Открыть сервисСервис

Угрозы безопасности информации

Угрозы безопасности информации — это совокупность факторов и условий, способных привести к нарушению конфиденциальности, целостности или доступности информации, а также к её неправомерному распространению, модификации, блокировке или уничтожению. В теории защиты информации под угрозой понимают потенциально возможное событие, действие или процесс, которое может нанести ущерб информационным ресурсам, их владельцам и пользователям. Понятие лежит в основе построения систем информационной безопасности и используется при оценке рисков, разработке политик защиты и проектировании технических средств контроля доступа.

Основные свойства информации, подвергаемые угрозам

В классической модели информационной безопасности выделяют три ключевых свойства, нарушение которых и составляет суть угрозы:

В ряде моделей добавляют также наблюдаемость (аудит действий) и неотказуемость (невозможность отрицать факт передачи или получения данных).

Классификация угроз

Угрозы классифицируют по нескольким основаниям.

По природе возникновения

  • Естественные — связаны с воздействием природных явлений: пожары, наводнения, землетрясения, магнитные бури, старение носителей информации.
  • Искусственные — порождены деятельностью человека. Делятся на непреднамеренные (ошибки персонала, сбои программ, случайное удаление файлов) и преднамеренные (целенаправленные атаки, промышленный шпионаж, вредительство).

По источнику

  • Внутренние — исходят от сотрудников организации, подрядчиков, лиц, имеющих легальный доступ к инфраструктуре.
  • Внешние — реализуются злоумышленниками, не имеющими официального доступа: хакерами, конкурентами, иностранными спецслужбами, криминальными группами.

По характеру воздействия

  • Активные — предполагают изменение структуры системы или её элементов: внедрение вредоносного кода, подмена данных, атаки на каналы связи.
  • Пассивные — направлены на получение информации без изменения состояния системы: прослушивание каналов, перехват трафика, анализ побочных электромагнитных излучений.

По способу реализации

Наиболее распространённые угрозы

Среди практических угроз, с которыми сталкиваются организации и частные пользователи, выделяют следующие.

Вредоносное программное обеспечение. Включает вирусы, черви, трояны, программы-вымогатели (шифровальщики), шпионское ПО. Программы-вымогатели блокируют доступ к данным с требованием выкупа и наносят значительный ущерб как бизнесу, так и государственным учреждениям.

Фишинг и социальная инженерия. Злоумышленники вынуждают пользователя добровольно передать учётные данные, реквизиты банковских карт или иную конфиденциальную информацию, маскируясь под доверенные источники.

Атаки типа «отказ в обслуживании» (DoS и DDoS). Перегружают информационные системы запросами, делая их недоступными для легальных пользователей.

Несанкционированный доступ. Получение доступа к данным или системам в обход установленных правил — через подбор паролей, использование уязвимостей, эксплуатацию ошибок конфигурации.

Утечки через персонал. Разглашение сведений сотрудниками, в том числе по неосторожности, а также умышленная передача данных третьим лицам.

Перехват данных в каналах связи. Прослушивание незашифрованного трафика, атаки «человек посередине» (MITM).

Ошибки и сбои. Отказы оборудования, программные ошибки, некорректные настройки, случайное удаление или искажение данных.

Факторы, способствующие реализации угроз

Риск реализации угрозы зависит от сочетания уязвимостей системы и активности источника угрозы. К типичным уязвимостям относят:

  • слабую аутентификацию и управление паролями;
  • отсутствие шифрования при передаче и хранении данных;
  • неактуальное программное обеспечение с известными уязвимостями;
  • избыточные права доступа пользователей;
  • отсутствие резервного копирования и планов восстановления;
  • недостаточную осведомлённость персонала.

Чем выше ценность информации и чем больше уязвимостей, тем выше вероятность и потенциальный ущерб от реализации угрозы.

Методы противодействия

Защита информации строится на комплексном подходе, сочетающем организационные, правовые, технические и кадровые меры.

  • Организационные — разработка политик безопасности, разграничение доступа, регламенты работы с данными, планы реагирования на инциденты.
  • Правовые — соблюдение требований законодательства, в том числе Федерального закона «О персональных данных» и «Об информации, информационных технологиях и о защите информации».
  • Технические — межсетевые экраны, антивирусы, системы обнаружения вторжений, шифрование, многофакторная аутентификация, резервное копирование.
  • Кадровые — обучение сотрудников, повышение осведомлённости о фишинге и правилах обращения с конфиденциальной информацией.

В России требования к защите информации регулируются Федеральной службой по техническому и экспортному контролю (ФСТЭК) и Федеральной службой безопасности (ФСБ), которые выпускают методические документы и устанавливают классы защищённости информационных систем.

Значение оценки угроз

Моделирование угроз — обязательный этап проектирования систем безопасности. Оно позволяет выявить наиболее вероятные сценарии атак, определить критичные активы и распределить ресурсы защиты пропорционально рискам. Регулярный пересмотр перечня угроз необходим, поскольку появляются новые технологии, меняется ландшафт атак и совершенствуются методы злоумышленников. Без систематической оценки угроз защита носит фрагментарный характер и не обеспечивает требуемого уровня безопасности информации.

Источники: Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации»; Федеральный закон № 152-ФЗ «О персональных данных»; методические документы ФСТЭК России; учебные пособия по информационной безопасности.

Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru