Термины ИБ
MITM (Атака «человек посередине»)

Также: человек посередине, Man-in-the-Middle, MitM, атака посредника

Атака, при которой злоумышленник встает между двумя участниками обмена, читает и при необходимости изменяет передаваемые данные.

Участники не замечают подмены и считают, что общаются напрямую. Способы: поддельная точка доступа Wi-Fi, подмена ARP или DNS в локальной сети, подмена сертификата, перехват трафика на взломанном маршрутизаторе. Защита: шифрование канала с проверкой подлинности сторон (TLS с проверкой сертификата, VPN), защита локальной сети (контроль ARP, сегментация), закрепление сертификатов и запрет на игнорирование предупреждений браузера.

Официальное определение

Атака, при которой нарушитель располагается между двумя общающимися сторонами, чтобы перехватывать и (или) изменять передаваемые между ними данные (перевод).

Источник: NIST SP 1800-21B (через глоссарий NIST CSRC: man-in-the-middle attack)

В ИСПДн

Угроза перехвата и подмены ПДн в канале связи. От нее защищают меры приказа ФСТЭК № 21: ЗИС.3 (защита ПДн от раскрытия и модификации при передаче), ЗИС.11 (подлинность сетевых соединений, защита от подмены сетевых устройств и сервисов), ЗИС.10 (подтверждение происхождения данных при определении сетевых адресов) и ЗИС.20 (защита беспроводных соединений).

Не путать с подбором пароля

Подбор пароля угадывает секрет перебором, а атака посредника перехватывает данные между сторонами, в том числе и сами пароли. Защита от них разная.

Что проверяет аудитор

Аудитор проверяет, что внутренние и внешние сервисы с ПДн работают только по зашифрованному каналу с проверкой сертификатов, устаревшие протоколы отключены, а беспроводные сети отделены от сегмента с ПДн. Типичная ошибка: внутри сети данные ходят открыто, потому что «внутри все свои», а сертификаты просрочены, и пользователи привыкли нажимать «все равно продолжить».

Примеры применения (3)
  • Сотрудник подключился к бесплатному Wi-Fi в кафе, и его соединение с рабочим порталом шло через поддельную точку доступа
  • Браузер предупреждает о недействительном сертификате внутреннего сервиса: администратор заменяет сертификат, а не отключает проверку
  • На коммутаторах сегмента с ПДн включена защита от подмены ARP-таблиц
Связанные понятия
Документымодель угроз и нарушителяполитика использования беспроводных сетейрегламент управления сертификатами
Процессышифрование каналапроверка сертификатовсегментация сетимониторинг сетевой активности
Ролисетевой администраторспециалист по ИБпользователь
ИТ-объектыточки доступа Wi-FiкоммутаторыVPNPKI
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ

Определение: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026