- •10.05.02 Информационная безопасность телекоммуникационных систем
- •1. Исходные допущения и контекст моделирования
- •2. Классификация нарушителей
- •2.1. Классификация по уровню санкционированного доступа в контролируемую зону (кз)
- •2.2. Классификация по локализации относительно защищаемого периметра (физического и сетевого)
- •2.3. Детализированная типология внутренних нарушителей (по уровню привилегий и мотивации):
- •2.4. По типу используемой модели для скзи (в соответствии с требованиями фсб России):
- •3.2. Предполагаемый инструментарий
- •3. Потенциал, инструментарий и каналы осуществления атак
- •3.1. Потенциал и ресурсы нарушителя
- •4. Рекомендации по построению системы защиты на основе модели
- •Периметровый уровень (Защита от внешнего нарушителя)
- •Меры, соответствующие модели:
- •Уровень сетевой инфраструктуры (Противодействие перемещению нарушителя)
- •Меры, соответствующие модели:
- •Уровень данных и приложений (Защита ключевых активов)
- •Меры, соответствующие модели:
- •Организационный и кадровый уровень (Противодействие инсайдерским угрозам)
- •Меры, соответствующие модели:
Периметровый уровень (Защита от внешнего нарушителя)
Цель: Блокировать массовые и целевые атаки извне, предотвратить несанкционированное проникновение в корпоративную сеть.
Меры, соответствующие модели:
Межсетевые экраны нового поколения (NGFW): Для фильтрации трафика на основе приложений и пользователей, блокировки известных угроз.
Системы обнаружения и предотвращения вторжений (IDS/IPS): Для выявления и нейтрализации атак, использующих сигнатурные и поведенческие аномалии.
Защита от DDoS-атак: Для обеспечения доступности сервисов при попытках их нарушения извне.
Уровень сетевой инфраструктуры (Противодействие перемещению нарушителя)
Цель: Ограничить горизонтальное перемещение нарушителя (как внешнего, так и внутреннего) внутри сети, минимизировать зону потенциального поражения.
Меры, соответствующие модели:
Строгая сегментация сети: Изоляция критичных сегментов (например, базы данных, финансовые системы) от общедоступных.
Управление доступом на основе ролей (RBAC): Соблюдение принципа минимальных привилегий для пользователей и сервисов.
Безопасный удаленный доступ (VPN с MFA): Защита каналов для мобильных сотрудников и филиалов.
Регулярный аудит конфигураций: Предотвращение ошибок настройки, которыми может воспользоваться нарушитель.
Уровень данных и приложений (Защита ключевых активов)
Цель: Обеспечить конфиденциальность и целостность информации даже в случае компрометации вышележащих уровней.
Меры, соответствующие модели:
Шифрование данных: Сквозное шифрование конфиденциальных данных при хранении и передаче.
Применение сертифицированных СКЗИ: Для защиты информации, составляющей государственную тайну, и в иных предусмотренных законом случаях.
Системы предотвращения утечек данных (DLP): Для блокирования как умышленной, так и случайной эксфильтрации данных инсайдерами.
Защита веб-приложений (WAF): Для отражения атак на самый уязвимый публичный слой (SQL-инъекции, XSS).
Уровень конечных точек (Endpoint Security)
Цель: Защитить рабочие станции и серверы от вредоносного кода и злоупотреблений со стороны пользователей.
Меры, соответствующие модели:
Антивирусная защита нового поколения (NGAV) и EDR: Для обнаружения сложных угроз, использующих маскировку и безфайловые атаки.
Строгий контроль съемных носителей: Для предотвращения утечки данных и занесения вредоносного ПО.
Оперативный патч-менеджмент: Для устранения известных уязвимостей в ПО, которыми активно пользуются нарушители.
Уровень управления, мониторинга и аудита
Цель: Обеспечить видимость происходящих в ИТ-среде событий, выявлять аномалии и оперативно реагировать на инциденты.
Меры, соответствующие модели:
Централизованная система мониторинга (SIEM): Для корреляции событий с различных уровней защиты и выявления сложных многоэтапных атак.
Детальное протоколирование действий привилегированных пользователей: Для контроля наиболее рискованных учетных записей.
Регулярное тестирование на проникновение (pentest) и оценка уязвимостей: Для проактивного выявления слабых мест с позиции потенциального нарушителя.
Организационный и кадровый уровень (Противодействие инсайдерским угрозам)
Цель: Снизить человеческий фактор риска и создать культуру безопасности.
Меры, соответствующие модели:
Актуальные политики и регламенты ИБ: Четкие правила игры для всех сотрудников.
Обязательное обучение и аттестация по ИБ: Повышение осведомленности, особенно в области фишинга.
Учения по реагированию на инциденты (IR): Отработка действий в кризисной ситуации.
Меры кадровой безопасности: Проверка при приеме на работу, контроль за сотрудниками с повышенными привилегиями.
Конечная цель архитектуры
Конечной целью является построение не просто набора барьеров, а целостной, адаптивной системы, реализующей принцип «глубины обороны» (Defence in Depth). В такой системе компрометация одного элемента (например, рабочей станции) не приводит к катастрофическому нарушению безопасности всей ИСПДн, так как последующие уровни защиты (сегментация сети, контроль доступа к данным, мониторинг) блокируют развитие атаки и минимизируют ущерб. Таким образом, модель нарушителя напрямую определяет структуру и наполнение СЗИ, обеспечивая ее адекватность и эффективность.
