4.1.3. Общая характеристика угроз
4.1.3. Общая характеристика угроз
Далее приводятся некоторые утверждения, характеризующие угрозы ИБ от персонала.
Использование инсайдерами служебных полномочий и знаний ИТ-среды организации в интересах, противоречащих интересам организации, является одной из наиболее опасных по возможным негативным последствиям угроз ИБ организации.
Негативные последствия действий внутреннего злоумышленника могут быть не очевидны для менеджмента организации, поскольку могут проявиться спустя продолжительное время, заключаться в невозможности реализации долгосрочных целей организации, в снижении эффективности основных и вспомогательных видов деятельности, в финансовых потерях третьих лиц и т. д.
Внутренний злоумышленник будет использовать самое слабое звено системы защиты организации — и атака будет выполнена наиболее простым и безопасным из известных злоумышленнику способов. В частности, нападение внутреннего злоумышленника с большой вероятностью произойдет неожиданно для организации.
Внутренний злоумышленник будет управлять своими знаниями и знаниями окружающих его сотрудников в собственных интересах, воздействуя на информационную сферу организации.
Внутренний злоумышленник хорошо информирован о том способе атаки, который собирается использовать. Велика вероятность, что он воспользуется видами доступа, которые применяет повседневно в своей работе.
Различные угрозы ИБ от персонала не равновероятны между собой из-за того, что разным угрозам соответствуют разные мотивы, разные возможности их осуществления, различная привлекательность результата для злоумышленника.
Главной причиной возникновения угроз ИБ от персонала является возможность конфликта интересов — скрытого противоречия между служебными обязанностями сотрудника перед организацией и личными интересами сотрудника.
Сущностью угрозы ИБ от персонала является злоупотребление доверием организации, причем доверие организации проявляется в предоставлении инсайдеру полномочий в отношении информационных активов организации, а также возможности получения знаний об ИТ-среде организации.
Атака на информационные активы организации, совершаемая внутренним злоумышленником, является элементом противоправной деятельности одного правонарушителя или группы правонарушителей. Деятельность внутреннего злоумышленника в ИТ-среде организации в различных случаях может составлять как значительную, так и небольшую часть общей схемы противоправной деятельности. Поэтому практически идентифицировать атаку, определить личность злоумышленника и действительную цель атаки во многих случаях возможно лишь путем вскрытия всей схемы противоправной деятельности.
Для большинства угроз ИБ от персонала характерна высокая скрытность действий внутреннего злоумышленника.
Меры разграничения и управления доступом к информационным активам организации прозрачны для инсайдеров, поскольку они обладают служебными полномочиями доступа, что определяет необходимость применения специализированных мер для противодействия угрозам ИБ от персонала.
Внутренний злоумышленник потенциально располагает значительными временными ресурсами для получения необходимых знаний, подготовки и проведения атаки.
Также для угроз ИБ от персонала характерна непредсказуемость последствий — негативные последствия самого разного характера и масштаба как для организации в целом, так и персональные последствия для ее сотрудников.
Практически нет такого умышленно вызванного происшествия, в котором его бенефициару не был бы выгоден «свой человек» в организации (для получения информации, подготовки, проведения, сокрытия следов, использования последствий).
Атаки, совершаемые внутренними злоумышленниками, могут быть однократными или длящимися. Следует считать высокой вероятность совершения повторных атак внутренним злоумышленником, успешно совершившим некоторую атаку.
Актуальность угроз ИБ от персонала обозначена в современных нормативных документах по ИБ, например в стандарте Банка России СТО БР ИББС — 1.0-2008 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» [26]:
«Наибольшими возможностями для нанесения ущерба организации БС РФ обладает ее собственный персонал. В этом случае содержанием деятельности злоумышленника является прямое нецелевое использование предоставленного ему в порядке выполнения служебных обязанностей контроля над активами либо нерегламентированная деятельность для получения контроля над активами. При этом он будет стремиться к сокрытию следов своей деятельности».
«Незлоумышленные действия собственных работников создают либо уязвимости ИБ, либо инциденты, влияющие на свойства доступности, целостности и конфиденциальности актива или параметры системы, которая этот актив поддерживает».
С точки зрения действующего законодательства действия внутренних злоумышленников, направленные против законных интересов организации, в зависимости от их конкретного содержания могут квалифицироваться как различные уголовные и административные правонарушения:
— кража (в соответствии со ст. 158 УК РФ);
— мошенничество (в соответствии со ст. 159 УК РФ);
— присвоение или растрата (в соответствии со ст. 160 УК РФ);
— причинение имущественного ущерба путем обмана или злоупотребления доверием (в соответствии со ст. 165 УК РФ);
— незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну (в соответствии со ст. 183 УК РФ);
— злоупотребление полномочиями (в соответствии со ст. 201 УК РФ);
— коммерческий подкуп (в соответствии со ст. 204 УК РФ);
— неправомерный доступ к компьютерной информации (в соответствии со ст. 272 УК РФ);
— создание, использование и распространение вредоносных программ для ЭВМ (в соответствии со ст. 273 УК РФ);
— нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети (в соответствии со ст. 274 УК РФ);
— разглашение информации с ограниченным доступом (в соответствии со ст. 13.14 АК РФ).
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКДанный текст является ознакомительным фрагментом.
Читайте также
17. Общая характеристика акций
17. Общая характеристика акций В Законе «О рынке ценных бумаг» дается следующее определение:«Акция – эмиссионная ценная бумага, закрепляющая права ее держателя (акционера) на получение части прибыли акционерного общества в виде дивидендов, на участие в управлении и на
27. Общая характеристика векселя
27. Общая характеристика векселя Вексель – это безусловное обязательство уплатить какому-то лицу определенную сумму денег в определенном месте в определенный срок.Вексель – это абстрактное долговое обязательство, т. е. оно не зависит ни от каких условий.Вексель – это
102. Общая характеристика центральных банков
102. Общая характеристика центральных банков Главным звеном банковской системы любого государства является центральный банк страны. Центральные банки возникли как коммерческие банки, наделенные правом эмиссий и банкнот. Впоследствии за центральными банками
22. Общая характеристика банковских правоотношений
22. Общая характеристика банковских правоотношений Банковские правоотношения – это охраняемые государством общественные отношения, возникающие в сфере банковской деятельности, которые представляют собой социально значимую связь субъектов посредством прав и
29. Общая характеристика
29. Общая характеристика Европы Европа – это часть света.Вместе с Азией Европа составляет единый материк, который называется Евразия.На территории Европы более 40 государств. Они различаются по площади, численности населения, государственному устройству и уровню
30. Общая характеристика Америки
30. Общая характеристика Америки Америка – это часть света, состоящая из двух континентов (Северной и Южной Америк), соединенных Панамским перешейком.Большую часть материка Северная Америка занимают два экономически развитых государства: США и Канада. Однако к данному
1. Общая характеристика физиократов
1. Общая характеристика физиократов Школа физиократов (дословно слово «физиократия» переводится как «власть природы») – первая научная школа экономической мысли. Физиократы полагали, что истинное богатство – это продукт, который производит сельское хозяйство. Они
6.1. Общая характеристика институциональных изменений
6.1. Общая характеристика институциональных изменений Понятие институциональных изменений. Действуя в соответствии с известным им правилом, индивиды, тем не менее, сплошь и рядом в одной и той же ситуации ведут себя по-разному. Причин этому может быть достаточно много: не
13.2. Общая характеристика макроэкономических показателей
13.2. Общая характеристика макроэкономических показателей В качестве обобщающих показателей результатов функционирования национальной экономики применяются агрегаты, используемые по рекомендации Организации Объединенных Наций. В 1988 г. на международную систему
2.1. Общая характеристика управленческих документов
2.1. Общая характеристика управленческих документов Термин документ происходит от латинского documentum, что означает доказательство, свидетельство. Этим словом обозначают любые письменные источники, соответствующим образом оформленные и поэтому имеющие юридическую
29. Общая характеристика средних величин
29. Общая характеристика средних величин Средняя величина – это обобщающая характеристика единиц совокупности по какому-либо варьирующему признаку.Средняя величина – это один из распространенных приемов обобщений.Средние величины позволяют сравнивать уровни одного и
24. Общая характеристика страхового рынка
24. Общая характеристика страхового рынка Страховой рынок – это особая социально-экономическая среда, определенная сфера экономических отношений, где объектом купли-продажи выступает страховая защита, формируются спрос и предложение на нее.Обязательное условие
1. Общая характеристика
1. Общая характеристика В целях анализа и получения статистических выводов по результатом сводки и группировки исчисляют обобщающие показатели – средние и относительные величины.Задача средних величин – охарактеризовать все единицы статистической совокупности одним
2.1. Общая характеристика эпохи
2.1. Общая характеристика эпохи Первый этап в развитии общества – эпоха древнего мира, продолжался с 40 тыс. лет до н. э. до V в. н. э. (от времени отступления ледника до падения Рима (476 г.) Его главным содержанием является возникновение древнейших форм производства и
Общая характеристика
Общая характеристика Очень часто руководящие работники утверждают, будто они открыты для контактов с персоналом. Любопытно, что именно в их подразделениях сотрудники чаще всего жалуются на отсутствие диалога с начальством. Четко отлаженный механизм аттестации