- •Актуальность
- •Введение
- •1. Антропогенные источники угроз (связанные с деятельностью человека)
- •2. Техногенные источники угроз (связанные с техническими средствами и системами)
- •3. Природные (стихийные) источники угроз
- •Взаимосвязь источников угроз и мер защиты в соответствии с нормативно-правовыми актами рф
- •1. Нейтрализация антропогенных источников (человеческий фактор)
- •4. Устранение организационно-управленческих источников угроз (первичный уровень)
- •Меры защиты персональных данных в контексте международных стандартов: сравнительный анализ подходов
- •1. Процессный подход: системы менеджмента (iso/iec)
- •2. Митигирование техногенных источников угроз
- •3. Учет природных и форс-мажорных обстоятельств
- •2. Регуляторно-принципиальный подход: gdpr (ес)
- •3. Структурно-гибкий подход: nist csf (сша)
1. Антропогенные источники угроз (связанные с деятельностью человека)
Данная категория представляет наиболее распространенный и высокорисковый спектр угроз, поскольку их корень лежит в человеческом факторе: мотивации, компетенции, психофизиологическом состоянии и социальном поведении. В соответствии с моделью ФСТЭК, подразделяется на внутренние и внешние.
Внутренние источники (инсайдеры):
Умышленные действия (злонамеренный инсайдер): К данной группе относятся сотрудники или иные лица, имеющие легитимный доступ к информационным ресурсам оператора, но действующие вопреки интересам организации. Мотивацией может быть корысть (продажа или использование данных в личных целях), недовольство (месть), сотрудничество с конкурентами или внешними злоумышленниками. Реализуются через копирование, хищение, модификацию или уничтожение ПДн. С правовой точки зрения, такие действия оператора, приведшие к утечке, квалифицируются как непринятие мер, достаточных для обеспечения выполнения обязанностей, предусмотренных 152-ФЗ (ст. 19), и могут повлечь административную (ст. 13.11 КоАП РФ) или уголовную ответственность (ст. 137, 272 УК РФ).
Неумышленные (случайные) действия: Источником является низкий уровень осведомленности в области ИБ, небрежность, усталость или ошибки персонала. Типичные сценарии: потеря мобильных устройств или бумажных носителей с данными, отправка информации по ошибочному адресу, нарушение регламентов обработки, попадание на уловки социальной инженерии (например, фишинг). Подобные инциденты свидетельствуют о недостатках в организационно-распорядительной документации и системе обучения, требуемых Приказами ФСТЭК России № 21 и № 17.
Внешние антропогенные источники:
Киберпреступники и хакерские группировки: Мотивированы преимущественно финансовой выгодой. Используют массовые или целенаправленные атаки с применением вредоносного ПО (вирусы, ransomware), эксплуатацию уязвимостей в ПО и сетевом оборудовании, а также методы социальной инженерии. Цели: хищение баз данных для продажи, шифрование информации с требованием выкупа, получение доступа к платежным системам.
Организованные преступные сообщества: Представляют собой высокоорганизованные структуры, действующие как бизнес. Часто комбинируют технические атаки с глубокой разведкой и целенаправленным воздействием на ключевых сотрудников (таргетированный фишинг, подкуп). Специализируются на крупномасштабных операциях с максимальной финансовой отдачей.
Конкуренты (недобросовестная конкурентная борьба): Могут инициировать целевые атаки для хищения коммерчески ценной информации, включая клиентские базы, перспективные разработки или стратегические планы. Целью может быть как прямое получение выгоды, так и подрыв деловой репутации или операционной деятельности оператора ПДн.
2. Техногенные источники угроз (связанные с техническими средствами и системами)
Сбои и отказы аппаратно-программного комплекса: Выход из строя серверов, систем хранения данных (СХД), сетевого оборудования, средств обеспечения бесперебойного питания, приводящий к нарушению доступности или утрате целостности ПДн.
Программные уязвимости: Ошибки в коде операционных систем, прикладного ПО, систем управления базами данных (СУБД) или веб-приложений. Эти уязвимости создают возможность для несанкционированного доступа, удаленного выполнения кода или повышения привилегий злоумышленником. Несвоевременное обновление ПО (установка патчей) является ключевым фактором риска.
Несанкционированное программное обеспечение: Использование нелицензионного, несертифицированного или просто неразрешенного администрацией ПО, которое может содержать закладки, уязвимости или скрытые вредоносные функции.
Ненадлежащая архитектура и конфигурация систем: Ошибки проектирования, слабые настройки политик безопасности (парольной политики, прав доступа, сетевых экранов), неверное разграничение сегментов сети, упрощающие продвижение атакующего в информационной среде.
