Мероприятия ИБ
Разработка модели угроз и нарушителя
Формат: внешняя услуга или внутренняя работаПериодичность: по событию

Также: модель угроз безопасности информации, модель нарушителя, моделирование угроз, оценка угроз безопасности ПДн

Модель угроз и нарушителя – документ, где описаны объекты защиты, возможные нарушители, способы реализации атак и актуальные угрозы безопасности информации для конкретной системы.

Зачем нужно и когда требуется

Закон требует определять угрозы безопасности ПДн при их обработке в информационных системах (п. 1 ч. 2 ст. 19 152-ФЗ). Модель угроз показывает, от чего нужно защищаться, и на нее опирается выбор мер и средств защиты, а также тип угроз для определения уровня защищенности. Модель разрабатывают при создании системы, после существенных изменений архитектуры (облако, новый внешний интерфейс, новый подрядчик), по итогам инцидентов и при появлении новых угроз.

Что входит
  • Определить объекты защиты: ПДн и иную информацию, компоненты системы, каналы передачи, места хранения; описать архитектуру и границы системы.
  • Определить негативные последствия: что произойдет при нарушении конфиденциальности, целостности и доступности ПДн.
  • Определить источники угроз и виды нарушителей, внешних и внутренних, их цели и потенциал.
  • Определить способы реализации угроз и актуальные тактики и техники атак по банку данных угроз безопасности информации ФСТЭК России и другим источникам.
  • Оценить актуальность угроз по возможности реализации и последствиям; неактуальные угрозы исключить с обоснованием.
  • Сформировать перечень актуальных угроз, сопоставить с мерами защиты и определить тип угроз для уровня защищенности.
  • Утвердить документ, назначить владельца и условия пересмотра.
Результат и документы

Модель угроз и нарушителя: описание системы, перечень негативных последствий, нарушителей и их потенциала, перечень актуальных угроз с обоснованием, привязка к мерам защиты. Для сложных систем добавляют схемы сценариев атак.

Кто выполняет и кого привлекают

Специалист по ИБ или организация, оказывающая услуги по защите информации, совместно с владельцами системы, архитекторами и администраторами, которые знают реальную архитектуру. Для государственных информационных систем и объектов КИИ действуют собственные требования регуляторов к составу и согласованию модели.

Основание и требования

Определение угроз безопасности ПДн – обязанность оператора (п. 1 ч. 2 ст. 19 152-ФЗ). Методический подход к оценке угроз задает методика оценки угроз безопасности информации, утвержденная ФСТЭК России.

В ИСПДн

Модель угроз – основа выбора мер приказа ФСТЭК № 21: набор мер адаптируют и уточняют с учетом актуальных угроз, а не берут целиком из базового набора. От типа актуальных угроз зависит и уровень защищенности ПДн. Неактуальность угрозы нужно обосновать, а не просто пропустить.

Как выбирать исполнителя и как организовать внутри
  • Методический подход: исполнитель опирается на методику ФСТЭК России и банк данных угроз, а не на произвольный перечень угроз.
  • Модель описывает вашу архитектуру (схему, потоки данных, подрядчиков), а не типовую организацию.
  • Обоснованность: каждая отброшенная угроза объяснена, каждая актуальная связана с мерами защиты.
  • Участие ваших администраторов и владельцев системы в интервью и проверке черновика.
  • Сопровождаемость: понятна структура документа и описано, при каких изменениях модель обновляют.
Что проверяет аудитор

Что модель разработана для конкретной системы, соответствует текущей архитектуре и учитывает облако, подрядчиков и удаленный доступ; что неактуальные угрозы исключены с обоснованием; что перечень актуальных угроз связан с реализованными мерами; дата утверждения и пересмотр после изменений. Типичные ошибки: типовая модель, скопированная у другой организации; не учтен внутренний нарушитель; модель не обновлялась после перехода в облако.

Примеры (3)
  • Банк с мобильным приложением разрабатывает модель угроз для API и учитывает атаки через клиентские устройства.
  • Клиника переводит учет пациентов в облако и обновляет модель: появляются провайдер и канал доступа через интернет.
  • Образовательная организация выделяет нарушителя среди обучающихся с доступом в сеть и учитывает это при сегментации.
Связанные понятия
Средства защитымежсетевой экранWAF
Документымодель угрозперечень актуальных угрозсхема архитектуры
Ролиспециалист по ИБархитектор
Соседние мероприятияопределение уровня защищенности персональных данныхаудит соответствия закону о персональных данных
Источники (2)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026