Методика оценки угроз безопасности информации ФСТЭК (2021)
Методика определения актуальных угроз безопасности информации для ИСПДн, ГИС и объектов КИИ через анализ возможностей нарушителя и негативных последствий.
Методика оценки угроз безопасности информации (ФСТЭК России, утверждена 5 февраля 2021 года) — единый методический документ для определения актуальных угроз при защите ИСПДн, ГИС и объектов КИИ. Замысел — заменить разрозненные подходы прошлых лет одной понятной логикой: от возможного вреда к сценариям и нарушителям, а не наоборот.
Логика оценки угроз
- определить негативные последствия, которые недопустимы для организации (ущерб гражданам, организации, государству);
- выделить объекты воздействия — информационные ресурсы и компоненты системы, через которые последствия могут наступить;
- оценить источники угроз (нарушителей) — их виды, цели и уровень возможностей;
- определить способы реализации угроз и построить сценарии;
- признать угрозу актуальной, если существуют нарушитель и сценарий, ведущие к недопустимым последствиям.
Связь с БДУ и мерами защиты
При определении угроз и способов их реализации используются сведения банка данных угроз (БДУ) ФСТЭК и особенности конкретной системы. Актуальные угрозы из модели напрямую определяют, какие меры защиты из профильного приказа (№ 21 для ИСПДн, № 117 для ГИС, № 239 для КИИ) нужно усилить или дополнить.
Пошагово построить модель угроз — в статье «Модель угроз по методике ФСТЭК».