Образец модели угроз безопасности информации

Определение угроз безопасности — обязанность оператора: состав мер защиты выбирается по актуальным угрозам (часть 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ, постановление Правительства Российской Федерации от 01.11.2012 № 1119). Порядок разработки установлен Методикой оценки угроз безопасности информации, утверждённой ФСТЭК России 05.02.2021. Ниже — как модель строится и что в ней должно быть; собрать её целиком под вашу систему сервис умеет сам.

✦ Индивидуальная сборка

Собрать документ под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Вместе с документом даём пояснительную записку: зачем он нужен, чем предусмотрен и как ввести в действие. Начало документа и записка — бесплатно; файлы PDF и DOCX — по запросу.

Сгенерировать индивидуально

Что должно быть в документе

  • описание систем и сетей и их характеристику как объектов защиты: назначение, состав, интерфейсы, размещение;
  • негативные последствия, которые могут наступить от нарушения безопасности информации (ущерб гражданину, организации, государству);
  • объекты воздействия: информационные ресурсы и компоненты, нарушение свойств которых ведёт к этим последствиям;
  • источники угроз и виды нарушителей с их возможностями (антропогенные и техногенные, внешние и внутренние);
  • актуальные угрозы: те, для которых есть и нарушитель с нужными возможностями, и объект воздействия, и способ реализации;
  • сценарии реализации угроз — последовательность тактик и техник нарушителя (по Т1–Т10 методики);
  • выводы: перечень актуальных угроз, используемый при выборе мер защиты;
  • сведения об исключённых угрозах с обоснованием — почему они неактуальны.

Как оформить

  1. Опишите систему: что обрабатывается, где размещено, кто и как получает доступ.
  2. Определите негативные последствия — от чего именно вы защищаетесь, а не какие меры хотите внедрить.
  3. Выпишите объекты воздействия: базы, каналы, рабочие места, учётные записи администраторов.
  4. Оцените нарушителей: кто может быть заинтересован и какими возможностями располагает.
  5. Отберите угрозы из банка данных ФСТЭК России пересечением признаков — нарушитель, объект, последствие.
  6. Постройте сценарии для актуальных угроз и зафиксируйте обоснование по исключённым.
  7. Утвердите модель и пересматривайте её при изменении системы, состава данных или появлении новых угроз.

Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.

Сформировать в ГрамотаИБ

Частые вопросы

Чем модель угроз отличается от выгрузки из банка данных ФСТЭК?

Банк данных — перечень известных угроз, а модель отвечает, какие из них актуальны для вашей системы и почему. Методика ФСТЭК России от 05.02.2021 строит актуальность на пересечении: есть нарушитель с нужными возможностями, есть объект воздействия и есть способ реализации. Выгрузка всех угроз подряд моделью не является.

Кто утверждает модель угроз?

Руководитель оператора либо уполномоченное им лицо. Разрабатывает её оператор самостоятельно или с привлечением лицензиата ФСТЭК России; для государственных систем модель согласуется в порядке, установленном требованиями к защите информации.

Как часто пересматривать?

Событийно: при изменении состава и архитектуры системы, состава обрабатываемых данных, появлении новых угроз в банке данных ФСТЭК России и по результатам инцидентов. Календарной периодичности методика не устанавливает.

Нужна ли модель угроз небольшой организации?

Да, если есть информационная система персональных данных: состав мер защиты по приказу ФСТЭК России от 18.02.2013 № 21 определяется исходя из актуальных угроз. Объём документа зависит от системы — для одной учётной программы он невелик, но обязателен.

Нормативная основа: Методика оценки угроз безопасности информации (ФСТЭК России, 05.02.2021). Подробный разбор — в статье «Модель угроз ФСТЭК пошагово».

Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.