Классификация угроз и сценарии реализации
Злоумышленник (Adversary / Attacker) — это любое физическое или юридическое лицо, группа лиц или даже автоматизированная система, которая сознательно и целенаправленно предпринимает действия, направленные на нарушение информационной безопасности, несанкционированное проникновение в компьютерные системы, хищение, модификацию или уничтожение данных, а также на причинение любого иного ущерба информационным активам владельца. Злоумышленники могут иметь различные мотивации, включая финансовую выгоду, политические убеждения, месть, любопытство, поиск признания в хакерских сообществах, шпионаж, кибервойну или просто хулиганство, и их уровень подготовки варьируется от начинающих хакеров, использующих готовые скрипты, до высококвалифицированных группировок, финансируемых государствами и обладающих ресурсами для обнаружения и эксплуатации сложнейших уязвимостей. Действия злоумышленника могут быть направлены как против конкретной организации или частного лица, так и носить массовый характер, например, рассылка фишинговых писем миллионам пользователей в надежде, что хотя бы малая часть клюнет на приманку. Противодействие злоумышленникам требует комплексного подхода, включающего технические средства защиты, обучение пользователей, мониторинг подозрительной активности, создание систем раннего обнаружения вторжений и постоянное совершенствование защитных мер с учетом эволюционирующих тактик, которые применяются в современном киберпространстве.
Киберпреступники (Cybercriminals) — это категория злоумышленников, для которых осуществление атак на компьютерные системы, сети и пользователей является профессиональной преступной деятельностью, приносящей регулярный доход и организованной по принципам теневого бизнеса с четким разделением ролей, специализацией и даже иерархией. Киберпреступные группировки могут включать разработчиков вредоносного программного обеспечения, операторов ботнетов, распространителей фишинговых писем, аналитиков, оценивающих ценность украденных данных, отмывателей средств, выводящих похищенные деньги в фиат или криптовалюту, а также менеджеров, координирующих атаки и управляющих распределением прибыли. Спектр деятельности киберпреступников чрезвычайно широк: от атак с использованием программ-шифровальщиков, требующих выкуп за расшифровку файлов, и кражи банковских карт и платежных данных до промышленного шпионажа, кражи интеллектуальной собственности, создания фальшивых интернет-магазинов и организации масштабных DDoS-атак на сайты конкурентов или для вымогательства. Отличительной чертой современных киберпреступников является их профессионализм — они используют инструменты и методы, сравнимые с используемыми государственными спецслужбами, постоянно совершенствуют свои техники, обмениваются опытом на закрытых форумах в даркнете, используют криптовалюты для анонимных расчетов и могут арендовать вредоносные инструменты как услугу, что делает борьбу с ними особенно сложной и требующей международной координации правоохранительных органов.
Угрозы в цифровой среде различаются источником, мотивом и способом реализации. Понимание классификации помогает не ждать «хакера в капюшоне», а видеть реальные сценарии — от массовой рассылки до ошибки с вашей стороны.
Источники угроз
Источник угрозы (Threat Source) — это любая сущность, объект или явление, которые потенциально способны инициировать или стать причиной реализации угрозы по отношению к информационной системе, выступая отправной точкой в цепочке событий, ведущих к инциденту безопасности. Источники угрозы могут быть классифицированы на несколько групп: природные, такие как пожары, наводнения, землетрясения и ураганы, которые могут уничтожить дата-центры и нарушить доступность данных; техногенные, включая отказы оборудования, сбои электропитания, ошибки проектирования систем и уязвимости программного обеспечения; и антропогенные, которые являются самыми многообразными и включают в себя киберпреступников, недовольных сотрудников, конкурентов, хактивистов, государственных спонсоров, а также добросовестных пользователей, совершающих непреднамеренные ошибки. Идентификация и классификация источников угроз является первым шагом в процессе управления рисками, поскольку именно от правильного понимания того, кто или что может нанести ущерб, зависит выбор адекватных мер защиты, приоритизация инвестиций в безопасность и разработка эффективной стратегии реагирования на инциденты для каждого конкретного сценария атаки.
| Источник | Описание | Пример |
|---|---|---|
| Внешний злоумышленник | Человек или группа за пределами вашей среды | Киберпреступники, спам-рассылки |
| Недобросовестный сервис | Сервис с плохой защитой или злонамеренный | Утечка базы паролей сайта |
| Ошибка пользователя | Действие без злого умысла | Отправил файл не тому, удалил без копии |
| Инсайдер | Тот, кому уже доверили доступ | Бывший сотрудник с общим паролем (редко дома, чаще в офисе) |
| Среда и сбои | Не человек: пожар, сбой диска, отключение света | Потеря данных без «взлома» |
Внешний злоумышленник (External Attacker) — это злоумышленник, который не имеет легального доступа к защищаемой системе, не является сотрудником организации, не обладает официальными учетными данными и действует извне периметра безопасности, пытаясь проникнуть в сеть через интернет, беспроводные каналы, физические интерфейсы или через взаимодействие с пользователями путем социальной инженерии. Внешние злоумышленники являются наиболее распространенной категорией угроз для любой организации, подключенной к интернету, и их атаки обычно начинаются с разведки, то есть сбора информации о системе, её уязвимостях, сотрудниках и используемых технологиях, после чего следует попытка эксплуатации найденных слабостей для проникновения внутрь. Основными методами, используемыми внешними злоумышленниками, являются сканирование портов и сервисов, атаки на веб-приложения, фишинг, подбор паролей, эксплуатация известных уязвимостей в публичном ПО, а также использование вредоносных вложений и ссылок в электронных письмах, при этом главное преимущество внешнего злоумышленника — анонимность и отсутствие ограничений по времени, а главный недостаток — необходимость преодолевать средства защиты, такие как межсетевые экраны, системы обнаружения вторжений и антивирусы. Защита от внешних злоумышленников требует постоянного мониторинга периметра, использования многофакторной аутентификации для всех точек удаленного доступа, регулярного обновления программного обеспечения, сегментации сети для ограничения распространения атаки в случае успешного проникновения и обучения сотрудников основам кибергигиены, чтобы не стать жертвой социальной инженерии.
Недобросовестный сервис (Unscrupulous Service) — это организация, компания, интернет-платформа или мобильное приложение, которые в процессе предоставления пользовательских услуг сознательно нарушают обязательства по защите личных данных, накапливают информацию сверх необходимого объема, передают данные третьим лицам без согласия пользователя, используют обманные или манипулятивные практики в пользовательских соглашениях или прямо злоупотребляют доверием своих клиентов для получения финансовой или иной выгоды. Примерами недобросовестных сервисов являются бесплатные приложения, которые собирают данные о геолокации, контактах и переписке для последующей продажи рекламным сетям, облачные хранилища, оставляющие за собой право анализировать и использовать загруженные файлы, интернет-магазины, которые сохраняют платежные данные без шифрования, а также сервисы, использующие темные паттерны интерфейсов, чтобы вынудить пользователя подписаться на платные услуги или дать согласие на обработку данных, не имея реальной возможности отказаться. Взаимодействие с недобросовестным сервисом представляет собой специфическую угрозу, поскольку пользователь сам добровольно передает свои данные, но делает это в условиях асимметрии информации, когда он не может объективно оценить реальные риски из-за сложного юридического языка пользовательских соглашений, отсутствия прозрачности внутренних процессов обработки данных и невозможности проверить, действительно ли сервис удаляет данные после запроса. Защита от недобросовестных сервисов требует внимательного изучения пользовательских соглашений, предпочтения проверенных сервисов с прозрачной репутацией, использования минимально необходимого объема данных при регистрации, применения виртуальных карт для платежей, регулярного аудита выданных разрешений и предпочтения платных сервисов вместо бесплатных, если бесплатность подразумевает сбор и монетизацию персональных данных.
Намерение (Intention) — это субъективное психическое состояние злоумышленника или иного субъекта, выражающее его сознательное желание и целенаправленное стремление совершить определенные действия, ведущие к нарушению информационной безопасности, и выступающее ключевым критерием при юридической и криминалистической квалификации инцидента. В контексте кибербезопасности различают умышленные намерения, когда субъект осознает противоправный характер своих действий, предвидит наступление вредных последствий и желает их наступления, и неумышленные, когда вредные последствия наступают случайно, по неосторожности, невнимательности или вследствие недостатка знаний, хотя юридически классическое понятие злоумышленника всегда предполагает наличие умысла. Определение истинных намерений является сложной задачей при расследовании инцидентов, поскольку злоумышленники маскируют свои действия, используют чужие учетные записи, прокси-серверы и методы обфускации, чтобы скрыть мотивацию и цели, и часто только анализ всей цепочки действий, включая перемещение по сети, доступ к конкретным файлам и попытки повышения привилегий, позволяет восстановить картину и понять, что именно было целью атаки. Понимание намерений критически важно для выбора стратегии реагирования на инцидент: если целью является хищение данных, необходимо немедленно блокировать каналы передачи информации; если цель — вымогательство с шифрованием, приоритетом становится создание резервных копий и изоляция зараженных систем; если цель — шпионаж, требуется долгосрочный анализ активности и, возможно, сохранение присутствия злоумышленника под контролем для получения разведывательной информации о его методах и источниках.
Умысел (Intent / Malice) — это юридически значимая категория, обозначающая осознанное, целенаправленное и волевое поведение злоумышленника, при котором он не только осознает общественную опасность своих действий и предвидит возможность наступления вредных последствий, но и желает либо сознательно допускает наступление этих последствий, что отличает умышленные преступления от неосторожных или случайных нарушений. В информационной безопасности умысел проявляется в тщательном планировании атаки, использовании специальных инструментов для обхода средств защиты, маскировке следов, а также в систематическом и целенаправленном характере действий, например, когда злоумышленник несколько недель или месяцев исследует систему, прежде чем нанести удар, или когда атака координируется группой лиц с четким распределением ролей. Умысел может быть прямым, когда злоумышленник непосредственно добивается своей цели, например, загружает вредоносное ПО в систему с четким намерением зашифровать файлы, или косвенным, когда он сознательно идет на риск наступления вредных последствий, не желая их непосредственно, но относясь к ним безразлично, например, запускает эксплойт, который может повредить данные, не заботясь о последствиях. С юридической точки зрения доказательство умысла является обязательным условием для привлечения киберпреступников к уголовной ответственности во многих юрисдикциях, и для этого используются цифровые улики, логи действий, переписка в мессенджерах, история поисковых запросов и другие свидетельства, которые позволяют реконструировать мыслительный процесс и намерения лица, совершившего кибератаку.
Доверие (Trust) — это психологическое и организационное состояние, при котором пользователь или система рассчитывает на определенное поведение другой стороны, предполагает добросовестность, компетентность и надежность контрагента, и на основании этого предположения передает ему доступ к информационным активам, не применяя дополнительные механизмы контроля и проверки. В информационной безопасности доверие является одновременно и необходимым условием функционирования любых социальных и бизнес-процессов, поскольку без доверия невозможно взаимодействие между партнерами, клиентами и сотрудниками, и главной уязвимостью, которую целенаправленно эксплуатируют злоумышленники в социальной инженерии, фишинговых атаках и операциях по внедрению в доверие. Злоумышленники используют доверие следующими способами: подделывают письма от руководителей, чтобы сотрудники перевели деньги на мошеннические счета, создают поддельные веб-сайты банков, чтобы пользователи вводили свои логины и пароли, выдают себя за техническую поддержку, чтобы получить удаленный доступ к компьютеру, или отправляют ссылки от имени известных сервисов, чтобы заставить перейти по фишинговой ссылке, эксплуатируя естественное желание пользователей помогать, подчиняться авторитетам и избегать конфликтов. Управление доверием в цифровой среде требует перехода от модели абсолютного доверия к модели «доверяй, но проверяй» с обязательной верификацией любых нестандартных запросов, особенно тех, которые связаны с финансовыми операциями, доступом к конфиденциальным данным или изменением системных настроек, а также использования многофакторной аутентификации и технических средств подтверждения личности, даже если запрос поступил от имени руководителя или известного партнера.
Добросовестность (Good Faith / Integrity of User) — это характеристика поведения субъекта, предполагающая, что он действует честно, открыто, в рамках закона и этических норм, не имея намерения навредить системе или обмануть других участников, и является базовым предположением, на котором строятся все стандартные модели доступа и взаимодействия в информационных системах. Концепция добросовестности лежит в основе модели доверенного пользователя — предполагается, что сотрудник, имеющий доступ к корпоративной информации, будет использовать ее только в рабочих целях, не будет разглашать или продавать коммерческую тайну, не будет подключать неавторизованные устройства к корпоративной сети и не будет пытаться взломать систему коллег. Проблема заключается в том, что добросовестность не всегда можно проверить техническими средствами, и именно поэтому системам безопасности приходится балансировать между обеспечением удобства работы, которое требует определенной степени доверия, и необходимостью контроля и защиты, которая требует проверок и ограничений. Нарушение добросовестности, даже если оно не является умышленным, может привести к серьезным инцидентам, таким как утечка данных из-за небрежного обращения с документами, заражение системы вирусом через скачивание файлов с непроверенных сайтов или случайное удаление критических данных, и именно поэтому обучение культуре безопасности и формирование модели поведения добросовестного и ответственного пользователя является не менее важной задачей, чем установка антивирусов и межсетевых экранов.
Ошибка пользователя (User Error / Human Error) — это действие или бездействие человека, работающего с информационной системой, которое приводит к нарушению безопасности, потере данных, некорректной работе программного обеспечения или иному негативному последствию, при этом ошибка совершается неосознанно, без злого умысла и обычно является следствием недостатка знаний, усталости, невнимательности, неверной интерпретации интерфейса или следования плохим привычкам. Типичными ошибками пользователей являются использование слабых или повторяющихся паролей, переход по ссылкам из подозрительных писем, оставление рабочей станции разблокированной при уходе, подключение незащищенных внешних носителей с неизвестных источников, невнимательное чтение диалоговых окон и подтверждение опасных действий, случайное удаление важных файлов или папок, отправка конфиденциальных документов не тому адресату по электронной почте, а также игнорирование системных уведомлений о необходимости обновления антивируса или установки критических патчей. Статистика показывает, что более 80 процентов всех инцидентов информационной безопасности в той или иной степени связаны с человеческим фактором и ошибками пользователей, что делает обучение персонала, регулярное повышение осведомленности о киберугрозах, проведение тренировок и фишинговых симуляций, а также проектирование удобных и интуитивно понятных интерфейсов, которые помогают избежать ошибок, одним из самых эффективных и экономически оправданных направлений инвестиций в информационную безопасность. Важно, чтобы культура безопасности в организации поддерживала открытое сообщение об ошибках без страха наказания, поскольку именно сокрытие собственных ошибок и попытки самостоятельно исправить их усугубляют последствия и не позволяют службе безопасности своевременно выявить инцидент и предотвратить более серьезный ущерб.
Инсайдер (Insider) — это физическое лицо, которое обладает легальным авторизованным доступом к информационным активам организации, является сотрудником, подрядчиком, стажером или партнером, и которое использует этот доступ либо для совершения умышленных вредоносных действий против организации, либо по неосторожности создает условия для инцидента, становясь непреднамеренным источником угрозы. Инсайдеры представляют особенно серьезную угрозу, поскольку они уже находятся внутри защитного периметра, знают внутренние процессы, слабые места системы и имеют доступ к критически важным данным, и их действия могут обходить традиционные средства периметральной защиты, такие как межсетевые экраны и системы обнаружения вторжений. Инсайдеры разделяются на несколько категорий: злонамеренные, которые сознательно действуют против организации из-за личной обиды, финансовых трудностей, конкуренции или по идеологическим причинам; неосторожные, которые нарушают политики безопасности по небрежности или из-за незнания; скомпрометированные, чьи учетные данные были украдены внешними злоумышленниками, и которые сами не подозревают, что их аккаунт используется для атак; и перебежчики, которые покидают организацию и забирают с собой конфиденциальные данные для использования на новом месте работы. Защита от инсайдеров требует внедрения модели наименьших привилегий, разделения обязанностей, регулярного пересмотра прав доступа при смене должностей, мониторинга аномальной активности пользователей, в том числе нестандартных запросов к базам данных и скачивания больших объемов информации, использования систем предотвращения утечек данных и обязательного подписания соглашений о неразглашении, а также создания позитивной корпоративной культуры, которая снижает мотивацию для злонамеренных действий.
Слив (Data Leak / Data Breach — утечка данных) — это событие, в результате которого конфиденциальная, личная или защищенная информация становится доступной третьим лицам без разрешения владельца или организации, в результате чего нарушается принцип конфиденциальности и создаются риски для всех заинтересованных сторон. Причинами слива могут быть внешняя хакерская атака, внутреннее инсайдерское действие, ошибка конфигурации системы безопасности, утеря физического носителя с данными, недостаточная защита облачного хранилища, а также ошибка пользователя, отправившего данные не по тому адресу или загрузившего их в незащищенное место. Сливы могут быть массовыми, затрагивающими миллионы пользователей, как в случаях крупных утечек баз данных интернет-компаний, и локальными, касающимися нескольких десятков клиентов или сотрудников, но в любом случае последствия включают финансовые потери, репутационный ущерб, судебные иски, штрафы регуляторов, потерю конкурентных преимуществ и долгосрочное снижение доверия со стороны клиентов и партнеров. Реагирование на слив должно быть незамедлительным и включает идентификацию источника утечки, закрытие бреши, оценку объема и характера скомпрометированных данных, уведомление пострадавших лиц и регуляторов в соответствии с требованиями законодательства, изменение паролей для всех затронутых аккаунтов, усиление мер защиты и проведение тщательного расследования с привлечением экспертов для предотвращения повторных инцидентов.
Среда и сбои (Environment and Failures) — это категория источников угроз, связанных с физическим окружением информационной системы, внешними условиями эксплуатации и внутренними техническими отказами, которые не зависят от действий злоумышленников или пользователей, но могут привести к нарушению доступности, целостности и, в некоторых случаях, конфиденциальности информационных активов. К факторам среды относятся стихийные бедствия, такие как землетрясения, наводнения, ураганы и молнии, которые способны физически разрушить дата-центры, серверные и рабочие станции; климатические факторы, включая повышенную влажность, экстремальные температуры и запыленность, ускоряющие износ оборудования; а также техногенные факторы, такие как перебои электропитания, скачки напряжения и отключения сетей водоснабжения или охлаждения. Сбои включают в себя отказы аппаратных компонентов, включая жесткие диски, блоки питания, материнские платы и охлаждающие системы; программные ошибки, приводящие к зависаниям, потерям данных или некорректной работе систем; а также ошибки операторов и администраторов, которые по неосторожности производят неправильные настройки или запускают деструктивные команды. Защита от среды и сбоев требует создания избыточных систем, включая резервное питание через бесперебойники и генераторы, системы климат-контроля, зеркалирование данных и RAID-массивы, регулярное резервное копирование с хранением копий в географически удаленных местах, использование корпусов с повышенной защитой для оборудования в сложных условиях эксплуатации и разработку планов восстановления после катастроф, которые позволяют восстановить работоспособность систем в минимальные сроки при любом сценарии отказов.
Потеря данных (Data Loss) — это событие, в результате которого информация становится недоступной, неутилизируемой или полностью уничтоженной для владельца или уполномоченных пользователей, что нарушает принцип доступности информационных активов и может быть вызвано как умышленными действиями злоумышленников, так и техническими сбоями, ошибками пользователей или стихийными бедствиями. Причины потери данных включают физическое разрушение носителя информации при пожаре или залитии, механические повреждения жесткого диска, выход из строя контроллера накопителя, программные сбои, приводящие к повреждению файловой системы, случайное или умышленное удаление файлов с обходом корзины, заражение вирусами-шифровальщиками, которые делают файлы недоступными без расшифровки, а также логические ошибки, например, перезапись важных секторов или повреждение загрузочной записи, делающее невозможным доступ ко всему разделу диска. Последствия потери данных варьируются от незначительных неудобств при утере нескольких фотографий до катастрофических для бизнеса, когда утрачиваются уникальные базы данных клиентов, проектная документация, финансовые архивы или исходные коды программных продуктов, что может привести к остановке деятельности, банкротству и юридической ответственности перед контрагентами. Предотвращение потери данных требует реализации комплексной стратегии резервного копирования, включающей создание полных копий систем по расписанию, инкрементные резервные копии для минимизации объема хранимых данных, хранение копий на различных физических носителях и в различных географических локациях, регулярную проверку восстанавливаемости бэкапов, использование RAID-массивов для аппаратной защиты от сбоев дисков, а также внедрение систем непрерывной защиты данных и обучение пользователей правильным действиям при обнаружении первых признаков неполадок с данными.
Не каждая потеря данных — «атака». Сбой носителя и шифровальщик одинаково оставляют вас без файлов; меры разные, но резервная копия нужна в обоих случаях.
Мотивы
Мотивы (Motives) — это внутренние побудительные причины, потребности, желания и стимулы, которые движут злоумышленником и заставляют его совершать действия, направленные на нарушение информационной безопасности, преодоление систем защиты и достижение определенного результата, при этом мотивы могут быть как осознаваемыми, так и не полностью осознаваемыми самим субъектом. Мотивы киберпреступников чрезвычайно разнообразны и могут включать финансовую выгоду, политический или идеологический протест, месть конкретной организации или человеку, стремление к признанию и самоутверждению в хакерском сообществе, любопытство и интеллектуальный вызов, шантаж и вымогательство, промышленный шпионаж по заказу конкурентов, а также действия по заданию государственных структур в рамках кибервойны. Понимание мотивов злоумышленника критически важно для выстраивания эффективной защиты, поскольку разные мотивы ведут к разным тактикам и целям: финансово мотивированный преступник будет действовать тихо и скрытно, чтобы долго оставаться незамеченным, хактивист будет демонстративно портить веб-сайты, а государственный спонсор будет проводить сложные многоступенчатые операции по краже интеллектуальной собственности в течение многих месяцев или даже лет. Мотивы могут меняться со временем в ходе развития атаки: то, что начиналось как исследовательский интерес, может перерасти в попытку шантажа, а случайно обнаруженная уязвимость может привести к коммерциализации и продаже доступа на черном рынке, поэтому анализ мотивации должен быть динамическим и учитывать все доступные индикаторы поведения злоумышленника.
Цели (Objectives / Targets) — это конкретные объекты, данные, системы или ресурсы, на которые злоумышленник направляет свои действия в рамках реализации своих мотивов, и которые представляют для него определенную ценность, будь то финансовая, репутационная, информационная или политическая. Цели атак могут быть материальными, например, банковские счета, базы данных с номерами кредитных карт, личные данные пользователей, результаты интеллектуального труда, логины и пароли к критически важным системам, а также нематериальными, например, репутация компании, доверие общественности, политическое влияние или стабильность работы государственных сервисов. Выбор цели определяется мотивацией злоумышленника: киберпреступники ищут те системы, где можно получить максимальную финансовую отдачу при минимальных затратах и рисках, хактивисты выбирают цели, которые привлекут максимальное внимание СМИ и общественности, шпионы нацелены на объекты с уникальной технологической или военной информацией, а виртуалы и хулиганы выбирают наиболее уязвимые и легко атакуемые системы для демонстрации своих навыков. Правильное определение того, какие именно информационные активы являются наиболее вероятными целями для различных категорий злоумышленников в контексте конкретной организации, позволяет расставить приоритеты в защите, сконцентрировать ресурсы на охране самых критичных данных и систем, а также разработать сценарии реагирования для различных типов атак, исходя из возможных целей каждой потенциальной угрозы.
| Мотив | Цель | Характер атаки |
|---|---|---|
| Деньги | Кража, перевод, вымогательство | Фишинг, ransomware, мошенничество |
| Данные | Продажа баз, шантаж | Утечки, шпионское ПО |
| Доступ к аккаунту | Спам от вашего имени, обход 2FA через почту | Кража пароля |
| Хулиганство / демонстрация | Порча, defacement | Реже для домашнего ПК |
| Массовый автомат | Любой уязвимый — подойдёт | Рассылка миллионов писем, сканирование сетей |
Деньги (как мотив) — это финансовая выгода, которая является наиболее распространенным и мощным мотивом для совершения киберпреступлений, побуждающая злоумышленников к прямой краже денежных средств, получению выкупа, хищению платежных данных, мошенничеству, продаже украденной информации на черных рынках и организации финансовых схем различной степени сложности. Способы получения денежной выгоды в киберпространстве чрезвычайно разнообразны: это может быть кража банковских реквизитов с последующим снятием средств или совершением онлайн-покупок, атаки программ-шифровальщиков, требующих выкуп в криптовалюте за расшифровку критически важных файлов, создание фальшивых интернет-магазинов или фишинговых страниц банков для сбора платежных данных, продажа баз данных с личной информацией на теневых форумах, инсайдерские схемы по переводу средств на подконтрольные счета, а также участие в организованных схемах отмывания денег и криптовалютном мошенничестве. Денежный мотив приводит к профессиональному подходу к киберпреступности, при котором злоумышленники действуют как бизнес: вкладывают средства в разработку инструментов, рассчитывают рентабельность атак, оценивают затраты на проведение операций и потенциальную прибыль, используют автоматизацию для масштабирования и снижения рисков, а также активно взаимодействуют с другими участниками киберпреступного рынка, продавая и покупая доступы, уязвимости и готовые вредоносные программы. Противодействие финансово мотивированным злоумышленникам требует внедрения систем мониторинга финансовых транзакций, использования многофакторной аутентификации для всех платежных операций, обучения сотрудников распознаванию финансового фишинга и регулярного аудита систем на предмет наличия скрытых каналов для вывода средств или данных, которые могут быть использованы для шантажа.
Данные (как мотив) — это стремление злоумышленника получить доступ к определенной информации, будь то личные данные пользователей, коммерческая тайна, патентные разработки, финансовая отчетность, клиентские базы или любая другая информация, представляющая ценность для самого злоумышленника или для его заказчиков, при этом сами данные являются целью, а не средством получения денег. Данные как мотив характерны для промышленного шпионажа, когда конкурент заказывает кражу стратегических планов или технологических секретов, для государственного кибершпионажа, добывающего военную и политическую разведывательную информацию, для журналистских расследований, пытающихся получить закрытые документы, и для личных мотивов, например, кража компрометирующей информации для шантажа. В отличие от денежного мотива, атаки, нацеленные на данные, часто остаются незамеченными в течение длительного времени, поскольку злоумышленник предпочитает действовать максимально скрытно, копируя информацию небольшими порциями, маскируя свои действия под штатные процессы и поддерживая постоянный доступ к системе для периодической выгрузки новых порций данных. Защита от атак, нацеленных на данные, требует классификации информации по степени конфиденциальности и внедрения соответствующих мер для каждого класса данных, включая шифрование особо ценной информации, строгий контроль доступа, мониторинг нестандартных запросов к базам данных, использование систем предотвращения утечек и применение принципа минимальных привилегий, при котором даже авторизованные пользователи имеют доступ только к тем данным, которые необходимы им для выполнения служебных обязанностей.
Доступ к аккаунту (как мотив или промежуточная цель) — это стремление злоумышленника получить контроль над учетной записью пользователя в какой-либо системе, сервисе или сети, при этом сам аккаунт может быть как конечной целью, так и промежуточным шагом для достижения более масштабных целей, таких как хищение денег, кража данных или распространение вредоносного ПО. Мотивация получения доступа к аккаунту может быть различной: это может быть желание завладеть аккаунтом с красивым или коротким ником для перепродажи, доступ к корпоративной почте для отправки фишинговых писем коллегам от имени авторитетного сотрудника, взлом аккаунта в социальной сети для распространения дезинформации или клеветы, получение доступа к облачному хранилищу с конфиденциальными документами или к аккаунту интернет-банка с целью хищения средств. Особую ценность представляют учетные записи системных администраторов, разработчиков и руководителей, обладающие широкими привилегиями, поскольку через них злоумышленник может получить неограниченный доступ ко всей инфраструктуре компании, отключить системы безопасности, создать себе постоянные точки входа и замести следы своей деятельности. Защита от компрометации аккаунтов требует обязательного использования уникальных сложных паролей для каждого сервиса, многофакторной аутентификации, регулярной смены паролей для критических систем, мониторинга подозрительных входов, применения систем управления доступом на основе ролей и автоматического обнаружения аномалий в поведении пользователей, таких как вход с необычного IP-адреса или в нехарактерное время.
Хулиганство (Vandalism / Cyber Vandalism) — это мотив, при котором злоумышленник совершает деструктивные действия в киберпространстве не ради финансовой выгоды или кражи данных, а ради самого процесса разрушения, получения удовольствия от осознания причиненного вреда, реализации агрессивных побуждений или просто из праздного любопытства, желая посмотреть, "что будет, если". Проявлениями киберхулиганства могут быть массовые DDoS-атаки, временно парализующие работу сайтов и онлайн-сервисов, рассылка спама и оскорбительных сообщений, создание ботов для флуда в чатах и форумах, порча вики-страниц и другой пользовательский вандализм, установка безобидных, но раздражающих программ, изменяющих домашнюю страницу браузера или показывающих назойливую рекламу, а также организация атак на игровые серверы с целью испортить удовольствие другим игрокам. Хулиганы редко обладают высокими техническими навыками и чаще используют готовые инструменты, выложенные в открытом доступе, или заказывают атаки за небольшие суммы у профессионалов, но их действия могут наносить существенный экономический ущерб из-за простоя бизнес-сервисов, трат на восстановление систем и репутационных потерь. Противодействие киберхулиганству требует оперативного реагирования на инциденты, резервирования серверов и каналов связи, использования CDN для распределения нагрузки, быстрого восстановления поврежденного контента из резервных копий и взаимодействия с правоохранительными органами для идентификации и пресечения деятельности наиболее активных нарушителей.
Демонстрация (Demonstration / Showcasing) — это мотив, при котором злоумышленник совершает кибератаку с целью продемонстрировать свои технические способности, подтвердить свой статус в хакерском сообществе, привлечь внимание к своим навыкам для последующего трудоустройства в сфере кибербезопасности или просто удовлетворить свое эго, показав миру, что "никто не защищен". Для демонстрации характерно публичное раскрытие факта успешной атаки, часто с подробным описанием использованных методов, скриншотами взломанных систем и указанием своего псевдонима, при этом ущерб может быть минимальным или вовсе отсутствовать, но сам факт взлома вызывает резонанс и страх у жертв и конкурентов. Примером демонстрационного мотива является взлом сайта с заменой главной страницы на сообщение с гордым заявлением о взломе, публикация уязвимости в популярном программном обеспечении с демонстрацией ее эксплуатации до того, как разработчики успели выпустить патч, или организация атаки на крупную компанию с последующей публикацией отчета о том, как именно была взломана система и какие данные были доступны злоумышленникам. Атаки с мотивом демонстрации часто выполняются исследователями безопасности, хактивистами или начинающими хакерами, стремящимися войти в историю или получить работу в крупных компаниях, но они могут быть опасны тем, что раскрывают уязвимости широкой публике, позволяя менее этичным злоумышленникам использовать их для настоящих атак до того, как разработчики успеют закрыть обнаруженные бреши.
Defacement (Дефейс — подмена контента) — это специфический вид кибератаки, заключающийся в несанкционированном изменении внешнего вида веб-сайта или его содержимого, когда злоумышленник заменяет штатный контент на собственное сообщение, изображение, политический лозунг или любую другую информацию, предназначенную для публичной демонстрации факта взлома и трансляции определенного месседжа широкой аудитории. Дефейс является классическим инструментом хактивистов и демонстрационных атак, поскольку он виден всем посетителям сайта, его сложно не заметить, он создает публичный резонанс и негативно влияет на репутацию организации, но при этом обычно не приводит к хищению данных или долгосрочной компрометации систем. Технически дефейс может быть осуществлен различными способами: через взлом панели администратора сайта с подбором пароля, через эксплуатацию уязвимостей в системе управления контентом, через внедрение вредоносного кода в загружаемые файлы, через атаки на хостинг-провайдера или через модификацию DNS-записей с перенаправлением пользователей на поддельный сайт с измененным содержимым. Последствия дефейса включают репутационный ущерб, потерю доверия клиентов, снижение позиций в поисковых системах, необходимость экстренного восстановления сайта из резервных копий и дополнительных инвестиций в усиление защиты, при этом особенно чувствительными дефейс является для государственных организаций, политических партий и крупных корпораций с высокой публичностью, поскольку злоумышленники намеренно выбирают такие цели для максимального общественного резонанса.
Массовый автомат (Mass Automated Attacker / Botnet Operator) — это злоумышленник или организованная группа, которая использует автоматизированные средства, ботов, скрипты и сети зараженных компьютеров для проведения атак в массовом масштабе на тысячи или миллионы жертв одновременно, не инвестируя время и ресурсы в каждую отдельную цель. Примерами массовых автоматизированных атак являются рассылка миллионов фишинговых писем, сканирование интернета для поиска уязвимых серверов и устройств, автоматический подбор паролей к учетным записям на популярных сервисах, массовая регистрация аккаунтов для спама и мошенничества, а также распространение вредоносного ПО через взломанные веб-сайты и вредоносные рекламные сети. Массовые автоматы действуют по принципу статистической вероятности: даже если только 0,01 процент всех попыток оказываются успешными, при масштабе в миллион целей это дает сотни скомпрометированных систем, которые затем могут быть использованы для дальнейших атак, проданы на черном рынке или подвергнуты вымогательству. Противодействие массовым автоматизированным атакам требует использования автоматических систем обнаружения, способных выявлять признаки сканирования и брутфорса, применения капч и других средств защиты от ботов, регулярного обновления систем для закрытия известных уязвимостей, а также глобальной координации между провайдерами, хостинговыми компаниями и службами безопасности для оперативного отключения вредоносных инфраструктур и ботнетов.
Массовая угроза (Mass Threat) — это тип угрозы, которая по самой своей природе направлена не на конкретную организацию или человека, а на широкий круг потенциальных жертв, характеризуется автоматизированным или полуавтоматизированным распространением и низкой стоимостью проведения атаки на каждую отдельную цель при высокой общей сумме потенциального ущерба. Массовые угрозы отличаются от целевых тем, что злоумышленник не исследует каждую жертву заранее, не адаптирует атаку под конкретную организацию и не тратит время на разведку — вместо этого он создает один универсальный вектор атаки, который срабатывает для максимально возможного числа пользователей и систем с минимальными отклонениями. Типичными примерами массовых угроз являются вирусы и черви, распространяющиеся через вложения в электронной почте, вредоносные ссылки в социальных сетях и на форумах, эксплойты для широко распространенных уязвимостей в популярных программах, например, в браузерах или офисных пакетах, фишинговые кампании, имитирующие крупные и известные сервисы, чтобы обмануть максимальное количество пользователей, а также атаки программ-шифровальщиков, автоматически сканирующих сеть в поисках незащищенных систем. Защита от массовых угроз требует стандартизированных мер безопасности, применимых ко всем пользователям и системам организации — это регулярные обновления и патчи, антивирусное ПО, брандмауэры и системы предотвращения вторжений, обучение всех сотрудников общим принципам кибербезопасности, а также резервное копирование, которое позволяет восстановить данные без уплаты выкупа в случае массовой атаки шифровальщиков.
★ Массовая угроза не нацелена лично на вас — вы попали в воронку. Целевая атака выбирает конкретного человека или организацию (дороже и реже для обычного пользователя).
Человеческий фактор
Человеческий фактор (Human Factor) — это совокупность психологических, физиологических, поведенческих и социальных характеристик человека, которые влияют на его взаимодействие с информационными системами и могут становиться причиной успешных кибератак, нарушений безопасности, ошибок в настройках и потерей данных, даже при наличии самых совершенных технических средств защиты. Человеческий фактор является самой уязвимой и непредсказуемой составляющей любой системы безопасности, поскольку люди подвержены эмоциям, усталости, стрессу, когнитивным искажениям, социальному давлению и манипуляциям, и именно поэтому более 80 процентов всех инцидентов информационной безопасности в той или иной степени связаны с ошибками или действиями персонала. Управление человеческим фактором включает обучение и повышение осведомленности сотрудников о современных киберугрозах, формирование культуры безопасности, внедрение процедур, снижающих вероятность ошибок, автоматизацию рутинных операций, где это возможно, и создание безопасной среды, в которой сотрудники не боятся сообщать о своих ошибках и подозрительных ситуациях, что позволяет оперативно предотвращать развитие инцидентов.
Технические барьеры обходят через поведение человека:
| Приём | Как работает |
|---|---|
| Срочность | «Аккаунт заблокируют через час» — мешает проверить |
| Страх | «На вас оформили кредит» — давление позвонить «в банк» |
| Доверие | Письмо «от коллеги», знакомый номер (подделка) |
| Любопытство | «Посмотри, что на тебя пишут» + ссылка |
| Спешка | Устал, на телефоне, «просто нажму OK» |
Срочность (Urgency) — это психологическое состояние и внешнее давление, при котором человеку кажется, что задача требует немедленного выполнения, а любая задержка приведет к катастрофическим последствиям, что заставляет его действовать быстро, не проверяя информацию, игнорируя процедуры безопасности и не задумываясь о возможных рисках. В контексте информационной безопасности срочность является одним из самых эффективных инструментов социальной инженерии, поскольку злоумышленники создают искусственное ощущение критической необходимости, например, сообщают о взломе аккаунта и требуют немедленно перейти по ссылке для смены пароля, или представляются руководителем и просят срочно перевести деньги под угрозой срыва важной сделки. Под давлением срочности человек переключается в режим автопилота и полагается на эмоциональное, а не рациональное мышление, что заставляет его пренебрегать проверкой источника сообщения, двухфакторной аутентификацией, перекрестным подтверждением информации или консультацией с коллегами и службой безопасности. Защита от эксплуатации срочности требует внедрения жестких процедур, которые должны выполняться при любых обстоятельствах, например, обязательное подтверждение финансовых операций по телефону с использованием заранее известного номера, независимо от степени срочности запроса, а также регулярного обучения сотрудников распознавать признаки искусственной срочности и понимать, что легитимные критически важные запросы обычно проходят через заранее установленные каналы и не требуют нарушения установленных процедур.
Страх (Fear) — это мощная эмоциональная реакция на воспринимаемую угрозу, которая в контексте кибербезопасности используется злоумышленниками для подавления рационального мышления жертвы и склонения ее к действиям, противоречащим здравому смыслу и установленным политикам безопасности, чтобы избавиться от чувства опасности как можно быстрее. Злоумышленники искусно манипулируют страхом через сообщения о блокировке аккаунта, несанкционированных списаниях средств, уголовной ответственности за незаконные действия с компьютера, утечке компрометирующей информации или потере рабочего места, при этом такие сообщения всегда содержат инструкцию о немедленных действиях, которые якобы помогут предотвратить негативные последствия. Человек, испытывающий страх, перестает критически оценивать ситуацию, не замечает явных признаков мошенничества, таких как поддельный адрес отправителя или грамматические ошибки в письме, и готов добровольно передать злоумышленнику свои данные, установить вредоносное программное обеспечение или совершить финансовую операцию, лишь бы избежать пугающих последствий. Противодействие манипуляции страхом включает обучение сотрудников типичным сценариям атак, использующим страх, создание четких инструкций о том, как проверять подозрительные сообщения без вовлечения эмоций, а также информирование персонала о том, что ни одна легитимная организация не будет требовать немедленных действий под угрозой без возможности проверки и консультации со специалистами.
Доверие (Trust как уязвимость) — это состояние готовности человека полагаться на слова, действия и намерения другого лица или организации без проведения полной проверки и без применения мер контроля, что является нормальной и необходимой частью социального взаимодействия, но в киберпространстве становится главным инструментом злоумышленников для обхода технических средств защиты и проникновения в системы. Злоумышленники активно эксплуатируют доверие, выдавая себя за коллег, руководителей, партнеров, техническую поддержку, известные бренды и даже государственные органы, пользуясь тем, что человек склонен доверять знакомым именам, логотипам и стандартным формулировкам, и не проверяет подлинность источника информации до того, как совершит действие. Особенно опасным является доверие к авторитетным фигурам внутри организации: сотрудники редко перепроверяют запросы от директора или начальника отдела, даже если эти запросы нарушают стандартные процедуры, и именно эту особенность используют злоумышленники в атаках на высшее руководство, когда от имени руководителя отправляются письма с просьбой перевести деньги или предоставить доступ к конфиденциальным данным. Управление доверием требует внедрения политики «доверяй, но проверяй» — подтверждения любых нестандартных запросов по альтернативным каналам связи, использования цифровых подписей и сертификатов для аутентификации отправителей, а также формирования культуры, в которой проверка подозрительных запросов считается не проявлением недоверия, а стандартной рабочей процедурой, обязательной для всех сотрудников независимо от должности.
Любопытство (Curiosity) — это врожденная потребность человека в новых знаниях, исследовании неизвестного и понимании того, как устроены вещи, которая в безопасной среде стимулирует развитие и обучение, но в контексте информационной безопасности становится уязвимостью, подталкивающей пользователей к рискованным действиям, таким как открытие подозрительных вложений, переход по неизвестным ссылкам, скачивание нелицензионного программного обеспечения и исследование незнакомых систем. Злоумышленники активно используют любопытство, создавая заманчивые заголовки электронных писем, например, «Фотографии с корпоратива» или «Ваша зарплата пересчитана», обещая в приложении скан-копию или ссылку на эксклюзивный контент, который пробуждает интерес и заставляет пользователя кликнуть на вредоносный объект, несмотря на предупреждения системы безопасности. Особенно любопытство опасно в сочетании с другими факторами, например, с нехваткой времени или недостатком знаний, когда пользователь быстрее поддается искушению заглянуть в «запретный плод» и не проверяет подозрительный файл антивирусом или не уточняет у коллег, действительно ли они отправляли это письмо. Защита от любопытства включает строгие политики использования электронной почты и интернета, настройку фильтрации вложений с потенциально опасными расширениями, использование систем изоляции при открытии подозрительных документов, а также воспитание культуры «аналитического любопытства», когда вместо бездумного клика пользователь сначала изучает сообщение, ищет признаки мошенничества и только после проверки решает, стоит ли открывать неизвестный файл.
Спешка (Haste / Rushed Behavior) — это состояние, при котором человек испытывает острую нехватку времени для выполнения задачи и вынужден действовать максимально быстро, сокращая или полностью пропуская этапы проверки, контроля и обдумывания, что многократно увеличивает вероятность совершения ошибок, в том числе критических с точки зрения безопасности. В рабочей среде спешка возникает из-за высокой загрузки, сжатых сроков выполнения проектов, большого количества параллельных задач, частых переключений между ними и авральных ситуаций, и именно в такие моменты сотрудники наиболее подвержены фишинговым атакам, социальной инженерии и непреднамеренным нарушениям политик безопасности. Спешка заставляет пользователя использовать простые и легко запоминающиеся пароли, чтобы не тратить время на их придумывание, игнорировать предупреждения операционной системы о необходимости обновления программ, не проверять получателей в поле «Кому» перед отправкой конфиденциального письма, вставлять вредоносный USB-носитель без сканирования антивирусом и вообще пренебрегать любыми действиями, которые требуют дополнительного времени, даже если они критически важны для безопасности. Управление спешкой как фактором риска требует оптимизации рабочих процессов, чтобы у сотрудников было достаточно времени на выполнение операций безопасности, автоматизации рутинных задач, снижающей количество действий, требующих ручного ввода, внедрения удобного интерфейса для безопасных действий, не вызывающего раздражения и желания его пропустить, а также понимания руководством, что экономия времени на безопасности оборачивается многократно большими потерями времени и ресурсов при восстановлении после инцидента.
Социальная инженерия (Social Engineering) — это совокупность методов психологического воздействия и манипуляции людьми, направленная на получение конфиденциальной информации, доступа к системам или совершения действий в интересах злоумышленника, при которых основным инструментом является не технический взлом, а эксплуатация человеческих качеств — доверчивости, вежливости, страха, желания помочь, уважения к авторитетам и социальных норм. Социальная инженерия не требует навыков программирования или взлома, она основана на глубоком понимании человеческой психологии, и именно поэтому ее называют самым эффективным и одновременно самым недооцениваемым видом кибератак, поскольку технические средства защиты, такие как брандмауэры и антивирусы, не могут предотвратить добровольную передачу пароля или совершение перевода по просьбе, поступившей от «руководителя». Классические методы социальной инженерии включают фишинг — массовые письма от имени известных организаций, вишинг — атаки по телефону, смишинг — через SMS, претекстинг — создание вымышленного сценария для получения информации, кви-про-кво — обмен услуг на информацию, например, обещание технической помощи в обмен на пароль, а также методы «атаки на водопой» и «взлом через личные связи», когда злоумышленник детально изучает жертву и использует личную информацию для завоевания доверия. Противодействие социальной инженерии требует непрерывного обучения сотрудников, регулярного проведения симуляций атак для проверки их готовности, внедрения строгих процедур подтверждения личности при любых запросах, особенно финансовых и связанных с доступом к данным, а также создания в компании атмосферы, где любой сотрудник может и должен проверять информацию и переспрашивать, не боясь показаться подозрительным или невежливым.
★ Социальная инженерия — манипуляция людьми, а не взлом алгоритма шифрования. Подробнее — глава 5.
Манипуляция (Manipulation) — это скрытое или явное психологическое воздействие одного человека на другого с целью изменения его восприятия, убеждений, решений или поведения таким образом, чтобы жертва добровольно совершила действие, которое выгодно манипулятору, но не соответствует ее собственным интересам, и при этом она не осознает самого факта воздействия или его истинных целей. В контексте социальной инженерии манипуляция осуществляется через различные техники влияния: создание ложного чувства родства или общности интересов, использование взаимного обмена, когда сначала оказывается небольшая услуга, а затем просится ответная, применение правила авторитета, когда злоумышленник представляется начальником или экспертом, апелляция к социальным нормам и чувству справедливости, внушение чувства вины или обязанности, а также техники дефицита, когда создается искусственное ощущение, что предложение ограничено по времени и уникально. Успешная манипуляция основывается на использовании когнитивных искажений, таких как эффект ореола, когда положительное впечатление от одного качества переносится на всю личность, эффект авторитетности, когда мы доверяем информации от «эксперта», и групповой конформизм, когда человек поддается мнению большинства, а также на социальных нормах вежливости, запрещающих резко прерывать разговор или отказывать в помощи незнакомому человеку. Защита от манипуляции требует развития критического мышления, чтобы анализировать информацию и намерения собеседника, а не реагировать на эмоции, знания типичных манипулятивных техник и умения их распознавать в реальном общении, а также строгого соблюдения установленных процедур, которые должны выполняться независимо от степени убедительности запроса, и использования времени на размышление, так как манипуляция почти всегда требует немедленного решения и не терпит паузы для анализа.
Сценарии реализации (концептуально)
Ниже — цепочки, без пошаговых инструкций «что нажать». Действия при инциденте — в 1.035/112.
Сценарий A: фишинг → кража аккаунта
Письмо «от банка» → поддельный сайт → ввод пароля →
злоумышленник входит в реальный сервис → смена пароля / перевод
Уязвимость: один пароль, нет 2FA, доверие к ссылке в письме.
Сценарий B: вложение → malware → шифрование диска
«Счёт.pdf.exe» или макрос в документе → установка ransomware →
файлы недоступны → требование выкупа
Уязвимость: открытие вложений от незнакомых, отключённые обновления.
Сценарий C: утечка пароля на сайте A → взлом почты B
Один пароль везде → утечка с форума/магазина →
автоматический перебор на mail.ru / gmail → доступ к «з забыл пароль»
Уязвимость: повторное использование паролей.
Сценарий D: потеря устройства
Кража ноутбука → чтение диска без шифрования →
фото, документы, сохранённые пароли в браузере
Уязвимость: диск не зашифрован (BitLocker, FileVault).
Сценарий E: «синхронизация вместо бэкапа»
Удалили файл / заразили → sync разнёс изменение →
«копия» в облаке тоже испорчена
Уязвимость: нет отдельной резервной копии — см. главу 6.
Куда дальше
- Malware и фишинг подробнее — Вредоносное ПО и методы обмана.
- Как строить защиту по CIA — глава 3.