Одним из ключевых элементов построения системы защиты информации, особенно в сфере банковских безналичных платежей, является формирование модели угроз, включающей угрозы несанкционированного доступа (НСД) к конфиденциальным данным. Для систематизации и унификации этого процесса в России и за рубежом разработаны специализированные каталоги и банки данных угроз, среди которых особое место занимает Банк данных угроз ФСТЭК России (bdu.fstec.ru).
Банк данных угроз (БДУ) — это официальный государственный ресурс, поддерживаемый Федеральной службой по техническому и экспортному контролю (ФСТЭК России). Он содержит:
БДУ используется при аттестации информационных систем, разработке моделей угроз и проектировании систем защиты, в том числе в кредитно-финансовой сфере.
Особое внимание в БДУ уделено угрозам несанкционированного доступа (НСД) — одной из самых опасных и распространённых категорий угроз в банковской сфере. Примеры таких угроз:
НСД через уязвимости программного обеспечения
Злоумышленник использует известные уязвимости в ОС, базах данных или приложениях для получения доступа к данным клиентов и транзакциям.
НСД через слабую аутентификацию
Применение простых паролей, отсутствие двухфакторной аутентификации, хранение учётных данных в открытом виде.
НСД со стороны внутренних пользователей
Сотрудники банка, имеющие доступ к системам, могут злоупотребить полномочиями для копирования или передачи данных.
НСД через фишинг и социальную инженерию
Подмена легитимных сервисов, сбор логинов и паролей клиентов через поддельные сайты или электронные письма.
НСД через заражённые устройства
Использование USB-носителей или мобильных устройств, инфицированных вредоносным ПО, для проникновения в защищённую сеть.
Каждая угроза в БДУ имеет уникальный идентификатор, описание, классификацию по типу уязвимости, возможные последствия и рекомендации по устранению.
Идентификация угроз
На основе архитектуры системы (серверы, каналы связи, клиентские приложения) подбираются из БДУ все потенциально применимые угрозы НСД.
Фильтрация по актуальности
Угрозы сопоставляются с моделью нарушителя: кто может атаковать (внешний хакер, сотрудник, конкурент), какие у него ресурсы.
Оценка рисков
Для каждой угрозы оценивается вероятность реализации и потенциальный ущерб (финансовый, репутационный, юридический).
Выбор мер защиты
На основе анализа разрабатываются или корректируются меры:
Помимо БДУ ФСТЭК, при моделировании угроз НСД используются:
Банк данных угроз ФСТЭК России — это фундаментальный инструмент для построения защищённой банковской инфраструктуры. Он позволяет:
Для банков, обрабатывающих миллионы транзакций, использование БДУ — не просто рекомендация, а необходимое условие информационной безопасности.
💡 Совет: Регулярно обновляйте модель угроз, сверяясь с БДУ и отчётами ЦБ РФ — угрозы эволюционируют, и защита должна развиваться вместе с ними.