Фактор риска (в вычислительной технике)
Фактор риска в области информационной безопасности — это собирательное название для обстоятельств, влияющих на вероятность наступления или последствия риска для безопасности.
Определения
FAIR
FAIR (англ. Factor Analysis of Information Risk) — методология, посвящённая анализу различных факторов, влияющих на ИТ-риски. Она предполагает их разложение по разным уровням, начиная с частоты событий, ведущих к потерям, и вероятной величины потерь. Далее рассматриваются актив, способности злоумышленника по сравнению с уязвимостью и прочностью меры защиты (или контрмеры), вероятность того, что агент соприкоснётся с активом и действительно совершит действие против него, способность организации реагировать на событие и последствия для заинтересованных сторон. В феврале 2024 года FAIR Institute выпустил руководство FAIR-AIR (FAIR-AIR Approach Playbook) для применения методологии FAIR к оценке рисков искусственного интеллекта[1]. В мае 2025 года The Open Group выпустила обновлённые стандарты Open FAIR: The Open Group Standard for Risk Analysis (O-RA) версии 2.1 и The Open Group Standard for Risk Taxonomy (O-RT) версии 3.1 с интеграцией функции управления из фреймворка NIST CSF 2.0[2].
ISACA
Факторы риска — это факторы, влияющие на частоту событий риска и/или их влияние на бизнес. Они могут иметь различную природу и классифицируются на две основные категории:[3]
- Средовые факторы, далее делятся на:
- Внутренние средовые факторы находятся в значительной степени под контролем организации, хотя не всегда легко поддаются изменению.
- Внешние средовые факторы находятся в значительной степени вне контроля организации.
- Способности организации, далее делятся на:
- Способности в области управления ИТ-рисками — насколько организация развита в выполнении процессов управления рисками, определённых в рамках Risk IT
- ИТ-способности — насколько хорошо организация выполняет процессы ИТ, определённые в COBIT
- Бизнес-способности, связанные с ИТ (или управление ценностью) — насколько деятельность по управлению ценностью соответствует процессам, выраженным в Val IT
Актуальные факторы риска
Человеческий фактор и социальная инженерия
Человеческий фактор является одной из главных причин киберинцидентов. К 2026 году доля утечек данных, связанных с персоналом, достигает 70 %[4][5]. Основными причинами таких инцидентов становятся халатность сотрудников (использование слабых паролей, работа с заражённых устройств), действия инсайдеров и избыточные права доступа. Социальная инженерия, в частности через электронную почту, остаётся распространённым вектором атак. Среди актуальных методов выделяются:
- Массовый ИИ-фишинг: создание фишинговых писем с помощью искусственного интеллекта, что делает их трудноотличимыми от легитимных. Для защиты применяется устойчивая к фишингу аутентификация (FIDO2/passkeys), поведенческая аналитика и архитектура нулевого доверия (Zero Trust)[6][7].
- Компрометация корпоративной почты (BEC): атаки на аккаунты сотрудников для перехвата финансовых транзакций. Противодействие включает обязательную внеполосную проверку (out-of-band verification) операций и мониторинг поведения пользователей[7][8].
- Фишинг с использованием QR-кодов (Quishing): применение вредоносных QR-кодов в письмах для обхода корпоративных почтовых фильтров и перенаправления жертвы на менее защищённые мобильные устройства. Защита требует комплексного контроля конечных устройств[8][6][7].
- Фишинг как услуга (PhaaS) и атаки через посредника (AiTM): платформы по подписке, перехватывающие учётные данные в реальном времени и обходящие стандартную многофакторную аутентификацию. Основной мерой защиты выступает использование устойчивых методов аутентификации[7].
Искусственный интеллект
Искусственный интеллект стал новым фактором риска в сфере информационной безопасности[9]. Согласно отчету IBM «Cost of a Data Breach Report 2026», количество кибератак с применением ИИ увеличилось на 56 %[10][11]. Злоумышленники активно используют генеративный ИИ для автоматизации и гиперперсонализации фишинга, а также для создания аудио- и видеодипфейков[12].
Помимо использования ИИ в качестве инструмента для атак, специфические риски несут и сами системы искусственного интеллекта. Согласно классификации OWASP[13], к основным угрозам относятся:
- Промпт-инъекции — манипулирование поведением языковой модели через специально сформулированные запросы[13];
- Утечка данных — непреднамеренное раскрытие моделью конфиденциальной информации[13];
- Отравление данных — загрязнение злоумышленниками датасетов для создания скрытых дефектов при обучении модели[13].
Атаки на цепочки поставок
В 2024–2026 годах наблюдается рост числа инцидентов и масштабов ущерба от атак на цепочки поставок (Supply Chain)[14]. Риски компрометации связаны с внедрением вредоносного кода через сторонних подрядчиков, открытые библиотеки и легитимные каналы обновлений. Среди крупнейших инцидентов выделяются:
- Атаки на экосистему npm (2025): злоумышленники использовали фишинг для получения доступа к учётным записям разработчиков и кражи токенов, что позволило автоматически публиковать вредоносный код. Это привело к заражению сотен open-source модулей (включая chalk и @ctrl/tinycolor) с миллиардами загрузок, похищению данных и подмене адресов криптокошельков[14].[15]
- Взлом 3CX VoIP и MOVEit Transfer (2023–2024): компрометация разработчиков позволила внедрить уязвимости на этапе создания легитимного ПО. Под угрозой оказались сети около 600 тысяч клиентов 3CX, а финансовые потери от атаки на MOVEit оцениваются в 9,9 млрд долларов[16].[17]
- Бэкдор в библиотеке XZ Utils (2024): злоумышленники получили контроль над репозиторием популярной утилиты для Linux на GitHub и выпустили версии с бэкдором. Атака создала риск глобальной компрометации множества систем, но была вовремя обнаружена в тестовых сборках[16].
- Атаки на инфраструктуру ИИ (2025–2026): компрометация открытых ИИ-фреймворков и кража учётных данных агентов привели к установке скрытых бэкдоров, утечкам проприетарного кода и мошенническим операциям[18].
Вредоносное ПО
В 2024–2026 годах основными целями кибератак с использованием вредоносного программного обеспечения (ВПО) являются объекты критической информационной инфраструктуры (КИИ), государственные учреждения и промышленные предприятия[19]. Для реализации угроз злоумышленники активно применяют различные типы программного обеспечения:
- Шифровальщики (Ransomware) и вайперы — используются для вымогательства, блокировки и безвозвратного уничтожения данных.
- Трояны удалённого доступа (RAT) и шпионское ПО — применяются для длительного скрытого присутствия в сетях жертв, разведки и сбора информации.
- Легитимное программное обеспечение — инструменты удалённого администрирования, использование которых позволяет атакующим обходить системы защиты, маскируясь под обычных ИТ-специалистов.
Сценарий риска
Сценарий риска (англ. risk scenario) в контексте ИТ-риска — это описание события, связанного с ИТ, которое может привести к последствиям для бизнеса в случае реализации риска.
Факторы риска могут также интерпретироваться как причинные факторы реализующегося сценария, либо как уязвимости или слабые места. Эти термины часто используются в рамках управления рисками[3].
Сценарий риска характеризуется следующими элементами:[3]
- Действующее лицо угрозы:
- Внутреннее (сотрудник, подрядчик)
- Внешнее (конкурент, деловой партнёр, регулятор, форс-мажор)
- Тип угрозы:
- Злонамеренный,
- Случайный,
- Сбой,
- Природный
- Событие:
- Разглашение,
- Модификация,
- Кража,
- Уничтожение,
- Плохой дизайн,
- Неэффективное выполнение,
- Некорректное использование
- Актив или ресурс:
- Люди и организация,
- Процессы,
- Инфраструктура или производственные помещения,
- ИТ-инфраструктура,
- Информация,
- Приложения
- Время:
- Продолжительность,
- Момент происшествия (критично это или нет),
- Время обнаружения,
- Время реакции
Структура сценария риска различает события потерь (события, вызывающие негативные последствия), уязвимости или события, связанные с уязвимостью (влияющие на величину или частоту наступления потерь), и события угроз (обстоятельства или события, которые могут запустить события потерь). Важно не смешивать эти виды рисков и не объединять их в один общий перечень рисков[20].
Примеры современных сценариев
Для иллюстрации теоретической структуры сценария риска можно выделить следующие актуальные примеры:
- Дипфейк-мошенничество:
- Действующее лицо: злоумышленники, применяющие ИИ-инструменты для генерации дипфейков.
- Тип угрозы: финансовое мошенничество и компрометация систем цифровой идентификации.
- Событие: использование клонированного голоса или видеодипфейка для обхода проверок или убеждения сотрудника перевести средства.
- Актив: финансовые средства, учётные записи, персональные данные.
- Время: 2025–2026 годы[21].
- Атака на цепочку поставок:
- Действующее лицо: злоумышленники, получившие доступ к учётным данным разработчиков.
- Тип угрозы: атака на цепочку поставок путём внедрения вредоносного кода.
- Событие: взлом репозиториев и внедрение вредоносного кода в программные пакеты или установщики.
- Актив: легитимное программное обеспечение, репозитории, ключи аутентификации.
- Время: 2025–2026 годы[22].
- Автоматизированный LLM-фишинг:
- Действующее лицо: киберпреступники, использующие генеративный ИИ и автономных LLM-агентов.
- Тип угрозы: целевой фишинг и компрометация корпоративной почты.
- Событие: автоматизированный сбор данных и мгновенная генерация персонализированных писем.
- Актив: финансовые средства и учётные данные.
- Время: 2025–2026 годы[23].
- Утечка через Shadow AI:
- Действующее лицо: сотрудники компаний, использующие несанкционированные генеративные ИИ-инструменты.
- Тип угрозы: непреднамеренная утечка данных.
- Событие: загрузка рабочих файлов или копирование корпоративной информации в публичные чат-боты.
- Актив: конфиденциальная корпоративная информация, исходный код, персональные данные.
- Время: 2025–2026 годы[24].
- Атака Ransomware:
- Действующее лицо: злоумышленники, работающие по модели Ransomware-as-a-Service (RaaS).
- Тип угрозы: программы-вымогатели с двойным или тройным вымогательством.
- Событие: проникновение в сеть, кража данных, уничтожение резервных копий и развёртывание шифровальщика.
- Актив: корпоративные данные, внутренние ИТ-системы, резервные копии, публичные сервисы.
- Время: 2025–2026 годы[25].