- •10.05.02 Информационная безопасность телекоммуникационных систем
- •1. Базовые принципы (атрибуты) информационной безопасности
- •2. Информационная угроза: определение и классификация
- •1. Внешние угрозы
- •2. Внутренние угрозы (Инсайдерские угрозы)
- •3. Угрозы цепочки поставок (Supply Chain Threats)
- •4. Техногенные и стихийные (форс-мажорные) угрозы
- •Разработка и реализация Модели угроз безопасности персональных данных в соответствии с регуляторными требованиями фсб России
- •1. Нормативная база разработки Модели угроз
- •2. Место Модели угроз в жизненном цикле системы защиты пДн
- •4.Согласование подходов фстэк России и фсб России при моделировании угроз:
- •5.Взаимосвязь модели угроз и модели нарушителя
4. Техногенные и стихийные (форс-мажорные) угрозы
Угрозы, не связанные со злым умыслом, а вызванные физическим разрушением, отказом или нарушением функционирования инфраструктуры под воздействием внешних сил или внутренних сбоев.
Характерные черты: Непреднамеренный характер, воздействие на атрибут доступности и физическую сохранность данных, часто требуют мер физической защиты и обеспечения отказоустойчивости.
Основные примеры:
Техногенные: Длительный сбой электропитания, отказ серверного или сетевого оборудования, пожары в дата-центре, аварии систем охлаждения.
Стихийные: Наводнения, землетрясения, ураганы и другие природные катаклизмы, способные повредить инфраструктуру.
Разработка и реализация Модели угроз безопасности персональных данных в соответствии с регуляторными требованиями фсб России
Разработка (построение) Модели угроз безопасности персональных данных (ПДн) - это регламентированный, итеративный и фундаментальный процесс, предшествующий созданию любой системы защиты. Он представляет собой методику системного выявления, анализа и структурирования угроз в конкретной информационной системе персональных данных (ИСПДн). В Российской Федерации данный процесс строго регламентирован и осуществляется в соответствии с ключевыми нормативно-методическими документами ФСБ России, играющими роль концептуальной и практической основы.
1. Нормативная база разработки Модели угроз
Методические рекомендации, утвержденные ФСБ России 31.03.2015 №149/7/2/6-432. Данный документ является основополагающим руководством для разработчиков Модели угроз. Он содержит:
Методологию оценки актуальности угроз для конкретной ИСПДн.
Классификацию нарушителей по уровням их возможностей.
Типовые перечни угроз и подходы к их анализу. Практическое значение: Корректное применение этих рекомендаций позволяет не просто составить формальный список угроз, а провести обоснованную оценку рисков. Именно на основе этой оценки принимается ключевое решение о необходимости и достаточности применения средств криптографической защиты информации (СКЗИ) для нейтрализации выявленных угроз.
Приказ ФСБ России от 10.07.2014 №378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации…» Этот нормативный акт является практическим продолжением моделирования. Он детально регламентирует:
Полный состав организационных и технических мер защиты для ИСПДн, в которых используется СКЗИ.
Конкретные требования к реализации защитных мер, включая работу с эксплуатационной документацией на криптографические средства. Практическое значение: Если на основе Модели угроз принято решение о применении СКЗИ, данный приказ становится прямым техническим заданием для построения системы защиты, обеспечивая комплексный и унифицированный подход.
