Скачиваний:
0
Добавлен:
18.09.2026
Размер:
59 Кб
Скачать

Комплексный анализ моделей нарушителя безопасности персональных данных Модель нарушителя по фстэк России: структура, уровни, атрибуты

Методология Федеральной службы по техническому и экспортному контролю (ФСТЭК России) является обязательным нормативным базисом для построения систем защиты персональных данных (СЗПДн) в Российской Федерации. Она задает формализованную иерархию потенциальных нарушителей, основанную на детальной оценке их исходных данных и возможностей.

Исходные данные включают знания об информационной системе и средствах защиты, доступ к конфиденциальной информации и возможность физического проникновения в контролируемую зону. Возможности определяются доступным временем, технической оснащенностью, а также численностью и квалификацией группы злоумышленников.

В своей базовой методологии ФСТЭК классифицирует нарушителей по четырем уровням потенциала

Уровень потенциала

Характеристики нарушителя и возможности

Типовые представители

Уровень 1 (Низкий)

Внешний нарушитель, использующий общедоступные инструменты и эксплуатирующий известные (документированные) уязвимости. Обладает базовыми компьютерными знаниями.

Физическое лицо-хакер (любопытство, хулиганство), случайный пользователь.

Уровень 2 (Средний / Базовый повышенный)

Внешний злоумышленник с опытом или внутренний нарушитель без высоких привилегий. Хорошо владеет общедоступными инструментами, может использовать простые специализированные средства. Мотивация - корысть, конкурентная борьба.

Внешний хакер, преступная группа (2+ лица), конкурирующая организация, недовольный сотрудник.

Уровень 3 (Высокий)

Организованные внешние группы (киберпреступные синдикаты) или внутренний нарушитель с высокими привилегиями (например, системный администратор). Способен создавать собственные методы и средства атаки, в том числе с привлечением специалистов.

Организованные киберпреступные группы, технически оснащенные конкуренты, привилегированный инсайдер.

Уровень 4 (Критический)

Структуры с практически неограниченными ресурсами, способные создавать и применять специальные технические средства, включая использование недекларированных возможностей (уязвимостей «нулевого дня»). Могут долговременно и скрытно реализовывать угрозы.

Спецслужбы иностранных государств, высокотехнологичные разведывательные группы.

Для подавляющего большинства коммерческих организаций, не относящихся к критической информационной инфраструктуре (КИИ), актуальными считаются угрозы, исходящие от нарушителей с 1-го по 3-й уровни потенциала. Уровень 4 учитывается, как правило, только в системах с особыми требованиями к защите государственной тайны или в объектах КИИ.

Практическое применение модели напрямую определяет уровень защищенности ИСПДн. В соответствии с Постановлением Правительства № 1119, уровень защищенности (УЗ1-УЗ4) устанавливается на основе категории обрабатываемых ПДн, типа субъектов, их количества и, что ключево, типа актуальных угроз, который вытекает из оцененного потенциала нарушителя. Например, актуальность угроз 1-го или 2-го типа (связанных с недекларированными возможностями в ПО) автоматически указывает на наличие нарушителя высокого (3-го) или критического (4-го) потенциала и ведет к установлению более строгого уровня защищенности (УЗ1 или УЗ2)