Угроза безопасности — это совокупность условий и факторов, создающих опасность для конфиденциальности, целостности или доступности информации, а также для информационных систем, обрабатывающих эти данные. Угроза не является самим инцидентом: она лишь описывает потенциальную возможность нанесения ущерба. Например, наличие незакрытой уязвимости в программном обеспечении — это угроза, а её эксплуатация хакером — уже реализованный инцидент.
Классификация угроз
Угрозы принято делить по источнику на внешние и внутренние. Внешние исходят от злоумышленников за пределами организации: киберпреступников, конкурентов, иностранных спецслужб. Внутренние связаны с действиями сотрудников, будь то умышленная кража данных или случайная ошибка. По характеру воздействия выделяют угрозы конфиденциальности, целостности и доступности. По способу реализации — технические, социальные, физические.
Типичные примеры угроз
К наиболее распространённым киберугрозам относятся: заражение вредоносным ПО через фишинговые письма, несанкционированный доступ из-за слабых или скомпрометированных паролей, утечка данных по вине инсайдера, отказ оборудования без резервных копий, перехват трафика в незащищённых сетях, атаки типа «отказ в обслуживании», выводящие сервисы из строя. Список постоянно пополняется по мере развития технологий.
Моделирование угроз
Для системной работы с угрозами специалисты по безопасности строят модели угроз. Модель описывает, кто может атаковать, какими ресурсами обладает, какие активы представляют интерес и какими путями может быть осуществлена атака. В России методология моделирования угроз рекомендуется ФСТЭК и используется при проектировании систем защиты для государственных информационных систем и объектов КИИ.
Управление рисками
Выявленная угроза не всегда требует немедленного устранения. Специалисты оценивают вероятность её реализации и размер возможного ущерба, после чего принимают решение: устранить уязвимость, снизить риск с помощью компенсирующих мер, передать риск, например через страхование, или осознанно принять его, если затраты на защиту многократно превышают возможный ущерб. Такой подход называется управлением рисками информационной безопасности.
Что нужно знать руководителю
Руководитель не обязан разбираться в технических деталях каждой угрозы, но он должен понимать, какие активы наиболее ценны для бизнеса и какие угрозы для них наиболее вероятны. Именно на уровне руководства принимаются решения о выделении бюджета на защиту, назначении ответственных лиц и утверждении политик безопасности. Без поддержки сверху любые технические меры остаются фрагментарными и неэффективными.
