Скачиваний:
0
Добавлен:
18.09.2026
Размер:
37 Кб
Скачать

5.Взаимосвязь модели угроз и модели нарушителя

Модель нарушителя является составной частью модели угроз. Если модель угроз описывает «что» может быть атаковано и «как», то модель нарушителя определяет «кто» может атаковать и «какими ресурсами» обладает.

Модель нарушителя для этапа эксплуатации должна включать:

  • Классификацию нарушителей (субъектов атак).

  • Предположения об их осведомленности (информации об объекте атаки).

  • Предположения о доступных им технических и программных средствах.

  • Описание потенциальных каналов проведения атак.

Классификация нарушителей (Н1-Н6)

Нарушители дифференцируются по уровню доступа и возможностям. Все лица, взаимодействующие с ИС, делятся на:

  • Категория I: Лица без права доступа в контролируемую зону.

  • Категория II: Лица с правом постоянного или разового доступа в КЗ.

Соответственно, нарушители могут быть:

  • Внешними (атакуют извне КЗ) - лица I или II категории.

  • Внутренними (атакуют изнутри КЗ) - только лица II категории.

Иерархия типовых нарушителей (Н1-Н6) строится по нарастанию возможностей:

  • Н1-Н2: Используют только серийно доступные аппаратные компоненты.

  • Н2-Н6: Могут находиться в КЗ в момент атаки.

  • Н3-Н6: Располагают информацией о всех сетях связи, работающих на едином криптографическом ключе.

  • Н4-Н6: Представляют собой группу нарушителей, действующих по сговору.

  • Н5-Н6: Обладают ресурсами для проведения целенаправленных НИОКР по созданию методов и средств атак.

Вывод

Создание и поддержание эффективной системы информационной безопасности (СИБ) - это непрерывный циклический процесс управления рисками, а не разовая установка средств защиты. Его фундаментом является регулярный и структурированный анализ рисков, в ходе которого идентифицируются, оцениваются и приоритизируются угрозы всего спектра - от случайных ошибок сотрудников и умышленных действий инсайдеров до изощренных целевых атак (APT) и скрытых уязвимостей в цепочке поставок (supply chain).

Однако сам по себе анализ рисков - лишь отправная точка. Его результаты должны быть трансформированы в сбалансированную, многоуровневую архитектуру защиты, принципиальной особенностью которой является органическое единство технических и организационных мер.

  1. Технические средства как «цифровая броня»: Современные инструменты (межсетевые экраны нового поколения NGFW, системы предотвращения утечек данных DLP, платформы управления событиями и инцидентами SIEM, средства защиты конечных точек EDR/XDR) формируют технологический базис. Их роль - автоматическое обнаружение, блокирование и расследование атак на различных уровнях: сетевом, прикладном, уровне данных и хостов.

  2. Организационные меры как «становой хребет»: Без прочного организационного фундамента даже самые совершенные технические решения неэффективны. Этот фундамент включает:

    • Чёткие политики и регламенты, определяющие правила поведения, распределение ответственности и процедуры работы с информационными активами.

    • Систематическое обучение и повышение осведомленности (Security Awareness) персонала, трансформирующее его из «слабого звена» в первый рубеж обороны против фишинга и социальной инженерии.

    • Отлаженные процедуры управления инцидентами (IRP), обеспечивающие скоординированные и эффективные действия в кризисной ситуации для минимизации ущерба и восстановления работоспособности.

    • Меры кадровой безопасности, включая проверку при приеме на работу и контроль за сотрудниками с повышенными привилегиями.

  3. Принцип «глубины обороны» (Defence in Depth): Ключ к устойчивости лежит в отказе от идеи «непроницаемого периметра». Эффективная СИБ строится как серия эшелонированных рубежей, где компрометация одного уровня (например, рабочей станции) не приводит к катастрофе, так как следующие уровни (сетевая сегментация, строгий контроль доступа к данным, мониторинг) сдерживают развитие атаки. Именно интеграция технических средств и организационных процедур создает эту необходимую глубину и избыточность.