Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

реферат 2 - Модели нарушителя безопасности персональных данных

.docx
Скачиваний:
0
Добавлен:
18.09.2026
Размер:
22 Кб
Скачать

Перечень обозначений и сокращений

АРМ - автоматизированное рабочее место;

ИР - информационный ресурс;

ИСПДн - информационная система персональных данных;

КЗ - контролируемая зона;

ПДн - персональные данные;

ПО - программное обеспечение;

ПЭМИН - побочные электромагнитные излучения и наводки; СЗИ - средства защиты информации;

СКЗИ - средства криптографической защиты информации;

ФСЭК – федеральная служба по техническому и экспортному контролю

Моделирование нарушителя базируется на ряде ключевых допущений:

1. Защита персональных данных (ПДн) в информационной системе (ИСПДн) обеспечивается комплексом организационных и технических мер, включая средства защиты информации (СЗИ), соответствующие законодательству РФ.

2. Штатная работа СЗИ возможна только при корректном взаимодействии с техническими и программными компонентами системы, которые могут влиять на их эффективность.

3. СЗИ не в состоянии предотвратить утечку ПДн в результате легитимных действий уполномоченных лиц (например, разглашение данных сотрудником, имеющим к ним законный доступ).

Классификация нарушителей

Нарушители классифицируются по уровню доступа к контролируемой зоне (КЗ) ИСПДн:

  • Категория I: Лица без права доступа в КЗ.

  • Категория II: Лица с правом доступа в КЗ.

С точки зрения локализации, нарушители делятся на:

  • Внешние: Атакуют извне контролируемой зоны. К ним относятся не только лица I категории, но и сотрудники (II категория), находящиеся за пределами КЗ. В эту группу входят бывшие сотрудники, посторонние злоумышленники и представители организованных преступных групп.

  • Внутренние: Осуществляют атаки, находясь внутри КЗ. Данная категория детализирована по группам в зависимости от уровня привилегий.

Группы внутренних нарушителей:

  1. Сотрудники без доступа к ИСПДн: Персонал, имеющий доступ в КЗ (уборщики, охрана, технический staff), но не являющийся пользователями системы. Их возможности включают сбор учетных данных и физическое вмешательство в аппаратное обеспечение.

  2. Пользователи с ограниченными правами: Сотрудники, имеющие легальный доступ к локальным ресурсам ИСПДн со своего рабочего места. Обладают знаниями легитимных учетных записей и паролей для доступа к разрешенным данным.

  3. Пользователи с удаленным доступом: Сотрудники, получающие доступ к ПДн через локальную сеть организации. Имеют представление о топологии сети и возможность физического доступа к некоторому оборудованию.

  4. Администраторы безопасности сегмента: Обладают исчерпывающими сведениями о ПО и конфигурации своего сегмента, имеют доступ к СЗИ и права на их настройку.

  5. Системные администраторы: Имеют полный контроль над ПО и оборудованием ИСПДн, включая системы мониторинга, резервного копирования и антивирусной защиты. Обладают правами на конфигурацию всей системы.

  6. Администраторы безопасности организации: Ответственны за политики доступа, криптографию и ключевую информацию. Имеют полную информацию об ИСПДн, но их права на изменение конфигурации ограничены.

  7. Сторонние разработчики и сопровождающие ПО: Обладают знаниями об алгоритмах системы и имеют возможность внедрения скрытых функций, ошибок или вредоносного кода на этапах разработки и сопровождения.

  8. Обслуживающий технический персонал: Сотрудники, обеспечивающие поставку, ремонт и обслуживание аппаратных средств. Способны внедрять аппаратные закладки и располагают фрагментарной информацией об инфраструктуре.

Потенциал нарушителя

Нарушитель любой категории может осуществлять перехват данных, передаваемых по незащищенным или общедоступным каналам связи. Внутренний нарушитель дополнительно имеет потенциальный физический доступ к линиям связи и системам электропитания.

Предполагается, что потенциал внутреннего нарушителя ограничен действующими режимными и организационно-техническими мерами (контроль доступа, подбор кадров и т.д.). Вследствие этого он лишен возможности приобрести специализированные знания для создания сложных средств преодоления защиты и вынужден использовать только штатный инструментарий ИСПДн, не нарушая его целостность.

Риск сговора между внутренними или внутренними и внешними нарушителями минимизируется за счет кадровых и организационных мер.

Предполагаемый инструментарий для атак

Нарушитель считается обладающим всеми необходимыми средствами для реализации атак по доступным ему каналам.

Внешний нарушитель может применять как серийно выпускаемые аппаратные и программные средства (включая криптографические), так и специально разработанные инструменты, средства перехвата информации, а также штатные средства ИСПДн, если они расположены вне КЗ.

Внутренний нарушитель ограничен в использовании исключительно штатных средств ИСПДн, а его возможности по их применению регламентированы организационно-техническими мерами.

Каналы осуществления атак

К возможным каналам несанкционированного доступа к ПДн относятся:

  • Прямой физический, визуальный или акустический доступ к объектам.

  • Электронные и бумажные носители информации.

  • Штатные программно-аппаратные компоненты ИСПДн.

  • Кабельные системы и коммутационное оборудование внутри КЗ, не защищенные надлежащим образом.

  • Незащищенные каналы связи и каналы побочных электромагнитных излучений (ПЭМИН).

Типология нарушителя при использовании криптографической защиты

При взаимодействии ИСПДн с внешними системами необходимо применение средств криптографической защиты информации (СКЗИ). Уровень стойкости СКЗИ определяется путем отнесения гипотетического нарушителя к определенному типу, в соответствии с подходами, изложенными в «Методических рекомендациях по обеспечению с помощью криптосредств безопасности персональных данных...».

Модель нарушителя

Вид нарушителя

Тип по ФСТЭК

Возможные угрозы

1

Клиенты

Внешний

Физическое уничтожение данных или оборудования

2

Конкурирующие организации

Внешний

Несанкционированное получение и раскрытие конфиденциальной информации

3

Практиканты

Внешний

Непреднамеренные, неосторожные или неквалифицированные действия. Физическое уничтожение данных или оборудование. Раскрытие полученной информации

4

Дирекция

Внутренний

Уничтожение\изменение данных, раскрытие конфиденциальной информации УЦ

5

Администратор УЦ

Внутренний

Уничтожение\изменение данных. Выявление уязвимостей с целью их дальнейшей продажи и получения финансовой выгоды

6

Оператор УЦ

Внутренний

Уничтожение\изменение данных

7

Программист, ТО

Внутренний

Внедрение дополнительных функциональных возможностей в программное обеспечение или программно-технические средства на этапе разработки. Непреднамеренные, неосторожные или неквалифицированные действия

8

Администратор безопасности

Внутренний

Раскрытие конфиденциальной информации УЦ. Выделение уязвимостей с целью их дальнейших продажи и получения финансовой выгоды

9

Временный сотрудник

Внутренний

Неосторожные или неквалифицированные действия. Продажи конфиденциальной информации с целью получения материальной выгоды

10

Уборщица

Внутренний

Ущерб оборудованию