Модель угроз безопасности информации: зачем и как её разработать
Модель угроз — это документ, который описывает, какие угрозы безопасности могут коснуться вашей информации, откуда они придут, какую ценность представляют данные и какой ущерб случится, если угроза реализуется. Звучит академично, но на практике модель угроз — это всего лишь ответы на вопросы: кто может атаковать? что он будет искать? что может получиться в худшем случае?
Коротко о главном
Модель угроз безопасности информации — это систематизированный перечень угроз с описанием источников, методов реализации и последствий. На основе модели угроз организация определяет, какие меры защиты нужны и какие средства выбрать.
Методика оценки угроз утверждена ФСТЭК России 5 февраля 2021 г. и применяется для государственных ИС, систем персональных данных, критической инфраструктуры и производственных автоматизированных систем. Модель угроз разрабатывается на основе базовой модели и банка данных угроз (БДУ ФСТЭК), содержащего 227 типов угроз.
Модель угроз — это условие для обоснованного выбора мер защиты, документ по требованиям 152-ФЗ для операторов персональных данных и обязательный элемент системы информационной безопасности. Разработку модели угроз часто совмещают с подготовкой других документов по защите персональных данных: политики обработки, положения об ответственном лице, перечня ИСПДн.
В этой статье
- Что такое модель угроз и чем она отличается от модели нарушителя
- Методика оценки угроз ФСТЭК 2021 — источник и содержание
- Банк данных угроз (БДУ) — что искать и как применять
- Типы нарушителей и их потенциал
- Недопустимые события и последствия
- Порядок разработки модели угроз пошагово
- Кому и когда модель угроз обязательна
Что такое модель угроз и зачем она нужна
Модель угроз — это не просто список страшилок про взломы и утечки. Это документ, в котором вы описываете конкретные условия, при которых может случиться беда с вашей информацией. Каждая угроза в модели имеет лицо: источник (кто может атаковать), способ (как он это сделает), цель (что он ищет) и последствие (какой ущерб).
По факту модель угроз — это фундамент всей системы защиты информации. Без неё вы защищаетесь вслепую: закупаете антивирус «потому что все его ставят», нанимаете администраторов, пишете инструкции, но не знаете, защитит ли это именно ваше слабое место. Модель угроз отвечает на главный вопрос: от чего именно нужно защищаться в первую очередь?
Методика оценки угроз ФСТЭК и банк данных угроз
ФСТЭК России 5 февраля 2021 г. утвердила методику оценки угроз безопасности информации, которая заменила две более старые методики — для персональных данных (2008) и критической инфраструктуры (2007). Новая методика едина для всех типов ИС, и это удобнее.
Методика определяет процедуру разработки модели угроз в четыре этапа:
- Описание системы. Что защищаем: состав ИС, хранящиеся данные, архитектура, сетевые соединения, физическое размещение.
- Выявление негативных последствий. Какой ущерб может быть: раскрытие данных, нарушение целостности, недоступность услуги, репутационный вред.
- Определение уязвимостей. Какие компоненты ИС могут быть скомпрометированы: операционная система, приложение, база данных, коммуникации, персонал.
- Оценка вероятности угрозы. Насколько реально угроза может быть реализована: есть ли у потенциального нарушителя знания, инструменты, доступ, время и мотивация.
Источник фактов для модели угроз — это банк данных угроз (БДУ) ФСТЭК, доступный на bdu.fstec.ru. БДУ содержит 227 типов угроз и описания методов их реализации. На каждую угрозу в БДУ есть карточка: как работает атака, какие компоненты уязвимы, какой потенциал нарушителя нужен для реализации.
Модель угроз vs модель нарушителя: различие
Часто путают модель угроз и модель нарушителя — это разные вещи, хотя они связаны.
Модель угроз описывает угрозу: что может произойти с информацией, откуда угроза, какая будет результат. Угроза — это объективный сценарий.
Модель нарушителя описывает того, кто эту угрозу реализует: кто он, какие у него знания, какой доступ он имеет, какие инструменты готов использовать. Нарушитель — это субъект, источник угрозы.
В методике ФСТЭК они работают вместе: модель угроз опирается на характеристики нарушителя. Если нарушитель — это рядовой злоумышленник с интернет-доступом, то одни угрозы вероятны (фишинг, перебор пароля), а другие нереальны (атака на аппаратуру на физическом уровне). Если нарушитель — это бывший сотрудник с административным доступом, картина совсем другая.
Типы нарушителей по методике ФСТЭК
Методика ФСТЭК классифицирует нарушителей по источникам и возможностям. Вот основные типы:
- Внешние нарушители — у них нет авторизованного доступа к системе. К ним относятся: иностранные разведслужбы, криминальные группировки, хакеры-одиночки, конкуренты, обычные интернет-пользователи (любопытные или с преступным умыслом).
- Внутренние нарушители — они имеют законный доступ к ИС: сотрудники организации, администраторы, разработчики, поставщики услуг. Внутренние нарушители опаснее, потому что они знают архитектуру, имеют доступ к ключам, учётным записям, могут видеть конфиденциальные данные.
- Нарушители при поддержке государства — это редкий тип, но методика их выделяет: у них есть ресурсы, знания спецслужб, доступ к 0-day уязвимостям, время на исследование.
Каждого типа нарушителя описывают по четырём уровням потенциала: Н1 (базовые знания, стандартные инструменты), Н2 (профессиональные знания ИБ), Н3 (глубокие знания, специализированные инструменты), Н4 (исключительные возможности, доступ к редким технологиям). Чем выше потенциал, тем больше угроз он может реализовать.
Недопустимые события и последствия
Угроза в модели всегда ведёт к конкретному недопустимому событию (НСД) — это то, что нельзя допустить. НСД определяют на первом этапе разработки модели, перечисляя, что случиться не должно:
- Раскрытие конфиденциальной информации (несанкционированный доступ, утечка данных).
- Искажение или утрата данных (потеря целостности информации).
- Недоступность системы или услуги (отказ в обслуживании, сбой).
- Нарушение безопасности коммуникаций (прослушивание, подмена).
На примере: если в вашей системе хранятся персональные данные клиентов, НСД — это «раскрытие ПДн третьему лицу без согласия». От этого НСД строятся угрозы: социальная инженерия, фишинг, вирус, хищение носителя, коррупция администратора и т.д. Каждой угрозе ставится вероятность реализации, и на основе этого выбираются меры защиты.
Предупреждение: недопустимые события определяют не вы «на глаз», а на основе юридических требований (152-ФЗ, ГОСТ, приказы ФСТЭК) и анализа бизнеса. Например, для банка НСД — это не только утечка, но и несанкционированная операция в системе; для медучреждения — это раскрытие диагноза.
Порядок разработки модели угроз: пошагово
Модель угроз разрабатывают в таком порядке:
Шаг 1. Подготовка информации о системе. Соберите описание ИС: какие данные хранятся, архитектура, каналы передачи, физическое расположение, подключённые системы, контингент пользователей, история инцидентов. Должна быть схема — чем подробнее, тем лучше.
Шаг 2. Определение недопустимых событий (НСД). По требованиям закона и анализу бизнеса выпишите: что не должно произойти с этой ИС. Какие потери или ущерб недопустимы. НСД должны быть конкретные, не абстрактные вроде «взлом».
Шаг 3. Выявление и описание угроз. Обратитесь к банку данных угроз (bdu.fstec.ru) и выберите из каталога 227 угроз те, которые актуальны для вашей ИС. Каждую угрозу опишите: как она работает, какой нарушитель это сделает, на какие компоненты воздействует.
Шаг 4. Оценка вероятности. Для каждой угрозы оцените вероятность реализации: есть ли у потенциального нарушителя мотивация, время, инструменты, знания, физический доступ. Методика предлагает использовать экспертную оценку и исторические данные (были ли такие инциденты раньше).
Шаг 5. Расчёт уровня защиты. На основе вероятности угроз и предположительного ущерба определите необходимый уровень защиты: высокий (критичные данные), средний (важные процессы), низкий (стандартные операции). Для ПДн это делается по постановлению ПП РФ № 1119 — есть четыре уровня.
Шаг 6. Выбор мер защиты. Для каждой угрозы или для каждого НСД выберите организационно-технические меры, которые снижают вероятность реализации: ограничение доступа, шифрование, мониторинг, контроль целостности, обучение персонала, резервное копирование и т.д. Меры берут из приказа ФСТЭК № 21 (для ПДн) или № 17 (для государственных ИС).
Шаг 7. Документирование. Оформите модель угроз как документ: описание системы, перечень НСД, таблица угроз с указанием вероятности и мер защиты, выводы. Это становится основой для выбора программных и аппаратных средств защиты.
Работа требует 2-4 недель в зависимости от сложности ИС и может потребовать помощи внешнего специалиста по ИБ, если вы первый раз.
Кому обязательна модель угроз и когда её обновляют
Модель угроз обязательна для:
- Операторов персональных данных — требование ст. 19 и ст. 32 ФЗ-152 «О персональных данных». Если вы обрабатываете ПДн (хоть одного клиента), модель угроз нужна. Требования к её содержанию есть в приказе ФСТЭК № 21 и рекомендациях по уровням защиты.
- Субъектов КИИ — требование 187-ФЗ «О защите критической информационной инфраструктуры». Субъекты КИИ обязаны разработать модель угроз и согласовать требования по защите с ФСТЭК.
- Государственных и муниципальных ИС — требование приказа ФСТЭК № 117, заменившего с 1 марта 2026 года отменённый приказ № 17.
- Иных организаций — рекомендуется, особенно если ИС хранит коммерческую тайну, медицинские данные или финансовую информацию.
Модель угроз пересматривается и актуализируется:
- Ежегодно при систематическом анализе безопасности.
- При изменении архитектуры ИС, расширении функционала или смене географии.
- При смене ответственного лица по ИБ или нарушениях в ходе эксплуатации.
- После инцидента ИБ — анализируют, почему угроза материализовалась и как её предотвратить в следующий раз.
Анализ защищённости информационной системы — следующий шаг после модели угроз. Модель угроз показывает, что может быть, а анализ защищённости показывает, что реально есть сейчас. На основе обоих документов принимается решение о закупке средств защиты или аудите.