Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 19.09.2026

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

«Нужна ли модель угроз для 1С» — вопрос, поставленный неверно. Модель угроз разрабатывают не для программы, а для информационной системы: совокупности данных, технических средств и технологий их обработки. Одна и та же конфигурация 1С в двух организациях может дать два разных документа, потому что развёрнута она по-разному.

Ниже — одна организация и одна база с персональными данными работников и клиентов в трёх конфигурациях. Порядок оценки общий, он задан методическим документом ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России «Методика оценки угроз безопасности информации» (утверждён ФСТЭК России 05.02.2021). Меняется наполнение.

Что в модели меняется от конфигурации, а что нет

Методика ведёт оценку по трём этапам (пункт 2.15): негативные последствия, объекты воздействия, возможность реализации угроз и их актуальность. Угроза считается возможной, если есть нарушитель, объект воздействия, способ реализации и негативные последствия (пункт 5.3.3), а актуальной — если для неё нашёлся хотя бы один сценарий реализации (пункт 5.3.5).

От конфигурации не зависят негативные последствия. Утечка сведений о работниках и клиентах одинаково нарушает их права и в файловой базе, и на сервере. Не зависит и состав данных.

От конфигурации зависит всё остальное: границы системы, перечень объектов воздействия, интерфейсы, через которые к ним можно добраться, виды и категории нарушителей, уровень их возможностей и, как следствие, перечень актуальных угроз и состав мер защиты.

Держать это разделение в голове полезно и по обратной причине: если в двух моделях угроз для разных систем совпадает всё, кроме названия организации, значит объекты воздействия и интерфейсы не определяли ни в одной из них.

Конфигурация А: файловая база на одном рабочем месте

Небольшая организация, бухгалтер работает в 1С один. База — файл на диске рабочего компьютера, резервные копии бухгалтер делает на съёмный носитель. Компьютер подключён к интернету: сдача отчётности, банк, электронная почта. Входящих подключений извне нет, сервера нет, сети нет.

Границы системы. Одно рабочее место, база данных, съёмный носитель с копиями. Контролируемая зона — кабинет бухгалтерии.

Объекты воздействия. Файл базы данных, операционная система и учётная запись рабочего места, сама программа, съёмный носитель с резервными копиями.

Интерфейсы. Локальные: клавиатура и экран, порты для подключения съёмных носителей. Внешний интерфейс один и односторонний — исходящие соединения браузера и почтового клиента. Входящего интерфейса из интернета нет, и это главное отличие конфигурации.

Нарушители. Внутренний непривилегированный — сам пользователь; внутренний без прав доступа к системе — работники и подрядчики, имеющие доступ в помещение (методика прямо называет среди видов нарушителей лиц, обеспечивающих функционирование систем: охрану, уборщиков, обслуживающий персонал). Внешний нарушитель достаёт до системы только через то, что пользователь сам открывает: письмо, сайт, файл. Для перечисленных ниже сценариев достаточно нарушителя с базовыми возможностями — это не значит, что других уровней в системе быть не может: методика прямо допускает, что для одной системы актуальны нарушители разных уровней (пункт 5.1.5).

Актуальные угрозы. Из банка данных ФСТЭК России в модель попадают, в частности: угроза несанкционированного копирования защищаемой информации (УБИУгроза безопасности информации — Совокупность условий и факторов, создающих опасность нарушения безопасности информации; каталогизируются в БДУ..088) — копия базы на съёмный носитель; угроза несанкционированного восстановления удалённой защищаемой информации (УБИ.071) — база или её копия удалены без гарантированного стирания, и данные восстанавливаются по остаточной информации на носителе; угроза использования уязвимых версий программного обеспечения (УБИ.192); угроза фишинга (УБИ.175); угроза несанкционированного доступа к аутентификационной информации (УБИ.074).

Чего в модели нет. Сетевых угроз: перехвата данных в вычислительной сети, подмены субъекта сетевого доступа, кражи учётной записи сетевого сервиса. Нет интерфейса — нет сценария, а без сценария угроза не признаётся актуальной.

Что из этого следует для мер. Работает физическая защита и дисциплина носителей: контроль доступа в помещение, учёт съёмных носителей и их гарантированное затирание, пароль на вход и на базу, антивирус, обновления, хранение резервных копий отдельно от рабочего места.

Конфигурация Б: клиент-серверная 1С в локальной сети

Та же организация выросла: 20 рабочих мест, база переехала на сервер в серверной комнате, работает связка сервера приложений и системы управления базами данных, вход в систему — по доменным учётным записям. Из интернета входящих подключений по-прежнему нет.

Что добавилось в границы. Сервер приложений, система управления базами данных, сетевое оборудование и каналы локальной сети, служба каталога с учётными записями, хранилище резервных копий.

Что добавилось в объекты воздействия. Все перечисленное выше плюс служебные и конфигурационные данные: настройки прав в программе, учётные записи и их пароли, журналы. Методика относит к видам воздействия не только утечку, но и несанкционированный доступ к системным и конфигурационным данным, их модификацию и отказ в обслуживании компонентов (пункт 4.5).

Что добавилось в интерфейсы. Внутренние сетевые: протокол обмена между клиентом и сервером приложений, порт системы управления базами данных, интерфейсы удалённого администрирования сервера. Их в конфигурации А не было вовсе.

Что добавилось в нарушителей. Главное изменение конфигурации — появился привилегированный внутренний нарушитель: системный администратор, имеющий доступ ко всем данным помимо интерфейса программы. Методика отдельно оговаривает, что к внутренним нарушителям относятся пользователи и с непривилегированными, и с привилегированными правами. Сюда же относится бывший работник, у которого учётная запись осталась активной, — он тоже назван среди видов нарушителей.

Какие угрозы добавились. Угроза использования слабостей протоколов сетевого и локального обмена данными (УБИ.034); угроза несанкционированного использования системных и сетевых утилит (УБИ.178) — на сервере есть штатные утилиты диагностики и обслуживания, антивирус их вредоносными не считает, а привилегии на запуск у нарушителя есть; угроза восстановления или повторного использования аутентификационной информации (УБИ.008). Все три банк данных относит и к внешнему, и к внутреннему нарушителю с низким потенциалом — то есть особой квалификации они не требуют.

Что из этого следует для мер. К физическим мерам добавляется разграничение доступа: персональные учётные записи вместо общей, роли в программе по обязанностям, отдельный порядок работы администратора и контроль его действий, регистрация событий безопасности, защита резервных копий, порядок отключения учётных записей при увольнении.

Конфигурация В: та же система с удалённым доступом

Часть работников перешла на удалённую работу. Развёрнут терминальный сервер (в другом варианте — защищённое соединение до сети организации), в интернете опубликован порт для подключения, работники подключаются со своих домашних компьютеров.

Что добавилось в границы. Канал удалённого доступа, шлюз или терминальный сервер и — это важно — рабочее место удалённого работника, которое находится вне контролируемой зоны и организации не принадлежит.

Что добавилось в интерфейсы. Внешний сетевой интерфейс, доступный из интернета. До этой конфигурации внешний нарушитель мог действовать только через содержимое, которое пользователь открывал сам. Теперь у него есть точка подключения, доступная круглосуточно и не требующая ничьей помощи.

Что изменилось с нарушителем. Уровень возможностей нарушителя определяется его компетентностью, оснащённостью ресурсами и мотивацией (пункт 5.1.5), и публикация интерфейса сама по себе никого не делает сильнее. Меняется другое: у внешнего нарушителя появляются способы и сценарии, которых раньше не было, а вместе с ними в модель приходят угрозы, для которых банк данных указывает более сильного нарушителя. Угрозу подмены субъекта сетевого доступа (УБИ.131) банк данных относит к внешнему нарушителю со средним потенциалом — в двух предыдущих конфигурациях сценария для неё просто не было.

Какие угрозы добавились. Угроза перехвата данных, передаваемых по вычислительной сети (УБИ.116); угроза неправомерных действий в каналах связи (УБИ.069); угроза подмены субъекта сетевого доступа (УБИ.131); угроза приведения системы в состояние «отказ в обслуживании» (УБИ.140) — у опубликованного порта появляется адресат, которого можно нагрузить. Первые три банк данных относит только к внешнему нарушителю: у УБИ.116 и УБИ.069 потенциал низкий, у УБИ.131 средний.

Что из этого следует для мер. Многофакторная аутентификация при удалённом подключении, защита канала связи, требования к устройству работника и порядок его допуска, ограничение состава ресурсов, доступных удалённо, регистрация и разбор сессий, парольная политика, контроль попыток подбора.

Отдельный вопрос, который поднимается именно в этой конфигурации, — нужна ли для защиты канала криптография и какого класса. Ответ выводится из типа актуальных угроз и уровня защищённости системы, а не из того, что «так безопаснее».

Сводно: что меняется от конфигурации к конфигурации

Часть моделиА. Файловая базаБ. Сервер в сетиВ. Плюс удалённый доступ
Границы системыРабочее место и носительПлюс сервер, сеть, служба каталогаПлюс канал доступа и домашнее устройство
Объекты воздействияФайл базы, ОС, носительПлюс СУБД, учётные записи, журналы, копииПлюс шлюз и сессии удалённого доступа
ИнтерфейсыЛокальные, исходящий интернетПлюс внутренние сетевые и административныеПлюс внешний, доступный из интернета
НарушителиПользователь, доступ в помещение, внешний через письмоПлюс администратор и бывший работникПлюс внешний нарушитель с сетевым доступом
Возможности нарушителя в сценарияхДостаточно базовыхБазовых, но с правами администратораПоявляются сценарии для нарушителя со средним потенциалом
Характерные угрозыУБИ.088, УБИ.071, УБИ.192, УБИ.175, УБИ.074Плюс УБИ.034, УБИ.178, УБИ.008Плюс УБИ.116, УБИ.069, УБИ.131, УБИ.140
Ядро мерФизический доступ, носители, антивирусПлюс разграничение доступа и регистрация событийПлюс защита канала и многофакторная аутентификация

Перечни угроз в таблице не исчерпывающие: это ядро, которое различается между конфигурациями. Полный перечень собирается отбором по банку данных под объекты воздействия и нарушителей конкретной системы.

Почему одна модель на три конфигурации не работает

Пункт 2.13 методики даёт два разрешения, и их часто смешивают. Первое: модель угроз разрабатывается по решению обладателя информации или оператора либо для отдельной системы, либо для совокупности взаимодействующих систем и сетей — и тогда она описывает их вместе, включая угрозы интерфейсов взаимодействия. Второе, более узкое: допускается одна модель угроз для нескольких однотипных создаваемых систем.

Три описанные конфигурации ни под то, ни под другое не подходят. Они не взаимодействуют между собой — это одна и та же система на разных этапах жизни, — и однотипными не являются: у них разный состав интерфейсов, а интерфейс и есть то, через что угроза реализуется.

Попытка сэкономить даёт две ошибки, и обе дорогие.

  • Модель шире системы. В документ для файловой базы попадают сетевые угрозы и нарушитель с высокими возможностями. Из такой модели выводятся меры, которые организация не выполняет, потому что защищать в ней нечего. На проверке это выглядит как невыполнение собственных решений — хуже, чем их отсутствие.
  • Модель уже системы. Обратный случай встречается чаще: модель писали, когда все работали в офисе, потом открыли удалённый доступ и документ не тронули. В нём нет ни внешнего сетевого интерфейса, ни соответствующих угроз, а значит и мер по ним. Между тем изменение архитектуры и условий функционирования системы прямо названо основанием для изменения модели угроз (пункт 2.14).

Есть и третий случай, о котором стоит сказать отдельно: перенос базы к внешнему поставщику. Если 1С работает в облаке или в чужом центре обработки данных, оценка угроз проводится во взаимодействии с поставщиком услуг. А если поставщик угрозы не оценивал или результаты не представил, оператор обязан исходить из того, что эта инфраструктура скомпрометирована нарушителем с максимальным уровнем возможностей (пункт 2.11). Это не фигура речи, а исходные данные, с которых начинается расчёт.

Когда модель пересматривают

Пункт 2.14 называет четыре основания: изменились требования нормативных актов или методических документов; изменилась архитектура, условия функционирования, режим обработки или правовой режим информации; выявлены новые угрозы или новые сценарии реализации известных — в том числе по результатам анализа уязвимостей, тестирования на проникновение и аудита; в банк данных ФСТЭК России добавлены новые угрозы, тактики и техники.

Для 1С второе основание срабатывает регулярно и почти незаметно: открыли удалённый доступ, вынесли базу на арендованный сервер, подключили обмен с сайтом или маркетплейсом, отдали сопровождение подрядчику с правами администратора. Каждое из этих событий добавляет интерфейс и нарушителя, а значит меняет перечень актуальных угроз.

Коротко

  • Модель угроз разрабатывают для системы, а не для программы: одна и та же 1С в разных конфигурациях даёт разные документы.
  • От конфигурации не зависят негативные последствия и состав данных; зависят границы, объекты воздействия, интерфейсы, нарушители и перечень актуальных угроз.
  • Угроза актуальна, когда для неё есть сценарий реализации (пункт 5.3.5). Нет интерфейса — нет сценария, и сетевые угрозы в модель файловой базы не идут.
  • Переход с файловой базы на сервер добавляет привилегированного внутреннего нарушителя и внутренние сетевые интерфейсы.
  • Удалённый доступ добавляет интерфейс, доступный из интернета, а вместе с ним — способы и сценарии, которых раньше не было; в модель приходят угрозы, для которых банк данных указывает нарушителя со средним потенциалом.
  • Одна модель на несколько систем допустима для совокупности взаимодействующих систем оператора, а для нескольких систем сразу — если они однотипные и создаваемые (пункт 2.13). Изменение архитектуры — основание пересмотреть модель (пункт 2.14).
  • Если база работает у внешнего поставщика, а он не представил результаты оценки угроз, его инфраструктура считается скомпрометированной нарушителем с максимальными возможностями (пункт 2.11).

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.

Модель угроз: зачем нужна, чем регламентирована и чем отличается для ИСПДн, ГИС и КИИ

Модель угроз — не отчётный документ, а расчёт, из которого выводится состав мер защиты и требования к средствам. Разбираем, чем она предусмотрена в трёх режимах, на какой стадии её делают, когда она строится с учётом уже применяемых средств защиты, почему тщательная модель экономит деньги и что делать небольшой организации.