контролируемого периметра организации. Реализуются через сетевые каналы.
Примеры: Целенаправленные атаки (APT), сетевые сканирования и эксплуатация уязвимостей, DDoS-атаки, вредоносное ПО (трояны, ransomware), фишинг.
2. Внутренние угрозы: Источник действует внутри доверенной зоны (периметра). Представляют наибольшую опасность из-за изначального уровня доверия.
Примеры: Умышленные или случайные действия инсайдеров (сотрудников, подрядчиков), злоупотребление полномочиями.
3. Техногенные и стихийные угрозы: Угрозы, связанные с физическим разрушением или нарушением функционирования инфраструктуры.
Примеры: Сбой электропитания, отказ оборудования, пожар, наводнение.
