Скачиваний:
0
Добавлен:
18.09.2026
Размер:
59 Кб
Скачать

1. Понятие и цели моделирования нарушителя в контексте защиты пДн

Модель нарушителя безопасности информации (применительно к персональным данным) представляет собой формализованный профиль потенциального злоумышленника, систематизирующий его ключевые характеристики. Это не описание конкретного лица, а аналитический конструкт, позволяющий перейти от абстрактных опасений к количественной и качественной оценке рисков для обоснованного проектирования системы защиты.

Ключевые цели разработки модели нарушителя:

Реалистичная оценка угроз: Трансформация умозрительных рисков в конкретные сценарии на основе понимания возможностей и методов вероятного противника.

Определение адекватных требований к защите: Формулирование специфических требований к СЗПДн. Например, наличие в модели нарушителя с высоким потенциалом диктует необходимость применения сертифицированных средств защиты информации (СЗИ) и средств криптографической защиты (СКЗИ).

Оптимизация ресурсов и затрат: Позволяет избежать двух крайностей: недофинансирования (ведет к инцидентам) и необоснованных инвестиций в защиту от нерелевантных или маловероятных угроз.

Доказательное выполнение регуляторных требований: Наличие обоснованной и документированной модели является прямым свидетельством выполнения обязательств перед регуляторами (Роскомнадзор, ФСТЭК).

Процесс моделирования структурирован вокруг ответов на системообразующие вопросы:

КТО? Категория (внешний/внутренний, один из уровней по классификации ФСТЭК).

ЗАЧЕМ? Мотивация (финансовая выгода, шпионаж, саботаж, идеология, исследование).

ЧЕМ? Ресурсы (финансы, вычислительные мощности, доступ к специализированному ПО, время).

КАК? Арсенал методов (социальная инженерия, эксплуатация уязвимостей, физический доступ, использование инсайдеров).

ПРОТИВ ЧЕГО? Целевые активы (базы данных, серверы приложений, каналы передачи, архивные носители).

Таким образом, модель нарушителя выполняет роль критического связующего звена между абстрактными положениями закона, оценкой рисков и практическим внедрением конкретных защитных мер.

2. Нормативно-правовая база, регламентирующая моделирование нарушителя в рф

Требования к моделированию носят в России императивный (обязательный) характер и образуют многоуровневую систему правового регулирования. Их игнорирование создает прямые юридические риски.

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»

Является основой правового регулирования. Статья 19 возлагает на оператора обязанность принимать «необходимые… меры» для защиты ПДн от неправомерных действий. Системное толкование этой нормы указывает, что определение состава и достаточности таких мер невозможно без предварительной идентификации источника угроз, то есть без моделирования нарушителя.

Постановление Правительства РФ от 01.11.2012 № 1119

Конкретизирует 152-ФЗ. Пункт 5 и, что критически важно, Приложение № 2 прямо устанавливают, что оценка актуальности угроз безопасности должна включать рассмотрение возможностей нарушителей (включая инсайдеров). Это прямое нормативное предписание к разработке модели.

Приказ ФСТЭК России от 18.02.2013 № 21

Ключевой методический документ. Пункт 14(b) Состава мер однозначно предписывает в качестве обязательной организационной меры: «выявление, анализ и оценку актуальных угроз…, включающие… определение типа нарушителя, его потенциала и возможностей». Это превращает моделирование из рекомендации в обязательный этап работ.

Методические документы ФСТЭК России (в т.ч. Методика оценки актуальных угроз)

Предоставляют детальную практическую инструкцию по моделированию. Они вводят формализованную классификацию нарушителей по уровням потенциала (от «Низкого» до «Высокого») с детализацией их исходных данных, ресурсов и возможностей. Данные подходы являются де-факто отраслевым стандартом.

КоАП РФ (Статья 13.11)

Устанавливает правовые последствия пренебрежения моделированием. Отсутствие оценки угроз (как следствие – неадекватной модели нарушителя) может быть квалифицировано как нарушение установленного порядка обработки ПДн. Это влечет значительные административные штрафы для юридических лиц (до 500 тыс. руб. по ч. 1, а при повторных нарушениях – до 6 млн. рублей по ч. 9 ст. 13.11 КоАП РФ)