- •Актуальность
- •Введение
- •1. Понятие и цели моделирования нарушителя в контексте защиты пДн
- •2. Нормативно-правовая база, регламентирующая моделирование нарушителя в рф
- •Комплексный анализ моделей нарушителя безопасности персональных данных Модель нарушителя по фстэк России: структура, уровни, атрибуты
- •Сравнительный анализ с моделями нарушителя в международных стандартах (iso/iec 27001, nist)
- •Специфические модели нарушителя для различных информационных систем
- •Заключение
Сравнительный анализ с моделями нарушителя в международных стандартах (iso/iec 27001, nist)
Международные стандарты предлагают иные, в основном риско-ориентированные подходы к моделированию источника угроз, которые основаны на принципах гибкости и интеграции в общую систему управления рисками. Они служат не столько для строгого нормирования, сколько для создания адаптивной и управляемой системы защиты.
Стандарт ISO/IEC 27001 не предписывает конкретной модели нарушителя. Вместо этого он рассматривает его как один из множества источников риска в рамках системного процесса менеджмента информационной безопасности (СМИБ). Ключевым является этап идентификации и оценки рисков (п. 6.1.2), где организация должна учитывать все релевантные источники угроз, их возможности, мотивы и вероятность реализации. Акцент смещается с детального описания нарушителя на анализ потенциального ущерба для бизнеса (конфиденциальности, целостности, доступности активов). Это предоставляет организации свободу в выборе метода классификации (например, по типу: хакер, инсайдер, конкурент) и глубины проработки, соразмерной ее контексту и целям. Цель - не соответствие внешней формальной модели, а создание внутренне согласованной и эффективной системы управления рисками.
Руководство NIST SP 800-30 «Руководство по проведению оценки рисков для информационных систем» (США) рекомендует комплексную структуру для оценки источников угроз, разделяя их на три широкие категории:
Адверсарные (направленные): Целенаправленные злоумышленники (хакеры, инсайдеры, киберпреступные группы, государственные акторы).
Случайные: Непреднамеренные действия персонала, ошибки, небрежность.
Структурные (обусловленные обстоятельствами): Стихийные бедствия, техногенные катастрофы, сбои оборудования.
Для наиболее важной категории - адверсарных источников - NIST предлагает анализировать ключевые атрибуты: мотивы, возможности (ресурсы, навыки), намерения и прошлые действия. Этот подход концептуально близок к модели ФСТЭК, но не формализует жестких предустановленных уровней потенциала. Оценка возможностей остается на усмотрение экспертов организации, что требует высокой квалификации. Критически важным отличием является активное и равнозначное включение в модель NIST «случайных» угроз, связанных с человеческой ошибкой, что отражает статистическую значимость этого источника инцидентов, часто недооцениваемого в чисто «нарушительских» моделях
Критерий |
Модель ФСТЭК России |
Подходы ISO 27001 / NIST |
Основная цель |
Нормативное обеспечение единообразия для регуляторного соответствия. |
Управление бизнес-рисками и обеспечение устойчивости организации. |
Природа |
Директивная, предписывающая. Жесткая иерархическая классификация. |
Рамочная, рекомендательная. Гибкая категоризация, адаптируемая под контекст. |
Ключевой метод |
Формализованная оценка потенциала нарушителя (уровни 1-4). |
Оценка риска: Вероятность (с учетом источника) × Воздействие на бизнес. |
Охват источников |
Сфокусирована на злоумышленнике (адверсарные угрозы). |
Широкий спектр: адверсарные, случайные (человеческий фактор), структурные. |
Результат |
Определение типа угроз и уровня защищенности ИСПДн для выбора мер. |
Выявление приоритетных рисков для распределения ресурсов и принятия решений |
