Структура модели угроз безопасности информации: разделы и образец в Ноябрьске
Руководитель или ответственный за ИБ сталкивается с задачей: регулятор, проверка или здравый смысл требуют модель угроз безопасности информации. Но какой она должна быть по структуре? Какие разделы обязательны, как их заполнять и что изменилось после вступления в силу Методики оценки угроз ФСТЭК 2021 года? В Ноябрьске этот вопрос особенно актуален для организаций, которые впервые систематизируют защиту информации.
Ниже — разбор рекомендованной структуры по приложению 3 Методики ФСТЭК от 05.02.2021, пример заполнения ключевых разделов для условной информационной системы, перечень обязательных приложений и отличия от устаревших подходов 2008 года. Отдельно — типовые ошибки, которые приводят к доработкам и претензиям, и как получить методическую поддержку без разработки «под ключ» сторонним подрядчиком.
Коротко
- Структура модели угроз рекомендована приложением 3 Методики ФСТЭК 2021 и включает 7 обязательных разделов — от общих положений до перечня актуальных угроз со сценариями.
- Модель угроз обязательна для ГИС, значимых объектов КИИ, АСУ ТП на критически важных/потенциально опасных объектах и, как способ фиксации определения угроз, для ИСПДн.
- Разработать модель «для себя» оператор вправе собственными силами — это прямо следует из п. 2.7 Методики. Сторонний исполнитель по договору должен иметь лицензию ФСТЭК на ТЗКИ.
- Модель угроз не пишется один раз: её актуализируют при изменении НПА, архитектуры, новых угрозах в БДУ ФСТЭК или после пентеста.
- Типовые ошибки — копирование всего перечня БДУ без отбора, использование методики 2008 года, отсутствие уровней нарушителей Н1–Н4 и сценариев.
Структура по Методике 2021
Методический документ ФСТЭК от 05.02.2021 в приложении 3 даёт рекомендованную структуру модели угроз безопасности информации. Для государственных информационных систем, значимых объектов КИИ и АСУ ТП она обязательна через соответствующие приказы (№ 117, № 239, № 31). Для остальных систем — это ориентир, который принимают как базовый.
Ниже — семь разделов, которые должны быть в документе. Для значимого объекта КИИ дополнительно по каждой угрозе раскрывают источник, уязвимости, способы и сценарии (п. 11.1 приказа № 239). Для АСУ ТП описание угроз ведут по уровням: верхний (операторский), средний (автоматическое управление), нижний (полевой). Для ГИС с криптографией модель обосновывает класс СКЗИ (приказ ФСБ № 321).
| Раздел | Что в нём |
|---|---|
| 1. Общие положения | Назначение документа, нормативные акты и методики, оператор, ответственные подразделения, привлечённая организация (если есть). |
| 2. Описание систем и сетей как объектов защиты | Класс защищённости, категория значимости, уровень защищённости ПДн; функции и бизнес-процессы; архитектура, интерфейсы, группы пользователей и полномочия; внешние взаимодействия, облако или ЦОД с распределением ответственности. |
| 3. Возможные негативные последствия | Виды рисков и ущерба (У1 — физлицу, У2 — юрлицу/ИП, У3 — государству), перечень конкретных последствий для данной системы. |
| 4. Возможные объекты воздействия | Перечень объектов (серверы, АРМ, сетевое оборудование, каналы, ПО, данные) и видов воздействия на них (нарушение конфиденциальности, целостности, доступности). |
| 5. Источники угроз | Нарушители: категории (внешние/внутренние), цели, возможности. Уровни возможностей Н1 (базовый) — Н4 (высокий, включая спецслужбы иностранных государств). |
| 6. Способы реализации угроз | Доступные интерфейсы (сеть, USB, веб-формы, API) и типовые способы: эксплуатация уязвимостей, фишинг, НДВ, перехват трафика и др. |
| 7. Актуальные угрозы | Перечень актуальных угроз из БДУ ФСТЭК, для каждой — сценарий реализации (последовательность тактик и техник), обоснование актуальности наличием сценария. |
Титульный лист содержит гриф «УТВЕРЖДАЮ» руководителя или уполномоченного лица. Для ГИС модель дополнительно согласуется с ФСТЭК и ФСБ в части защиты информации, для криптографии — с ФСБ.
Пример заполнения ключевых разделов
Возьмём условную систему: интернет-магазин с веб-порталом, базой данных клиентов и внутренней CRM. Обрабатываются персональные данные покупателей (ФИО, телефон, адрес доставки, email) — более 100 тыс. субъектов, иные ПДн, тип угроз 3-й (без НДВ в системном/прикладном ПО). Уровень защищённости — УЗ-3 (по ПП № 1119).
Раздел 3 «Негативные последствия» может выглядеть так:
- утечка персональных данных — ущерб физическим лицам (У1), штрафные санкции по КоАП 13.11 чч. 12–18, репутационный ущерб (У2);
- недоступность сайта на 4 часа — потеря продаж до 300 тыс. ₽, невыполнение обязательств перед клиентами (У2);
- модификация данных о заказах — нарушение целостности логистики, финансовые потери (У2).
Раздел 4 «Объекты воздействия»: сервер СУБД (база ПДн), веб-сервер, АРМ операторов, сетевое оборудование, каналы связи до платёжного шлюза, резервные копии.
Раздел 5 «Источники угроз»: внешний нарушитель уровня Н2 (базовые повышенные возможности: может использовать публичные эксплойты, фишинг), внутренний нарушитель Н1 (сотрудник с легальным доступом, но без специальных знаний). Нарушитель уровня Н4 не рассматривается как актуальный для коммерческой ИСПДн.
Раздел 6 «Способы реализации»: эксплуатация уязвимостей веб-приложения (SQL-инъекции, XSS), подбор или компрометация учётных данных, вредоносные вложения в email, перехват трафика через незащищённый Wi-Fi.
Раздел 7 «Актуальные угрозы» — пример записи по одной угрозе:
Угроза: несанкционированный доступ к базе данных ПДн.
Нарушитель: внешний, уровень Н2.
Объект: сервер СУБД, данные ПДн.
Способ: эксплуатация SQL-инъекции в форме поиска товара.
Сценарий: тактика Т2 (первоначальный доступ) → техника «эксплуатация уязвимости веб-приложения»; тактика Т9 (сбор и вывод информации) → техника «извлечение данных из БД».
Последствия: утечка ПДн, ущерб У1 и У2.
Вывод: сценарий реализуем при текущих настройках, угроза актуальна.
Аналогично заполняются записи для остальных угроз, отобранных из БДУ ФСТЭК по наличию сценария. Копировать весь перечень БДУ (227 угроз) не нужно — актуальность подтверждается наличием хотя бы одного сценария для каждого способа и нарушителя.
Приложения
Методика ФСТЭК 2021 содержит 11 приложений, которые используются как справочный материал при заполнении разделов:
- Приложение 1 — термины и определения.
- Приложение 2 — рекомендации по формированию экспертной группы.
- Приложение 3 — рекомендованная структура модели угроз (базовое).
- Приложение 4 — виды ущерба и типовые негативные последствия (У1–У3).
- Приложение 5 — перечень возможных объектов воздействия.
- Приложение 6 — цели нарушителей.
- Приложение 7 — пример оценки целей нарушителей.
- Приложение 8 — уровни возможностей нарушителей Н1–Н4.
- Приложение 9 — пример актуальных нарушителей.
- Приложение 10 — пример способов реализации угроз.
- Приложение 11 — тактики и техники (Т1–Т10) с типовыми техниками.
Эти приложения не обязательно включать в саму модель целиком, но на них ссылаются при обосновании. На практике в модель часто добавляют выдержки из приложений 8, 10 и 11 для наглядности.
Чем отличается от модели по базовой модели 2008
До 2021 года широко применялась Методика определения актуальных угроз ПДн (ФСТЭК, 2008) и базовая модель угроз безопасности ПДн. После 05.02.2021 эти документы перестали применяться для новых моделей (п. 1.8 Методики 2021). Основные отличия:
| Критерий | Старый подход (2008) | Методика 2021 |
|---|---|---|
| Определение актуальности | Расчёт вероятности × опасности, коэффициенты исходной защищённости (Y1/Y2) | Наличие хотя бы одного сценария реализации (тактики + техники), экспертная оценка |
| Источник угроз | Базовая модель угроз ПДн, отраслевые перечни | БДУ ФСТЭК (bdu.fstec.ru), CAPEC, ATT&CK, OWASP и др.; для ПДн — также отраслевые перечни ч. 5 ст. 19 152-ФЗ |
| Нарушители | Типовые категории без чётких уровней | Уровни возможностей Н1–Н4, для каждой системы выбирают актуальные уровни |
| Негативные последствия | Часто формально, без детализации | Обязательный первый этап: виды ущерба У1–У3 и конкретные последствия для системы |
| Сценарии | Отсутствовали | Обязательны, построены на тактиках Т1–Т10 и техниках из БДУ |
Модели, утверждённые до 05.02.2021, продолжают действовать, но при модернизации системы их необходимо переработать по новой Методике (переходное правило п. 1.8).
Типовые ошибки
Из практики проверок и доработок выделим пять самых частых ошибок, которые приводят к тому, что модель признают неполной или неактуальной.
- ✗ Копирование всего перечня БДУ ФСТЭК (227 угроз) без отбора по объектам и сценариям. Как правильно: для каждой угрозы привести хотя бы один сценарий реализации; если сценария нет — угроза не актуальна, её не включают (пп. 5.3.4–5.3.5 Методики).
- ✗ Построение модели по методике 2008 года (коэффициенты исходной защищённости, вероятность × опасность). Как правильно: применять Методику 2021, актуальность определять наличием сценария, а не расчётом баллов.
- ✗ Отсутствие раздела о негативных последствиях и видах ущерба (У1, У2, У3). Как правильно: начать с последствий, это первый этап по п. 2.15 и обязательный раздел 3 приложения 3.
- ✗ Нарушители без указания уровня возможностей Н1–Н4 или неверное соотношение с классом системы. Как правильно: для каждого актуального нарушителя указать уровень; для ГИС минимальный уровень защищённости от нарушителя задаётся классом (К3 — базовый, К2 — повышенный, К1 — высокий).
- ✗ Нет сценариев (тактик Т1–Т10 и техник) или они описаны формально, одной строкой. Как правильно: каждую актуальную угрозу сопровождать последовательностью тактик и техник, с указанием конкретных действий нарушителя.
Чем поможет МелданаСБ
МелданаСБ не разрабатывает модель угроз «под ключ» по договору — для этого стороннему исполнителю нужна лицензия ФСТЭК на ТЗКИ. Наша задача — дать вашему специалисту по информационной безопасности всё необходимое, чтобы он самостоятельно подготовил и утвердил документ, соответствующий Методике 2021. Работаем дистанционно по всей России, в том числе в Ноябрьске.
Что входит в методическое сопровождение:
- опросный лист (DOCX) и описание вашей системы: архитектура, схема сети, состав информации, группы пользователей, внешние подключения;
- разбор применимых требований (ИСПДн / ГИС / значимый объект КИИ / АСУ ТП / корпоративная система) и ответ, обязательна ли модель в вашем случае;
- шаблон модели угроз по структуре приложения 3 Методики 2021, адаптированный под тип системы и отрасль;
- методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители и уровни Н1–Н4, сценарии по тактикам и техникам БДУ, обоснование актуальности;
- для ИСПДн — помощь в определении типа угроз и уровня защищённости по ПП № 1119;
- две консультации со специалистом по защите информации;
- проверка готового документа с письменными замечаниями;
- проект приказа об утверждении модели угроз.
Если требуется договорная разработка модели, аттестация ГИС, работы по значимым объектам КИИ или создание системы защиты — подключаем партнёра-лицензиата ФСТЭК. Для ГИС модель должна согласовываться с ФСТЭК и ФСБ, для значимых объектов КИИ работы ведёт лицензиат.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз ИСПДн или корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Значимый объект КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| ГИС (приказ № 117) | по запросу | от 19 900 ₽ | 7 раб. дней |
Цены указаны за методическое сопровождение. Срок — рабочие дни с момента получения заполненного опросного листа и описания системы. Итоговый документ утверждает руководитель вашей организации.
Готовы подготовить модель угроз своими силами?
✓ Шаблон по структуре Методики ФСТЭК 2021
✓ Консультации и проверка документа специалистом
✓ Помощь с определением типа угроз и уровня защищённости ПДн
Заказать модель угрозЧастые вопросы
Обязательна ли структура из приложения 3 Методики 2021?
Какие приложения Методики обязательно использовать?
Какой объём у модели угроз?
Где взять образец модели угроз?
Кто утверждает модель угроз?
Структура модели угроз по Методике 2021 — это не формальность, а рабочий инструмент для построения защиты. Начать можно с методического сопровождения подготовки модели угроз, а если параллельно решаете вопросы категорирования — посмотрите категорирование объектов КИИ. Комплект организационных документов по информационной безопасности также доступен на странице документов по ИБ.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
