Top.Mail.Ru
Модель угроз информационной безопасности: как разработать и зачем это нужно — ADMINMED.ru

Модель угроз информационной безопасности: как разработать и зачем это нужно

В любой государственной или муниципальной информационной системе, где обрабатываются персональные данные или иная защищаемая информация, разработка модели угроз безопасности информации — не просто рекомендация, а обязательное требование нормативных документов. Без этого документа невозможно ни спроектировать систему защиты информации, ни аттестовать информационную систему, ни обосновать выбор средств защиты. Разберём, что такое модель угроз, какие нормативные акты её регулируют, какую структуру имеет типовой документ и на что обратить внимание при его разработке.

1. Что такое модель угроз и зачем она нужна

Модель угроз безопасности информации — это систематизированный перечень возможных угроз, которые могут привести к нарушению конфиденциальности, целостности или доступности информации, обрабатываемой в информационной системе. Она разрабатывается на основе:

  • Федерального закона № 152-ФЗ «О персональных данных»;
  • Постановления Правительства № 1119 (уровни защищённости ПДн);
  • Приказа ФСТЭК России № 21 (состав мер защиты);
  • Приказа ФСТЭК России № 117 (новые требования к защите информации в государственных ИС, с 01.03.2026);
  • Базовой модели угроз ФСТЭК России (утверждена 15.02.2008);
  • Методики определения актуальных угроз (утверждена 14.02.2008);
  • Банка данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru).

Модель угроз решает следующие задачи:

  • Обоснование выбора организационных и технических мер защиты информации.
  • Определение актуальных угроз для конкретной информационной системы с учётом её архитектуры, технологий и условий эксплуатации.
  • Оценка возможностей нарушителей (внутренних и внешних).
  • Расчёт показателя исходной защищённости и вероятности реализации угроз.
  • Формирование основы для разработки системы защиты информации (СЗИ) и технического задания на её создание.

Без утверждённой модели угроз невозможно провести аттестацию информационной системы (приказ ФСТЭК № 77) и подтвердить соответствие требованиям регуляторов.

2. Структура типовой модели угроз

Документ обычно состоит из следующих разделов (см. прилагаемый шаблон):

  1. Список сокращений и обозначений
  2. Термины и определения (основные понятия по ГОСТ Р 50922, 152-ФЗ и руководящим документам ФСТЭК)
  3. Нормативно-методическое обеспечение (список действующих НПА и методических документов)
  4. Общие положения (цели, задачи, область применения документа)
  5. Описание информационной системы (назначение, оператор, категории обрабатываемых данных, архитектура, сведения о помещениях, используемые технологии)
  6. Принципы модели угроз (общие подходы, допущения)
  7. Модель нарушителя (классификация нарушителей по доступу, полномочиям, осведомлённости, потенциалу)
  8. Частная модель угроз безопасности персональных данных (непосредственный перечень угроз с оценкой их актуальности)

3. Описание информационной системы

В этом разделе необходимо указать:

  • Назначение системы и её оператора.
  • Категории обрабатываемых персональных данных (специальные, биометрические, общедоступные, иные).
  • Объём обрабатываемых записей (более или менее 100 000 субъектов).
  • Охрану помещений (контролируемая зона, пропускной режим, замки, сигнализация).
  • Используемые информационные технологии (клиент-сервер, веб-приложения, облачные сервисы, VPN и т.д.).
  • Наличие или отсутствие средств криптографической защиты информации (СКЗИ), а также обоснование их необходимости при передаче данных по открытым каналам связи.

Пример заполнения (из шаблона): «В ГИС обрабатываются специальные категории персональных данных более 100 000 субъектов. Оператор — Название организации. Существуют угрозы, которые могут быть нейтрализованы только с помощью СКЗИ, в частности угрозы перехвата данных при передаче по незащищённым каналам связи».

4. Модель нарушителя

Нарушители делятся на две группы:

  • Внешние — не имеют права доступа в контролируемую зону. Могут воздействовать на информацию только во время её передачи по каналам связи.
  • Внутренние — имеют право доступа в контролируемую зону. Подразделяются на категории (в шаблоне их семь, от I до VII):
  • I — администратор безопасности;
  • II — администраторы подсистем и БД;
  • III — пользователи системы;
  • IV — внешние пользователи (контрагенты);
  • V — лица, имеющие доступ к системе передачи данных;
  • VI — сотрудники, имеющие санкционированный доступ в помещения, но не к ИС;
  • VII — обслуживающий персонал (уборщики, водители);
  • VIII — персонал разработчика, обслуживающий систему по договору.

Для каждой категории оценивается уровень осведомлённости (общая, эксплуатационная, чувствительная информация), доступные средства реализации угроз и уровень знаний.

Дополнительно используется классификация из банка данных угроз ФСТЭК России:

  • Нарушители с низким потенциалом — используют общедоступную информацию об уязвимостях, готовые эксплойты.
  • Нарушители со средним потенциалом — могут самостоятельно анализировать код прикладного ПО, имеют доступ к сведениям о структурно-функциональных характеристиках системы.
  • Нарушители с высоким потенциалом — могут создавать специальные средства атак, внедрять закладки, проводить исследования с привлечением специализированных организаций.

Для большинства государственных информационных систем устанавливается средний потенциал нарушителя.

Если в системе используются СКЗИ, то в модели угроз отдельно описываются возможности источников атак по доступу к криптосредствам и среде функционирования (СФК). На основе этого определяется необходимый класс СКЗИ (например, не ниже КС3).

5. Частная модель угроз: как определить актуальность

Это основной раздел, где на основе методики ФСТЭК рассчитывается, какие угрозы из банка данных действительно актуальны для вашей системы.

5.1. Показатель исходной защищённости

Он определяется по семи характеристикам (каждая оценивается как «высокий», «средний» или «низкий» уровень защищённости):

  1. Территориальное размещение (локальная / распределённая, одно здание / несколько).
  2. Наличие соединения с сетями связи общего пользования (нет / одноточечный выход / многоточечный выход).
  3. Встроенные (легальные) операции с записями (модификация, передача, удаление).
  4. Разграничение доступа к персональным данным (только владелец / определённый перечень сотрудников / открытый доступ).
  5. Наличие соединений с другими базами ПДн иных систем (одна база / несколько баз одного оператора / нескольких операторов).
  6. Уровень обобщения (обезличивания) данных (не обезличены / частично обезличены / полностью обезличены).
  7. Объём данных, предоставляемых сторонним пользователям без предварительной обработки (не предоставляется / частично / полностью).

Подсчитывается процент значений не ниже каждого уровня. По полученным данным устанавливается средний показатель исходной защищённости и присваивается коэффициент Y₁ (в шаблоне Y₁=5 для среднего уровня).

5.2. Определение опасности угроз

Для каждого свойства безопасности (конфиденциальность, целостность, доступность) определяется степень возможных негативных последствий для субъектов персональных данных (или для организации): низкая, средняя, высокая. В большинстве систем для ПДн принимается средняя опасность.

5.3. Отбор угроз из банка данных ФСТЭК

Сначала исключаются угрозы, которые заведомо не применимы к вашей системе, например:

  • угрозы, связанные с грид-системами, суперкомпьютерами, большими данными;
  • угрозы виртуализации (если не используется);
  • угрозы беспроводных сетей;
  • угрозы облачных сервисов;
  • угрозы веб-ресурсов (если нет веб-серверов);
  • угрозы АСУ ТП (если система не управляет технологическими процессами);
  • угрозы мобильных устройств;
  • угрозы, реализуемые только нарушителем с высоким потенциалом (если для вашей системы определён средний или низкий потенциал).

Оставшиеся угрозы анализируются по следующей схеме:

  • Меры приняты? (да, частично, нет)
  • Есть ли предпосылки для реализации угрозы? (да / нет)

На основе этого определяется коэффициент вероятности Y₂:

Состояние мерПредпосылки естьПредпосылок нет
Меры не принятыВысокая (Y₂=10)Низкая (Y₂=2)
Меры недостаточныСредняя (Y₂=5)Низкая (Y₂=2)
Меры достаточныНизкая (Y₂=2)Низкая (Y₂=2)

Затем рассчитывается коэффициент реализуемости угрозы:

Y = (Y₁ + Y₂) / 20

Где Y₁ — коэффициент исходной защищённости (от 0 до 10), Y₂ — коэффициент вероятности (2, 5 или 10). Значение Y интерпретируется так:

  • 0–0,3 — низкая возможность реализации;
  • 0,3–0,6 — средняя;
  • 0,6–0,8 — высокая;
  • >0,8 — очень высокая.

Далее по таблице определяется актуальность угрозы:

Возможность реализацииНизкая опасностьСредняя опасностьВысокая опасность
НизкаяНеактуальнаНеактуальнаАктуальна
СредняяНеактуальнаАктуальнаАктуальна
Высокая / очень высокаяАктуальнаАктуальнаАктуальна

Таким образом, каждая угроза получает статус «актуальна» или «неактуальна» для вашей системы.

6. Учёт новых требований ФСТЭК (приказ № 117)

С 1 марта 2026 года вступают в силу новые требования к защите информации в государственных информационных системах (приказ ФСТЭК № 117). Они вводят:

  • Классы защищённости информационных систем (1, 2, 3) в зависимости от масштаба и уровня значимости информации.
  • Показатель защищённости K₃и — количественную оценку состояния защиты информации, рассчитываемую не реже одного раза в полгода.
  • Жёсткие сроки устранения уязвимостей (критические — 24 часа, высокого уровня — 7 дней).
  • Обязательную политику защиты информации, внутренние стандарты и регламенты.

Модель угроз должна быть согласована с классом защищённости системы. Для систем 1–2 классов потребуется более детальный анализ угроз и более строгий выбор мер защиты.

7. Практические рекомендации по разработке модели угроз

  1. Назначьте ответственного. Разработка модели угроз — задача специалиста по информационной безопасности или аккредитованной организации (лицензиата ФСТЭК).
  2. Используйте актуальную версию банка данных угроз ФСТЭК (bdu.fstec.ru). Регулярно обновляйте перечень угроз при изменении системы или появлении новых уязвимостей.
  3. Не копируйте шаблон без анализа. Типовой шаблон (как в приложении) содержит множество разделов, которые нужно адаптировать под вашу ИС: категории нарушителей, перечень неприменимых угроз, расчёт коэффициентов.
  4. Учитывайте особенности архитектуры. Если в системе используются виртуализация, облачные сервисы, мобильные устройства, веб-интерфейсы — обязательно включите соответствующие угрозы.
  5. Оценивайте не только конфиденциальность, но и целостность с доступностью. Для многих ГИС нарушение доступности (отказ в обслуживании) может быть критичнее утечки данных.
  6. Согласуйте модель угроз с оператором и утвердите у руководителя организации. Документ должен быть подписан, введён в действие приказом.
  7. Периодически пересматривайте модель угроз — при изменении архитектуры системы, появлении новых угроз, по результатам аудита или инцидентов.

Модель угроз — это не формальный документ, а рабочий инструмент, лежащий в основе всей системы защиты информации. Она позволяет обоснованно выбрать средства защиты, оценить риски, пройти аттестацию и подтвердить соответствие требованиям регуляторов (ФСТЭК, Роскомнадзор). Разработка качественной модели угроз требует времени и компетенций, но без неё любая система защиты остаётся «слепой». Используйте приведённую структуру, опирайтесь на банк данных угроз ФСТЭК и не забывайте о новых требованиях приказа № 117 — и ваша информационная система будет защищена на должном уровне.

Добавить комментарий

© 2026 ADMINMED.ru

Login





Loading...

Top.Mail.Ru
👁 0
  Яндекс.Метрика