Угрозы безопасности информации¶
Угрозы безопасности информации — это совокупность факторов и условий, способных привести к нарушению конфиденциальности, целостности или доступности информации, а также к её неправомерному распространению, модификации, блокировке или уничтожению. В теории защиты информации под угрозой понимают потенциально возможное событие, действие или процесс, которое может нанести ущерб информационным ресурсам, их владельцам и пользователям. Понятие лежит в основе построения систем информационной безопасности и используется при оценке рисков, разработке политик защиты и проектировании технических средств контроля доступа.
¶Основные свойства информации, подвергаемые угрозам
В классической модели информационной безопасности выделяют три ключевых свойства, нарушение которых и составляет суть угрозы:
- Конфиденциальность — гарантия того, что информация доступна только authorised лицам. Нарушается при утечках, несанкционированном доступе, краже данных.
- Целостность — защита от неправомерного изменения. Нарушается при подмене, искажении, фальсификации данных.
- Доступность — возможность своевременного получения информации законными пользователями. Нарушается при атаках типа «отказ в обслуживании», сбоях оборудования, стихийных бедствиях.
В ряде моделей добавляют также наблюдаемость (аудит действий) и неотказуемость (невозможность отрицать факт передачи или получения данных).
¶Классификация угроз
Угрозы классифицируют по нескольким основаниям.
¶По природе возникновения
- Естественные — связаны с воздействием природных явлений: пожары, наводнения, землетрясения, магнитные бури, старение носителей информации.
- Искусственные — порождены деятельностью человека. Делятся на непреднамеренные (ошибки персонала, сбои программ, случайное удаление файлов) и преднамеренные (целенаправленные атаки, промышленный шпионаж, вредительство).
¶По источнику
- Внутренние — исходят от сотрудников организации, подрядчиков, лиц, имеющих легальный доступ к инфраструктуре.
- Внешние — реализуются злоумышленниками, не имеющими официального доступа: хакерами, конкурентами, иностранными спецслужбами, криминальными группами.
¶По характеру воздействия
- Активные — предполагают изменение структуры системы или её элементов: внедрение вредоносного кода, подмена данных, атаки на каналы связи.
- Пассивные — направлены на получение информации без изменения состояния системы: прослушивание каналов, перехват трафика, анализ побочных электромагнитных излучений.
¶По способу реализации
- Программные — вредоносное ПО, эксплойты, бэкдоры.
- Аппаратные — закладные устройства, аппаратные трояны, кейлоггеры.
- Социальные — фишинг, социальная инженерия, манипуляция персоналом.
- Физические — кража носителей, несанкционированный доступ в помещения, вандализм.
¶Наиболее распространённые угрозы
Среди практических угроз, с которыми сталкиваются организации и частные пользователи, выделяют следующие.
Вредоносное программное обеспечение. Включает вирусы, черви, трояны, программы-вымогатели (шифровальщики), шпионское ПО. Программы-вымогатели блокируют доступ к данным с требованием выкупа и наносят значительный ущерб как бизнесу, так и государственным учреждениям.
Фишинг и социальная инженерия. Злоумышленники вынуждают пользователя добровольно передать учётные данные, реквизиты банковских карт или иную конфиденциальную информацию, маскируясь под доверенные источники.
Атаки типа «отказ в обслуживании» (DoS и DDoS). Перегружают информационные системы запросами, делая их недоступными для легальных пользователей.
Несанкционированный доступ. Получение доступа к данным или системам в обход установленных правил — через подбор паролей, использование уязвимостей, эксплуатацию ошибок конфигурации.
Утечки через персонал. Разглашение сведений сотрудниками, в том числе по неосторожности, а также умышленная передача данных третьим лицам.
Перехват данных в каналах связи. Прослушивание незашифрованного трафика, атаки «человек посередине» (MITM).
Ошибки и сбои. Отказы оборудования, программные ошибки, некорректные настройки, случайное удаление или искажение данных.
¶Факторы, способствующие реализации угроз
Риск реализации угрозы зависит от сочетания уязвимостей системы и активности источника угрозы. К типичным уязвимостям относят:
- слабую аутентификацию и управление паролями;
- отсутствие шифрования при передаче и хранении данных;
- неактуальное программное обеспечение с известными уязвимостями;
- избыточные права доступа пользователей;
- отсутствие резервного копирования и планов восстановления;
- недостаточную осведомлённость персонала.
Чем выше ценность информации и чем больше уязвимостей, тем выше вероятность и потенциальный ущерб от реализации угрозы.
¶Методы противодействия
Защита информации строится на комплексном подходе, сочетающем организационные, правовые, технические и кадровые меры.
- Организационные — разработка политик безопасности, разграничение доступа, регламенты работы с данными, планы реагирования на инциденты.
- Правовые — соблюдение требований законодательства, в том числе Федерального закона «О персональных данных» и «Об информации, информационных технологиях и о защите информации».
- Технические — межсетевые экраны, антивирусы, системы обнаружения вторжений, шифрование, многофакторная аутентификация, резервное копирование.
- Кадровые — обучение сотрудников, повышение осведомлённости о фишинге и правилах обращения с конфиденциальной информацией.
В России требования к защите информации регулируются Федеральной службой по техническому и экспортному контролю (ФСТЭК) и Федеральной службой безопасности (ФСБ), которые выпускают методические документы и устанавливают классы защищённости информационных систем.
¶Значение оценки угроз
Моделирование угроз — обязательный этап проектирования систем безопасности. Оно позволяет выявить наиболее вероятные сценарии атак, определить критичные активы и распределить ресурсы защиты пропорционально рискам. Регулярный пересмотр перечня угроз необходим, поскольку появляются новые технологии, меняется ландшафт атак и совершенствуются методы злоумышленников. Без систематической оценки угроз защита носит фрагментарный характер и не обеспечивает требуемого уровня безопасности информации.
Источники: Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации»; Федеральный закон № 152-ФЗ «О персональных данных»; методические документы ФСТЭК России; учебные пособия по информационной безопасности.