Образец модели угроз безопасности информации
Определение угроз безопасности — обязанность оператора: состав мер защиты выбирается по актуальным угрозам (часть 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ, постановление Правительства Российской Федерации от 01.11.2012 № 1119). Порядок разработки установлен Методикой оценки угроз безопасности информации, утверждённой ФСТЭК России 05.02.2021. Ниже — как модель строится и что в ней должно быть; собрать её целиком под вашу систему сервис умеет сам.
Собрать документ под вашу организацию
Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Вместе с документом даём пояснительную записку: зачем он нужен, чем предусмотрен и как ввести в действие. Начало документа и записка — бесплатно; файлы PDF и DOCX — по запросу.
Сгенерировать индивидуальноЧто должно быть в документе
- описание систем и сетей и их характеристику как объектов защиты: назначение, состав, интерфейсы, размещение;
- негативные последствия, которые могут наступить от нарушения безопасности информации (ущерб гражданину, организации, государству);
- объекты воздействия: информационные ресурсы и компоненты, нарушение свойств которых ведёт к этим последствиям;
- источники угроз и виды нарушителей с их возможностями (антропогенные и техногенные, внешние и внутренние);
- актуальные угрозы: те, для которых есть и нарушитель с нужными возможностями, и объект воздействия, и способ реализации;
- сценарии реализации угроз — последовательность тактик и техник нарушителя (по Т1–Т10 методики);
- выводы: перечень актуальных угроз, используемый при выборе мер защиты;
- сведения об исключённых угрозах с обоснованием — почему они неактуальны.
Как оформить
- Опишите систему: что обрабатывается, где размещено, кто и как получает доступ.
- Определите негативные последствия — от чего именно вы защищаетесь, а не какие меры хотите внедрить.
- Выпишите объекты воздействия: базы, каналы, рабочие места, учётные записи администраторов.
- Оцените нарушителей: кто может быть заинтересован и какими возможностями располагает.
- Отберите угрозы из банка данных ФСТЭК России пересечением признаков — нарушитель, объект, последствие.
- Постройте сценарии для актуальных угроз и зафиксируйте обоснование по исключённым.
- Утвердите модель и пересматривайте её при изменении системы, состава данных или появлении новых угроз.
Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.
Сформировать в ГрамотаИБЧастые вопросы
Чем модель угроз отличается от выгрузки из банка данных ФСТЭК?
Банк данных — перечень известных угроз, а модель отвечает, какие из них актуальны для вашей системы и почему. Методика ФСТЭК России от 05.02.2021 строит актуальность на пересечении: есть нарушитель с нужными возможностями, есть объект воздействия и есть способ реализации. Выгрузка всех угроз подряд моделью не является.
Кто утверждает модель угроз?
Руководитель оператора либо уполномоченное им лицо. Разрабатывает её оператор самостоятельно или с привлечением лицензиата ФСТЭК России; для государственных систем модель согласуется в порядке, установленном требованиями к защите информации.
Как часто пересматривать?
Событийно: при изменении состава и архитектуры системы, состава обрабатываемых данных, появлении новых угроз в банке данных ФСТЭК России и по результатам инцидентов. Календарной периодичности методика не устанавливает.
Нужна ли модель угроз небольшой организации?
Да, если есть информационная система персональных данных: состав мер защиты по приказу ФСТЭК России от 18.02.2013 № 21 определяется исходя из актуальных угроз. Объём документа зависит от системы — для одной учётной программы он невелик, но обязателен.
Нормативная основа: Методика оценки угроз безопасности информации (ФСТЭК России, 05.02.2021). Подробный разбор — в статье «Модель угроз ФСТЭК пошагово».
Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.