Migsoft
0

Модель угроз по методике ФСТЭК: как составить

Как составить модель угроз по методике ФСТЭК 2021 года: кому она обязательна, как пройти три этапа оценки, описать нарушителя и оформить документ — и что изменить для информационных систем персональных данных.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков
30 сентября 2026 · 10 минут чтения
Содержание

Модель угроз — документ, от которого зависит вся система защиты: какие меры принимать, какие средства защиты покупать и какие функции у них должны быть. Приказ ФСТЭК № 117 прямо говорит, что модель угроз служит исходными данными для выбора мер и средств защиты информации. Ниже — как составить модель угроз по методике ФСТЭК России 2021 года: кому она обязательна, из каких этапов состоит оценка, как описать нарушителя и что должно быть в самом документе.

Для персональных данных модель угроз можно собрать в облачном сервисе 152DOC вместе с остальным комплектом документов по 152-ФЗ — подробнее в карточке 152DOC для 1С.

Что такое модель угроз и по какой методике её составлять

По определению методики модель угроз — это описание системы или сети и актуальных для неё угроз безопасности информации. Актуальная угроза — та, которую реально можно реализовать при заданной архитектуре системы и условиях её работы.

Составляют модель по «Методике оценки угроз безопасности информации», утверждённой ФСТЭК России 5 февраля 2021 года. С её выходом перестали применяться две прежние методики: определения актуальных угроз персональным данным 2008 года и определения угроз в ключевых системах информационной инфраструктуры 2007 года. Модели угроз, утверждённые до 2021 года, продолжают действовать, но при развитии или модернизации системы их переделывают по новой методике.

Методика не охватывает угрозы, связанные с нарушением безопасности криптографических средств, и технические каналы утечки информации. Для шифровальных средств действуют требования ФСБ — о них в статье о СКЗИ и классах КС1–КА.

Кому модель угроз обязательна

Методика применяется к государственным и муниципальным информационным системам, информационным системам персональных данных, значимым объектам КИИ, системам управления производством в оборонно-промышленном комплексе и АСУ ТП на критически важных и потенциально опасных объектах. В остальных случаях решение о её применении принимает обладатель информации или оператор.

  • ГИС. Приказ ФСТЭК № 117 требует определять актуальные угрозы при создании системы и разрабатывать модель угроз в случаях, установленных требованиями к порядку создания ГИС (постановление Правительства № 676). Для систем госорганов и организаций, которые ГИС не являются, решение о модели угроз принимает руководитель оператора. От модели угроз зависит и класс защищённости ГИС: класс определяет базовый набор мер, а модель — какие меры и средства нужны именно вашей системе.
  • Персональные данные. Постановление Правительства № 1119 требует, чтобы система защиты персональных данных нейтрализовала актуальные угрозы, а тип актуальных угроз определял сам оператор.
  • Значимые объекты КИИ. Методика прямо распространяется на них; какие средства защиты нужны значимому объекту — в статье о средствах защиты КИИ, о категорировании — о законе № 187-ФЗ.

Модель угроз описывает конкретную систему. Методика разрешает одну модель на несколько однотипных систем оператора, но угрозы и последствия всё равно конкретизируются под архитектуру и деятельность организации — чужой образец без переработки для этого не подходит.

Как составить модель угроз: три этапа методики ФСТЭК

Оценка угроз по методике идёт в три этапа.

  1. Негативные последствия. Сначала определяют, что плохого может случиться с организацией, гражданами или государством: нарушение прав граждан, ущерб обороне, безопасности или экономике государства, финансовые, производственные и репутационные риски для самого оператора. Методика приводит примеры: для оператора персональных данных — утечка этих данных, для оператора по переводу денег — их хищение.
  2. Объекты воздействия. Затем по документации и инвентаризации системы находят, на что может воздействовать нарушитель: данные, серверы и рабочие места, системное и прикладное ПО, носители информации, сетевое оборудование, сами средства защиты, пользователей и обеспечивающие системы. Для каждого объекта записывают вид воздействия — утечка, несанкционированный доступ, отказ в обслуживании, подмена данных, использование ресурсов не по назначению, нарушение работоспособности.
  3. Возможность реализации угроз и их актуальность. На последнем этапе определяют нарушителей, способы реализации угроз и сценарии атак — и по ним решают, какие угрозы актуальны.

Исходные данные — банк данных угроз ФСТЭК России (bdu.fstec.ru), описания шаблонов атак из открытых баз (CAPEC, ATT&CK, OWASP и других), техническое задание и документация на систему, описание бизнес-процессов и результаты оценки рисков, если она проводилась. Если система работает в ЦОДе или облаке, угрозы оценивают вместе с поставщиком услуг; не дал поставщик своей оценки — его инфраструктуру считают скомпрометированной нарушителем с максимальными возможностями.

Модель нарушителя: виды, категории и уровни Н1–Н4

Отдельного документа «модель нарушителя» методика 2021 года не вводит: нарушитель описывается внутри модели угроз, в разделе об источниках угроз. Методика перечисляет основные виды нарушителей — от спецслужб иностранных государств и преступных групп до конкурентов, подрядчиков, поставщиков услуг, собственных пользователей, администраторов и уволенных сотрудников. Нарушитель признаётся актуальным, если его возможные цели ведут к последствиям, определённым на первом этапе.

Нарушителей делят на внешних — без доступа в контролируемую зону и без полномочий в системе — и внутренних, у которых такой доступ есть. Внутренние могут действовать и непреднамеренно: например, администратор ошибся в конфигурации веб-сервера. По возможностям нарушителей делят на четыре уровня:

Уровень Возможности Примеры видов нарушителей
Н1 — базовые известные уязвимости и общедоступные инструменты, знания на уровне пользователя хакер-одиночка, авторизованные пользователи, бывшие работники, охрана и обслуживающий персонал
Н2 — базовые повышенные владеет готовыми фреймворками, дорабатывает инструменты, сам планирует сценарии атак преступные группы, конкуренты, поставщики услуг связи и вычислительных услуг, системные администраторы
Н3 — средние покупает сведения об уязвимостях, сам разрабатывает инструменты, анализирует программный код террористические группировки, разработчики ПО и оборудования
Н4 — высокие доступ к исходному коду, уязвимости «нулевого дня», закладки на этапе поставки спецслужбы иностранных государств

Методика требует исходить из повышенной мотивации нарушителей. Спецслужбы и террористические группировки могут привлечь внутреннего нарушителя, в том числе администратора, — тогда их возможности складываются.

Когда угроза актуальна: способы реализации и сценарии

Угроза возможна, когда сходятся четыре элемента: нарушитель, объект воздействия, способ реализации и негативное последствие. Основные способы методика перечисляет сама: использование уязвимостей, внедрение вредоносного ПО, недекларированные возможности и закладки, скрытые каналы, нарушения при поставке ПО и оборудования и ошибочные действия при создании и эксплуатации системы. Способ актуален, если возможности нарушителя позволяют его применить и у него есть доступ к нужному интерфейсу — сетевому, пользовательскому, административному, к порту для флешек или к оборудованию, которое уехало в ремонт.

Решающий критерий — сценарий: последовательность тактик и техник атаки. Перечень тактик и типовых техник дан в приложении 11 к методике. Если для угрозы найден хотя бы один сценарий, она признаётся актуальной и включается в модель. При создании системы нужен хотя бы один сценарий для каждого способа реализации угрозы и каждого актуального нарушителя. При эксплуатации сценариев строят много — по реальной инвентаризации — и по ним проверяют, работают ли принятые меры и средства защиты.

Структура документа «Модель угроз»

В приложении 3 методика даёт рекомендуемую структуру модели угроз. Документ утверждает руководитель организации или иное уполномоченное лицо.

Раздел Что в нём
1. Общие положения назначение документа, использованные нормативные акты и стандарты, оператор, ответственные, разработчик модели
2. Описание систем и сетей класс защищённости, категория значимости или уровень защищённости ПДн, назначение, состав и архитектура, группы пользователей, внешние интерфейсы, облако или ЦОД
3. Негативные последствия виды рисков и последствия, к которым могут привести угрозы
4. Объекты воздействия компоненты, которые обрабатывают информацию или обеспечивают основные процессы, и виды воздействия на них
5. Источники угроз нарушители, их цели, категории и возможности
6. Способы реализации угроз способы и доступные нарушителям интерфейсы объектов воздействия
7. Актуальные угрозы перечень угроз, сценарии их реализации и выводы об актуальности

К модели можно приложить схемы архитектуры, объектов воздействия, интерфейсов и сценариев. Вести модель методика разрешает и в электронном виде.

Модель угроз для ИСПДн: типы угроз по постановлению № 1119

Для информационных систем персональных данных методика дополняется постановлением Правительства № 1119. Оно делит актуальные угрозы на три типа по тому, где могут быть недокументированные (недекларированные) возможности:

Тип угроз Когда актуален
1-й тип актуальны угрозы недекларированных возможностей в системном ПО
2-й тип актуальны угрозы недекларированных возможностей в прикладном ПО
3-й тип актуальны угрозы, не связанные с недекларированными возможностями системного и прикладного ПО

Тип угроз оператор определяет сам, с учётом оценки возможного вреда. Вместе с категорией данных — специальные, биометрические, общедоступные или иные — и числом субъектов тип угроз задаёт уровень защищённости персональных данных: от первого, самого строгого, до четвёртого. Уровень защищённости, в свою очередь, определяет состав обязательных мер.

Компании, которой нужна модель угроз для обычной ИСПДн — кадров, бухгалтерии, клиентской базы, — удобно собрать её вместе с остальными документами по 152-ФЗ. В облачном сервисе 152DOC модель угроз для ИСПДн формируется рядом с комплектом организационно-распорядительных документов, документами по СКЗИ, согласиями и уведомлением в Роскомнадзор. Годовая лицензия «Расширенный» стоит 30 000 ₽; в тарифе «Эксперт» первичное заполнение документов делают специалисты сервиса.

Товар 152DOC для 1С от 30 000 ₽ Смотреть →

Кто разрабатывает модель угроз и когда её обновлять

Оценку угроз проводит подразделение по защите информации оператора или назначенные ответственные специалисты — вместе с ИТ-службой, связистами и профильными подразделениями. По решению оператора можно привлечь специалистов сторонней организации. Метод оценки — экспертный: методика рекомендует экспертную группу не меньше чем из трёх человек, с руководителем со стажем в защите информации от трёх лет, и не собирать её из прямых подчинённых.

Модель угроз — не разовый документ. Методика требует держать её актуальной и пересматривать, когда:

  • меняются нормативные акты или методические документы ФСТЭК об оценке угроз;
  • меняются архитектура системы, условия её работы, режим обработки или правовой режим информации;
  • анализ уязвимостей, тестирование на проникновение или аудит выявили новые угрозы или сценарии;
  • в банк данных угроз ФСТЭК добавлены новые угрозы и техники их реализации.

Методический документ ФСТЭК от 12 апреля 2026 года о составе и содержании мер защиты информации в информационных системах описывает и работу с угрозами на этапе эксплуатации: анализ актуального состава и настроек системы, поиск признаков актуальных угроз, их приоритизацию по последствиям, оповещение подразделений и решение о мерах.

Модель угроз, составленная при создании системы и больше не открывавшаяся, устаревает при первом же переезде в облако, новом внешнем сервисе или смене средств защиты. Заложите её пересмотр в регламент по защите информации.

Чем закрыть выводы модели угроз

Модель угроз заканчивается выбором мер и средств защиты, и здесь нужны инструменты двух типов.

Инвентаризация и анализ уязвимостей. Для эксплуатируемой системы методика требует определять объекты воздействия и интерфейсы по результатам инвентаризации автоматизированными средствами, а анализ уязвимостей и тестирование на проникновение называет источниками исходных данных. Эту работу закрывают сертифицированные сканеры: RedCheck и Сканер-ВС 7 проводят инвентаризацию и ищут уязвимости, а Сканер-ВС 7 сверяется в том числе с банком данных угроз ФСТЭК. Сравнение сканеров по лицензиям и сертификатам — в статье «Сканеры уязвимостей XSpider, RedCheck, Сканер-ВС», процесс устранения — в статье «Управление уязвимостями по ФСТЭК».

Товар RedCheck от 1 520 ₽ Смотреть → Товар Сканер-ВС 7 от 3 795 ₽ Смотреть →

Средства защиты под актуальные угрозы. Для внутреннего нарушителя с доступом к рабочим местам — средства защиты от несанкционированного доступа, о них статья «СЗИ от НСД». Какой сертификат нужен средству защиты, разобрано в статье о сертификатах ФСТЭК и ФСБ.

Стартовая позиция для документов по персональным данным — годовая лицензия 152DOC «Расширенный»:

Лицензия на ПО "152DOC" по тарифу 152DOC для 1С "Расширенный" на 1 год
Рекомендуем в статье Лицензия на ПО "152DOC" по тарифу 152DOC для 1С "Расширенный" на 1 год
1C152DOC_ADV
30 000 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Оформляем покупку на юрлицо: счёт, договор и закрывающие документы. Поможем подобрать сканер и средства защиты под выводы вашей модели угроз и собрать документы для закупки.

Документы для тендера
КП с печатью, счёт, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Обязательна ли модель угроз для коммерческой компании? +

Если компания обрабатывает персональные данные в информационной системе, постановление Правительства № 1119 требует нейтрализовать актуальные угрозы и определить их тип — для этого угрозы и оценивают, а методика ФСТЭК 2021 года прямо распространяется на информационные системы персональных данных. Для значимых объектов КИИ методика тоже обязательна. В остальных системах решение о применении методики принимает сама компания.

Можно ли скачать готовый образец модели угроз? +

Образец помогает понять структуру, но модель угроз описывает конкретную систему: её архитектуру, пользователей, интерфейсы и последствия именно для вашей деятельности. Методика требует конкретизировать угрозы и объекты воздействия под систему и допускает одну модель только для нескольких однотипных систем одного оператора. Отраслевые и корпоративные модели угроз методика называет исходными данными, а не готовым документом.

Действует ли базовая модель угроз ФСТЭК 2008 года? +

Для новых оценок — нет: с утверждением методики 5 февраля 2021 года методика определения актуальных угроз персональным данным 2008 года и методика для ключевых систем информационной инфраструктуры 2007 года не применяются. Модели, утверждённые по ним раньше, продолжают действовать и переделываются по новой методике при развитии или модернизации системы.

Чем модель угроз отличается от модели нарушителя? +

По методике 2021 года нарушитель описывается внутри модели угроз — в разделе «Источники угроз безопасности информации»: виды нарушителей, их цели, категория (внешний или внутренний) и уровень возможностей от Н1 до Н4. Угрозы, способы их реализации и сценарии описываются в том же документе.

Кто может разработать модель угроз? +

Оценку проводит подразделение или специалисты по защите информации оператора вместе с ИТ-службой и профильными подразделениями. По решению оператора можно привлечь специалистов сторонней организации. Для экспертной оценки методика рекомендует группу не меньше чем из трёх экспертов.

Как часто пересматривать модель угроз? +

Методика требует поддерживать модель в актуальном состоянии и менять её при изменении нормативных актов и методических документов ФСТЭК, архитектуры или условий работы системы, при выявлении новых угроз по результатам анализа уязвимостей, пентеста или аудита и при появлении новых угроз и техник в банке данных угроз ФСТЭК.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков

Читайте дальше

Обучение сотрудников по приказу ФСТЭК № 117 Сертификация и требования регуляторов Обучение сотрудников по приказу ФСТЭК № 117 Приказ ФСТЭК № 117 сделал обучение сотрудников обязанностью: оценка знаний — не реже раза в три года, провалившего тест обучают повторно. Разбираем порядок по пунктам 56–57 и чем закрыть требование платформой. 27 сентября 2026 · 4 мин чтения Сканеры уязвимостей XSpider, RedCheck, Сканер-ВС: сравнение Сертификация и требования регуляторов Сканеры уязвимостей XSpider, RedCheck, Сканер-ВС: сравнение Сертифицированный ФСТЭК сканер уязвимостей нужен, когда результаты проверки идут в документы для аттестации и контроля защищённости. Сравниваем XSpider, XSpider PRO, RedCheck и Сканер-ВС 7 по одинаковым строкам: лицензия, режимы проверки, сервер сканера и сертификат. Продажи XSpider 7.8 завершаются 31.12.2026; для новой установки рассмотрите XSpider PRO. 27 сентября 2026 · 11 мин чтения Средства защиты КИИ: какие СЗИ нужны значимому объекту Сертификация и требования регуляторов Средства защиты КИИ: какие СЗИ нужны значимому объекту Средства защиты КИИ подбирают не по списку популярных продуктов, а по мерам приказа ФСТЭК № 239 для категории значимого объекта. Разбираем, какие меры обязательны для 1, 2 и 3 категории, какой класс и уровень доверия нужен СЗИ, что изменит показатель Кзи в 2027 году и какие сертифицированные средства есть в каталоге. 26 сентября 2026 · 13 мин чтения
152DOC для 1С
от 30 000 ₽