Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Модели нарушителя безопасности персональных данных(Б).docx
Скачиваний:
0
Добавлен:
18.09.2026
Размер:
42 Кб
Скачать

МИНИСТЕРСТВО ЦИФРОВОГО РАЗВИТИЯ,

СВЯЗИ И МАССОВЫХ КОММУНИКАЦИЙ РОССИЙСКОЙ ФЕДЕРАЦИИ

ФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ БЮДЖЕТНОЕ ОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕ ВЫСШЕГО ОБРАЗОВАНИЯ

«САНКТ-ПЕТЕРБУРГСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ ТЕЛЕКОММУНИКАЦИЙ ИМ. ПРОФ. М.А. БОНЧ-БРУЕВИЧА»

(СПбГУТ)

Shape1

Факультет Кибербезопасность

Кафедра Защищенных систем связи

Дисциплина Организационное и правовое обеспечение информационной безопасности

Реферат

Модели нарушителя безопасности персональных данных (тема реферата)

Направление/специальность подготовки

10.05.02 Информационная безопасность телекоммуникационных систем

(код и наименование направления/специальности)

Студент:

Преподаватель:

Пешков А. И.

Расширенная модель нарушителя и подход к оценке угроз безопасности информационной системы персональных данных

Термины и определения:

  1. Автоматизированная система – комплекс, включающий персонал и средства автоматизации его деятельности, предназначенный для реализации информационной технологии выполнения определенных функций.

  2. Безопасность персональных данных (ПДн) – защищенность ПДн, обеспечивающая конфиденциальность, целостность и доступность данных при их обработке в информационных системах.

  3. Вредоносная программа – программный код, созданный для реализации несанкционированного доступа или оказания воздействия на ресурсы информационной системы и обрабатываемые в ней ПДн.

  4. Доступ в операционную среду – возможность выполнения штатных команд и функций операционной системы (копирования, перемещения, удаления данных и т.п.), а также запуска прикладных программ.

  5. Информационная система персональных данных (ИСПДн) – совокупность баз данных ПДн, информационных технологий и технических средств, осуществляющих их обработку.

  6. Информационные технологии – процессы, методы и способы поиска, сбора, хранения, обработки, предоставления и распространения информации.

  7. Контролируемая зона – пространство с регламентированным доступом, где исключено неконтролируемое присутствие посторонних лиц, транспортных и технических средств.

  8. Конфиденциальность ПДн – требование, запрещающее распространение ПДн без согласия субъекта данных или иного законного основания.

  9. Несанкционированный доступ – получение доступа к информации или действия с ней, нарушающие установленные права и правила, с использованием штатных или аналогичных средств.

  10. Обработка персональных данных – любое действие (операция) или совокупность действий с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение, использование, передачу, обезличивание, блокирование и уничтожение.

  11. Оператор – государственный или муниципальный орган, юридическое или физическое лицо, определяющие цели и состав обработки ПДн и осуществляющие их обработку.

  12. Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному физическому лицу (субъекту ПДн).

  13. Побочные электромагнитные излучения и наводки (ПЭМИН) – непреднамеренные электромагнитные излучения технических средств или наводки сигналов на проводящие конструкции, которые могут привести к утечке информации.

  14. Пользователь ИСПДн – лицо, принимающее участие в функционировании информационной системы или использующее результаты ее работы.

  15. Технические средства ИСПДн – совокупность средств вычислительной техники, систем передачи данных, программного обеспечения (ОС, СУБД), средств защиты информации и иного оборудования, используемого для обработки ПДн.

  16. Угроза безопасности ПДн – совокупность условий и факторов, создающих риск несанкционированных действий с ПДн (уничтожения, изменения, блокирования, копирования, распространения) в ИСПДн.

  17. Уничтожение ПДн – действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе и/или разрушаются материальные носители данных.

  18. Утечка информации по техническим каналам – неконтролируемое распространение защищаемой информации от ее носителя через физическую среду к средству перехвата.

  19. Целостность информации – состояние информации, при котором отсутствует ее неправомерное изменение.

Сокращения:

  1. АРМ - Автоматизированное рабочее место.

  2. ИР - Информационный ресурс.

  3. ИСПДн - Информационная система персональных данных. Комплекс, включающий базы ПДн, программно-аппаратные средства для их обработки, средства защиты информации и каналы связи.

  4. КЗ - Контролируемая зона.

  5. НДВ - Недокументированные возможности (программного или аппаратного обеспечения).

  6. НСД - Несанкционированный доступ.

  7. ПДн - Персональные данные.

  8. ПО - Программное обеспечение.

  9. ПЭМИН - Побочные электромагнитные излучения и наводки.

  10. СЗИ - Средства защиты информации.

  11. СКЗИ - Средства криптографической защиты информации.

  12. УБПДн - Угрозы безопасности персональных данных.

  13. УЗ - Уровень защищённости ИСПДн (с 1 по 4).

  14. ФСБ России - Федеральная служба безопасности Российской Федерации.

  15. ФСТЭК России - Федеральная служба по техническому и экспортному контролю.

Введение и методологические основы

Разработка модели нарушителя представляет собой критически важный и законодательно обязательный этап проектирования системы защиты информации (СЗИ). Эта процедура служит фундаментом, на котором строится вся архитектура безопасности, обеспечивая ее адекватность и эффективность.

1. Нормативная основа Требование к разработке модели угроз прямо установлено частью 2 статьи 19 Федерального закона № 152-ФЗ «О персональных данных». Оператор, осуществляющий обработку персональных данных, обязан провести оценку вреда субъектам ПДн и, на основе этой оценки, определить актуальные угрозы безопасности информации. Основными методологическими документами, регламентирующими данный процесс, являются:

  • «Методика оценки угроз безопасности информации» (ФСТЭК России, 2021 г.);

  • «Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных...» (ФСБ России, 2015 г.).

2. Практическая ценность и цели моделирования Моделирование угроз безопасности информации (УБИ) является ключевым этапом создания СЗИ. Его практическая ценность заключается в получении четких ответов на принципиальные вопросы: «От кого?» (модель нарушителя) и «От чего?» (модель угроз) необходимо защищать информационную систему. Конкретными целями этого процесса являются:

  • Обоснование выбора мер защиты: Определение необходимого и достаточного набора организационных и технических мер, адекватного выявленным угрозам.

  • Оптимизация ресурсов: Рациональное распределение финансовых и человеческих ресурсов на обеспечение информационной безопасности, исключение избыточных или неэффективных затрат.

  • Формирование требований: Создание четкого и предметного технического задания для построения или модернизации системы защиты персональных данных (СЗПДн)