Под антропогенными источниками угроз в сфере информационной безопасности понимают совокупность опасностей, инициированных деятельностью людей. В отличие от природных факторов — пожаров, наводнений, солнечных вспышек — здесь воздействующим лицом выступает субъект, обладающий волей, интеллектом и доступом к инфраструктуре. Граница между случайной ошибкой и умышленным злым умыслом часто размыта, но от классификации зависит выбор контрмер.

Понимание природы человеческого фактора лежит в основе построения ISMS (системы управления ИБ) по стандартам серии ISO 27000. Игнорирование этого аспекта делает технические периметры — файрволы, IDS/IPS, шифрование — неэффективными перед лицом социальной инженерии или недобросовестного администратора.

Классификация: умысел против неосторожности

Базовое деление закреплено в ГОСТ Р 57580-2017 и документации ФСТЭК. Выделяют два полюса: умышленные (целенаправленные атаки) и неумышленные (ошибки, пр négligence). Первые требуют интеллектуальных затрат атакующего, вторые — организационных регламентов и обучения.

Внутри групп существуют подвиды, различающиеся по вектору: внешний/внутренний, активный/пассивный, реализуемый через программное обеспечение или физический доступ. Четкая таксономия позволяет рассчитать риски и распределить бюджет защиты.

  • 🎯 Внешние злоумышленники — хакеры, хактивисты, АПТ-группы, проводимые конкурентами или госструктурами.
  • 🕵️ Внутренние инсайдеры — сотрудники, подрядчики, бывшие работники с сохраненными правами доступа.
  • 💻 Вредоносное ПО — ransomware, шпионское ПО, ботнеты, внедряемые целенаправленно.
  • 🦠 Специальные средства — программные закладки, логические бомбы, тайминговые атаки.

Умышленные угрозы: от вандализма до шпионажа

Целенаправленные действия делятся на активные (модификация, уничтожение, блокировка данных) и пассивные (несанкционированный доступ, перехват, анализ излучений). Внешние атаки часто начинаются с разведки: сканирование портов, OSINT-сбор, фишинговые кампании для получения первичного опорного пункта.

Особую опасность представляют продвинутые постоянные угрозы (APT). Они характеризуются длительной подготовкой, использованием нулевых уязвимостей (0-day) и маскировкой под легитимный трафик. Традиционные сигнатурные антивирусы здесь бессильны, требуются EDR/XDR и поведенческий анализ.

⚠️ Внимание: по статистике Verizon DBIR, более 70% инцидентов с утечкой данных связаны с компрометацией учетных записей. Многофакторная аутентификация (MFA) снижает этот риск на 99%, но не исключает атаки на каналы доставки второго фактора.
📊 Какой тип антропогенной угрозы вы считаете самым критичным для вашей организации?
Умышленные внешние атаки (хакеры, APT)
Умышленные действия инсайдеров
Неумышленные ошибки сотрудников
Физический доступ и кража устройств

Неумышленные угрозы: цена человеческой ошибки

Ошибки персонала не несут злого умысла, но по масштабу последствий часто превосходят хакерские взломы. Классические примеры: отправка конфиденциального отчета на личную почту, публикация скриншотов с паролями в соцсетях, потеря флешки с дампом БД, неправильная настройка S3-бакета или правил firewall.

Причиной служат отсутствие регламентов, устаревшие инструкции, усталость, недоквалифицированность или игнорирование политик безопасности ради скорости работы. Социальная инженерия эксплуатирует именно когнитивные искажения: авторитет, срочность, любопытство, страх.

  • 🔑 Использование слабых или повторяющихся паролей без MFA.
  • 📧 Клики по фишинговым ссылкам и ввод учетных данных на поддельных страницах.
  • 💾 Копирование рабочих данных на личные облака и нешифрованные носители.
  • 🗑️ Удаление критических логов или бэкапов «для освобождения места».
💡

Внедрите политику «чистого стола» и автоматическое блокирование сессий через 5 минут бездействия. Это простая мера, предотвращающая утечки при физическом доступе посторонних к рабочей станции.

Основные векторы реализации атак

Атакующий выбирает путь наименьшего сопротивления. Часто комбинируются технические уязвимости и манипуляции с людьми. Фишинг остается №1 вектором первичного доступа. DDoS используется как прикрытие для скрытной инфильтрации или вымогательства. Атаки на цепочку поставок (Supply Chain) компрометируют доверенное ПО на этапе сборки или обновления.

Физический вектор недооценен: несанкционированный вход в серверную, подключение BadUSB-устройств, кража жестких дисков при утилизации. Защита периметра здания — часть ИБ, а не только охраны.

Пример атаки на цепочку поставок (SolarWinds)

В 2020 году хакеры внедрили вредоносный код в процесс сборки обновлений Orion. Подписанный легитимным сертификатом троян попал к 18 000 клиентам, включая госорганы США. Атака оставалась невидимой месяцами за счет использования легитимных каналов обновления и отсутствия сетевых индикаторов компрометации (IoC) на ранних стадиях.

Последствия для бизнеса и государства

Ущерб не ограничивается прямыми финансовыми потерями. Репутационный кризис приводит к оттоку клиентов и падению акций. Регуляторные штрафы за нарушение 152-ФЗ, GDPR, требований ЦБ РФ (382-П, 419-П) могут достигать процентов от выручки. Для критической информационной инфраструктуры (КИИ) последствия — угроза национальной безопасности.

Средняя стоимость инцидента с утечкой данных в 2023 году составила $4.45 млн по версии IBM, при этом затраты на реагирование растут год от года. Скрытые издержки: судебные издержки, расследование, уведомление субъектов ПДн, повышение страховых полисов.

⚠️ Внимание: попытка скрыть инцидент от регулятора (Роскомнадзор, ФСТЭК, ЦБ) влечет ужесточение санкций до отзыва лицензий. Закон требует уведомления в установленные сроки: для КИИ — в течение 24 часов, для операторов ПДн — безотлагательно.
💡

Финансовые потери — лишь вершина айсберга. Долгосрочный репутационный ущерб и правовые риски часто превышают прямые затраты на ликвидацию инцидента в 5-10 раз.

Система защиты: технические и организационные меры

Эффективная защита строится на принципе глубинной обороны (Defense in Depth). Периметр смещается к идентичности: модель Zero Trust («никому не доверяй, всегда проверяй») заменяет устаревшую концепцию «свои-чужие» за файрволом. Ключевые технологии: DLP для предотвращения утечек, SIEM/SOAR для корреляции событий, PAM для управления привилегированными доступами.

Организационные меры не менее важны: разделение обязанностей (SoD), регулярные аудиты прав доступа (аттестация), управление жизненным циклом учетных записей (своевременная блокировка уволенных), обязательное обучение безопасности с фишинговыми симуляциями.

☑️ Базовый чек-лист защиты от антропогенных угроз

Выполнено: 0 / 5

Нормативная база и стандарты соответствия

В РФ правовое поле формируют ФЗ-149, 152-ФЗ, 187-ФЗ (КИИ), акты ФСТЭК (Постановление №17, Приказ №239), ФСБ, ЦБ. Для госсектора и КИИ обязательна аттестация объектов ИБ, использование сертифицированных СЗИ (средств защиты информации) по схемам ФСТЭК и ФСБ.

Международные стандарты: ISO/IEC 27001 (система управления), ISO/IEC 27002 (меры защиты), NIST CSF (каркас кибербезопасности), PCI DSS (платежные данные). Соответствие демонстрирует должную осмотрительность (due diligence) перед регуляторами и партнерами.

Характеристика Умышленные угрозы Неумышленные угрозы
Источник Злоумышленник (внешний/внутренний) Сотрудник, подрядчик, партнер
Мотивация Выгода, шпионаж, саботаж, идеология Неумелость, спешка, усталость, незнание
Обнаружение Сложное (маскировка, APT) Простое (логи, DLP, аудит)
Основная защита Мониторинг, Threat Hunting, Zero Trust Обучение, регламенты, автоматизация, DLP
Пример Внедрение ransomware через эксплойт Отправка БД клиентов на личную почту
⚠️ Внимание: использование несертифицированных СЗИ для защиты гостайны или КИИ является нарушением закона и основанием для административной ответственности по ст. 13.12.4 КоАП РФ. Проверяйте реестр ФСТЭК/ФСБ перед закупкой.

Часто задаваемые вопросы

В чем разница между инсайдером и ошибкой пользователя?

Инсайдер действует осознанно и целенаправленно: крадет данные для продажи, саботирует системы из обиды, шпионит. Ошибка пользователя — непреднамеренное действие без вредоносного умысла: случайная отправка файла не тому адресату, слабый пароль, клик по фишингу. Методы противодействия разные: для первых — мониторинг активности (UEBA), для вторых — обучение и технические блокираторы (DLP).

Обязана ли малая компания внедрять SIEM и DLP?

Закон не привязывает обязательность конкретных инструментов к размеру бизнеса, а к категории защищаемой информации и статусу объекта (КИИ, ГИС, ОИИ). Однако для соответствия 152-ФЗ (ст. 19) необходимы меры, обеспечивающие защиту ПДн от НСД. Для малого бизнеса часто достаточно облачных DLP и управляемого антивируса с централизованной консолью, что дешевле коробочного SIEM.

Как доказать регулятору, что обучение сотрудников было эффективным?

Документируйте процесс: программы курсов, журналы посещения, результаты тестирования, отчеты по фишинговым симуляциям (процент кликов, процент сообщений об подозрительных письмах). Роскомнадзор и ЦБ проверяют не формальное наличие курса, а динамику снижения инцидентов, вызванных человеческим фактором.

Что такое «нулевая доверие» (Zero Trust) и как это связано с антропогенными угрозами?

Zero Trust — архитектурный подход, при котором доверие не предоставляется по умолчанию ни одному пользователю или устройству, даже внутри корпоративной сети. Каждый запрос аутентифицируется, авторизуется и шифруется. Это нейтрализует риски как от скомпрометированных аккаунтов инсайдеров, так и от латерального движения хакеров после первичного проникновения.

Нужно ли защищаться от физического доступа, если все данные в облаке?

Да. Физический доступ к рабочей станции позволяет установить кейлоггер, подключить BadUSB для обхода MFA (например, через клонирование токена), извлечь токены сессий из памяти браузера или просто сфотографировать экран с конфиденциальной информацией. Защита конечных точек (EDR, шифрование диска BitLocker/FileVault, блокировка USB) остается актуальной.