'
Научный журнал «Вестник науки»

Режим работы с 09:00 по 23:00

zhurnal@vestnik-nauki.com

Информационное письмо

  1. Главная
  2. Архив
  3. Вестник науки №6 (27) том 1
  4. Научная статья № 32

Просмотры  206 просмотров

Мельников П.В., Ешенко Р.А.

  


ПРОБЛЕМЫ ФОРМИРОВАНИЯ МОДЕЛИ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В ИНФОРМАЦИОННЫХ СИСТЕМАХ *

  


Аннотация:
в данной статье рассматриваются вопросы формирования модели угроз информационной безопасности, анализируется проект методики моделирования угроз безопасности информации, разработанной Федеральной службой по техническому и экспортному контролю   

Ключевые слова:
модель угроз, информационная безопасность, критические объекты, информационные системы   


В настоящее время определение актуальных угроз безопасности информации требуется для различных объектов информатизации таких как, информационные системы персональных данных (ИСПДн), государственные информационные системы (ГИС) и другие информационные системы организаций. Поэтому обработка информации с использованием таких объектов требует четкого понимания кто (или что) и каким образом может стать причиной нарушения информационной безопасности. Согласно [1,2], под актуальными угрозами безопасности информации понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к информации при их обработке в информационных системах, результатом которого могут стать копирование, изменение, блокирование, уничтожение информации, а также иные неправомерные действия. Модель угроз информационной безопасности – это описание существующих угроз информационной безопасности, их актуальности, возможности реализации и последствий. Выявление критических объектов информационной системы. Определение перечня угроз для каждого критического объекта [3]. В Российской Федерации органом, формирующим политику информационной безопасности, занимающимся вопросами разработки методики моделирования угроз безопасности информации является Федеральная служба по техническому и экспортному контролю (ФСТЭК России). В начале апреля 2020 года на сайте ФСТЭК России был опубликован проект документа «Методика моделирования угроз безопасности информации» (Методика-2020) [4]. Однако надо сказать, что на сегодняшний день действующими документами для определения угроз безопасности информации остается «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» (Методика-2008) [1] и «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных» [3]. В мае 2015 года ФСТЭК России разработал проект документа «Методика определения угроз безопасности информации в информационных системах» (Методика-2015) [5]. Документ устанавливает единый методический подход к определению угроз безопасности информации и разработке модели угроз в государственных информационных системах. По решению оператора персональных данных Методика-2015 может применяться для определения угроз безопасности персональных данных при их обработке в ИСПДн. На момент написания данной статьи Методика-2015 и Методика-2020 не утверждены ФСТЭК России. В этой ситуации операторам различных информационных систем приходится искать собственные подходы в определении, моделировании угроз информационной безопасности, что является существенным недостатком, и в конечном итоге может влиять и на национальную безопасность, в части утечки информации, хакерских атак и других угроз. Анализ [4,5] показал, что Методика-2020 имеет ряд достоинств:  область применения методики расширена до ГИС, ИСПДн, объектов критической информационной инфраструктуры (КИИ), автоматизированных систем управления технологическими процессами (АСУ ТП) и других ИС;  на основе методики можно разрабатывать отраслевые (ведомственные, корпоративные) методики моделирования угроз безопасности информации;  обновлен порядок моделирования угроз информационной безопасности. Но при этом имеется и ряд недостатков:  некоторые нестыковки с существующим банком данных угроз безопасности ФСТЭК (БДУ), в частности нарушитель может обладать одним из четырех уровней возможностей (Н1, Н2, Н3, Н4), а в БДУ описаны три уровня нарушителя;  не рассматриваются методические подходы по моделированию угроз безопасности информации, связанных с нарушением безопасности шифровальных (криптографических) средств защиты информации, а также угроз, связанных с техническими каналами утечки информации. Ещё одним открытым вопросом остается вопрос ресурсного обеспечения формирования модели угроз информационной безопасности предприятия. В Методике-2020 это возлагается на подразделение по защите информации обладателя информации или оператора, или отдельных специалистов, а также указываются организации, имеющие лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации. При этом многие оценки угроз информационной безопасности возлагаются на экспертную комиссию организации. Независимо от качества формирования экспертной комиссии при моделировании угроз безопасности информации существуют субъективные факторы, связанные с психологией принятия решений. Субъективизм в принятии решений может приводить как к занижению (ослаблению), так и к завышению (усилению) экспертами прогнозов и предположений при моделировании угроз безопасности информации. Вследствие чего одной из основных проблем при разработке модели угроз информационной безопасности будет являться наличие квалифицированного персонала по вопросам информационной безопасности на предприятии. Нивелировать субъективизм в принятии решений, оптимизировать работу экспертной комиссии, повысить оперативность в принятии решений на возникающие угрозы информационной безопасности, своевременно выявлять потенциальные угрозы, по мнению авторов статьи, возможно посредством разработки средств автоматизации моделирования угроз информационной безопасности и доработки Методики-2020. 

  


Полная версия статьи PDF

Номер журнала Вестник науки №6 (27) том 1

  


Ссылка для цитирования:

Мельников П.В., Ешенко Р.А. ПРОБЛЕМЫ ФОРМИРОВАНИЯ МОДЕЛИ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В ИНФОРМАЦИОННЫХ СИСТЕМАХ // Вестник науки №6 (27) том 1. С. 185 - 189. 2020 г. ISSN 2712-8849 // Электронный ресурс: https://www.вестник-науки.рф/article/3245 (дата обращения: 26.04.2024 г.)


Альтернативная ссылка латинскими символами: vestnik-nauki.com/article/3245



Нашли грубую ошибку (плагиат, фальсифицированные данные или иные нарушения научно-издательской этики) ?
- напишите письмо в редакцию журнала: zhurnal@vestnik-nauki.com


Вестник науки СМИ ЭЛ № ФС 77 - 84401 © 2020.    16+




* В выпусках журнала могут упоминаться организации (Meta, Facebook, Instagram) в отношении которых судом принято вступившее в законную силу решение о ликвидации или запрете деятельности по основаниям, предусмотренным Федеральным законом от 25 июля 2002 года № 114-ФЗ 'О противодействии экстремистской деятельности' (далее - Федеральный закон 'О противодействии экстремистской деятельности'), или об организации, включенной в опубликованный единый федеральный список организаций, в том числе иностранных и международных организаций, признанных в соответствии с законодательством Российской Федерации террористическими, без указания на то, что соответствующее общественное объединение или иная организация ликвидированы или их деятельность запрещена.