Модель угроз безопасности информации — документ с описанием системы и актуальных для неё угроз (п. 2.12 Методики оценки угроз безопасности информации — методического документа, утверждённого ФСТЭК России 5 февраля 2021 г.). Методика действует. Для ГИС модель обязательна по приказу ФСТЭК № 117 (п. 36 Требований) и постановлению Правительства № 676, для ИСПДн — по ст. 19 ч. 2 п. 1 152-ФЗ и ПП № 1119 (п. 2 Требований), для значимых объектов КИИ — по приказу ФСТЭК № 239 (п. 11(1) Требований).

Первым в отсутствие модели упирается сам проект: без неё ГИС не аттестуют, а аттестация нужна до начала обработки информации (приказ 117, п. 65 Требований). Дальше уже штрафы. Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс. руб. Неисполненное предписание — ч. 1 ст. 19.5 КоАП, юрлицу 10–20 тыс. руб.

Ниже — семь шагов по методике, как мы в Кредо-С делаем их у заказчиков: что выходит из каждого, кто подписывает, на чём документ возвращают.

Кто обязан разрабатывать модель угроз?

Обязаны операторы государственных и муниципальных ИС, операторы ИСПДн и субъекты КИИ — по каждому значимому объекту. Методика (п. 1.3) добавляет ИСУП организаций ОПК и АСУ ТП критически важных и потенциально опасных объектов.

Тип системыОснованиеЧто требуется
ГИС и муниципальные ИСПриказ 117 п. 36 Требований; ПП № 676 п. 3 ТребованийМодель при создании; ТЗ и (или) модель согласуются с ФСТЭК и ФСБ
ИСПДн152-ФЗ ст. 19 ч. 2 п. 1; ПП № 1119 п. 2, 7 ТребованийАктуальные угрозы и их тип — иначе не обосновать уровень защищённости
Значимые объекты КИИПриказ 239 п. 8, 11.1 ТребованийАнализ угроз и модель на всех стадиях жизненного цикла
ИСУП ОПК, АСУ ТП КВО/ПООМетодика п. 1.3Оценка угроз по той же методике
Негосударственные ИС вне ПДн и КИИПриказ 117 п. 36 ТребованийПо решению руководителя; обязанности нет

Обязательно ли делать модель угроз для ИСПДн?

Обязаны — определение угроз стоит первым пунктом в перечне мер оператора (152-ФЗ ст. 19 ч. 2 п. 1). Тип актуальных угроз оператор определяет сам (ПП № 1119, п. 7 Требований): 1-й тип — недокументированные возможности системного ПО, 2-й — прикладного, 3-й — с ними не связан (п. 6). Тип вместе с категорией ПДн и числом субъектов задаёт уровень защищённости УЗ-1…УЗ-4 (п. 8–12). «Частная модель угроз» — термин 2008 года, методика 2021 его не использует. Подробнее — в статье об уровнях защищённости ИСПДн.

Кто должен построить модель угроз для предприятия КИИ?

Субъект КИИ — для каждого значимого объекта, после присвоения категории (см. порядок категорирования объектов КИИ). Анализ угроз идёт на всех стадиях жизненного цикла (239 п. 8 Требований); в модели — архитектура, модель нарушителя, все актуальные угрозы (п. 11.1). Такие работы Кредо-С ведёт в составе защиты информации в КИИ — от 100 000 руб. за объект.

По какой методике: 2021 против 2008

Методика оценки угроз безопасности информации ФСТЭК России применяется к системам, решение о создании или модернизации которых принято после 5 февраля 2021 г., и к эксплуатируемым (п. 1.8). Раздел 1 прекращает применение методики определения актуальных угроз ПДн 2008 года и методики для ключевых систем 2007 года. «Базовую модель угроз ПДн» методика по имени не отменяет — на практике её заменил БДУ.

Два ограничения (п. 1.4): угрозы криптосредствам и утечка по техническим каналам — вне методики, для СКЗИ угрозы и нарушитель описываются по требованиям ФСБ России. Методика ориентирована на антропогенные угрозы (п. 1.5).

КритерийМетодика 2008Методика 2021
ПодходКоэффициенты вероятности и опасностиСценарии по тактикам и техникам (п. 5.3.4)
Перечень угрозБазовая модель угроз ПДнБДУ ФСТЭК, CAPEC, ATT&CK, OWASP (п. 2.3)
НарушителиПо мотивации и местуУровни Н1–Н4 (п. 5.1.5, прил. 8)
РезультатПеречень актуальных угрозПеречень плюс сценарии (прил. 3 разд. 7)
ОбластьПДн и ключевые системыГИС, ИСПДн, ЗОКИИ, ОПК, АСУ ТП (п. 1.3)

Как разработать модель угроз по методике ФСТЭК: 7 шагов

Методика задаёт три этапа оценки (п. 2.15) и шесть задач (п. 2.2). Метод экспертный, рекомендована экспертная группа (п. 2.8, прил. 2); автоматизация допускается (п. 2.9). Ниже задачи разложены в семь практических шагов с документом на выходе. Нумерация с нуля не для красоты: без собранных исходных данных остальные шаги превращаются в сочинение.

Шаг 0. Соберите исходные данные

Перечень задан п. 2.3 методики: общий перечень угроз из банка данных угроз ФСТЭК (bdu.fstec.ru), описания векторов атак (CAPEC, ATT&CK, OWASP), документация на систему — от ТЗ до эксплуатационной с группами пользователей и интерфейсами, договоры с ЦОД или облаком, НПА, по которым работает система, результаты оценки рисков.

При эксплуатации добавляются результаты инвентаризации, анализа уязвимостей и пентеста (п. 2.5). На выходе — реестр исходных данных, приложение к модели. Чаще всего сюда берут ТЗ трёхлетней давности вместо того, что реально стоит в стойке.

Шаг 1. Определите негативные последствия

Сначала выясните, что для вашей организации станет ущербом (п. 3.3): нарушение прав граждан; урон обороне, безопасности государства, правопорядку или экономике; финансовые, производственные и репутационные потери самого оператора. Приложение 4 задаёт виды ущерба: У1 — физическому лицу, У2 — юрлицу или ИП, У3 — государству.

Последствия конкретизируются под деятельность оператора (п. 3.5); без оценки рисков их определяют экспертно (п. 3.4). Пример из методики: для ПДн — нарушение конфиденциальности и прав субъектов, для оператора связи — непредоставление услуг. Документ на выходе: раздел 3 модели, согласованный с профильными подразделениями.

Шаг 2. Проведите инвентаризацию и определите объекты воздействия

Инвентаризация — фундамент модели. Методика делит объекты на восемь групп (п. 4.3): информация, программно-аппаратные средства, ПО, носители, телеком-оборудование, средства защиты, пользователи и интерфейсы, обеспечивающие системы. Для каждого — вид воздействия (п. 4.5): утечка, НСД, отказ в обслуживании, модификация, использование ресурсов, нарушение работоспособности.

Уровни — от аппаратного до пользовательского (п. 4.6). Инвентаризацию методика предписывает вести автоматизированными средствами (п. 4.4): объекты определяются по её результатам, а не по проектной документации. В облаке и ЦОД угрозы оцениваются совместно с поставщиком (п. 4.8, 2.11). Как меняется модель угроз при переезде значимого объекта КИИ в облако, разобрано в статье «Модель угроз для ЗОКИИ в облаке». Собирается таблица «объект → уровень → воздействие → последствие» и схема архитектуры — раздел 4 модели. Классический промах здесь — забыть СКУД, видеонаблюдение, резервное копирование и «временный» VPN подрядчика.

Инвентаризация и анализ защищённости

Кредо-С — лицензиат ФСТЭК России. Инвентаризация, сканирование уязвимостей и пентест — исходные данные для сценариев по п. 2.5 методики. Стоимость — по составу системы.

Заказать анализ защищённости

Шаг 3. Определите нарушителей и их возможности (Н1–Н4)

Методика перечисляет 13 видов нарушителей (п. 5.1.3) — от спецслужб иностранных государств, преступных групп и конкурентов до подрядчиков, администраторов и бывших работников. Нарушитель актуален, когда его цели (прил. 6) ведут к последствиям из шага 1 (п. 5.1.4). Внешний не имеет прав в контролируемой зоне, внутренний — имеет и реализует в том числе непреднамеренные угрозы (п. 5.1.6–5.1.7). Исходить нужно из повышенной мотивации (п. 5.1.9).

УровеньВозможности (прил. 8)Типичные виды
Н1 базовыеИзвестные уязвимости, общедоступные инструментыХакер-одиночка, пользователи, персонал, бывшие работники
Н2 базовые повышенныеФреймворки, самостоятельное планирование сценариевПреступные группы, конкуренты, провайдеры, подрядчики, администраторы
Н3 средниеПокупка уязвимостей на биржах, свои инструменты, анализ кодаТеррористические группировки, разработчики ПО и ПАК
Н4 высокиеДоступ к исходному коду, закладки в цепочке поставки, спецсредстваСпецслужбы иностранных государств

Результат ложится в раздел 5 модели. Модель нарушителя живёт внутри модели угроз, отдельного документа методика не требует. Исключение — СКЗИ: для них нарушитель описывается по документам ФСБ России. И не записывайте администратора с полными правами в Н1 «потому что свой» — эта ошибка встречается чаще прочих.

Шаг 4. Оцените способы реализации и интерфейсы

Дальше — чем и через что атакуют. Девять способов реализации (п. 5.2.3): уязвимости, вредоносное ПО, недекларированные возможности, закладки, скрытые каналы, ПЭМИН, инвазивный доступ к аппаратным средствам аутентификации, нарушения при поставке и пусконаладке, ошибочные действия персонала. Способ актуален, когда возможности нарушителя позволяют его применить и есть доступ к интерфейсу объекта (п. 5.2.3–5.2.4).

Интерфейсов шесть типов, от внешних сетевых до съёмных носителей и удалённого администрирования; учитываются и логические, и физические. На выходе — раздел 6 модели и схема интерфейсов. Чаще всего здесь теряют удалённый доступ вендора «для поддержки».

Шаг 5. Постройте сценарии и определите актуальные угрозы

Угроза описывается четвёркой «нарушитель — объект воздействия — способ — негативные последствия» (п. 5.3.3). Актуальность определяется наличием сценария (п. 5.3.4): при создании системы — хотя бы один сценарий на каждый способ для каждого нарушителя (п. 5.3.5), при эксплуатации — по результатам инвентаризации и пентеста (п. 5.3.6).

Сценарий — цепочка тактик из приложения 11: Т1 сбор информации → Т2 первоначальный доступ → Т3 внедрение вредоносного ПО → Т4 закрепление → Т5 управление → Т6 повышение привилегий → Т7 сокрытие → Т8 распространение → Т9 сбор и вывод информации → Т10 воздействие с негативными последствиями. Пример для типовой ИСПДн «кадры и бухгалтерия»:

УгрозаНарушительСценарий (тактики)Группа мер
НСД к базе ПДн через уязвимость веб-интерфейсаВнешний, Н2Т1 → Т2 → Т6 → Т10Анализ защищённости, управление доступом
Утечка выгрузки на съёмный носительВнутренний, Н1Т2 → Т9 → Т10Контроль носителей, регистрация событий
Шифровальщик через фишинговое письмоВнешний, Н2Т1 → Т3 → Т4 → Т8 → Т10Антивирусная защита, резервирование
Доступ подрядчика после окончания договораВнешний, Н1Т2 → Т9Идентификация и аутентификация, учётные записи

Состав мер — по приказу, применимому к системе; в таблице только группы. Всё это оформляется как раздел 7 модели — перечень актуальных угроз, сценарии, выводы об актуальности.

Шаг 6. Оформите документ по приложению 3: структура и образец

Результаты шагов 0–5 собираются в один документ; образцом служит рекомендуемая структура приложения 3 методики (п. 2.12).

Каким документом оформляется модель угроз?

Одним документом «Модель угроз безопасности информации „наименование системы“» с грифом «УТВЕРЖДАЮ» руководителя организации либо уполномоченного лица (титул приложения 3). Разделов семь; при согласовании и аттестации ищут именно их:

  1. Общие положения — назначение, НПА, оператор, ответственные.
  2. Описание систем и сетей — класс, категория или уровень защищённости, архитектура, пользователи, интерфейсы.
  3. Негативные последствия — из шага 1, с видами ущерба У1–У3.
  4. Объекты воздействия — таблица из шага 2.
  5. Источники угроз — нарушители: виды, категории, возможности, цели.
  6. Способы реализации — способы и интерфейсы из шага 4.
  7. Актуальные угрозы — перечень, сценарии, выводы.

В приложения — схемы архитектуры, интерфейсов и сценариев. Если нужен готовый каркас для ИСПДн — возьмите шаблон модели угроз для ИСПДн и заполните по разделам выше: содержание всё равно берётся из обследования вашей системы. Модель делается на одну систему или совокупность взаимодействующих (п. 2.13).

Чек-лист перед отправкой на согласование или аттестацию — по нему сдаём документ мы сами:

  • класс, уровень защищённости или категория в разделе 2 совпадают с актом классификации (117, прил. п. 10);
  • интерфейсы и группы пользователей — реальные, из инвентаризации, а не «типовые»;
  • каждый нарушитель обоснован целями и последствиями (п. 5.1.4);
  • у каждой актуальной угрозы есть хотя бы один сценарий (п. 5.3.5);
  • угрозы для СКЗИ вынесены в раздел по требованиям ФСБ России;
  • дата, подписант и редакция соответствуют текущей версии архитектуры.

Шаг 7. Утвердите, согласуйте (ГИС) и поддерживайте в актуальном состоянии

Документ готов. Остались подписи и, для ГИС, регулятор.

Нужно ли утверждать модель угроз?

Утверждение нужно: титул приложения 3 предусматривает гриф «УТВЕРЖДАЮ» руководителя организации либо уполномоченного лица. Для ИСПДн и негосударственных систем утверждение оператором — последний шаг: согласование с регулятором не требуется.

Нужно ли согласовывать модель угроз с ФСТЭК и ФСБ?

Только для ГИС. По п. 3 Требований, утверждённых постановлением № 676 техническое задание и (или) модель угроз согласуются с ФСТЭК и ФСБ России в пределах их полномочий, в части криптографии — с ФСБ; приказ 117 (п. 36 Требований) отсылает к этим же случаям. Согласование закладывайте в план до аттестации — она нужна до начала обработки информации (п. 65). Для ИСПДн и значимых объектов КИИ согласования нет. Перед отправкой прогоните документ по чек-листу приёмки: большинство возвратов ловится ещё на столе оператора. Сомневаетесь — покажите модель нам, скажем, вернут или нет.

Дальше модель — исходные данные: по ней выбираются меры и средства защиты (приказ 117, п. 36 абз. 2 Требований); для ЗОКИИ пентест проводится «в условиях, соответствующих возможностям нарушителей, определённых в модели угроз» (приказ № 239, п. 12.6 Требований); при аттестации модель — исходный документ. Актуализация постоянная (п. 2.4, 2.14): контроль защищённости ГИС — раз в 3 года и после инцидента (117 п. 67 Требований), контроль требований к защите ПДн — раз в 3 года (ПП № 1119, п. 17 Требований). Как устроен приказ № 117 целиком — в гиде по приказу 117.

Модель угроз и согласование для ГИС под ключ

Кредо-С — лицензиат ФСТЭК России. Разрабатываем модель угроз, готовим ТЗ на систему защиты, сопровождаем согласование с ФСТЭК и ФСБ. Защита ГИС — от 250 000 руб. за ИС, срок от 1,5 мес.

Заказать модель угроз

Сроки и периодичность

СобытиеСрокНорма
Модель угроз для ГИСПри создании системыПриказ 117 п. 36 Требований; ПП № 676
Согласование ТЗ и (или) модели ГИСДо аттестацииПП № 676 п. 3 Требований
Аттестация ГИСДо начала обработки информацииПриказ 117 п. 65 Требований
Определение угроз ИСПДнДо выбора уровня защищённости и мер152-ФЗ ст. 19 ч. 2 п. 1; ПП № 1119 п. 2, 7 Требований
Оценка эффективности мер ИСПДнДо ввода в эксплуатацию152-ФЗ ст. 19 ч. 2 п. 4
Контроль требований к защите ПДнНе реже 1 раза в 3 годаПП № 1119 п. 17 Требований
Контроль защищённости ГИСРаз в 3 года и после инцидентаПриказ 117 п. 67 Требований
Анализ угроз ЗОКИИНа всех стадиях жизненного циклаПриказ 239 п. 8, 11.1 Требований
Разработка (наша практика, не норма)От 2–3 недель на ИСПДн до 1–2 мес на ГИС—

Типичные ошибки

  • Скачанный шаблон без привязки к системе. Нет вашей архитектуры, интерфейсов и нарушителей — при согласовании ГИС вернут, при аттестации переделают.
  • Методика 2008 года после 2021-го. Коэффициенты вероятности в модели с датой 2023 года; раздел 1 методики применение старого документа прекратил.
  • Перекос экспертной оценки. Занижение — неожиданный ущерб; завышение «включим всё» — кратное удорожание защиты.
  • Модель ради галочки. Проект системы защиты с ней не сверялся, а приказ 117 (п. 36 Требований) требует использовать модель как исходные данные для мер.
  • Раздел 2 расходится с актами. В модели один класс, в акте классификации — другой (прил. 3 разд. 2; приказ 117, прил. п. 10). Возврат.
  • Забытая криптография. СКЗИ есть, а угрозы для них по требованиям ФСБ не смоделированы (п. 1.4).
  • Угроза «актуальна» без сценария. Перечень есть, сценариев нет — актуальность не обоснована (п. 5.3.4–5.3.5). Первое замечание при согласовании.

Самостоятельно или с подрядчиком

Кто разрабатывает модель угроз?

Подразделение по защите информации оператора с участием ИТ; по решению оператора — сторонние специалисты (п. 2.7). Лицензия ФСТЭК нужна не на саму модель, а на работы по защите ГИС (117 п. 24 Требований) и на аттестацию (приказ 77 п. 5).

ЭтапСамиНужен лицензиат ФСТЭК (ТЗКИ)Комментарий
Исходные данные, процессы, последствияДаНетПрофильные подразделения (п. 2.7, 3.4)
Инвентаризация, интерфейсыДа, при наличии средств инвентаризацииЖелательно при эксплуатацииАнализ уязвимостей, пентест (п. 2.5)
Нарушители, сценарии, актуальностьДа, если есть опыт с методикой 2021 и БДУРекомендуется для ГИС и ЗОКИИЭкспертная группа (п. 2.8)
Работы по защите ГИС с подрядчиком—Да, лицензия ТЗКИПриказ 117 п. 24 Требований; оператор участвует в приёмке
Контроль требований ИСПДнДаЛибо лицензиатПП № 1119 п. 17 Требований, раз в 3 года
АттестацияНетОрган по аттестацииПриказ 77 п. 5; модель — исходный документ

Подрядчик оправдан, когда модель идёт на согласование в ФСТЭК, система — значимый объект КИИ или модель — часть аттестации и проекта системы защиты.

Кредо-С разрабатывает модели угроз по методике ФСТЭК 2021 года как отдельную работу и в составе проектов: аттестации информационных систем, категорирования объектов КИИ и защиты государственных информационных систем. Лицензия ФСТЭК России на ТЗКИ, на рынке с 1993 года.

Что делать после

ГИС. По модели — ТЗ на систему защиты, проектирование, аттестация до начала обработки (117 п. 65 Требований). Здесь подключаемся мы — аттестация ИС, от 200 000 руб. за ИС, срок от 2 мес. Как привести действующую ГИС к приказу 117 — в статье о методическом документе ФСТЭК 2026.

ИСПДн. Тип угроз из модели → уровень защищённости по ПП № 1119 → меры → оценка эффективности до ввода в эксплуатацию (152-ФЗ ст. 19 ч. 2 п. 4). Как определить уровень защищённости — следующая статья цепочки, в блоке «Читайте также».

ЗОКИИ. ТЗ и меры по приказу 239 с учётом модели и категории, затем пентест по возможностям нарушителей — см. разбор о ЗОКИИ.

Нужна модель угроз под аттестацию или согласование — запросите расчёт: оценим состав работ по вашей системе и назовём срок.

Колесник Дмитрий Николаевич
Колесник Дмитрий Николаевич
Директор по информационной безопасности
Модель угроз, которую вернули с согласования, почти всегда написана «от шаблона»: в ней нет интерфейсов и нарушителей именно этой системы. Методика 2021 года требует обратного — сначала инвентаризация и сценарии, потом документ.

Связанные услуги

Часто задаваемые вопросы

Сколько стоит разработка модели угроз?

Отдельной цены на модель угроз в нашем реестре нет: стоимость зависит от числа систем, сегментов, интерфейсов и актуальных нарушителей, поэтому считается по составу системы после короткого обследования. В составе проектов модель входит в защиту ГИС (от 250 000 руб. за ИС) и аттестацию ИС (от 200 000 руб. за ИС), для ИСПДн — в проект защиты персональных данных. Удорожают работу облако или ЦОД (угрозы оцениваются и для инфраструктуры, п. 2.10 методики), СКЗИ с отдельным разделом по требованиям ФСБ и согласование для ГИС.

Какой срок разработки модели угроз?

Методика срок не устанавливает. По нашему опыту одна небольшая ИСПДн — от 2–3 недель, ГИС или значимый объект КИИ с обследованием — от 1–2 месяцев; основное время уходит на инвентаризацию и сценарии (п. 2.5, 5.3.5). Для ГИС прибавьте согласование с ФСТЭК и ФСБ России по ПП № 676 и закладывайте его в план до аттестации: аттестация нужна до начала обработки информации (приказ 117, п. 65 Требований).

Что будет, если модели угроз нет?

Отдельного штрафа «за отсутствие документа» в КоАП нет, но модель — часть требований о защите информации: без неё ГИС не пройдёт аттестацию и не может начать обработку (приказ 117, п. 65 Требований), а для ИСПДн нельзя обосновать тип угроз и уровень защищённости (ПП № 1119, п. 7 Требований). Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс. руб.; невыполнение предписания — ч. 1 ст. 19.5, юрлицу 10–20 тыс. руб. Для значимых объектов КИИ — ч. 1 ст. 13.12.1, юрлицу 50–100 тыс. руб.

Можно ли взять готовый образец модели угроз?

Как каркас — да: структура задана приложением 3 методики (семь разделов), для ИСПДн есть готовый шаблон с этой структурой — ссылка в шаге 6. Как готовый документ — нет: модель описывает конкретную систему — архитектуру, интерфейсы, группы пользователей, нарушителей и последствия (приложение 3, разделы 2, 5–7). «Универсальный» файл при согласовании ГИС или аттестации вернут; содержание берётся только из обследования вашей системы, а заполненный документ перед сдачей стоит проверить по чек-листу приёмки из этой статьи.

Чем модель угроз отличается от модели нарушителя?

Модель нарушителя — раздел 5 модели угроз: виды нарушителей, их цели, категории (внешний или внутренний) и уровни возможностей Н1–Н4 (п. 5.1.3–5.1.6, приложение 8). Отдельный документ методика 2021 года не требует. Исключение — системы с СКЗИ: угрозы криптосредствам методика не покрывает (п. 1.4), модель нарушителя для них оформляется по требованиям ФСБ России и обосновывает класс СКЗИ.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных