Модель угроз по методике ФСТЭК: как составить
Модель угроз безопасности информации составляется по Методике оценки угроз ФСТЭК России от 05.02.2021, а сами угрозы берутся из банка данных ФСТЭК. Угроза признаётся актуальной, если у системы есть объект, к которому она применима, и нарушитель, которому хватает потенциала. Из перечня актуальных угроз затем выводится перечень мер защиты — поэтому модель угроз идёт раньше выбора средств, а не после него.
Из чего состоит документ
- Описание системы — площадки, узлы, каналы связи и границы контролируемой зоны. Без него угрозы не к чему привязать.
- Модель нарушителя — виды нарушителей и их потенциал: внешний, внутренний пользователь, администратор, работник подрядчика, удалённый пользователь.
- Перечень угроз — все угрозы банка ФСТЭК с отметкой актуальности и причиной для каждой неактуальной.
- Сценарии реализации — как именно угроза может быть реализована в этой системе.
Почему нельзя написать по одной анкете
Угроза в методике связана с объектом воздействия. Пока не описан состав системы, к большинству угроз просто нечего применить: по одной анкете актуальными выходят полтора десятка угроз вместо полутора сотен. Разница не в строгости, а в том, что документ по анкете нечем защищать на проверке — состав системы там не назван.
Порядок оценки: что за чем
Методика задаёт последовательность, и переставлять её нельзя. Сначала определяются негативные последствия — виды ущерба, актуальные для обладателя информации (раздел 3). Потом объекты воздействия — компоненты системы, на которые угроза может подействовать (раздел 4). Только затем оценивается возможность реализации угроз: источники, способы и актуальность (раздел 5).
Разница между «последствиями» и «объектами» — не формальность. Пока не названо, что для оператора считается ущербом, любая угроза выглядит одинаково важной, и модель превращается в перепечатку банка данных.
Структура документа задана приложением 3
Приложение 3 к Методике рекомендует семь разделов: общие положения; описание систем и сетей с указанием уровня защищённости персональных данных; возможные негативные последствия; возможные объекты воздействия; источники угроз с характеристикой нарушителей; способы реализации; актуальные угрозы с описанием сценариев. Документ, собранный в другом порядке, проверяющий читает дольше, а расхождение с рекомендованной структурой само по себе становится вопросом.
Модель угроз — не разовый документ
Пункт 2.14 Методики требует поддерживать модель в актуальном состоянии и называет четыре случая, когда её обязаны изменить:
- изменились нормативные акты или методические документы ФСТЭК;
- изменилась архитектура системы, условия её работы или режим обработки информации;
- при контроле защищённости — анализе уязвимостей, тестировании на проникновение, аудите — выявлены новые угрозы или новые сценарии реализации прежних;
- в банк данных угроз ФСТЭК добавлены новые угрозы, тактики или техники.
Первый и четвёртый случаи не зависят от оператора и происходят без предупреждения: банк данных пополняется, приказы меняются. Модель, написанная однажды и убранная в папку, устаревает не по вине оператора — но отвечать за это ему.
Потенциал нарушителя решает не меньше, чем угроза
Одна и та же угроза бывает актуальной для одной системы и неактуальной для другой при одинаковом составе — разница в нарушителе. Методика различает уровни возможностей: от того, кто действует только снаружи и общедоступными средствами, до того, кто располагает ресурсами специальных служб. Оператор обосновывает, нарушители какого уровня для него актуальны, и дальше сверяет с этим уровнем каждую угрозу: сценарий, требующий возможностей, которых у актуального нарушителя нет, угрозой для этой системы не является.
Главная претензия проверяющих
Неактуальные угрозы разбирают не менее внимательно, чем актуальные. По каждой пишется причина: отсутствует объект воздействия, отсутствует применимый сценарий или недостаточен потенциал нарушителя. Модель, где перечислены только удобные угрозы, читается как выборка — и обесценивает весь пакет, потому что меры защиты обоснованы именно ею.
Чем частная модель отличается от базовой
Базовая описывает класс систем вообще. Частная — вашу систему: её площадки, узлы, каналы и принятые меры. Проверяющий сверяет частную модель с фактическим составом, поэтому чужой образец, не совпадающий с составом, вреднее отсутствия документа: он показывает, что систему не разбирали.
Построить модель угроз по своей системе
Коротко
- Что такое модель угроз безопасности информации
- Документ, в котором оператор перечисляет угрозы своей системе и обосновывает, какие из них актуальны. Составляется по Методике оценки угроз безопасности информации ФСТЭК России от 05.02.2021, источник угроз — банк данных угроз ФСТЭК (БДУ). Без модели угроз нельзя обоснованно выбрать меры защиты: перечень мер выводится из перечня актуальных угроз.
- Как определить, какие угрозы актуальны
- Угроза актуальна, если у системы есть объект воздействия, к которому она применима, и нарушитель с достаточным потенциалом. Методика ФСТЭК-2021 связывает угрозу с объектами (узлы, каналы, площадки) и со сценариями. Поэтому модель угроз нельзя написать по одной анкете — нужен состав системы: какие есть узлы, какие каналы связи и куда они выходят.
- Нужно ли обосновывать неактуальные угрозы
- Да, и это главная претензия проверяющих. Из банка данных ФСТЭК берутся все угрозы, а по каждой неактуальной пишется причина: отсутствует объект воздействия, отсутствует применимый сценарий или недостаточен потенциал нарушителя. Модель без такого разбора выглядит как выборка удобных угроз.
- Чем частная модель угроз отличается от базовой
- Базовая описывает класс систем вообще, частная — конкретную систему конкретного оператора: её площадки, узлы, каналы и принятые меры. Проверяющий сверяет именно частную модель с фактическим составом системы, поэтому чужой образец, не совпадающий с составом, обесценивает документ.
Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.