- •Введение: Информация как критический актив и объект защиты
- •Базовые принципы (атрибуты) информационной безопасности
- •Информационная угроза: определение и классификация
- •Структурированный анализ источников угроз
- •2. Внешние источники
- •3. Источники угроз в цепочке поставок (Supply Chain Risks)
- •Разработка и реализация Модели угроз безопасности персональных данных в соответствии с регуляторными требованиями фсб России
- •Согласование подходов фстэк России и фсб России при моделировании угроз:
- •Взаимосвязь модели угроз и модели нарушителя
- •Угрозы, не относящиеся к категории целенаправленных атак
- •Резюме:
Структурированный анализ источников угроз
1. Внутренние источники (Insider Threats)
Риски, исходящие изнутри организации. Управление ими требует сочетания технических и организационных мер.
Человеческий фактор (Персонал):
Умышленные действия (Злонамеренный инсайдер): Кража данных, саботаж, установка вредоносного ПО. Мотивация - корысть, месть, шпионаж.
Непреднамеренные ошибки (Случайный инсайдер): Потеря устройств хранения данных (USB-накопители, ноутбуки), клик по фишинговой ссылке, ошибочная настройка сервиса, приводящая к экспозиции данных в открытом доступе (например, в облачных хранилищах S3).
Слабости архитектуры и процессов:
Отсутствие сегментации сети (принцип «единой плоскости»).
Несоблюдение принципа наименьших привилегий (Principle of Least Privilege).
Устаревшее, непропатченное программное обеспечение с известными уязвимостями (CVE).
Неадекватная политика резервного копирования и восстановления (нарушение требований к RPO и RTO).
2. Внешние источники
Киберпреступность и целенаправленные атаки: Используют технические и социально-инженерные векторы.
Вредоносное ПО: Шифровальщики (Ransomware), бэкдоры, кейлоггеры.
Атаки на веб-приложения: Инъекции (SQLi, XSS), эксплуатация компонентов с известными уязвимостями.
Сетевые атаки: Эксплуатация протоколов, сканирование и компрометация сетевых служб.
Социальная инженерия: Целевой фишинг (spear-phishing), бизнес-компрометация по email (BEC).
Угрозы доступности: Нацелены на нарушение атрибута Availability.
Распределённые атаки типа «отказ в обслуживании» (DDoS).
Атаки на систему доменных имён (DNS).
3. Источники угроз в цепочке поставок (Supply Chain Risks)
Риски безопасности, возникающие из-за зависимости от сторонних поставщиков услуг (SaaS, IaaS, PaaS), программного обеспечения или аппаратных компонентов. Компрометация любого звена цепочки ставит под угрозу безопасность всей системы.
Примеры: Уязвимости в библиотеках сторонних разработчиков (как в случае с Log4Shell), компрометация аккаунтов облачных провайдеров, небезопасные практики разработки у аутсорсеров.
Разработка и реализация Модели угроз безопасности персональных данных в соответствии с регуляторными требованиями фсб России
Создание (построение) Модели угроз безопасности персональных данных (ПДн) представляет собой обязательный итеративный процесс, осуществляемый на базе ключевых нормативно-методических документов ФСБ России:
1. Методические рекомендации, утвержденные ФСБ России 31.03.2015 №149/7/2/6-432. Данный документ служит основополагающим руководством для разработки модели угроз. Его применение критически важно для корректной оценки актуальности конкретных угроз в конкретной информационной системе персональных данных (ИСПДн) и, как следствие, для обоснования необходимости применения средств криптографической защиты информации (СКЗИ).
2. Приказ ФСБ России от 10.07.2014 №378. Этот нормативный акт детально регламентирует состав и содержание организационно-технических мер по защите ПДн в ИСПДн, где используются СКЗИ. Он устанавливает требования к реализации защитных мер с учетом эксплуатационной документации на криптографические средства, обеспечивая комплексный подход к безопасности.
Система защиты ПДн в информационных системах формируется как совокупность организационных мер и технических средств, включая криптографические. Фундаментом для разработки такой системы является именно Модель угроз, которая определяет вероятные пути реализации угроз и необходимые контрмеры.
