Разработка модели нарушителя и угроз безопасности ПДн

Разработка модели нарушителя и угроз безопасности ПДн является одним из первых шагов к созданию и внедрению системы защиты персональных данных.

Для разработки модели первоначально необходимо провести обследование информационных систем персональных данных (ИСПДн) и процессов обработки и защиты персональных данных для:

  • определения перечня и состава обрабатываемых персональных данных, целей и особенностей их обработки;
  • определения перечня и состава ИСПДн, в том числе для последующего формирования требований к защите ПДн;
  • выявления несоответствий требованиям по обработке и обеспечению безопасности ПДн, а также формирования рекомендации по устранению таких несоответствий.

На основе информации, собранной в процессе обследования, разрабатывается модель нарушителя и угроз безопасности ПДн и осуществляется определение требуемого уровня защищенности ПДн.

Модель нарушителя и угроз разрабатывается на основе положений действующего законодательства, в том числе: 

  • Методики оценки угроз безопасности информации, утвержденной ФСТЭК России 05.02.2021;
  • Приказа ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных…»;
  • Банка данных угроз безопасности информации ФСТЭК России.

Разрабатываемый документ содержит в том числе:

  • информацию об ИТ-инфраструктуре и составе ИСПДн;
  • определение негативных последствий от реализации угроз;
  • определение объектов воздействий;
  • определение источников угроз (составление описания и оценку нарушителей); 
  • оценку способов реализации угроз; 
  • оценку возможности реализации угроз и их актуальности.