- •10.05.02 Информационная безопасность телекоммуникационных систем
- •1. Исходные допущения и контекст моделирования
- •2. Классификация нарушителей
- •2.1. Классификация по уровню санкционированного доступа в контролируемую зону (кз)
- •2.2. Классификация по локализации относительно защищаемого периметра (физического и сетевого)
- •2.3. Детализированная типология внутренних нарушителей (по уровню привилегий и мотивации):
- •2.4. По типу используемой модели для скзи (в соответствии с требованиями фсб России):
- •3.2. Предполагаемый инструментарий
- •3. Потенциал, инструментарий и каналы осуществления атак
- •3.1. Потенциал и ресурсы нарушителя
- •4. Рекомендации по построению системы защиты на основе модели
- •Периметровый уровень (Защита от внешнего нарушителя)
- •Меры, соответствующие модели:
- •Уровень сетевой инфраструктуры (Противодействие перемещению нарушителя)
- •Меры, соответствующие модели:
- •Уровень данных и приложений (Защита ключевых активов)
- •Меры, соответствующие модели:
- •Организационный и кадровый уровень (Противодействие инсайдерским угрозам)
- •Меры, соответствующие модели:
2.3. Детализированная типология внутренних нарушителей (по уровню привилегий и мотивации):
Группа нарушителя |
Уровень доступа/Привилегии |
Мотивация и характерные возможности |
1. Персонал без доступа к ИСПДн (уборщики, охрана, тех. персонал) |
Физический доступ в КЗ. Нет учетных записей в ИСПДн. |
Непреднамеренный ущерб (повреждение оборудования), преднамеренный сбор данных (визуальный, установка аппаратных закладок, «сбор мусора»). |
2. Пользователи с базовыми правами (рядовые сотрудники) |
Стандартная учетная запись для доступа к профильным АРМ и сетевым ресурсам в рамках должностных обязанностей. |
Кража данных для личной выгоды или конкурентам, неосторожные действия, ведущие к утечке (социальная инженерия, фишинг). Могут применять штатное ПО для несанкционированного копирования. |
3. Пользователи с расширенными/удаленными правами (удаленные сотрудники, специалисты) |
Права на доступ к сегментам сети и данным, часто через VPN или выделенные каналы. Понимание сетевой топологии. |
Перехват данных в канале связи, использование уязвимостей в ПО для удаленного доступа, несанкционированный доступ к смежным системам. |
4. Привилегированные пользователи (системные администраторы, администраторы БД) |
Высокий уровень прав (root, Administrator) на управление серверами, базами данных, системами резервного копирования. |
Сокрытие следов деятельности, создание скрытых учетных записей, прямое извлечение и модификация данных, отключение СЗИ и систем аудита. |
5. Администраторы безопасности |
Права на настройку СЗИ (межсетевых экранов, систем DLP, SIEM), управление политиками доступа и аудитом. |
Целенаправленное ослабление защиты, сокрытие инцидентов, несанкционированный доступ под видом расследования. |
6. Разработчики и сопровождающие ПО (внутренние и внешние) |
Исходный код, права на обновление и установку ПО в промышленную среду. |
Внедрение закладок и недокументированных функций (backdoor) на этапах разработки, тестирования или техподдержки. |
7. Технический обслуживающий персонал (сотрудники сторонних организаций) |
Физический доступ к серверному и сетевоу оборудованию для ремонта и обслуживания. |
Установка аппаратных закладок, кража или подмена аппаратных компонентов с данными, подключение к неконтролируемым линиям связи. |
2.4. По типу используемой модели для скзи (в соответствии с требованиями фсб России):
Применение СКЗИ влечет за собой специфическую градацию потенциального нарушителя, которая регулируется методическими указаниями ФСБ России. В соответствии с данными документами, нарушитель подразделяется на несколько типов (как правило, обозначаемых как Тип А, Б, В и т.д.). Ключевым назначением данной классификации является установление требований к криптостойкости СКЗИ: каждый тип нарушителя соответствует определенному минимальному классу защиты, который должен быть реализован для обеспечения достаточного уровня безопасности обрабатываемых данных.
