Содержание
Модель угроз — документ, от которого зависит вся система защиты: какие меры принимать, какие средства защиты покупать и какие функции у них должны быть. Приказ ФСТЭК № 117 прямо говорит, что модель угроз служит исходными данными для выбора мер и средств защиты информации. Ниже — как составить модель угроз по методике ФСТЭК России 2021 года: кому она обязательна, из каких этапов состоит оценка, как описать нарушителя и что должно быть в самом документе.
Для персональных данных модель угроз можно собрать в облачном сервисе 152DOC вместе с остальным комплектом документов по 152-ФЗ — подробнее в карточке 152DOC для 1С.
Что такое модель угроз и по какой методике её составлять
По определению методики модель угроз — это описание системы или сети и актуальных для неё угроз безопасности информации. Актуальная угроза — та, которую реально можно реализовать при заданной архитектуре системы и условиях её работы.
Составляют модель по «Методике оценки угроз безопасности информации», утверждённой ФСТЭК России 5 февраля 2021 года. С её выходом перестали применяться две прежние методики: определения актуальных угроз персональным данным 2008 года и определения угроз в ключевых системах информационной инфраструктуры 2007 года. Модели угроз, утверждённые до 2021 года, продолжают действовать, но при развитии или модернизации системы их переделывают по новой методике.
Методика не охватывает угрозы, связанные с нарушением безопасности криптографических средств, и технические каналы утечки информации. Для шифровальных средств действуют требования ФСБ — о них в статье о СКЗИ и классах КС1–КА.
Кому модель угроз обязательна
Методика применяется к государственным и муниципальным информационным системам, информационным системам персональных данных, значимым объектам КИИ, системам управления производством в оборонно-промышленном комплексе и АСУ ТП на критически важных и потенциально опасных объектах. В остальных случаях решение о её применении принимает обладатель информации или оператор.
- ГИС. Приказ ФСТЭК № 117 требует определять актуальные угрозы при создании системы и разрабатывать модель угроз в случаях, установленных требованиями к порядку создания ГИС (постановление Правительства № 676). Для систем госорганов и организаций, которые ГИС не являются, решение о модели угроз принимает руководитель оператора. От модели угроз зависит и класс защищённости ГИС: класс определяет базовый набор мер, а модель — какие меры и средства нужны именно вашей системе.
- Персональные данные. Постановление Правительства № 1119 требует, чтобы система защиты персональных данных нейтрализовала актуальные угрозы, а тип актуальных угроз определял сам оператор.
- Значимые объекты КИИ. Методика прямо распространяется на них; какие средства защиты нужны значимому объекту — в статье о средствах защиты КИИ, о категорировании — о законе № 187-ФЗ.
Модель угроз описывает конкретную систему. Методика разрешает одну модель на несколько однотипных систем оператора, но угрозы и последствия всё равно конкретизируются под архитектуру и деятельность организации — чужой образец без переработки для этого не подходит.
Как составить модель угроз: три этапа методики ФСТЭК
Оценка угроз по методике идёт в три этапа.
- Негативные последствия. Сначала определяют, что плохого может случиться с организацией, гражданами или государством: нарушение прав граждан, ущерб обороне, безопасности или экономике государства, финансовые, производственные и репутационные риски для самого оператора. Методика приводит примеры: для оператора персональных данных — утечка этих данных, для оператора по переводу денег — их хищение.
- Объекты воздействия. Затем по документации и инвентаризации системы находят, на что может воздействовать нарушитель: данные, серверы и рабочие места, системное и прикладное ПО, носители информации, сетевое оборудование, сами средства защиты, пользователей и обеспечивающие системы. Для каждого объекта записывают вид воздействия — утечка, несанкционированный доступ, отказ в обслуживании, подмена данных, использование ресурсов не по назначению, нарушение работоспособности.
- Возможность реализации угроз и их актуальность. На последнем этапе определяют нарушителей, способы реализации угроз и сценарии атак — и по ним решают, какие угрозы актуальны.
Исходные данные — банк данных угроз ФСТЭК России (bdu.fstec.ru), описания шаблонов атак из открытых баз (CAPEC, ATT&CK, OWASP и других), техническое задание и документация на систему, описание бизнес-процессов и результаты оценки рисков, если она проводилась. Если система работает в ЦОДе или облаке, угрозы оценивают вместе с поставщиком услуг; не дал поставщик своей оценки — его инфраструктуру считают скомпрометированной нарушителем с максимальными возможностями.
Модель нарушителя: виды, категории и уровни Н1–Н4
Отдельного документа «модель нарушителя» методика 2021 года не вводит: нарушитель описывается внутри модели угроз, в разделе об источниках угроз. Методика перечисляет основные виды нарушителей — от спецслужб иностранных государств и преступных групп до конкурентов, подрядчиков, поставщиков услуг, собственных пользователей, администраторов и уволенных сотрудников. Нарушитель признаётся актуальным, если его возможные цели ведут к последствиям, определённым на первом этапе.
Нарушителей делят на внешних — без доступа в контролируемую зону и без полномочий в системе — и внутренних, у которых такой доступ есть. Внутренние могут действовать и непреднамеренно: например, администратор ошибся в конфигурации веб-сервера. По возможностям нарушителей делят на четыре уровня:
| Уровень | Возможности | Примеры видов нарушителей |
|---|---|---|
| Н1 — базовые | известные уязвимости и общедоступные инструменты, знания на уровне пользователя | хакер-одиночка, авторизованные пользователи, бывшие работники, охрана и обслуживающий персонал |
| Н2 — базовые повышенные | владеет готовыми фреймворками, дорабатывает инструменты, сам планирует сценарии атак | преступные группы, конкуренты, поставщики услуг связи и вычислительных услуг, системные администраторы |
| Н3 — средние | покупает сведения об уязвимостях, сам разрабатывает инструменты, анализирует программный код | террористические группировки, разработчики ПО и оборудования |
| Н4 — высокие | доступ к исходному коду, уязвимости «нулевого дня», закладки на этапе поставки | спецслужбы иностранных государств |
Методика требует исходить из повышенной мотивации нарушителей. Спецслужбы и террористические группировки могут привлечь внутреннего нарушителя, в том числе администратора, — тогда их возможности складываются.
Когда угроза актуальна: способы реализации и сценарии
Угроза возможна, когда сходятся четыре элемента: нарушитель, объект воздействия, способ реализации и негативное последствие. Основные способы методика перечисляет сама: использование уязвимостей, внедрение вредоносного ПО, недекларированные возможности и закладки, скрытые каналы, нарушения при поставке ПО и оборудования и ошибочные действия при создании и эксплуатации системы. Способ актуален, если возможности нарушителя позволяют его применить и у него есть доступ к нужному интерфейсу — сетевому, пользовательскому, административному, к порту для флешек или к оборудованию, которое уехало в ремонт.
Решающий критерий — сценарий: последовательность тактик и техник атаки. Перечень тактик и типовых техник дан в приложении 11 к методике. Если для угрозы найден хотя бы один сценарий, она признаётся актуальной и включается в модель. При создании системы нужен хотя бы один сценарий для каждого способа реализации угрозы и каждого актуального нарушителя. При эксплуатации сценариев строят много — по реальной инвентаризации — и по ним проверяют, работают ли принятые меры и средства защиты.
Структура документа «Модель угроз»
В приложении 3 методика даёт рекомендуемую структуру модели угроз. Документ утверждает руководитель организации или иное уполномоченное лицо.
| Раздел | Что в нём |
|---|---|
| 1. Общие положения | назначение документа, использованные нормативные акты и стандарты, оператор, ответственные, разработчик модели |
| 2. Описание систем и сетей | класс защищённости, категория значимости или уровень защищённости ПДн, назначение, состав и архитектура, группы пользователей, внешние интерфейсы, облако или ЦОД |
| 3. Негативные последствия | виды рисков и последствия, к которым могут привести угрозы |
| 4. Объекты воздействия | компоненты, которые обрабатывают информацию или обеспечивают основные процессы, и виды воздействия на них |
| 5. Источники угроз | нарушители, их цели, категории и возможности |
| 6. Способы реализации угроз | способы и доступные нарушителям интерфейсы объектов воздействия |
| 7. Актуальные угрозы | перечень угроз, сценарии их реализации и выводы об актуальности |
К модели можно приложить схемы архитектуры, объектов воздействия, интерфейсов и сценариев. Вести модель методика разрешает и в электронном виде.
Модель угроз для ИСПДн: типы угроз по постановлению № 1119
Для информационных систем персональных данных методика дополняется постановлением Правительства № 1119. Оно делит актуальные угрозы на три типа по тому, где могут быть недокументированные (недекларированные) возможности:
| Тип угроз | Когда актуален |
|---|---|
| 1-й тип | актуальны угрозы недекларированных возможностей в системном ПО |
| 2-й тип | актуальны угрозы недекларированных возможностей в прикладном ПО |
| 3-й тип | актуальны угрозы, не связанные с недекларированными возможностями системного и прикладного ПО |
Тип угроз оператор определяет сам, с учётом оценки возможного вреда. Вместе с категорией данных — специальные, биометрические, общедоступные или иные — и числом субъектов тип угроз задаёт уровень защищённости персональных данных: от первого, самого строгого, до четвёртого. Уровень защищённости, в свою очередь, определяет состав обязательных мер.
Компании, которой нужна модель угроз для обычной ИСПДн — кадров, бухгалтерии, клиентской базы, — удобно собрать её вместе с остальными документами по 152-ФЗ. В облачном сервисе 152DOC модель угроз для ИСПДн формируется рядом с комплектом организационно-распорядительных документов, документами по СКЗИ, согласиями и уведомлением в Роскомнадзор. Годовая лицензия «Расширенный» стоит 30 000 ₽; в тарифе «Эксперт» первичное заполнение документов делают специалисты сервиса.
Товар 152DOC для 1С от 30 000 ₽ Смотреть →Кто разрабатывает модель угроз и когда её обновлять
Оценку угроз проводит подразделение по защите информации оператора или назначенные ответственные специалисты — вместе с ИТ-службой, связистами и профильными подразделениями. По решению оператора можно привлечь специалистов сторонней организации. Метод оценки — экспертный: методика рекомендует экспертную группу не меньше чем из трёх человек, с руководителем со стажем в защите информации от трёх лет, и не собирать её из прямых подчинённых.
Модель угроз — не разовый документ. Методика требует держать её актуальной и пересматривать, когда:
- меняются нормативные акты или методические документы ФСТЭК об оценке угроз;
- меняются архитектура системы, условия её работы, режим обработки или правовой режим информации;
- анализ уязвимостей, тестирование на проникновение или аудит выявили новые угрозы или сценарии;
- в банк данных угроз ФСТЭК добавлены новые угрозы и техники их реализации.
Методический документ ФСТЭК от 12 апреля 2026 года о составе и содержании мер защиты информации в информационных системах описывает и работу с угрозами на этапе эксплуатации: анализ актуального состава и настроек системы, поиск признаков актуальных угроз, их приоритизацию по последствиям, оповещение подразделений и решение о мерах.
Модель угроз, составленная при создании системы и больше не открывавшаяся, устаревает при первом же переезде в облако, новом внешнем сервисе или смене средств защиты. Заложите её пересмотр в регламент по защите информации.
Чем закрыть выводы модели угроз
Модель угроз заканчивается выбором мер и средств защиты, и здесь нужны инструменты двух типов.
Инвентаризация и анализ уязвимостей. Для эксплуатируемой системы методика требует определять объекты воздействия и интерфейсы по результатам инвентаризации автоматизированными средствами, а анализ уязвимостей и тестирование на проникновение называет источниками исходных данных. Эту работу закрывают сертифицированные сканеры: RedCheck и Сканер-ВС 7 проводят инвентаризацию и ищут уязвимости, а Сканер-ВС 7 сверяется в том числе с банком данных угроз ФСТЭК. Сравнение сканеров по лицензиям и сертификатам — в статье «Сканеры уязвимостей XSpider, RedCheck, Сканер-ВС», процесс устранения — в статье «Управление уязвимостями по ФСТЭК».
Товар RedCheck от 1 520 ₽ Смотреть → Товар Сканер-ВС 7 от 3 795 ₽ Смотреть →Средства защиты под актуальные угрозы. Для внутреннего нарушителя с доступом к рабочим местам — средства защиты от несанкционированного доступа, о них статья «СЗИ от НСД». Какой сертификат нужен средству защиты, разобрано в статье о сертификатах ФСТЭК и ФСБ.
Стартовая позиция для документов по персональным данным — годовая лицензия 152DOC «Расширенный»:
Оформляем покупку на юрлицо: счёт, договор и закрывающие документы. Поможем подобрать сканер и средства защиты под выводы вашей модели угроз и собрать документы для закупки.
Частые вопросы
Обязательна ли модель угроз для коммерческой компании? +
Если компания обрабатывает персональные данные в информационной системе, постановление Правительства № 1119 требует нейтрализовать актуальные угрозы и определить их тип — для этого угрозы и оценивают, а методика ФСТЭК 2021 года прямо распространяется на информационные системы персональных данных. Для значимых объектов КИИ методика тоже обязательна. В остальных системах решение о применении методики принимает сама компания.
Можно ли скачать готовый образец модели угроз? +
Образец помогает понять структуру, но модель угроз описывает конкретную систему: её архитектуру, пользователей, интерфейсы и последствия именно для вашей деятельности. Методика требует конкретизировать угрозы и объекты воздействия под систему и допускает одну модель только для нескольких однотипных систем одного оператора. Отраслевые и корпоративные модели угроз методика называет исходными данными, а не готовым документом.
Действует ли базовая модель угроз ФСТЭК 2008 года? +
Для новых оценок — нет: с утверждением методики 5 февраля 2021 года методика определения актуальных угроз персональным данным 2008 года и методика для ключевых систем информационной инфраструктуры 2007 года не применяются. Модели, утверждённые по ним раньше, продолжают действовать и переделываются по новой методике при развитии или модернизации системы.
Чем модель угроз отличается от модели нарушителя? +
По методике 2021 года нарушитель описывается внутри модели угроз — в разделе «Источники угроз безопасности информации»: виды нарушителей, их цели, категория (внешний или внутренний) и уровень возможностей от Н1 до Н4. Угрозы, способы их реализации и сценарии описываются в том же документе.
Кто может разработать модель угроз? +
Оценку проводит подразделение или специалисты по защите информации оператора вместе с ИТ-службой и профильными подразделениями. По решению оператора можно привлечь специалистов сторонней организации. Для экспертной оценки методика рекомендует группу не меньше чем из трёх экспертов.
Как часто пересматривать модель угроз? +
Методика требует поддерживать модель в актуальном состоянии и менять её при изменении нормативных актов и методических документов ФСТЭК, архитектуры или условий работы системы, при выявлении новых угроз по результатам анализа уязвимостей, пентеста или аудита и при появлении новых угроз и техник в банке данных угроз ФСТЭК.


