Модель угроз: зачем нужна, чем регламентирована и чем отличается для ИСПДн, ГИС и КИИ
Канал в MAXМодель угроз — не отчётный документ, а расчёт, из которого выводится состав мер защиты и требования к средствам. Разбираем, чем она предусмотрена в трёх режимах, на какой стадии её делают, когда она строится с учётом уже применяемых средств защиты, почему тщательная модель экономит деньги и что делать небольшой организации.
Модель угроз часто считают отчётным документом: разработали, утвердили, положили в папку к проверке. Такое отношение дорого обходится. Модель угроз — это расчёт, из которого выводится всё остальное: какие меры защиты обязательны, какие можно обоснованно не выполнять, какие средства защиты придётся купить и какого класса. Ошибка в расчёте оборачивается либо дырой в защите, либо сметой, которую нечем обосновать.
Зачем нужна модель угроз
Норма нигде не говорит «защищайтесь вообще». Она говорит: нейтрализуйте актуальные угрозы. Пункт 3 приказа ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 18.02.2013 № 21 прямо связывает меры по безопасности персональных данных с нейтрализацией актуальных угроз. Значит, пока не названо, от чего защищаемся, состав мер взять неоткуда.
Методический документ ФСТЭК России «Методика оценки угроз безопасности информации» (утверждён ФСТЭК России 05.02.2021) называет назначение оценки прямо: на этапе создания системы её результаты направлены на обоснование выбора организационных и технических мер, а также на выбор средств защиты информации и их функциональных возможностей (пункт 2.6). Результаты оценки отражаются в модели угроз — описании системы и актуальных для неё угроз (пункт 2.12); рекомендуемая структура приведена в приложении 3 к Методике.
Отсюда практический признак хорошей модели угроз: по ней можно принять решение. Если из документа не следует, какие меры нужны и почему одни средства защиты нужны, а другие нет, — это не модель угроз, а сочинение на тему безопасности.
На какой стадии её делают
Модель угроз стоит в начале работы над документами по защите информации, а не в конце. Порядок один для всех режимов:
- Обследование и границы системы. Что за система, какие данные в ней обрабатываются, где размещена, кто имеет доступ, с чем связана.
- Классификация. Уровень защищённости информационной системы персональных данных, класс защищённости государственной системы, категория значимости объекта критической информационной инфраструктуры.
- Модель угроз. Негативные последствия, объекты воздействия, нарушители, способы и сценарии реализации — и перечень актуальных угроз.
- Выбор мер и проектирование защиты. Базовый набор мер адаптируется, уточняется и дополняется по модели угроз; отсюда же берутся требования к средствам защиты.
- Остальные документы. Политика, положение, приказы, инструкции и регламенты описывают уже выбранные меры. Написанные раньше модели, они описывают то, что никто не считал.
У персональных данных есть особенность, из-за которой шаги 2 и 3 идут вместе. Уровень защищённости зависит в том числе от типа актуальных угроз (постановление Правительства Российской Федерации от 01.11.2012 № 1119), а тип определяется при оценке угроз. Поэтому акт определения уровня защищённости и модель угроз готовятся одной работой: сначала тип угроз, затем уровень, затем полный перечень актуальных угроз.
Для государственной системы последовательность закреплена прямо: подпункт «г» пункта 1(2) постановления Правительства Российской Федерации от 06.07.2015 № 676 требует определить угрозы и разработать на их основе модель угроз, а пункт 3 того же постановления говорит, что техническое задание на создание системы разрабатывается с учётом этой модели. Сначала модель, потом задание.
У значимого объекта критической информационной инфраструктуры порядок другой, и это важно не перепутать. Пункт 11 приказа ФСТЭК России от 25.12.2017 № 239 говорит, что разработка мер ведётся в соответствии с техническим заданием на создание значимого объекта или его подсистемы безопасности, и включает три шага: анализ угроз и разработку модели угроз (или её уточнение), проектирование подсистемы безопасности, рабочую документацию. То есть техническое задание здесь идёт раньше модели угроз, а модель — раньше проектирования: по пункту 11.2 подсистема безопасности проектируется с учётом модели угроз и категории значимости. У государственной системы наоборот — сначала модель, потом задание.
Чем регламентирована
Порядок оценки угроз с 2021 года общий для всех режимов — это Методика ФСТЭК России от 05.02.2021. Она применяется к системам, решение о создании или модернизации которых принято после её утверждения, и к уже эксплуатируемым системам (пункт 1.8). Отличаются не правила счёта, а то, кто обязан документ разработать, что он должен содержать и как утверждается.
| Режим защиты | Чем предусмотрена модель угроз | Что требуется по существу |
|---|---|---|
| Информационные системы персональных данных | Пункт 1 части 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ, постановление Правительства Российской Федерации от 01.11.2012 № 1119, приказ ФСТЭК России от 18.02.2013 № 21 | Оператор обязан определить угрозы. Тип актуальных угроз влияет на уровень защищённости, а перечень актуальных угроз — на состав мер. Документ отдельно в законе не назван, но результат оценки отражается в модели угроз, и проверяющие спрашивают именно её |
| Государственные информационные системы | Приказ ФСТЭК России от 11.04.2025 № 117 (пункт 36), в редакции приказа ФСТЭК России от 08.05.2026 № 137; постановление Правительства Российской Федерации от 06.07.2015 № 676 | Определять актуальные угрозы обязан каждый оператор системы, на которую распространяется приказ № 117 (государственные системы, иные системы государственных органов, государственных унитарных предприятий и учреждений). Разрабатывать саму модель угроз — в случаях, установленных постановлением № 676. Для негосударственных систем решение о её разработке принимает руководитель оператора. Техническое задание и модель угроз утверждаются должностным лицом государственного органа и согласуются с ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России и ФСТЭК России в пределах их полномочий (пункты 3 и 4 постановления № 676) |
| Значимые объекты критической информационной инфраструктуры | Приказ ФСТЭК России от 25.12.2017 № 239 (пункты 11, 11.1) | Модель угроз обязательна, и её состав задан: краткое описание архитектуры объекта, характеристика источников угроз, в том числе модель нарушителя, и описание всех актуальных угроз, а для каждой — источник, уязвимости (ошибки), возможные способы (сценарии) реализации и возможные последствия. Исходные данные — банк данных угроз ФСТЭК России, угрозы определяются по методическим документам ФСТЭК России |
Пункт 36 приказа № 117 стоит прочитать внимательно: он разделяет две обязанности, которые обычно смешивают. Выявлять и оценивать актуальные угрозы нужно постоянно, в том числе в ходе эксплуатации. Оформлять результат документом «модель угроз» — в установленных случаях. Там же сказано, для чего документ нужен: модель угроз используется как исходные данные для разработки и внедрения мер и для выбора средств защиты информации и их функциональных возможностей.
Когда модель делают с учётом применяемых средств защиты
Это главный вопрос, на котором путаются. Ответ Методики устроен по стадиям жизни системы (пункты 2.4–2.6, 5.3.5).
На этапе создания — без учёта средств защиты. Оценка проводится по предполагаемой архитектуре и условиям функционирования, определённым по исходным данным. Средств защиты ещё нет, их только предстоит выбрать, и именно модель угроз этот выбор обосновывает. Достаточно определить хотя бы один сценарий каждого способа реализации угрозы — но для каждого актуального нарушителя и каждого уровня его возможностей.
В ходе эксплуатации и при модернизации — с учётом. Оценка проводится для реальной архитектуры и реальных условий: по результатам инвентаризации, анализа уязвимостей и (или) тестирования на проникновение. Результаты направлены на оценку эффективности принятых технических мер, в том числе используемых средств защиты информации. Сценариев определяется уже множество — для каждого нарушителя и каждого уровня его возможностей.
То есть «модель угроз с учётом применяемых средств защиты» — это модель эксплуатируемой системы. Поводы её сделать или пересмотреть:
- оценка эффективности принятых мер — для персональных данных она проводится до ввода системы в эксплуатацию (пункт 4 части 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ) и далее не реже одного раза в три года (пункт 6 приказа ФСТЭК России от 18.02.2013 № 21);
- модернизация или развитие системы, изменение состава обрабатываемой информации, появление новых технологий;
- изменение самих угроз: модель угроз поддерживается в актуальном состоянии в процессе функционирования системы (пункт 2.14 Методики).
Важная оговорка. Применённые средства защиты не «вычёркивают» угрозу сами по себе. Угроза остаётся актуальной, пока существует хотя бы один сценарий её реализации. Средство защиты закрывает конкретные сценарии, и именно это проверяется на эксплуатируемой системе — реальными уязвимостями и проверками, а не записью «установлен антивирус».
Почему тщательная модель угроз экономит деньги
Звучит странно: работа, которая стоит времени, экономит деньги. Устроено это просто — норма даёт право не делать лишнего, но только тому, кто может это обосновать.
- Адаптация базового набора. Уровень защищённости задаёт базовый набор мер, но из него исключаются меры, связанные с технологиями и характеристиками, не свойственными системе (пункт 9 приказа № 21). Основание для исключения — оценка угроз: норма не обязывает брать набор целиком, но и исключать меры без обоснования не даёт.
- Компенсирующие меры. При невозможности технической реализации отдельных мер, а также с учётом экономической целесообразности, разрабатываются иные, компенсирующие меры (пункт 10 приказа № 21). Экономическая целесообразность названа в норме прямо, но компенсирующая мера обязана нейтрализовать те же актуальные угрозы, и показать это можно только по модели.
- Тип угроз и уровень защищённости. Тип актуальных угроз влияет на уровень защищённости, а уровень — на требования к классу средств защиты. Речь идёт о недокументированных (недекларированных) возможностях в используемом системном или прикладном программном обеспечении, независимо от того, кто его разработал: покупка программы у поставщика сама по себе угроз 1-го и 2-го типа не снимает. Вывод о типе делается по оценке угроз и обосновывается в модели. Правило здесь одно и работает в обе стороны: тип, взятый без оценки, — это либо недооценённая защита, либо оплаченный запас.
- Требования к средствам. Модель угроз — исходные данные для выбора средств защиты и их функциональных возможностей. Без неё закупка обосновывается по принципу «пусть будет», а дороже этого способа нет.
- Одна модель на несколько систем. Допускается разработка одной модели угроз для нескольких однотипных создаваемых систем оператора (пункт 2.13 Методики). Для значимых объектов критической информационной инфраструктуры та же возможность записана своей нормой: одна модель на объекты с одинаковыми целями создания, архитектурой и типовыми угрозами (пункт 11.1 приказа № 239). Три похожих системы не требуют трёх разных документов.
Обратная сторона та же. Небрежная модель угроз — переписанная у другой организации или собранная из всех угроз банка данных подряд — не даёт ни одного из этих оснований. Она не позволяет ничего исключить, ничем не обосновывает выбор средств и не выдерживает первого уточняющего вопроса проверяющего.
Небольшая организация с информационной системой персональных данных
Обязанность определить угрозы не зависит от размера организации: пункт 1 части 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ адресован любому оператору. Освобождения для малого бизнеса в нормах нет, и уровень защищённости без типа актуальных угроз не определяется.
Но объём документа норма не устанавливает. Модель угроз небольшой организации законно бывает короткой, если она честная:
- Начните с последствий, а не с перечня угроз. Методика ведёт от негативных последствий к объектам воздействия и лишь затем к угрозам. Для небольшой организации последствий обычно немного: утечка данных работников и клиентов, остановка учётной системы, потеря данных.
- Описывайте то, что есть. Типовая среда — рабочие места, учётная программа, почта, сайт, облачный сервис — описывается на страницу. Виртуализации, промышленных систем и собственной разработки в модели быть не должно, если их нет.
- Нарушитель тоже реальный. Для небольшой организации это внешний нарушитель с базовыми возможностями и внутренний пользователь, а не специальная служба иностранного государства. Завышенный нарушитель тянет за собой меры, которые никто не будет выполнять.
- Берите формулировки из банка данных угроз ФСТЭК России. Угрозы там уже описаны; ваша работа — отобрать применимые и показать сценарий.
- Одна модель на однотипные системы. Пункт 2.13 Методики это прямо допускает.
Чего делать не стоит: брать чужую модель угроз и менять в ней наименование организации. Такой документ не описывает ваши объекты воздействия и интерфейсы, а значит не годится ни для выбора мер, ни для разговора с проверяющим, ни для собственной защиты.
Если средства автоматизации не используются
Требования статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ, постановления № 1119 и приказа № 21 относятся к обработке персональных данных в информационных системах. Нет информационной системы персональных данных — нет и модели угроз: обработка без использования средств автоматизации подчиняется постановлению Правительства Российской Федерации от 15.09.2008 № 687 (в редакции от 18.01.2025 № 12; действует до 1 сентября 2030 года), где речь о раздельном хранении, обособлении носителей и условиях, исключающих несанкционированный доступ.
Здесь важно не ошибиться в самом понятии. Информационная система персональных данных — это совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств (пункт 10 статьи 3 Федерального закона от 27.07.2006 № 152-ФЗ). Если сведения о работниках ведутся в бухгалтерской программе, лежат в таблице на компьютере или отправляются по электронной почте — обработка автоматизированная, и система есть, даже когда компьютер в организации один.
А пункт 1 Положения, утверждённого постановлением № 687, описывает неавтоматизированную обработку как действия с персональными данными, содержащимися в информационной системе либо извлечёнными из неё, совершаемые при непосредственном участии человека. То есть распечатка из базы и работа с ней руками — это неавтоматизированная обработка, но сама база при этом остаётся информационной системой персональных данных со всеми требованиями к ней.
И ещё одно, о чём забывают. Сам Федеральный закон от 27.07.2006 № 152-ФЗ распространяется и на обработку без средств автоматизации, если она соответствует характеру действий, совершаемых с использованием таких средств, — то есть позволяет искать данные по заданному алгоритму в картотеках и других систематизированных собраниях (часть 1 статьи 1). Модель угроз при этом не нужна, но обязанности оператора — согласие, уведомление Роскомнадзора, сроки хранения, права субъекта — остаются все.
Практический вывод. Организация, где персональные данные существуют только на бумаге и никогда не попадают в программы, модель угроз не разрабатывает — ей нужен порядок работы с материальными носителями по постановлению № 687. Организаций, где это действительно так, немного. При смешанной обработке модель угроз делается для той части, которая идёт в информационной системе.
Коротко
- Модель угроз нужна не для проверки, а для решения: из неё выводятся состав мер и требования к средствам защиты.
- Порядок оценки общий для всех режимов — Методика ФСТЭК России от 05.02.2021. Различаются обязательность документа, его состав и порядок утверждения.
- Делается после обследования и классификации, до технического задания и остальных документов. У персональных данных — вместе с определением уровня защищённости.
- На создании системы модель строится без учёта средств защиты и обосновывает их выбор. В эксплуатации и при модернизации — по реальной архитектуре и для оценки эффективности принятых мер, включая применяемые средства защиты.
- Тщательная модель даёт право не выполнять лишние меры и не покупать лишние средства; небрежная такого права не даёт.
- Размер организации от обязанности не освобождает, но объём документа определяется системой, а не традицией.
- Нет информационной системы персональных данных — нет и модели угроз; но система обычно есть.