Фактор риска (в вычислительной технике)

Фактор риска в области информационной безопасности — это собирательное название для обстоятельств, влияющих на вероятность наступления или последствия риска для безопасности.

Определения

FAIR

FAIR (англ. Factor Analysis of Information Risk) — методология, посвящённая анализу различных факторов, влияющих на ИТ-риски. Она предполагает их разложение по разным уровням, начиная с частоты событий, ведущих к потерям, и вероятной величины потерь. Далее рассматриваются актив, способности злоумышленника по сравнению с уязвимостью и прочностью меры защиты (или контрмеры), вероятность того, что агент соприкоснётся с активом и действительно совершит действие против него, способность организации реагировать на событие и последствия для заинтересованных сторон. В феврале 2024 года FAIR Institute выпустил руководство FAIR-AIR (FAIR-AIR Approach Playbook) для применения методологии FAIR к оценке рисков искусственного интеллекта[1]. В мае 2025 года The Open Group выпустила обновлённые стандарты Open FAIR: The Open Group Standard for Risk Analysis (O-RA) версии 2.1 и The Open Group Standard for Risk Taxonomy (O-RT) версии 3.1 с интеграцией функции управления из фреймворка NIST CSF 2.0[2].

ISACA

Факторы риска — это факторы, влияющие на частоту событий риска и/или их влияние на бизнес. Они могут иметь различную природу и классифицируются на две основные категории:[3]

  • Средовые факторы, далее делятся на:
    • Внутренние средовые факторы находятся в значительной степени под контролем организации, хотя не всегда легко поддаются изменению.
    • Внешние средовые факторы находятся в значительной степени вне контроля организации.
  • Способности организации, далее делятся на:
    • Способности в области управления ИТ-рисками — насколько организация развита в выполнении процессов управления рисками, определённых в рамках Risk IT
    • ИТ-способности — насколько хорошо организация выполняет процессы ИТ, определённые в COBIT
    • Бизнес-способности, связанные с ИТ (или управление ценностью) — насколько деятельность по управлению ценностью соответствует процессам, выраженным в Val IT

Актуальные факторы риска

Человеческий фактор и социальная инженерия

Человеческий фактор является одной из главных причин киберинцидентов. К 2026 году доля утечек данных, связанных с персоналом, достигает 70 %[4][5]. Основными причинами таких инцидентов становятся халатность сотрудников (использование слабых паролей, работа с заражённых устройств), действия инсайдеров и избыточные права доступа. Социальная инженерия, в частности через электронную почту, остаётся распространённым вектором атак. Среди актуальных методов выделяются:

  • Массовый ИИ-фишинг: создание фишинговых писем с помощью искусственного интеллекта, что делает их трудноотличимыми от легитимных. Для защиты применяется устойчивая к фишингу аутентификация (FIDO2/passkeys), поведенческая аналитика и архитектура нулевого доверия (Zero Trust)[6][7].
  • Компрометация корпоративной почты (BEC): атаки на аккаунты сотрудников для перехвата финансовых транзакций. Противодействие включает обязательную внеполосную проверку (out-of-band verification) операций и мониторинг поведения пользователей[7][8].
  • Фишинг с использованием QR-кодов (Quishing): применение вредоносных QR-кодов в письмах для обхода корпоративных почтовых фильтров и перенаправления жертвы на менее защищённые мобильные устройства. Защита требует комплексного контроля конечных устройств[8][6][7].
  • Фишинг как услуга (PhaaS) и атаки через посредника (AiTM): платформы по подписке, перехватывающие учётные данные в реальном времени и обходящие стандартную многофакторную аутентификацию. Основной мерой защиты выступает использование устойчивых методов аутентификации[7].

Искусственный интеллект

Искусственный интеллект стал новым фактором риска в сфере информационной безопасности[9]. Согласно отчету IBM «Cost of a Data Breach Report 2026», количество кибератак с применением ИИ увеличилось на 56 %[10][11]. Злоумышленники активно используют генеративный ИИ для автоматизации и гиперперсонализации фишинга, а также для создания аудио- и видеодипфейков[12].

Помимо использования ИИ в качестве инструмента для атак, специфические риски несут и сами системы искусственного интеллекта. Согласно классификации OWASP[13], к основным угрозам относятся:

  • Промпт-инъекции — манипулирование поведением языковой модели через специально сформулированные запросы[13];
  • Утечка данных — непреднамеренное раскрытие моделью конфиденциальной информации[13];
  • Отравление данных — загрязнение злоумышленниками датасетов для создания скрытых дефектов при обучении модели[13].

Атаки на цепочки поставок

В 2024–2026 годах наблюдается рост числа инцидентов и масштабов ущерба от атак на цепочки поставок (Supply Chain)[14]. Риски компрометации связаны с внедрением вредоносного кода через сторонних подрядчиков, открытые библиотеки и легитимные каналы обновлений. Среди крупнейших инцидентов выделяются:

  • Атаки на экосистему npm (2025): злоумышленники использовали фишинг для получения доступа к учётным записям разработчиков и кражи токенов, что позволило автоматически публиковать вредоносный код. Это привело к заражению сотен open-source модулей (включая chalk и @ctrl/tinycolor) с миллиардами загрузок, похищению данных и подмене адресов криптокошельков[14].[15]
  • Взлом 3CX VoIP и MOVEit Transfer (2023–2024): компрометация разработчиков позволила внедрить уязвимости на этапе создания легитимного ПО. Под угрозой оказались сети около 600 тысяч клиентов 3CX, а финансовые потери от атаки на MOVEit оцениваются в 9,9 млрд долларов[16].[17]
  • Бэкдор в библиотеке XZ Utils (2024): злоумышленники получили контроль над репозиторием популярной утилиты для Linux на GitHub и выпустили версии с бэкдором. Атака создала риск глобальной компрометации множества систем, но была вовремя обнаружена в тестовых сборках[16].
  • Атаки на инфраструктуру ИИ (2025–2026): компрометация открытых ИИ-фреймворков и кража учётных данных агентов привели к установке скрытых бэкдоров, утечкам проприетарного кода и мошенническим операциям[18].

Вредоносное ПО

В 2024–2026 годах основными целями кибератак с использованием вредоносного программного обеспечения (ВПО) являются объекты критической информационной инфраструктуры (КИИ), государственные учреждения и промышленные предприятия[19]. Для реализации угроз злоумышленники активно применяют различные типы программного обеспечения:

  • Шифровальщики (Ransomware) и вайперы — используются для вымогательства, блокировки и безвозвратного уничтожения данных.
  • Трояны удалённого доступа (RAT) и шпионское ПО — применяются для длительного скрытого присутствия в сетях жертв, разведки и сбора информации.
  • Легитимное программное обеспечение — инструменты удалённого администрирования, использование которых позволяет атакующим обходить системы защиты, маскируясь под обычных ИТ-специалистов.

Сценарий риска

Сценарий риска (англ. risk scenario) в контексте ИТ-риска — это описание события, связанного с ИТ, которое может привести к последствиям для бизнеса в случае реализации риска.

Факторы риска могут также интерпретироваться как причинные факторы реализующегося сценария, либо как уязвимости или слабые места. Эти термины часто используются в рамках управления рисками[3].

Сценарий риска характеризуется следующими элементами:[3]

  • Действующее лицо угрозы:
    • Внутреннее (сотрудник, подрядчик)
    • Внешнее (конкурент, деловой партнёр, регулятор, форс-мажор)
  • Тип угрозы:
    • Злонамеренный,
    • Случайный,
    • Сбой,
    • Природный
  • Событие:
    • Разглашение,
    • Модификация,
    • Кража,
    • Уничтожение,
    • Плохой дизайн,
    • Неэффективное выполнение,
    • Некорректное использование
  • Актив или ресурс:
    • Люди и организация,
    • Процессы,
    • Инфраструктура или производственные помещения,
    • ИТ-инфраструктура,
    • Информация,
    • Приложения
  • Время:
    • Продолжительность,
    • Момент происшествия (критично это или нет),
    • Время обнаружения,
    • Время реакции

Структура сценария риска различает события потерь (события, вызывающие негативные последствия), уязвимости или события, связанные с уязвимостью (влияющие на величину или частоту наступления потерь), и события угроз (обстоятельства или события, которые могут запустить события потерь). Важно не смешивать эти виды рисков и не объединять их в один общий перечень рисков[20].

Примеры современных сценариев

Для иллюстрации теоретической структуры сценария риска можно выделить следующие актуальные примеры:

  • Дипфейк-мошенничество:
    • Действующее лицо: злоумышленники, применяющие ИИ-инструменты для генерации дипфейков.
    • Тип угрозы: финансовое мошенничество и компрометация систем цифровой идентификации.
    • Событие: использование клонированного голоса или видеодипфейка для обхода проверок или убеждения сотрудника перевести средства.
    • Актив: финансовые средства, учётные записи, персональные данные.
    • Время: 2025–2026 годы[21].
  • Атака на цепочку поставок:
    • Действующее лицо: злоумышленники, получившие доступ к учётным данным разработчиков.
    • Тип угрозы: атака на цепочку поставок путём внедрения вредоносного кода.
    • Событие: взлом репозиториев и внедрение вредоносного кода в программные пакеты или установщики.
    • Актив: легитимное программное обеспечение, репозитории, ключи аутентификации.
    • Время: 2025–2026 годы[22].
  • Автоматизированный LLM-фишинг:
    • Действующее лицо: киберпреступники, использующие генеративный ИИ и автономных LLM-агентов.
    • Тип угрозы: целевой фишинг и компрометация корпоративной почты.
    • Событие: автоматизированный сбор данных и мгновенная генерация персонализированных писем.
    • Актив: финансовые средства и учётные данные.
    • Время: 2025–2026 годы[23].
  • Утечка через Shadow AI:
    • Действующее лицо: сотрудники компаний, использующие несанкционированные генеративные ИИ-инструменты.
    • Тип угрозы: непреднамеренная утечка данных.
    • Событие: загрузка рабочих файлов или копирование корпоративной информации в публичные чат-боты.
    • Актив: конфиденциальная корпоративная информация, исходный код, персональные данные.
    • Время: 2025–2026 годы[24].
  • Атака Ransomware:
    • Действующее лицо: злоумышленники, работающие по модели Ransomware-as-a-Service (RaaS).
    • Тип угрозы: программы-вымогатели с двойным или тройным вымогательством.
    • Событие: проникновение в сеть, кража данных, уничтожение резервных копий и развёртывание шифровальщика.
    • Актив: корпоративные данные, внутренние ИТ-системы, резервные копии, публичные сервисы.
    • Время: 2025–2026 годы[25].

Примечания

  1. FAIR Artificial Intelligence (AI) Cyber Risk Playbook. FAIR Institute Blog. FAIR Institute (28 февраля 2024). Дата обращения: 26 августа 2026.
  2. Exciting Updates for the Open FAIR Body of Knowledge and Certification Program. The Open Group Blog. The Open Group (22 мая 2025). Дата обращения: 26 августа 2026.
  3. 1 2 3 ISACA THE RISK IT FRAMEWORK (требуется регистрация) (англ.). ISACA. Дата обращения: 21 июня 2024. Архивировано 7 ноября 2012 года.
  4. Цена утечки данных: как человеческий фактор влияет на кибербезопасность. Falcongaze. Дата обращения: 26 августа 2026.
  5. The Role of Human Error in Successful Cyber Security Breaches. Keepnet Labs. Дата обращения: 26 августа 2026.
  6. 1 2 Социальная инженерия в 2025 году: новые угрозы и методы защиты. International Research Journal. Дата обращения: 26 августа 2026.
  7. 1 2 3 4 Social Engineering: Definition, Types, and Prevention. Vectra AI. Дата обращения: 26 августа 2026.
  8. 1 2 Spear Phishing: Definition, Examples, and Prevention. Vectra AI. Дата обращения: 26 августа 2026.
  9. Spear Phishing Trends 2025-2026. Adaptive Security. Дата обращения: 26 августа 2026.
  10. Cost of a Data Breach Report 2026. IBM. Дата обращения: 26 августа 2026.
  11. IBM’s 2026 Cost of a Data Breach Report Signals a New Era of AI-Driven Cyber Risk. Alston & Bird. Дата обращения: 26 августа 2026.
  12. AI Deepfake Trends: The Complete 2025-2026 Guide. Adaptive Security. Дата обращения: 26 августа 2026.
  13. 1 2 3 4 OWASP Top 10 уязвимостей для LLM и генеративного ИИ. SkillFactory. Дата обращения: 26 августа 2026.
  14. 1 2 Supply Chain Attack Groups 2026. Group-IB. Дата обращения: 26 августа 2026.
  15. Что такое атака на цепочку поставок? Trend Micro. Дата обращения: 26 августа 2026.
  16. 1 2 Supply Chain Attack Statistics. DeepStrike. Дата обращения: 26 августа 2026.
  17. Главные тенденции в защите информации. TAdviser. Дата обращения: 26 августа 2026.
  18. Agentic AI Security Threats. Stellar Cyber. Дата обращения: 26 августа 2026.
  19. Отчет о киберугрозах 2024-2026. RT-Solar. Дата обращения: 26 августа 2026.
  20. An Introduction to Factor Analysis of Information Risk (FAIR) (англ.). Risk Management Insight (ноябрь 2006). Дата обращения: 21 июня 2024. Архивировано 18 ноября 2014 года.
  21. Дипфейки в кибератаках 2026: как мошенники используют ИИ и как защититься. Security Media (15 января 2026). Дата обращения: 26 августа 2026.
  22. Анализ атак на цепочки поставок в 2025–2026 годах. Anti-Malware.ru (1 марта 2026). Дата обращения: 26 августа 2026.
  23. Email Security Trends 2025 and 2026: AI Phishing, BEC, Deepfakes, and the Defenses That Reduce Human Error. Adaptive Security Blog (10 декабря 2025). Дата обращения: 26 августа 2026.
  24. Сотрудники российских компаний массово сливают данные через Shadow AI. CNews (4 февраля 2026). Дата обращения: 26 августа 2026.
  25. Ransomware Trends 2025–2026: The 213% Attack Surge, AI-Powered Tactics, and Data-Driven Defense. Adaptive Security Blog (20 ноября 2025). Дата обращения: 26 августа 2026.

Категории