Модель угроз безопасности информации: зачем и как её разработать

Модель угроз — это документ, который описывает, какие угрозы безопасности могут коснуться вашей информации, откуда они придут, какую ценность представляют данные и какой ущерб случится, если угроза реализуется. Звучит академично, но на практике модель угроз — это всего лишь ответы на вопросы: кто может атаковать? что он будет искать? что может получиться в худшем случае?

Коротко о главном

Модель угроз безопасности информации — это систематизированный перечень угроз с описанием источников, методов реализации и последствий. На основе модели угроз организация определяет, какие меры защиты нужны и какие средства выбрать.

Методика оценки угроз утверждена ФСТЭК России 5 февраля 2021 г. и применяется для государственных ИС, систем персональных данных, критической инфраструктуры и производственных автоматизированных систем. Модель угроз разрабатывается на основе базовой модели и банка данных угроз (БДУ ФСТЭК), содержащего 227 типов угроз.

Модель угроз — это условие для обоснованного выбора мер защиты, документ по требованиям 152-ФЗ для операторов персональных данных и обязательный элемент системы информационной безопасности. Разработку модели угроз часто совмещают с подготовкой других документов по защите персональных данных: политики обработки, положения об ответственном лице, перечня ИСПДн.

В этой статье

  • Что такое модель угроз и чем она отличается от модели нарушителя
  • Методика оценки угроз ФСТЭК 2021 — источник и содержание
  • Банк данных угроз (БДУ) — что искать и как применять
  • Типы нарушителей и их потенциал
  • Недопустимые события и последствия
  • Порядок разработки модели угроз пошагово
  • Кому и когда модель угроз обязательна

Что такое модель угроз и зачем она нужна

Модель угроз — это не просто список страшилок про взломы и утечки. Это документ, в котором вы описываете конкретные условия, при которых может случиться беда с вашей информацией. Каждая угроза в модели имеет лицо: источник (кто может атаковать), способ (как он это сделает), цель (что он ищет) и последствие (какой ущерб).

По факту модель угроз — это фундамент всей системы защиты информации. Без неё вы защищаетесь вслепую: закупаете антивирус «потому что все его ставят», нанимаете администраторов, пишете инструкции, но не знаете, защитит ли это именно ваше слабое место. Модель угроз отвечает на главный вопрос: от чего именно нужно защищаться в первую очередь?

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Лайфхак: многие организации разрабатывают модель угроз на бумаге, а потом она пылится на полке и на неё никто не смотрит. На деле модель угроз живая — каждый раз, когда вы меняете архитектуру ИС, нанимаете новых сотрудников, переходите на облако или закупаете новое оборудование, модель нужно актуализировать. Если этого не делать, она становится сказкой о старых проблемах.

Методика оценки угроз ФСТЭК и банк данных угроз

ФСТЭК России 5 февраля 2021 г. утвердила методику оценки угроз безопасности информации, которая заменила две более старые методики — для персональных данных (2008) и критической инфраструктуры (2007). Новая методика едина для всех типов ИС, и это удобнее.

Методика определяет процедуру разработки модели угроз в четыре этапа:

  1. Описание системы. Что защищаем: состав ИС, хранящиеся данные, архитектура, сетевые соединения, физическое размещение.
  2. Выявление негативных последствий. Какой ущерб может быть: раскрытие данных, нарушение целостности, недоступность услуги, репутационный вред.
  3. Определение уязвимостей. Какие компоненты ИС могут быть скомпрометированы: операционная система, приложение, база данных, коммуникации, персонал.
  4. Оценка вероятности угрозы. Насколько реально угроза может быть реализована: есть ли у потенциального нарушителя знания, инструменты, доступ, время и мотивация.

Источник фактов для модели угроз — это банк данных угроз (БДУ) ФСТЭК, доступный на bdu.fstec.ru. БДУ содержит 227 типов угроз и описания методов их реализации. На каждую угрозу в БДУ есть карточка: как работает атака, какие компоненты уязвимы, какой потенциал нарушителя нужен для реализации.

Модель угроз vs модель нарушителя: различие

Часто путают модель угроз и модель нарушителя — это разные вещи, хотя они связаны.

Модель угроз описывает угрозу: что может произойти с информацией, откуда угроза, какая будет результат. Угроза — это объективный сценарий.

Модель нарушителя описывает того, кто эту угрозу реализует: кто он, какие у него знания, какой доступ он имеет, какие инструменты готов использовать. Нарушитель — это субъект, источник угрозы.

В методике ФСТЭК они работают вместе: модель угроз опирается на характеристики нарушителя. Если нарушитель — это рядовой злоумышленник с интернет-доступом, то одни угрозы вероятны (фишинг, перебор пароля), а другие нереальны (атака на аппаратуру на физическом уровне). Если нарушитель — это бывший сотрудник с административным доступом, картина совсем другая.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
Предупреждение от бывалого: я часто вижу, как компании пишут модель угроз с потенциальными нарушителями вроде «наркокартелей» и «иностранных спецслужб», а потом прикупают недорогой антивирус. На деле для большинства организаций главный нарушитель — это недобросовестный сотрудник или злоумышленник с интернет-доступом. Модель угроз должна быть честная и соответствовать вашему бизнесу, а не копировать государственные ИС.

Типы нарушителей по методике ФСТЭК

Методика ФСТЭК классифицирует нарушителей по источникам и возможностям. Вот основные типы:

  • Внешние нарушители — у них нет авторизованного доступа к системе. К ним относятся: иностранные разведслужбы, криминальные группировки, хакеры-одиночки, конкуренты, обычные интернет-пользователи (любопытные или с преступным умыслом).
  • Внутренние нарушители — они имеют законный доступ к ИС: сотрудники организации, администраторы, разработчики, поставщики услуг. Внутренние нарушители опаснее, потому что они знают архитектуру, имеют доступ к ключам, учётным записям, могут видеть конфиденциальные данные.
  • Нарушители при поддержке государства — это редкий тип, но методика их выделяет: у них есть ресурсы, знания спецслужб, доступ к 0-day уязвимостям, время на исследование.

Каждого типа нарушителя описывают по четырём уровням потенциала: Н1 (базовые знания, стандартные инструменты), Н2 (профессиональные знания ИБ), Н3 (глубокие знания, специализированные инструменты), Н4 (исключительные возможности, доступ к редким технологиям). Чем выше потенциал, тем больше угроз он может реализовать.

Недопустимые события и последствия

Угроза в модели всегда ведёт к конкретному недопустимому событию (НСД) — это то, что нельзя допустить. НСД определяют на первом этапе разработки модели, перечисляя, что случиться не должно:

  • Раскрытие конфиденциальной информации (несанкционированный доступ, утечка данных).
  • Искажение или утрата данных (потеря целостности информации).
  • Недоступность системы или услуги (отказ в обслуживании, сбой).
  • Нарушение безопасности коммуникаций (прослушивание, подмена).

На примере: если в вашей системе хранятся персональные данные клиентов, НСД — это «раскрытие ПДн третьему лицу без согласия». От этого НСД строятся угрозы: социальная инженерия, фишинг, вирус, хищение носителя, коррупция администратора и т.д. Каждой угрозе ставится вероятность реализации, и на основе этого выбираются меры защиты.

Предупреждение: недопустимые события определяют не вы «на глаз», а на основе юридических требований (152-ФЗ, ГОСТ, приказы ФСТЭК) и анализа бизнеса. Например, для банка НСД — это не только утечка, но и несанкционированная операция в системе; для медучреждения — это раскрытие диагноза.

Порядок разработки модели угроз: пошагово

Модель угроз разрабатывают в таком порядке:

Шаг 1. Подготовка информации о системе. Соберите описание ИС: какие данные хранятся, архитектура, каналы передачи, физическое расположение, подключённые системы, контингент пользователей, история инцидентов. Должна быть схема — чем подробнее, тем лучше.

Шаг 2. Определение недопустимых событий (НСД). По требованиям закона и анализу бизнеса выпишите: что не должно произойти с этой ИС. Какие потери или ущерб недопустимы. НСД должны быть конкретные, не абстрактные вроде «взлом».

Шаг 3. Выявление и описание угроз. Обратитесь к банку данных угроз (bdu.fstec.ru) и выберите из каталога 227 угроз те, которые актуальны для вашей ИС. Каждую угрозу опишите: как она работает, какой нарушитель это сделает, на какие компоненты воздействует.

Шаг 4. Оценка вероятности. Для каждой угрозы оцените вероятность реализации: есть ли у потенциального нарушителя мотивация, время, инструменты, знания, физический доступ. Методика предлагает использовать экспертную оценку и исторические данные (были ли такие инциденты раньше).

Шаг 5. Расчёт уровня защиты. На основе вероятности угроз и предположительного ущерба определите необходимый уровень защиты: высокий (критичные данные), средний (важные процессы), низкий (стандартные операции). Для ПДн это делается по постановлению ПП РФ № 1119 — есть четыре уровня.

Шаг 6. Выбор мер защиты. Для каждой угрозы или для каждого НСД выберите организационно-технические меры, которые снижают вероятность реализации: ограничение доступа, шифрование, мониторинг, контроль целостности, обучение персонала, резервное копирование и т.д. Меры берут из приказа ФСТЭК № 21 (для ПДн) или № 17 (для государственных ИС).

Шаг 7. Документирование. Оформите модель угроз как документ: описание системы, перечень НСД, таблица угроз с указанием вероятности и мер защиты, выводы. Это становится основой для выбора программных и аппаратных средств защиты.

Работа требует 2-4 недель в зависимости от сложности ИС и может потребовать помощи внешнего специалиста по ИБ, если вы первый раз.

Кому обязательна модель угроз и когда её обновляют

Модель угроз обязательна для:

  • Операторов персональных данных — требование ст. 19 и ст. 32 ФЗ-152 «О персональных данных». Если вы обрабатываете ПДн (хоть одного клиента), модель угроз нужна. Требования к её содержанию есть в приказе ФСТЭК № 21 и рекомендациях по уровням защиты.
  • Субъектов КИИ — требование 187-ФЗ «О защите критической информационной инфраструктуры». Субъекты КИИ обязаны разработать модель угроз и согласовать требования по защите с ФСТЭК.
  • Государственных и муниципальных ИС — требование приказа ФСТЭК № 117, заменившего с 1 марта 2026 года отменённый приказ № 17.
  • Иных организаций — рекомендуется, особенно если ИС хранит коммерческую тайну, медицинские данные или финансовую информацию.

Модель угроз пересматривается и актуализируется:

  • Ежегодно при систематическом анализе безопасности.
  • При изменении архитектуры ИС, расширении функционала или смене географии.
  • При смене ответственного лица по ИБ или нарушениях в ходе эксплуатации.
  • После инцидента ИБ — анализируют, почему угроза материализовалась и как её предотвратить в следующий раз.
Анализ защищённости информационной системы — следующий шаг после модели угроз. Модель угроз показывает, что может быть, а анализ защищённости показывает, что реально есть сейчас. На основе обоих документов принимается решение о закупке средств защиты или аудите.

Часто задаваемые вопросы

Что будет, если не разработать модель угроз?
Если вы оператор ПДн — это нарушение требований ФЗ-152, штраф от 10 000 до 25 000 рублей для ИП, от 100 000 до 300 000 рублей для организации (ст. 13.11 КоАП). Если вы субъект КИИ — нарушение требований 187-ФЗ. Кроме штрафа, без модели угроз вы просто не знаете, от чего защищаться, и накупите ненужное ПО.
Кто разрабатывает модель угроз?
Штатный аналитик по ИБ, ответственный по ФЗ-152 или по системе ИБ, или внешний консультант (аудитор по ИБ). Лучше, если в разработке участвуют архитектор системы, администратор, представитель бизнеса. Это не одного человека работа.
Сколько углубляться в методику ФСТЭК или можно упростить?
Для малых организаций и небольших ИС допускается упрощённый подход: начните с базовой модели угроз из методики ФСТЭК, выберите актуальные для вас угрозы, оцените вероятность и запишите меры. Полный разбор по методике нужен для критичных систем, государственных ИС и систем с большим объёмом ПДн.
Где взять банк данных угроз и как его использовать?
БДУ на сайте bdu.fstec.ru. Там 227 типов угроз с описанием, методом реализации и требуемым потенциалом нарушителя. Каждую угрозу можно открыть и посмотреть деталь. При разработке модели угроз отфильтруйте актуальные для вашей системы и включите в перечень.
Что делать, если в БДУ нет нужной угрозы?
Если вы столкнулись с типом атаки, которого нет в БДУ, это нормально. Добавьте угрозу в свою модель с описанием и обоснованием. Обычно это редко (227 типов покрывают основное), но в спецслучаях возможно.
Может ли компания без ПДн не разрабатывать модель угроз?
Если вы не оператор ПДн и не субъект КИИ, модель угроз не обязательна по закону. Но если система хранит коммерческую тайну, медицинские данные, финансовую информацию или критична для бизнеса, разработка модели угроз — это разумный шаг. Так вы поймёте, какие средства защиты действительно нужны.
Может ли модель угроз жить только в компьютере аналитика или её обязательно печатать?
Обязательной формы нет. Модель может быть документом Word, таблицей Excel, системой управления рисками в специальном ПО. Главное — её актуальность, доступность для ответственных лиц и систематический пересмотр. На практике удобнее держать в системе с историей изменений, а не печатным переводом.