Скачиваний:
0
Добавлен:
18.09.2026
Размер:
59 Кб
Скачать

Сравнительный анализ с моделями нарушителя в международных стандартах (iso/iec 27001, nist)

Международные стандарты предлагают иные, в основном риско-ориентированные подходы к моделированию источника угроз, которые основаны на принципах гибкости и интеграции в общую систему управления рисками. Они служат не столько для строгого нормирования, сколько для создания адаптивной и управляемой системы защиты.

Стандарт ISO/IEC 27001 не предписывает конкретной модели нарушителя. Вместо этого он рассматривает его как один из множества источников риска в рамках системного процесса менеджмента информационной безопасности (СМИБ). Ключевым является этап идентификации и оценки рисков (п. 6.1.2), где организация должна учитывать все релевантные источники угроз, их возможности, мотивы и вероятность реализации. Акцент смещается с детального описания нарушителя на анализ потенциального ущерба для бизнеса (конфиденциальности, целостности, доступности активов). Это предоставляет организации свободу в выборе метода классификации (например, по типу: хакер, инсайдер, конкурент) и глубины проработки, соразмерной ее контексту и целям. Цель - не соответствие внешней формальной модели, а создание внутренне согласованной и эффективной системы управления рисками.

Руководство NIST SP 800-30 «Руководство по проведению оценки рисков для информационных систем» (США) рекомендует комплексную структуру для оценки источников угроз, разделяя их на три широкие категории:

  1. Адверсарные (направленные): Целенаправленные злоумышленники (хакеры, инсайдеры, киберпреступные группы, государственные акторы).

  2. Случайные: Непреднамеренные действия персонала, ошибки, небрежность.

  3. Структурные (обусловленные обстоятельствами): Стихийные бедствия, техногенные катастрофы, сбои оборудования.

Для наиболее важной категории - адверсарных источников - NIST предлагает анализировать ключевые атрибуты: мотивы, возможности (ресурсы, навыки), намерения и прошлые действия. Этот подход концептуально близок к модели ФСТЭК, но не формализует жестких предустановленных уровней потенциала. Оценка возможностей остается на усмотрение экспертов организации, что требует высокой квалификации. Критически важным отличием является активное и равнозначное включение в модель NIST «случайных» угроз, связанных с человеческой ошибкой, что отражает статистическую значимость этого источника инцидентов, часто недооцениваемого в чисто «нарушительских» моделях

Критерий

Модель ФСТЭК России

Подходы ISO 27001 / NIST

Основная цель

Нормативное обеспечение единообразия для регуляторного соответствия.

Управление бизнес-рисками и обеспечение устойчивости организации.

Природа

Директивная, предписывающая. Жесткая иерархическая классификация.

Рамочная, рекомендательная. Гибкая категоризация, адаптируемая под контекст.

Ключевой метод

Формализованная оценка потенциала нарушителя (уровни 1-4).

Оценка риска: Вероятность (с учетом источника) × Воздействие на бизнес.

Охват источников

Сфокусирована на злоумышленнике (адверсарные угрозы).

Широкий спектр: адверсарные, случайные (человеческий фактор), структурные.

Результат

Определение типа угроз и уровня защищенности ИСПДн для выбора мер.

Выявление приоритетных рисков для распределения ресурсов и принятия решений