Угроза информационной безопасности — потенциальное или реально возможное воздействие на сеть, программное обеспечение или данные с целью их кражи, изменения или уничтожения. Любая угроза нарушает один или несколько элементов триады CIA Triad: конфиденциальность, целостность или доступность. Последствия реализованной атаки делятся на три вида: финансовый ущерб (потери от утечки данных, восстановление инфраструктуры, компенсации пострадавшим), репутационный (иски, потеря доверия партнёров и клиентов) и моральный — для граждан, чьи персональные данные оказались скомпрометированы.
Информационная угроза — это потенциальная или реально возможная опасность нарушения защитных свойств информационной системы. Объекты воздействия: корпоративные сети, прикладное и системное программное обеспечение, серверное оборудование, а также сами данные — персональные, финансовые, медицинские, составляющие государственную тайну.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
Риск информационной безопасности рассчитывается как произведение вероятности реализации угрозы и размера ущерба. Финансовые потери складываются из прямых убытков от утечки, затрат на восстановление систем и компенсаций пострадавшим. Репутационный ущерб сказывается на деловой репутации организации годами: публичные скандалы, иски со стороны клиентов и уход ключевых партнёров.
Внешние источники угроз информационной безопасности — хакеры, действующие из финансовых побуждений, и хактивисты (активисты, использующие кибератаки в политических целях), которые атакуют госструктуры и промышленные предприятия по идеологическим соображениям.
Внутренние угрозы исходят от сотрудников, контрагентов и партнёров — намеренно (кража данных в пользу конкурентов) или случайно (слабый пароль, клик по фишинговой ссылке).
Комбинированный сценарий встречается чаще всего: фишинговое письмо попадает сотруднику → тот вводит корпоративные учётные данные на поддельной странице → хакер получает точку входа в корпоративную сеть. Именно так начинается большинство целенаправленных атак на организации.

CIA Triad (Confidentiality, Integrity, Availability — конфиденциальность, целостность, доступность) — фундаментальный фреймворк классификации угроз ИБ. Нарушение любого из трёх элементов квалифицируется как инцидент информационной безопасности и требует реагирования.
Стандарт ISO/IEC 27001 и требования ФСТЭК используют CIA Triad как базовую таксономию: прежде чем выбирать средства защиты, определяют, какой элемент триады находится под угрозой. Это позволяет сосредоточить ресурсы там, где риск наиболее критичен.
Конфиденциальность гарантирует доступ к данным только авторизованным лицам. Нарушают её фишинг, атаки «человек посередине» (MITM), перехват паролей и социальная инженерия.
Целостность означает неизменность данных без авторизованного вмешательства. Угрозы целостности: SQL-инъекции, изменение серверных запросов, вирусы, модифицирующие содержимое файлов.
Доступность обеспечивает работоспособность систем и сервисов в штатном режиме. Нарушают её DDoS-атаки, программы-вымогатели (Ransomware) и физический вывод оборудования из строя.
Чёткое понимание триады позволяет точно классифицировать угрозы информационной безопасности и выбрать соразмерные меры защиты для каждой оси.
По характеру воздействия угрозы делятся на активные (изменение или уничтожение данных — фиксируются в системных журналах) и пассивные (перехват информации без следов — значительно сложнее обнаружить).
По цели вторжения: данные, программное обеспечение, оборудование или вся инфраструктура организации.
По объективности: объективные (технические сбои), субъективные (действия человека) и случайные (природные катастрофы, аварии питания). Виды информационных угроз по каждой оси задают вектор и приоритет защитных мер.
Основные угрозы информационной безопасности охватывают несколько классов — от технических атак на инфраструктуру до манипуляций с сотрудниками. В таблице ниже — сводная карта типов угроз с привязкой к элементам CIA Triad и ключевым методам защиты.
| Тип угрозы |
Нарушает CIA |
Метод защиты |
|---|---|---|
| Вредоносное ПО | Все три | Антивирус + EDR |
| Сетевые атаки (DDoS, MITM) | Доступность, Конфиденциальность | Межсетевой экран, VPN, Anti-DDoS |
| Веб-атаки (SQL-инъекции) | Целостность, Конфиденциальность | WAF, параметрические запросы |
| Фишинг | Конфиденциальность | MFA, обучение персонала |
| APT | Конфиденциальность, Целостность | SIEM + EDR + сегментация сети |
| Физические угрозы | Доступность, Конфиденциальность | СКУД, видеонаблюдение |
| Инсайдерские угрозы | Все три | DLP, разграничение прав |
DDoS (Distributed Denial of Service — распределённый отказ в обслуживании) — координированная перегрузка сервера через ботнет (сеть заражённых устройств). Цель — полная недоступность инфраструктуры. Применяется хактивистами и вымогателями. Защита: Anti-DDoS-решения, сеть доставки контента (CDN) и межсетевой экран.
Атака, при которой злоумышленник встаёт между клиентом и сервером и перехватывает или подменяет трафик, называется Man-in-the-Middle («человек посередине», MITM). Реализуется через ARP-спуфинг (подмена MAC-адресов), DNS-спуфинг (подмена DNS-записей) и SSL-стриппинг (принудительное снятие шифрования). Защита: VPN и HTTPS/TLS.
SQL-инъекции входят в OWASP Top 10 — рейтинг наиболее критических уязвимостей веб-приложений. Атакующий встраивает вредоносный код в пользовательский ввод, что позволяет читать, изменять или удалять данные в базе. Защита: межсетевой экран приложений (WAF) и параметрические запросы.
APT (Advanced Persistent Threat — целевая устойчивая угроза) — скрытая многоэтапная атака, которая длится недели и месяцы. Четыре этапа: разведка → вторжение (через фишинг или 0-day эксплойт — уязвимость без готового патча разработчика) → закрепление (установка бэкдоров, скрытых точек входа) → эксфильтрация (кража) данных. APT — наиболее сложный вид угроз для обнаружения и противодействия.
| Параметр |
APT |
DDoS |
|---|---|---|
| Продолжительность | Недели–месяцы | Минуты–часы |
| Цель | Кража данных, шпионаж | Отказ в обслуживании |
| Видимость | Скрытая | Очевидная |
| Сложность | Высокая | Средняя |
| Защита | SIEM + EDR + обучение | Anti-DDoS + МЭ |
Ransomware (программы-вымогатели) шифруют данные жертвы и требуют выкуп за ключ расшифровки. Современные версии применяют двойное вымогательство: шифрование плюс угроза публикации похищенных данных. Один из самых дорогостоящих векторов атак для бизнеса. Защита: изолированные резервные копии, EDR (Endpoint Detection and Response — обнаружение угроз на конечных точках) и сегментация сети.
Социальная инженерия эксплуатирует человеческий фактор: вместо взлома системы атакующий манипулирует сотрудником, чтобы тот сам передал доступ к данным. Включает претекстинг (создание правдоподобной легенды) и различные методы несанкционированного доступа через фишинг.
| Разновидность |
Канал |
Целевая аудитория |
Защита |
|---|---|---|---|
| Фишинг | Все сотрудники | Антиспам, обучение | |
| Спир-фишинг | Конкретное лицо | Верификация запросов | |
| Смишинг | SMS | Любой пользователь | MFA, осведомлённость |
| Вишинг | Телефон | Финансисты, HR | Регламент верификации |
| Уэйлинг | Топ-менеджмент | MFA + обучение |
Защита от социальной инженерии строится на трёх основаниях: многофакторная аутентификация (MFA), регулярное обучение персонала и чёткие регламенты верификации нестандартных запросов.

Методика определения угроз позволяет выявить уязвимые точки до наступления атаки. Организационные уязвимости — отсутствие регламентов и слабая подготовка персонала. Физические — нет системы контроля и управления доступом (СКУД) и охраны серверных помещений. Технические — баги в программном обеспечении, устаревшие версии систем, ошибки конфигурации.
Оценка уязвимости учитывает три критерия: доступность (насколько легко эксплуатировать) × фатальность (масштаб ущерба при успешной атаке) × количество уязвимых компонентов в инфраструктуре.
Аудит угроз информационной безопасности организации проводится в четыре последовательных шага.
Шаг 1 — Инвентаризация активов. Составьте список всего, что требует защиты: серверы, системы управления взаимоотношениями с клиентами (CRM), корпоративная сеть, физические помещения.
Хотите сменить профессию или повысить квалификацию?
Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства
Шаг 2 — Анализ ценности. Для каждого актива оцените финансовые, юридические и репутационные риски при компрометации: что произойдёт, если данный актив окажется в руках злоумышленника?
Шаг 3 — Поиск уязвимостей. Пример: SQL-инъекции в клиентской базе данных — высокая вероятность эксплуатации (OWASP Top 10) и значительный потенциальный ущерб.
Шаг 4 — Оценка рисков и приоритизация. Рассчитайте каждый риск как произведение вероятности реализации угрозы и размера ущерба. Защищайте в первую очередь активы с наибольшим итоговым показателем.

Эффективная система информационной безопасности строится на трёх уровнях: физическом, техническом и организационном. Средства защиты информации каждого уровня дополняют друг друга — ни один не заменяет остальные. Игнорирование любого уровня оставляет брешь, которую злоумышленник рано или поздно использует.
Антивирусное ПО и EDR: антивирус работает по сигнатурному принципу (сравнение с базой известных угроз), EDR анализирует поведение процессов в реальном времени — он эффективнее против APT и целенаправленных атак.
Межсетевой экран (брандмауэр) фильтрует входящий и исходящий трафик, снижает риск DDoS и несанкционированного доступа к корпоративным системам.
Дополнительные технические инструменты:
DevSecOps (встраивание практик безопасности в цикл разработки) совместно с регулярным патч-менеджментом снижает риски от 0-day эксплойтов.
Физический уровень: СКУД, биометрия и видеонаблюдение контролируют физический доступ в серверные помещения и дата-центры.
Криптография и MFA: шифрование при передаче (VPN, SSL/TLS) и хранении данных в сочетании с многофакторной аутентификацией существенно повышают порог входа для злоумышленника.
Организационный уровень: регулярное обучение персонала — наиболее действенный инструмент против социальной инженерии. Дополняется регламентами ИБ, разграничением прав доступа и изолированными резервными копиями. Последнее критично при защите от программ-вымогателей: если резервные копии не подключены к основной сети, шифрование данных не становится катастрофой.
Нормативная база в сфере угроз информационной безопасности государства формируется на нескольких уровнях.
Доктрина информационной безопасности РФ утверждена Указом Президента №646 от 5 декабря 2016 года. Документ классифицирует угрозы конституционному строю, суверенитету, экономике и обороноспособности страны, задаёт государственные приоритеты защиты информационного пространства и служит основой для отраслевого регулирования.
ФСТЭК России — регулятор в области технической защиты конфиденциальной информации (ТЗКИ). Ведёт Банк данных угроз ФСТЭК (БДУ ФСТЭК) — официальный реестр актуальных угроз и уязвимостей. Устанавливает методику определения актуальных угроз информационной безопасности и лицензирует деятельность по ТЗКИ.
Два ключевых федеральных закона:
Для организаций, обрабатывающих платёжные данные, действует международный стандарт PCI DSS (стандарт безопасности данных платёжных карт, Payment Card Industry Data Security Standard), требования которого совместимы с российской нормативной базой.
Хотите разобраться в цифровых технологиях и укрепить позиции на рынке труда? В рамках федерального проекта «Активные меры содействия занятости» можно пройти обучение по IT-направлениям — аналитика данных, нейросети, веб-дизайн — онлайн, без отрыва от работы и без финансовых вложений. Смотрите каталог доступных программ.
Такая атака называется Man-in-the-Middle (MITM, «человек посередине»). Злоумышленник встаёт между клиентом и сервером и перехватывает или подменяет передаваемые данные. Реализуется через ARP-спуфинг, DNS-спуфинг, SSL-стриппинг. Защита: VPN и HTTPS/TLS.
DDoS — кратковременная перегрузка сервера (минуты–часы), цель — отказ в обслуживании. APT — скрытая многоэтапная кампания (недели–месяцы), нацеленная на кражу данных или шпионаж. APT использует фишинг, эксплойты и бэкдоры. Противодействие: SIEM + EDR + обучение персонала.
Ransomware шифрует данные жертвы и требует выкуп за ключ расшифровки. Современные версии применяют двойное вымогательство: шифрование плюс угроза публикации данных. Один из самых дорогостоящих векторов атак. Защита: изолированные резервные копии, EDR, сегментация сети.
ФСТЭК — федеральный регулятор технической защиты конфиденциальной информации в РФ. Ведёт Банк данных угроз, устанавливает методику определения актуальных угроз, лицензирует деятельность по ТЗКИ. Требования обязательны для операторов персональных данных (152-ФЗ) и субъектов КИИ (187-ФЗ).
Социальная инженерия — психологические манипуляции сотрудниками с целью получить доступ к данным или системам без взлома технической защиты. Эксплуатирует человеческий фактор. Включает фишинг, вишинг, претекстинг. Защита: обучение персонала, многофакторная аутентификация, регламенты верификации запросов.
Три типа: организационные (отсутствие регламентов, слабая подготовка персонала), физические (нет СКУД и охраны), технические (баги в программном обеспечении, устаревшие версии, ошибки конфигурации). Оцениваются по критериям: доступность × фатальность × количество уязвимых компонентов.
DDoS (Distributed Denial of Service — распределённый отказ в обслуживании) перегружает сервер скоординированными запросами через ботнет, делая инфраструктуру недоступной. Применяется хактивистами и вымогателями. Защита: Anti-DDoS-решения, CDN, ограничение частоты запросов (rate limiting), межсетевой экран.
Доктрина ИБ РФ (Указ №646, 2016) задаёт государственные приоритеты защиты информационного пространства. На её основе ФСТЭК формирует требования для субъектов КИИ (187-ФЗ) и операторов персональных данных (152-ФЗ). Знание Доктрины обязательно для компаний, работающих в государственном и крупном корпоративном сегментах.
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»