Скачиваний:
0
Добавлен:
18.09.2026
Размер:
29 Кб
Скачать

Структурированный анализ источников угроз

1. Внутренние источники (Insider Threats)

Риски, исходящие изнутри организации. Управление ими требует сочетания технических и организационных мер.

  • Человеческий фактор (Персонал):

  • Умышленные действия (Злонамеренный инсайдер): Кража данных, саботаж, установка вредоносного ПО. Мотивация - корысть, месть, шпионаж.

  • Непреднамеренные ошибки (Случайный инсайдер): Потеря устройств хранения данных (USB-накопители, ноутбуки), клик по фишинговой ссылке, ошибочная настройка сервиса, приводящая к экспозиции данных в открытом доступе (например, в облачных хранилищах S3).

  • Слабости архитектуры и процессов:

  • Отсутствие сегментации сети (принцип «единой плоскости»).

  • Несоблюдение принципа наименьших привилегий (Principle of Least Privilege).

  • Устаревшее, непропатченное программное обеспечение с известными уязвимостями (CVE).

  • Неадекватная политика резервного копирования и восстановления (нарушение требований к RPO и RTO).

2. Внешние источники

Киберпреступность и целенаправленные атаки: Используют технические и социально-инженерные векторы.

  • Вредоносное ПО: Шифровальщики (Ransomware), бэкдоры, кейлоггеры.

  • Атаки на веб-приложения: Инъекции (SQLi, XSS), эксплуатация компонентов с известными уязвимостями.

  • Сетевые атаки: Эксплуатация протоколов, сканирование и компрометация сетевых служб.

  • Социальная инженерия: Целевой фишинг (spear-phishing), бизнес-компрометация по email (BEC).

  • Угрозы доступности: Нацелены на нарушение атрибута Availability.

  • Распределённые атаки типа «отказ в обслуживании» (DDoS).

  • Атаки на систему доменных имён (DNS).

3. Источники угроз в цепочке поставок (Supply Chain Risks)

Риски безопасности, возникающие из-за зависимости от сторонних поставщиков услуг (SaaS, IaaS, PaaS), программного обеспечения или аппаратных компонентов. Компрометация любого звена цепочки ставит под угрозу безопасность всей системы.

Примеры: Уязвимости в библиотеках сторонних разработчиков (как в случае с Log4Shell), компрометация аккаунтов облачных провайдеров, небезопасные практики разработки у аутсорсеров.

Разработка и реализация Модели угроз безопасности персональных данных в соответствии с регуляторными требованиями фсб России

Создание (построение) Модели угроз безопасности персональных данных (ПДн) представляет собой обязательный итеративный процесс, осуществляемый на базе ключевых нормативно-методических документов ФСБ России:

1. Методические рекомендации, утвержденные ФСБ России 31.03.2015 №149/7/2/6-432. Данный документ служит основополагающим руководством для разработки модели угроз. Его применение критически важно для корректной оценки актуальности конкретных угроз в конкретной информационной системе персональных данных (ИСПДн) и, как следствие, для обоснования необходимости применения средств криптографической защиты информации (СКЗИ).

2. Приказ ФСБ России от 10.07.2014 №378. Этот нормативный акт детально регламентирует состав и содержание организационно-технических мер по защите ПДн в ИСПДн, где используются СКЗИ. Он устанавливает требования к реализации защитных мер с учетом эксплуатационной документации на криптографические средства, обеспечивая комплексный подход к безопасности.

Система защиты ПДн в информационных системах формируется как совокупность организационных мер и технических средств, включая криптографические. Фундаментом для разработки такой системы является именно Модель угроз, которая определяет вероятные пути реализации угроз и необходимые контрмеры.