- •Актуальность
- •Введение
- •1. Понятие и цели моделирования нарушителя в контексте защиты пДн
- •2. Нормативно-правовая база, регламентирующая моделирование нарушителя в рф
- •Комплексный анализ моделей нарушителя безопасности персональных данных Модель нарушителя по фстэк России: структура, уровни, атрибуты
- •Сравнительный анализ с моделями нарушителя в международных стандартах (iso/iec 27001, nist)
- •Специфические модели нарушителя для различных информационных систем
- •Заключение
Комплексный анализ моделей нарушителя безопасности персональных данных Модель нарушителя по фстэк России: структура, уровни, атрибуты
Методология Федеральной службы по техническому и экспортному контролю (ФСТЭК России) является обязательным нормативным базисом для построения систем защиты персональных данных (СЗПДн) в Российской Федерации. Она задает формализованную иерархию потенциальных нарушителей, основанную на детальной оценке их исходных данных и возможностей.
Исходные данные включают знания об информационной системе и средствах защиты, доступ к конфиденциальной информации и возможность физического проникновения в контролируемую зону. Возможности определяются доступным временем, технической оснащенностью, а также численностью и квалификацией группы злоумышленников.
В своей базовой методологии ФСТЭК классифицирует нарушителей по четырем уровням потенциала
Уровень потенциала |
Характеристики нарушителя и возможности |
Типовые представители |
Уровень 1 (Низкий) |
Внешний нарушитель, использующий общедоступные инструменты и эксплуатирующий известные (документированные) уязвимости. Обладает базовыми компьютерными знаниями. |
Физическое лицо-хакер (любопытство, хулиганство), случайный пользователь. |
Уровень 2 (Средний / Базовый повышенный) |
Внешний злоумышленник с опытом или внутренний нарушитель без высоких привилегий. Хорошо владеет общедоступными инструментами, может использовать простые специализированные средства. Мотивация - корысть, конкурентная борьба. |
Внешний хакер, преступная группа (2+ лица), конкурирующая организация, недовольный сотрудник. |
Уровень 3 (Высокий) |
Организованные внешние группы (киберпреступные синдикаты) или внутренний нарушитель с высокими привилегиями (например, системный администратор). Способен создавать собственные методы и средства атаки, в том числе с привлечением специалистов. |
Организованные киберпреступные группы, технически оснащенные конкуренты, привилегированный инсайдер. |
Уровень 4 (Критический) |
Структуры с практически неограниченными ресурсами, способные создавать и применять специальные технические средства, включая использование недекларированных возможностей (уязвимостей «нулевого дня»). Могут долговременно и скрытно реализовывать угрозы. |
Спецслужбы иностранных государств, высокотехнологичные разведывательные группы. |
Для подавляющего большинства коммерческих организаций, не относящихся к критической информационной инфраструктуре (КИИ), актуальными считаются угрозы, исходящие от нарушителей с 1-го по 3-й уровни потенциала. Уровень 4 учитывается, как правило, только в системах с особыми требованиями к защите государственной тайны или в объектах КИИ.
Практическое применение модели напрямую определяет уровень защищенности ИСПДн. В соответствии с Постановлением Правительства № 1119, уровень защищенности (УЗ1-УЗ4) устанавливается на основе категории обрабатываемых ПДн, типа субъектов, их количества и, что ключево, типа актуальных угроз, который вытекает из оцененного потенциала нарушителя. Например, актуальность угроз 1-го или 2-го типа (связанных с недекларированными возможностями в ПО) автоматически указывает на наличие нарушителя высокого (3-го) или критического (4-го) потенциала и ведет к установлению более строгого уровня защищенности (УЗ1 или УЗ2)
