- •Введение: Информация как критический актив и объект защиты
- •Базовые принципы (атрибуты) информационной безопасности
- •Информационная угроза: определение и классификация
- •Структурированный анализ источников угроз
- •2. Внешние источники
- •3. Источники угроз в цепочке поставок (Supply Chain Risks)
- •Разработка и реализация Модели угроз безопасности персональных данных в соответствии с регуляторными требованиями фсб России
- •Согласование подходов фстэк России и фсб России при моделировании угроз:
- •Взаимосвязь модели угроз и модели нарушителя
- •Угрозы, не относящиеся к категории целенаправленных атак
- •Резюме:
Угрозы, не относящиеся к категории целенаправленных атак
Модель также должна учитывать угрозы, не являющиеся следствием злонамеренных действий:
1. Природные: Стихийные бедствия (землетрясения, наводнения и т.д.).
2. Социально-политические: Массовые беспорядки, забастовки, локальные конфликты.
3. Ошибочные действия персонала: Непреднамеренное удаление данных, нарушение правил эксплуатации, использование неучтенного ПО, игнорирование процедур безопасности (хранение ключевой информации, настройка СЗИ с нарушениями и т.д.).
4. Техногенные: Аварии инженерных систем, аппаратные сбои, нестабильность электропитания, помехи в линиях связи.
Критерии и условия обязательного применения СКЗИ
Использование средств криптографической защиты ПДн является необходимым при одновременном соблюдении следующих условий:
Требование к криптозащите прямо установлено законодательством РФ.
В ИСПДн идентифицированы угрозы, которые могут быть нейтрализованы исключительно криптографическими методами.
Проведенный анализ (технико-экономическое обоснование) подтвердил целесообразность выбора СКЗИ среди альтернативных вариантов обеспечения безопасности.
Угрозы, нейтрализуемые только СКЗИ:
Передача ПДн по каналам связи, не гарантирующим защиту от перехвата (например, публичные сети).
Хранение ПДн на носителях, физическая защита которых от несанкционированного доступа не может быть обеспечена иными (некриптографическими) способами.
Базовые условия корректного применения СКЗИ:
1. Исключен несанкционированный доступ нарушителя к ключевой информации.
2. СКЗИ функционирует в среде, технические и программные компоненты которой не нарушают его штатную работу.
3. СКЗИ не защищает от легальных действий уполномоченных лиц в рамках их полномочий.
4. Эксплуатация ведется в строгом соответствии с нормативной и эксплуатационной документацией.
5. Применяются только СКЗИ, прошедшие установленную процедуру оценки соответствия (сертификации).
6. СКЗИ является не только средством защиты, но и самостоятельным объектом защиты в рамках ИСПДн.
Резюме:
Построение эффективной системы информационной безопасности требует проведения регулярного анализа рисков, в рамках которого идентифицируются и оцениваются все классы угроз - от внутренних инсайдерских до сложных атак через цепочку поставок. Технические средства защиты (межсетевые экраны, SIEM, DLP, EDR) должны быть подкреплены строгими организационными мерами (политиками безопасности, регулярным обучением персонала, процедурами управления инцидентами) для создания многоуровневой и устойчивой защиты.
