- •10.05.02 Информационная безопасность телекоммуникационных систем
- •1. Исходные допущения и контекст моделирования
- •2. Классификация нарушителей
- •2.1. Классификация по уровню санкционированного доступа в контролируемую зону (кз)
- •2.2. Классификация по локализации относительно защищаемого периметра (физического и сетевого)
- •2.3. Детализированная типология внутренних нарушителей (по уровню привилегий и мотивации):
- •2.4. По типу используемой модели для скзи (в соответствии с требованиями фсб России):
- •3.2. Предполагаемый инструментарий
- •3. Потенциал, инструментарий и каналы осуществления атак
- •3.1. Потенциал и ресурсы нарушителя
- •4. Рекомендации по построению системы защиты на основе модели
- •Периметровый уровень (Защита от внешнего нарушителя)
- •Меры, соответствующие модели:
- •Уровень сетевой инфраструктуры (Противодействие перемещению нарушителя)
- •Меры, соответствующие модели:
- •Уровень данных и приложений (Защита ключевых активов)
- •Меры, соответствующие модели:
- •Организационный и кадровый уровень (Противодействие инсайдерским угрозам)
- •Меры, соответствующие модели:
2. Классификация нарушителей
Классификация нарушителя проводится по набору ключевых, взаимодополняющих критериев, что позволяет сформировать многомерный и детализированный профиль угрозы. Такой подход необходим для точного определения возможностей, методов и точек приложения атак, а также для выбора адекватных мер противодействия.
2.1. Классификация по уровню санкционированного доступа в контролируемую зону (кз)
Данный критерий определяет исходную точку атаки нарушителя и его базовые возможности для реализации угроз, связанных с физическим присутствием.
Категория I: Нарушитель, не имеющий санкционированного доступа в КЗ.
Ключевая характеристика: Полное отсутствие легальных прав на физическое нахождение в зоне, где размещены компоненты ИСПДн.
Основные угрозы: Организация удалённых атак через сеть Интернет, социальная инженерия (фишинг, вишинг), подкуп или компрометация инсайдера, попытки несанкционированного физического проникновения.
Примеры: Киберпреступники, хакеры-одиночки, представители конкурентов, недобросовестные журналисты или активисты.
Категория II: Нарушитель, имеющий санкционированный доступ в КЗ (Инсайдер).
Ключевая характеристика: Наличие легального права (постоянного или временного) на физическое присутствие в охраняемой зоне. Это наиболее опасная категория, так как нарушитель изначально преодолел периметровые физические и, часто, сетевые барьеры.
Подкатегории и угрозы:
Привилегированный инсайдер (сотрудники ИТ-отдела, администраторы): Кража данных с использованием высоких уровней доступа, установка вредоносного ПО, саботирование систем, создание бэкдоров.
Обычный инсайдер (сотрудники бизнес-подразделений): Утечка данных через санкционированные каналы (электронная почта, мессенджеры, USB-носители), кража учетных данных коллег, непреднамеренные действия, ведущие к компрометации.
Временный инсайдер (персонал подрядчиков, уборщики, гости): Визуальный шпионаж, установка устройств для перехвата данных (кейлоггеры, "жучки"), хищение оборудования или носителей информации.
2.2. Классификация по локализации относительно защищаемого периметра (физического и сетевого)
Этот критерий дополняет предыдущий, смещая фокус на источник атаки и используемые каналы воздействия.
Внешний нарушитель.
Исходная позиция: Находится за пределами контролируемой зоны и корпоративной сети организации.
Основные векторы атак: Эксплуатация уязвимостей в веб-приложениях и сетевых сервисах, доступных извне; DDoS-атаки; целевые фишинговые кампании на сотрудников; атаки через компрометированных партнёров или поставщиков.
Примеры: Организованные кибергруппировки (APT), хакеры, использующие публичные инструменты (script-kiddies), конкуренты, нанимающие кибер-наёмников.
Внутренний нарушитель (Инсайдер).
Исходная позиция: Действует изнутри корпоративной сети и/или имеет физический доступ к ресурсам в КЗ.
Основные векторы атак: Злоупотребление предоставленными правами доступа; горизонтальное перемещение по сети для повышения привилегий; сбор и эксфильтрация данных, минуя внешние системы защиты; саботаж или повреждение систем изнутри.
Ключевой вывод: Угроза от инсайдера считается наиболее критичной, так как она зачастую обходит дорогостоящие периметровые средства защиты (межсетевые экраны, IPS). Противодействие ей требует фокуса на мониторинге аномальной активности (UEBA), контроле привилегированных доступов (PAM), сегментации сети и строгих организационных мерах.
