Модель угроз безопасности информации — документ с описанием системы и актуальных для неё угроз (п. 2.12 Методики оценки угроз безопасности информации — методического документа, утверждённого ФСТЭК России 5 февраля 2021 г.). Методика действует. Для ГИС модель обязательна по приказу ФСТЭК № 117 (п. 36 Требований) и постановлению Правительства № 676, для ИСПДн — по ст. 19 ч. 2 п. 1 152-ФЗ и ПП № 1119 (п. 2 Требований), для значимых объектов КИИ — по приказу ФСТЭК № 239 (п. 11(1) Требований).
Первым в отсутствие модели упирается сам проект: без неё ГИС не аттестуют, а аттестация нужна до начала обработки информации (приказ 117, п. 65 Требований). Дальше уже штрафы. Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс. руб. Неисполненное предписание — ч. 1 ст. 19.5 КоАП, юрлицу 10–20 тыс. руб.
Ниже — семь шагов по методике, как мы в Кредо-С делаем их у заказчиков: что выходит из каждого, кто подписывает, на чём документ возвращают.
Обязаны операторы государственных и муниципальных ИС, операторы ИСПДн и субъекты КИИ — по каждому значимому объекту. Методика (п. 1.3) добавляет ИСУП организаций ОПК и АСУ ТП критически важных и потенциально опасных объектов.
| Тип системы | Основание | Что требуется |
|---|---|---|
| ГИС и муниципальные ИС | Приказ 117 п. 36 Требований; ПП № 676 п. 3 Требований | Модель при создании; ТЗ и (или) модель согласуются с ФСТЭК и ФСБ |
| ИСПДн | 152-ФЗ ст. 19 ч. 2 п. 1; ПП № 1119 п. 2, 7 Требований | Актуальные угрозы и их тип — иначе не обосновать уровень защищённости |
| Значимые объекты КИИ | Приказ 239 п. 8, 11.1 Требований | Анализ угроз и модель на всех стадиях жизненного цикла |
| ИСУП ОПК, АСУ ТП КВО/ПОО | Методика п. 1.3 | Оценка угроз по той же методике |
| Негосударственные ИС вне ПДн и КИИ | Приказ 117 п. 36 Требований | По решению руководителя; обязанности нет |
Обязаны — определение угроз стоит первым пунктом в перечне мер оператора (152-ФЗ ст. 19 ч. 2 п. 1). Тип актуальных угроз оператор определяет сам (ПП № 1119, п. 7 Требований): 1-й тип — недокументированные возможности системного ПО, 2-й — прикладного, 3-й — с ними не связан (п. 6). Тип вместе с категорией ПДн и числом субъектов задаёт уровень защищённости УЗ-1…УЗ-4 (п. 8–12). «Частная модель угроз» — термин 2008 года, методика 2021 его не использует. Подробнее — в статье об уровнях защищённости ИСПДн.
Субъект КИИ — для каждого значимого объекта, после присвоения категории (см. порядок категорирования объектов КИИ). Анализ угроз идёт на всех стадиях жизненного цикла (239 п. 8 Требований); в модели — архитектура, модель нарушителя, все актуальные угрозы (п. 11.1). Такие работы Кредо-С ведёт в составе защиты информации в КИИ — от 100 000 руб. за объект.
Методика оценки угроз безопасности информации ФСТЭК России применяется к системам, решение о создании или модернизации которых принято после 5 февраля 2021 г., и к эксплуатируемым (п. 1.8). Раздел 1 прекращает применение методики определения актуальных угроз ПДн 2008 года и методики для ключевых систем 2007 года. «Базовую модель угроз ПДн» методика по имени не отменяет — на практике её заменил БДУ.
Два ограничения (п. 1.4): угрозы криптосредствам и утечка по техническим каналам — вне методики, для СКЗИ угрозы и нарушитель описываются по требованиям ФСБ России. Методика ориентирована на антропогенные угрозы (п. 1.5).
| Критерий | Методика 2008 | Методика 2021 |
|---|---|---|
| Подход | Коэффициенты вероятности и опасности | Сценарии по тактикам и техникам (п. 5.3.4) |
| Перечень угроз | Базовая модель угроз ПДн | БДУ ФСТЭК, CAPEC, ATT&CK, OWASP (п. 2.3) |
| Нарушители | По мотивации и месту | Уровни Н1–Н4 (п. 5.1.5, прил. 8) |
| Результат | Перечень актуальных угроз | Перечень плюс сценарии (прил. 3 разд. 7) |
| Область | ПДн и ключевые системы | ГИС, ИСПДн, ЗОКИИ, ОПК, АСУ ТП (п. 1.3) |
Методика задаёт три этапа оценки (п. 2.15) и шесть задач (п. 2.2). Метод экспертный, рекомендована экспертная группа (п. 2.8, прил. 2); автоматизация допускается (п. 2.9). Ниже задачи разложены в семь практических шагов с документом на выходе. Нумерация с нуля не для красоты: без собранных исходных данных остальные шаги превращаются в сочинение.
Перечень задан п. 2.3 методики: общий перечень угроз из банка данных угроз ФСТЭК (bdu.fstec.ru), описания векторов атак (CAPEC, ATT&CK, OWASP), документация на систему — от ТЗ до эксплуатационной с группами пользователей и интерфейсами, договоры с ЦОД или облаком, НПА, по которым работает система, результаты оценки рисков.
При эксплуатации добавляются результаты инвентаризации, анализа уязвимостей и пентеста (п. 2.5). На выходе — реестр исходных данных, приложение к модели. Чаще всего сюда берут ТЗ трёхлетней давности вместо того, что реально стоит в стойке.
Сначала выясните, что для вашей организации станет ущербом (п. 3.3): нарушение прав граждан; урон обороне, безопасности государства, правопорядку или экономике; финансовые, производственные и репутационные потери самого оператора. Приложение 4 задаёт виды ущерба: У1 — физическому лицу, У2 — юрлицу или ИП, У3 — государству.
Последствия конкретизируются под деятельность оператора (п. 3.5); без оценки рисков их определяют экспертно (п. 3.4). Пример из методики: для ПДн — нарушение конфиденциальности и прав субъектов, для оператора связи — непредоставление услуг. Документ на выходе: раздел 3 модели, согласованный с профильными подразделениями.
Инвентаризация — фундамент модели. Методика делит объекты на восемь групп (п. 4.3): информация, программно-аппаратные средства, ПО, носители, телеком-оборудование, средства защиты, пользователи и интерфейсы, обеспечивающие системы. Для каждого — вид воздействия (п. 4.5): утечка, НСД, отказ в обслуживании, модификация, использование ресурсов, нарушение работоспособности.
Уровни — от аппаратного до пользовательского (п. 4.6). Инвентаризацию методика предписывает вести автоматизированными средствами (п. 4.4): объекты определяются по её результатам, а не по проектной документации. В облаке и ЦОД угрозы оцениваются совместно с поставщиком (п. 4.8, 2.11). Как меняется модель угроз при переезде значимого объекта КИИ в облако, разобрано в статье «Модель угроз для ЗОКИИ в облаке». Собирается таблица «объект → уровень → воздействие → последствие» и схема архитектуры — раздел 4 модели. Классический промах здесь — забыть СКУД, видеонаблюдение, резервное копирование и «временный» VPN подрядчика.
Инвентаризация и анализ защищённости
Кредо-С — лицензиат ФСТЭК России. Инвентаризация, сканирование уязвимостей и пентест — исходные данные для сценариев по п. 2.5 методики. Стоимость — по составу системы.
Методика перечисляет 13 видов нарушителей (п. 5.1.3) — от спецслужб иностранных государств, преступных групп и конкурентов до подрядчиков, администраторов и бывших работников. Нарушитель актуален, когда его цели (прил. 6) ведут к последствиям из шага 1 (п. 5.1.4). Внешний не имеет прав в контролируемой зоне, внутренний — имеет и реализует в том числе непреднамеренные угрозы (п. 5.1.6–5.1.7). Исходить нужно из повышенной мотивации (п. 5.1.9).
| Уровень | Возможности (прил. 8) | Типичные виды |
|---|---|---|
| Н1 базовые | Известные уязвимости, общедоступные инструменты | Хакер-одиночка, пользователи, персонал, бывшие работники |
| Н2 базовые повышенные | Фреймворки, самостоятельное планирование сценариев | Преступные группы, конкуренты, провайдеры, подрядчики, администраторы |
| Н3 средние | Покупка уязвимостей на биржах, свои инструменты, анализ кода | Террористические группировки, разработчики ПО и ПАК |
| Н4 высокие | Доступ к исходному коду, закладки в цепочке поставки, спецсредства | Спецслужбы иностранных государств |
Результат ложится в раздел 5 модели. Модель нарушителя живёт внутри модели угроз, отдельного документа методика не требует. Исключение — СКЗИ: для них нарушитель описывается по документам ФСБ России. И не записывайте администратора с полными правами в Н1 «потому что свой» — эта ошибка встречается чаще прочих.
Дальше — чем и через что атакуют. Девять способов реализации (п. 5.2.3): уязвимости, вредоносное ПО, недекларированные возможности, закладки, скрытые каналы, ПЭМИН, инвазивный доступ к аппаратным средствам аутентификации, нарушения при поставке и пусконаладке, ошибочные действия персонала. Способ актуален, когда возможности нарушителя позволяют его применить и есть доступ к интерфейсу объекта (п. 5.2.3–5.2.4).
Интерфейсов шесть типов, от внешних сетевых до съёмных носителей и удалённого администрирования; учитываются и логические, и физические. На выходе — раздел 6 модели и схема интерфейсов. Чаще всего здесь теряют удалённый доступ вендора «для поддержки».
Угроза описывается четвёркой «нарушитель — объект воздействия — способ — негативные последствия» (п. 5.3.3). Актуальность определяется наличием сценария (п. 5.3.4): при создании системы — хотя бы один сценарий на каждый способ для каждого нарушителя (п. 5.3.5), при эксплуатации — по результатам инвентаризации и пентеста (п. 5.3.6).
Сценарий — цепочка тактик из приложения 11: Т1 сбор информации → Т2 первоначальный доступ → Т3 внедрение вредоносного ПО → Т4 закрепление → Т5 управление → Т6 повышение привилегий → Т7 сокрытие → Т8 распространение → Т9 сбор и вывод информации → Т10 воздействие с негативными последствиями. Пример для типовой ИСПДн «кадры и бухгалтерия»:
| Угроза | Нарушитель | Сценарий (тактики) | Группа мер |
|---|---|---|---|
| НСД к базе ПДн через уязвимость веб-интерфейса | Внешний, Н2 | Т1 → Т2 → Т6 → Т10 | Анализ защищённости, управление доступом |
| Утечка выгрузки на съёмный носитель | Внутренний, Н1 | Т2 → Т9 → Т10 | Контроль носителей, регистрация событий |
| Шифровальщик через фишинговое письмо | Внешний, Н2 | Т1 → Т3 → Т4 → Т8 → Т10 | Антивирусная защита, резервирование |
| Доступ подрядчика после окончания договора | Внешний, Н1 | Т2 → Т9 | Идентификация и аутентификация, учётные записи |
Состав мер — по приказу, применимому к системе; в таблице только группы. Всё это оформляется как раздел 7 модели — перечень актуальных угроз, сценарии, выводы об актуальности.
Результаты шагов 0–5 собираются в один документ; образцом служит рекомендуемая структура приложения 3 методики (п. 2.12).
Одним документом «Модель угроз безопасности информации „наименование системы“» с грифом «УТВЕРЖДАЮ» руководителя организации либо уполномоченного лица (титул приложения 3). Разделов семь; при согласовании и аттестации ищут именно их:
В приложения — схемы архитектуры, интерфейсов и сценариев. Если нужен готовый каркас для ИСПДн — возьмите шаблон модели угроз для ИСПДн и заполните по разделам выше: содержание всё равно берётся из обследования вашей системы. Модель делается на одну систему или совокупность взаимодействующих (п. 2.13).
Чек-лист перед отправкой на согласование или аттестацию — по нему сдаём документ мы сами:
Документ готов. Остались подписи и, для ГИС, регулятор.
Утверждение нужно: титул приложения 3 предусматривает гриф «УТВЕРЖДАЮ» руководителя организации либо уполномоченного лица. Для ИСПДн и негосударственных систем утверждение оператором — последний шаг: согласование с регулятором не требуется.
Только для ГИС. По п. 3 Требований, утверждённых постановлением № 676 техническое задание и (или) модель угроз согласуются с ФСТЭК и ФСБ России в пределах их полномочий, в части криптографии — с ФСБ; приказ 117 (п. 36 Требований) отсылает к этим же случаям. Согласование закладывайте в план до аттестации — она нужна до начала обработки информации (п. 65). Для ИСПДн и значимых объектов КИИ согласования нет. Перед отправкой прогоните документ по чек-листу приёмки: большинство возвратов ловится ещё на столе оператора. Сомневаетесь — покажите модель нам, скажем, вернут или нет.
Дальше модель — исходные данные: по ней выбираются меры и средства защиты (приказ 117, п. 36 абз. 2 Требований); для ЗОКИИ пентест проводится «в условиях, соответствующих возможностям нарушителей, определённых в модели угроз» (приказ № 239, п. 12.6 Требований); при аттестации модель — исходный документ. Актуализация постоянная (п. 2.4, 2.14): контроль защищённости ГИС — раз в 3 года и после инцидента (117 п. 67 Требований), контроль требований к защите ПДн — раз в 3 года (ПП № 1119, п. 17 Требований). Как устроен приказ № 117 целиком — в гиде по приказу 117.
Модель угроз и согласование для ГИС под ключ
Кредо-С — лицензиат ФСТЭК России. Разрабатываем модель угроз, готовим ТЗ на систему защиты, сопровождаем согласование с ФСТЭК и ФСБ. Защита ГИС — от 250 000 руб. за ИС, срок от 1,5 мес.
| Событие | Срок | Норма |
|---|---|---|
| Модель угроз для ГИС | При создании системы | Приказ 117 п. 36 Требований; ПП № 676 |
| Согласование ТЗ и (или) модели ГИС | До аттестации | ПП № 676 п. 3 Требований |
| Аттестация ГИС | До начала обработки информации | Приказ 117 п. 65 Требований |
| Определение угроз ИСПДн | До выбора уровня защищённости и мер | 152-ФЗ ст. 19 ч. 2 п. 1; ПП № 1119 п. 2, 7 Требований |
| Оценка эффективности мер ИСПДн | До ввода в эксплуатацию | 152-ФЗ ст. 19 ч. 2 п. 4 |
| Контроль требований к защите ПДн | Не реже 1 раза в 3 года | ПП № 1119 п. 17 Требований |
| Контроль защищённости ГИС | Раз в 3 года и после инцидента | Приказ 117 п. 67 Требований |
| Анализ угроз ЗОКИИ | На всех стадиях жизненного цикла | Приказ 239 п. 8, 11.1 Требований |
| Разработка (наша практика, не норма) | От 2–3 недель на ИСПДн до 1–2 мес на ГИС | — |
Подразделение по защите информации оператора с участием ИТ; по решению оператора — сторонние специалисты (п. 2.7). Лицензия ФСТЭК нужна не на саму модель, а на работы по защите ГИС (117 п. 24 Требований) и на аттестацию (приказ 77 п. 5).
| Этап | Сами | Нужен лицензиат ФСТЭК (ТЗКИ) | Комментарий |
|---|---|---|---|
| Исходные данные, процессы, последствия | Да | Нет | Профильные подразделения (п. 2.7, 3.4) |
| Инвентаризация, интерфейсы | Да, при наличии средств инвентаризации | Желательно при эксплуатации | Анализ уязвимостей, пентест (п. 2.5) |
| Нарушители, сценарии, актуальность | Да, если есть опыт с методикой 2021 и БДУ | Рекомендуется для ГИС и ЗОКИИ | Экспертная группа (п. 2.8) |
| Работы по защите ГИС с подрядчиком | — | Да, лицензия ТЗКИ | Приказ 117 п. 24 Требований; оператор участвует в приёмке |
| Контроль требований ИСПДн | Да | Либо лицензиат | ПП № 1119 п. 17 Требований, раз в 3 года |
| Аттестация | Нет | Орган по аттестации | Приказ 77 п. 5; модель — исходный документ |
Подрядчик оправдан, когда модель идёт на согласование в ФСТЭК, система — значимый объект КИИ или модель — часть аттестации и проекта системы защиты.
Кредо-С разрабатывает модели угроз по методике ФСТЭК 2021 года как отдельную работу и в составе проектов: аттестации информационных систем, категорирования объектов КИИ и защиты государственных информационных систем. Лицензия ФСТЭК России на ТЗКИ, на рынке с 1993 года.
ГИС. По модели — ТЗ на систему защиты, проектирование, аттестация до начала обработки (117 п. 65 Требований). Здесь подключаемся мы — аттестация ИС, от 200 000 руб. за ИС, срок от 2 мес. Как привести действующую ГИС к приказу 117 — в статье о методическом документе ФСТЭК 2026.
ИСПДн. Тип угроз из модели → уровень защищённости по ПП № 1119 → меры → оценка эффективности до ввода в эксплуатацию (152-ФЗ ст. 19 ч. 2 п. 4). Как определить уровень защищённости — следующая статья цепочки, в блоке «Читайте также».
ЗОКИИ. ТЗ и меры по приказу 239 с учётом модели и категории, затем пентест по возможностям нарушителей — см. разбор о ЗОКИИ.
Нужна модель угроз под аттестацию или согласование — запросите расчёт: оценим состав работ по вашей системе и назовём срок.
Отдельной цены на модель угроз в нашем реестре нет: стоимость зависит от числа систем, сегментов, интерфейсов и актуальных нарушителей, поэтому считается по составу системы после короткого обследования. В составе проектов модель входит в защиту ГИС (от 250 000 руб. за ИС) и аттестацию ИС (от 200 000 руб. за ИС), для ИСПДн — в проект защиты персональных данных. Удорожают работу облако или ЦОД (угрозы оцениваются и для инфраструктуры, п. 2.10 методики), СКЗИ с отдельным разделом по требованиям ФСБ и согласование для ГИС.
Методика срок не устанавливает. По нашему опыту одна небольшая ИСПДн — от 2–3 недель, ГИС или значимый объект КИИ с обследованием — от 1–2 месяцев; основное время уходит на инвентаризацию и сценарии (п. 2.5, 5.3.5). Для ГИС прибавьте согласование с ФСТЭК и ФСБ России по ПП № 676 и закладывайте его в план до аттестации: аттестация нужна до начала обработки информации (приказ 117, п. 65 Требований).
Отдельного штрафа «за отсутствие документа» в КоАП нет, но модель — часть требований о защите информации: без неё ГИС не пройдёт аттестацию и не может начать обработку (приказ 117, п. 65 Требований), а для ИСПДн нельзя обосновать тип угроз и уровень защищённости (ПП № 1119, п. 7 Требований). Нарушение требований о защите информации — ч. 6 ст. 13.12 КоАП: юрлицу 50–100 тыс. руб., должностному лицу 10–50 тыс. руб.; невыполнение предписания — ч. 1 ст. 19.5, юрлицу 10–20 тыс. руб. Для значимых объектов КИИ — ч. 1 ст. 13.12.1, юрлицу 50–100 тыс. руб.
Как каркас — да: структура задана приложением 3 методики (семь разделов), для ИСПДн есть готовый шаблон с этой структурой — ссылка в шаге 6. Как готовый документ — нет: модель описывает конкретную систему — архитектуру, интерфейсы, группы пользователей, нарушителей и последствия (приложение 3, разделы 2, 5–7). «Универсальный» файл при согласовании ГИС или аттестации вернут; содержание берётся только из обследования вашей системы, а заполненный документ перед сдачей стоит проверить по чек-листу приёмки из этой статьи.
Модель нарушителя — раздел 5 модели угроз: виды нарушителей, их цели, категории (внешний или внутренний) и уровни возможностей Н1–Н4 (п. 5.1.3–5.1.6, приложение 8). Отдельный документ методика 2021 года не требует. Исключение — системы с СКЗИ: угрозы криптосредствам методика не покрывает (п. 1.4), модель нарушителя для них оформляется по требованиям ФСБ России и обосновывает класс СКЗИ.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года