- •10.05.02 Информационная безопасность телекоммуникационных систем
- •1. Исходные допущения и контекст моделирования
- •2. Классификация нарушителей
- •2.1. Классификация по уровню санкционированного доступа в контролируемую зону (кз)
- •2.2. Классификация по локализации относительно защищаемого периметра (физического и сетевого)
- •2.3. Детализированная типология внутренних нарушителей (по уровню привилегий и мотивации):
- •2.4. По типу используемой модели для скзи (в соответствии с требованиями фсб России):
- •3.2. Предполагаемый инструментарий
- •3. Потенциал, инструментарий и каналы осуществления атак
- •3.1. Потенциал и ресурсы нарушителя
- •4. Рекомендации по построению системы защиты на основе модели
- •Периметровый уровень (Защита от внешнего нарушителя)
- •Меры, соответствующие модели:
- •Уровень сетевой инфраструктуры (Противодействие перемещению нарушителя)
- •Меры, соответствующие модели:
- •Уровень данных и приложений (Защита ключевых активов)
- •Меры, соответствующие модели:
- •Организационный и кадровый уровень (Противодействие инсайдерским угрозам)
- •Меры, соответствующие модели:
МИНИСТЕРСТВО ЦИФРОВОГО РАЗВИТИЯ,
СВЯЗИ И МАССОВЫХ КОММУНИКАЦИЙ РОССИЙСКОЙ ФЕДЕРАЦИИ
ФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ БЮДЖЕТНОЕ ОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕ ВЫСШЕГО ОБРАЗОВАНИЯ
«САНКТ-ПЕТЕРБУРГСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ ТЕЛЕКОММУНИКАЦИЙ ИМ. ПРОФ. М.А. БОНЧ-БРУЕВИЧА»
(СПбГУТ)
Факультет Кибербезопасность
Кафедра Защищенных систем связи
Дисциплина Организационное и правовое обеспечение информационной безопасности
Реферат
Модели нарушителя безопасности персональных данных (тема реферата)
Направление/специальность подготовки
10.05.02 Информационная безопасность телекоммуникационных систем
(код и наименование направления/специальности)
Студент:
Преподаватель:
Пешков А. И.
Расширенная модель нарушителя и подход к оценке угроз безопасности информационной системы персональных данных
Термины и определения:
Автоматизированная система – комплекс, включающий персонал и средства автоматизации его деятельности, предназначенный для реализации информационной технологии выполнения определенных функций.
Безопасность персональных данных (ПДн) – защищенность ПДн, обеспечивающая конфиденциальность, целостность и доступность данных при их обработке в информационных системах.
Вредоносная программа – программный код, созданный для реализации несанкционированного доступа или оказания воздействия на ресурсы информационной системы и обрабатываемые в ней ПДн.
Доступ в операционную среду – возможность выполнения штатных команд и функций операционной системы (копирования, перемещения, удаления данных и т.п.), а также запуска прикладных программ.
Информационная система персональных данных (ИСПДн) – совокупность баз данных ПДн, информационных технологий и технических средств, осуществляющих их обработку.
Информационные технологии – процессы, методы и способы поиска, сбора, хранения, обработки, предоставления и распространения информации.
Контролируемая зона – пространство с регламентированным доступом, где исключено неконтролируемое присутствие посторонних лиц, транспортных и технических средств.
Конфиденциальность ПДн – требование, запрещающее распространение ПДн без согласия субъекта данных или иного законного основания.
Несанкционированный доступ – получение доступа к информации или действия с ней, нарушающие установленные права и правила, с использованием штатных или аналогичных средств.
Обработка персональных данных – любое действие (операция) или совокупность действий с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение, использование, передачу, обезличивание, блокирование и уничтожение.
Оператор – государственный или муниципальный орган, юридическое или физическое лицо, определяющие цели и состав обработки ПДн и осуществляющие их обработку.
Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному физическому лицу (субъекту ПДн).
Побочные электромагнитные излучения и наводки (ПЭМИН) – непреднамеренные электромагнитные излучения технических средств или наводки сигналов на проводящие конструкции, которые могут привести к утечке информации.
Пользователь ИСПДн – лицо, принимающее участие в функционировании информационной системы или использующее результаты ее работы.
Технические средства ИСПДн – совокупность средств вычислительной техники, систем передачи данных, программного обеспечения (ОС, СУБД), средств защиты информации и иного оборудования, используемого для обработки ПДн.
Угроза безопасности ПДн – совокупность условий и факторов, создающих риск несанкционированных действий с ПДн (уничтожения, изменения, блокирования, копирования, распространения) в ИСПДн.
Уничтожение ПДн – действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе и/или разрушаются материальные носители данных.
Утечка информации по техническим каналам – неконтролируемое распространение защищаемой информации от ее носителя через физическую среду к средству перехвата.
Целостность информации – состояние информации, при котором отсутствует ее неправомерное изменение.
Сокращения:
АРМ - Автоматизированное рабочее место.
ИР - Информационный ресурс.
ИСПДн - Информационная система персональных данных. Комплекс, включающий базы ПДн, программно-аппаратные средства для их обработки, средства защиты информации и каналы связи.
КЗ - Контролируемая зона.
НДВ - Недокументированные возможности (программного или аппаратного обеспечения).
НСД - Несанкционированный доступ.
ПДн - Персональные данные.
ПО - Программное обеспечение.
ПЭМИН - Побочные электромагнитные излучения и наводки.
СЗИ - Средства защиты информации.
СКЗИ - Средства криптографической защиты информации.
УБПДн - Угрозы безопасности персональных данных.
УЗ - Уровень защищённости ИСПДн (с 1 по 4).
ФСБ России - Федеральная служба безопасности Российской Федерации.
ФСТЭК России - Федеральная служба по техническому и экспортному контролю.
Введение и методологические основы
Разработка модели нарушителя представляет собой критически важный и законодательно обязательный этап проектирования системы защиты информации (СЗИ). Эта процедура служит фундаментом, на котором строится вся архитектура безопасности, обеспечивая ее адекватность и эффективность.
1. Нормативная основа Требование к разработке модели угроз прямо установлено частью 2 статьи 19 Федерального закона № 152-ФЗ «О персональных данных». Оператор, осуществляющий обработку персональных данных, обязан провести оценку вреда субъектам ПДн и, на основе этой оценки, определить актуальные угрозы безопасности информации. Основными методологическими документами, регламентирующими данный процесс, являются:
«Методика оценки угроз безопасности информации» (ФСТЭК России, 2021 г.);
«Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных...» (ФСБ России, 2015 г.).
2. Практическая ценность и цели моделирования Моделирование угроз безопасности информации (УБИ) является ключевым этапом создания СЗИ. Его практическая ценность заключается в получении четких ответов на принципиальные вопросы: «От кого?» (модель нарушителя) и «От чего?» (модель угроз) необходимо защищать информационную систему. Конкретными целями этого процесса являются:
Обоснование выбора мер защиты: Определение необходимого и достаточного набора организационных и технических мер, адекватного выявленным угрозам.
Оптимизация ресурсов: Рациональное распределение финансовых и человеческих ресурсов на обеспечение информационной безопасности, исключение избыточных или неэффективных затрат.
Формирование требований: Создание четкого и предметного технического задания для построения или модернизации системы защиты персональных данных (СЗПДн)
