ОСНО перетяжка мобилка 22 09
Онлайн услуги 24
Ведение бизнеса
Читать 13 мин
Модель угроз информационной безопасности в 2026–2027 году: что это такое, зачем нужна и кому обязательно ее разрабатывать

Модель угроз информационной безопасности в 2026–2027 году: что это такое, зачем нужна и кому обязательно ее разрабатывать

Модель угроз информационной безопасности часто вспоминают только тогда, когда нужно срочно подготовить документы по персональным данным, пройти проверку, выполнить требования заказчика, категорировать объект КИИ, запустить государственную информационную систему или привести сайт и CRM в порядок после аудита.

1,6 тыс. просмотров897 открытий

На практике модель угроз — это не просто формальный документ «для папки». Это основа, от которой зависит, какие меры защиты информации должна применять организация, какие угрозы считаются актуальными, какие нарушители могут воздействовать на систему и какие риски нужно закрывать.

Если модель угроз составлена формально, организация может выбрать неправильные меры защиты, купить лишние средства информационной безопасности, не закрыть реальные риски или получить замечания при проверке.

Разбираем простыми словами, что такое модель угроз информационной безопасности, кому она нужна, когда ее обязательно разрабатывать, что входит в документ и почему шаблон из интернета почти никогда не подходит.

Что такое модель угроз информационной безопасности

Модель угроз информационной безопасности — это документ, в котором описываются возможные угрозы для конкретной информационной системы, данных, программ, инфраструктуры или объекта защиты.

Проще говоря, модель угроз отвечает на вопросы:

  • что защищаем;

  • от кого защищаем;

  • какие угрозы возможны;

  • какие уязвимости могут быть использованы;

  • какие последствия могут наступить;

  • какие угрозы являются актуальными;

  • какие меры защиты нужно предусмотреть.

Модель угроз нужна не для того, чтобы перечислить все возможные кибератаки из интернета. Ее задача — определить именно те угрозы, которые актуальны для конкретной системы и конкретной организации.

Например, для небольшой CRM с персональными данными клиентов одни угрозы. Для медицинской информационной системы — другие. Для объекта КИИ или АСУ ТП — третьи. Для сайта с формой заявки — четвертые.

Зачем нужна модель угроз

Модель угроз нужна, чтобы система защиты информации была обоснованной.

Без нее организация часто действует вслепую:

  • покупает средства защиты «как у всех»;

  • копирует чужой шаблон;

  • не понимает уровень защищенности ИСПДн;

  • не может объяснить выбор мер защиты;

  • не знает, какие угрозы актуальны;

  • не учитывает реальную архитектуру системы;

  • не оформляет документы для проверки;

  • не может подтвердить, почему применяются именно такие меры.

Правильно разработанная модель угроз помогает:

  • определить актуальные угрозы безопасности информации;

  • понять возможных нарушителей;

  • оценить уязвимости системы;

  • выбрать необходимые меры защиты;

  • обосновать уровень защищенности персональных данных;

  • подготовить документы по 152-ФЗ;

  • оформить документацию для ГИС, КИИ или корпоративной системы;

  • снизить риски претензий при проверке;

  • избежать лишних затрат на ненужные средства защиты;

  • выстроить понятную дорожную карту по информационной безопасности.

Модель угроз — это связующее звено между юридическими требованиями, технической архитектурой и реальными рисками организации.

Кому нужна модель угроз

Модель угроз может понадобиться разным организациям.

В первую очередь она актуальна для:

  • операторов персональных данных;

  • компаний, которые используют ИСПДн;

  • медицинских организаций;

  • образовательных организаций;

  • онлайн-школ;

  • IT-компаний;

  • SaaS-сервисов;

  • маркетплейсов;

  • интернет-магазинов;

  • финансовых организаций;

  • государственных и муниципальных учреждений;

  • владельцев государственных информационных систем;

  • субъектов критической информационной инфраструктуры;

  • организаций, которые проходят аудит информационной безопасности;

  • компаний, работающих с крупными заказчиками;

  • организаций, которым нужно подтвердить соответствие требованиям ФСТЭК;

  • компаний, которые обрабатывают значимые массивы данных;

  • организаций с распределенной IT-инфраструктурой;

  • предприятий с АСУ ТП;

  • организаций, которые готовятся к проверке или тендеру.

Даже если компания не относится к КИИ и не эксплуатирует ГИС, модель угроз может быть нужна для корректного оформления защиты персональных данных.

Лидия Чернявская
Лидия Чернявская

Не уверены, нужна ли вашей организации модель угроз? Роском 24 поможет провести первичную диагностику: определить, какие информационные системы есть в компании, обрабатываются ли персональные данные, требуется ли модель угроз, какие документы нужны и какой объем работ потребуется.

Проверить, нужна ли вам модель угроз

Когда модель угроз обязательна в 2026 году

Модель угроз особенно важна там, где организация обязана обеспечивать безопасность информации по установленным требованиям.

1. При обработке персональных данных

Если организация обрабатывает персональные данные в информационной системе, ей нужно определить угрозы безопасности персональных данных и выбрать меры защиты.

Это касается не только крупных компаний. Персональные данные обрабатывают почти все:

  • работодатели;

  • интернет-магазины;

  • клиники;

  • школы;

  • онлайн-сервисы;

  • юридические компании;

  • агентства недвижимости;

  • салоны красоты;

  • медицинские центры;

  • образовательные проекты;

  • CRM-системы;

  • сайты с формами заявок;

  • личные кабинеты;

  • мобильные приложения.

Если персональные данные хранятся или обрабатываются в информационной системе, модель угроз помогает определить, какие угрозы актуальны и какие меры защиты нужно применять.

2. Для государственных информационных систем

Для государственных информационных систем требования к защите информации строже.

Модель угроз нужна для обоснования мер защиты, определения актуальных угроз и подготовки документации по информационной безопасности.

В таких системах формальный подход особенно рискован, потому что документы могут проверяться в рамках аттестации, аудита или контроля.

3. Для объектов КИИ

Если организация является субъектом критической информационной инфраструктуры и у нее есть значимые объекты КИИ, модель угроз может потребоваться для построения системы безопасности значимого объекта.

В этом случае нужно учитывать не только обычные угрозы информационной безопасности, но и последствия для критически важных процессов.

4. При создании или модернизации информационной системы

Модель угроз лучше разрабатывать не после запуска системы, а на этапе проектирования.

Это особенно важно, если создается:

  • CRM;

  • личный кабинет;

  • медицинская информационная система;

  • система дистанционного обучения;

  • SaaS-сервис;

  • система электронного документооборота;

  • государственная информационная система;

  • сервис обработки заявок;

  • платформа с персональными данными;

  • информационная система для клиентов;

  • система с удаленным доступом;

  • интеграция с внешними сервисами.

Если модель угроз подготовить заранее, можно сразу заложить нужные меры защиты и не переделывать систему позже.

5. При проверке или аудите

Модель угроз часто запрашивают при проверке документов по персональным данным и информационной безопасности.

Если документа нет или он сделан формально, это может показать, что меры защиты выбирались без анализа рисков.

Что будет, если модель угроз не разработана

Отсутствие модели угроз может привести к нескольким проблемам.

Нельзя обосновать меры защиты

Организация должна понимать, почему применяет конкретные меры защиты: разграничение доступа, антивирусную защиту, журналирование, резервное копирование, межсетевые экраны, контроль администраторов, защиту каналов связи и другие решения.

Без модели угроз это выглядит как набор случайных мер.

Сложно подтвердить соответствие требованиям

Если компания обрабатывает персональные данные, эксплуатирует ГИС или объект КИИ, документы по информационной безопасности должны быть согласованы между собой.

Модель угроз связана с:

  • актом классификации;

  • уровнем защищенности;

  • перечнем мер защиты;

  • политиками и регламентами;

  • техническим заданием;

  • моделью нарушителя;

  • планом мероприятий;

  • внутренними приказами;

  • документами по эксплуатации системы.

Если модели угроз нет, общая система документов становится слабой.

Можно выбрать неправильные средства защиты

Например, компания может купить дорогое средство защиты, которое не закрывает актуальные угрозы, или не внедрить меры, которые реально нужны.

Это приводит к лишним расходам и регуляторным рискам.

Труднее пройти проверку

При проверке важно показать, что организация не просто скачала комплект документов, а действительно проанализировала свои системы, угрозы, нарушителей и меры защиты.

Формальная модель угроз без связи с реальной инфраструктурой может вызвать вопросы.

Модель угроз для персональных данных

Один из самых частых случаев — модель угроз безопасности персональных данных.

Она нужна, если организация обрабатывает персональные данные в информационной системе.

Например:

  • данные клиентов в CRM;

  • данные пациентов в медицинской системе;

  • данные сотрудников в кадровой системе;

  • данные учеников в образовательной платформе;

  • данные пользователей сайта;

  • данные покупателей интернет-магазина;

  • данные заявителей в личном кабинете;

  • данные участников мероприятий;

  • данные контрагентов и представителей юрлиц.

  • Модель угроз для ИСПДн помогает определить:

  • какие персональные данные обрабатываются;

  • какие информационные системы используются;

  • кто имеет доступ;

  • какие угрозы актуальны;

  • какой тип угроз применяется;

  • какой уровень защищенности нужен;

  • какие меры защиты следует внедрить;

  • какие документы нужно подготовить.

Важно: модель угроз персональных данных не должна быть одинаковой для всех. У сайта с формой заявки, медицинской клиники и крупной HR-системы будут разные риски.

Модель угроз для сайта

Многие компании считают, что если у них «просто сайт», модель угроз не нужна.

Но если сайт собирает персональные данные через формы, заявки, регистрацию, личный кабинет, онлайн-оплату или обратную связь, он становится частью процесса обработки персональных данных.

Например, сайт может собирать:

  • ФИО;

  • телефон;

  • email;

  • адрес;

  • данные заявки;

  • медицинскую информацию;

  • данные для записи на услугу;

  • данные личного кабинета;

  • историю заказов;

  • информацию о платеже;

  • файлы и документы пользователей.

В этом случае нужно оценить, как данные попадают в систему, где хранятся, кто имеет доступ, какие сервисы подключены, передаются ли данные в CRM, используются ли виджеты, формы, аналитика, коллтрекинг, мессенджеры и внешние подрядчики.

Для сайта модель угроз может быть компактнее, чем для крупной корпоративной системы, но она должна отражать реальный процесс обработки данных.

Модель угроз для организации

Иногда нужно разработать модель угроз не для одной формы на сайте, а для всей организации.

Это актуально, если компания использует несколько систем:

  • сайт;

  • CRM;

  • 1С;

  • кадровая система;

  • почта;

  • облачные хранилища;

  • личный кабинет;

  • телефония;

  • система заявок;

  • мессенджеры;

  • платформа обучения;

  • система электронного документооборота;

  • серверы;

  • рабочие станции;

  • удаленный доступ;

  • подрядчики и внешние сервисы.

В этом случае сначала нужно провести инвентаризацию, понять, где и как обрабатывается информация, а затем определить границы информационных систем и составить модель угроз.

Модель угроз ФСТЭК

В российской практике модель угроз обычно разрабатывают с учетом подходов ФСТЭК.

ФСТЭК использует методический подход к оценке угроз безопасности информации. Он помогает определить актуальность угроз с учетом:

  • объекта защиты;

  • архитектуры системы;

  • возможных нарушителей;

  • уязвимостей;

  • способов реализации угроз;

  • последствий реализации угроз;

  • условий эксплуатации;

  • наличия доступа;

  • используемых технологий;

  • мер защиты.

На практике это означает, что модель угроз должна быть не «списком страшных сценариев», а структурированным документом, где угрозы обоснованы и связаны с конкретной системой.

Базовая и частная модель угроз: в чем разница

В поиске часто встречаются запросы «базовая модель угроз» и «частная модель угроз».

Базовая модель угроз

Базовая модель угроз — это общий ориентир, который описывает типовые угрозы для определенной области.

Например, раньше широко использовались базовые материалы по угрозам безопасности персональных данных.

Но базовая модель не учитывает особенности конкретной организации.

Она не знает:

  • какая у вас система;

  • где находятся серверы;

  • какие данные обрабатываются;

  • кто имеет доступ;

  • какие подрядчики подключены;

  • есть ли удаленный доступ;

  • какие используются облачные сервисы;

  • какие меры защиты уже внедрены;

  • какие бизнес-процессы завязаны на систему.

Частная модель угроз

Частная модель угроз разрабатывается под конкретный объект защиты.

Именно она нужна организации на практике.

Частная модель должна учитывать:

  • конкретную информационную систему;

  • состав данных;

  • архитектуру;

  • среду эксплуатации;

  • каналы связи;

  • пользователей;

  • администраторов;

  • подрядчиков;

  • источники угроз;

  • возможных нарушителей;

  • актуальные угрозы;

  • применяемые меры защиты;

  • рекомендации по доработке.

Поэтому нельзя заменить частную модель угроз скачанным шаблоном.

Что входит в модель угроз

Структура документа может отличаться в зависимости от объекта, но обычно модель угроз включает несколько ключевых разделов.

1. Общие сведения

В этом разделе указывают:

  • название организации;

  • название информационной системы;

  • назначение системы;

  • основание для разработки модели;

  • нормативную базу;

  • ответственных лиц;

  • дату разработки;

  • область применения документа.

2. Описание объекта защиты

Здесь описывают, что именно защищается.

Например:

  • информационная система;

  • ИСПДн;

  • сайт;

  • CRM;

  • ГИС;

  • объект КИИ;

  • серверная инфраструктура;

  • автоматизированная система;

  • АСУ ТП;

  • локальная сеть;

  • база данных;

  • облачный сервис.

Важно указать состав системы, основные компоненты и границы объекта защиты.

3. Состав обрабатываемой информации

Для ИСПДн описывают категории персональных данных.

Например:

  • общие персональные данные;

  • специальные категории персональных данных;

  • биометрические персональные данные;

  • данные сотрудников;

  • данные клиентов;

  • данные пациентов;

  • данные пользователей;

  • данные представителей контрагентов.

Для других систем описывают иную защищаемую информацию: служебную, коммерческую, технологическую, финансовую, конфиденциальную или иную значимую информацию.

4. Архитектура и условия эксплуатации

В этом разделе описывают:

  • серверы;

  • рабочие станции;

  • сеть;

  • каналы связи;

  • удаленный доступ;

  • облачные сервисы;

  • интеграции;

  • подрядчиков;

  • администраторов;

  • пользователей;

  • точки входа;

  • внешние подключения;

  • резервное копирование;

  • места хранения данных.

Без этого невозможно корректно определить угрозы.

5. Возможные нарушители

Модель угроз должна учитывать, кто может реализовать угрозу.

Например:

  • внешний злоумышленник;

  • недобросовестный сотрудник;

  • бывший сотрудник;

  • администратор с расширенными правами;

  • подрядчик;

  • пользователь системы;

  • конкурент;

  • случайный нарушитель;

  • вредоносное ПО;

  • автоматизированные атаки;

  • лица, получившие доступ к учетной записи.

Для каждого типа нарушителя важно оценить возможности, доступ и мотивацию.

6. Актуальные угрозы

В этом разделе определяют, какие угрозы актуальны для конкретной системы.

Например:

  • несанкционированный доступ;

  • утечка информации;

  • подбор паролей;

  • компрометация учетных записей;

  • внедрение вредоносного ПО;

  • эксплуатация уязвимостей;

  • перехват трафика;

  • неправомерное изменение данных;

  • удаление или уничтожение данных;

  • отказ в обслуживании;

  • ошибки администрирования;

  • нарушение резервного копирования;

  • некорректная настройка прав доступа;

  • использование уязвимых компонентов;

  • атаки через подрядчиков;

  • утечки через облачные сервисы;

  • нарушение доступности системы;

  • неправомерные действия сотрудников.

Перечень угроз должен быть связан с реальной системой, а не просто скопирован из чужого документа.

7. Оценка актуальности угроз

Важно не только перечислить угрозы, но и определить, какие из них актуальны.

Оцениваются:

  • возможность реализации угрозы;

  • наличие уязвимостей;

  • наличие источника угрозы;

  • условия эксплуатации;

  • возможные последствия;

  • существующие меры защиты;

  • доступ нарушителя;

  • критичность данных;

  • роль системы в бизнес-процессе.

  • Именно этот раздел делает модель угроз рабочим документом.

8. Выводы и рекомендации

В конце модели угроз формируют выводы:

  • какие угрозы актуальны;

  • какие меры защиты требуются;

  • какие документы нужно разработать;

  • какие настройки нужно проверить;

  • какие организационные меры внедрить;

  • какие технические средства использовать;

  • что нужно доработать в системе;

  • когда пересматривать модель угроз.

Как проходит разработка модели угроз в 2026 году

Разработка модели угроз обычно включает несколько этапов.

Шаг 1. Сбор исходной информации

Сначала собирают данные об организации, системе, процессах, пользователях, данных и технической инфраструктуре.

На этом этапе важно не ограничиваться юридической анкетой. Нужно понять, как система работает фактически.

Шаг 2. Определение объекта защиты

Нужно определить, что именно будет описано в модели угроз: одна система, несколько систем, сайт, ИСПДн, ГИС, объект КИИ или вся инфраструктура организации.

Шаг 3. Анализ данных и процессов

Далее анализируют, какие данные обрабатываются, кто имеет доступ, какие операции выполняются, где хранятся данные и кому они передаются.

Шаг 4. Описание архитектуры

Без архитектуры невозможно оценить угрозы.

Нужно понять:

  • где размещена система;

  • как пользователи подключаются;

  • есть ли удаленный доступ;

  • какие внешние сервисы используются;

  • как настроены права;

  • где хранятся резервные копии;

  • кто администрирует систему;

  • какие каналы связи используются.

Шаг 5. Определение нарушителей

Далее определяют возможных нарушителей и их возможности.

Это важный этап, потому что угрозы от внешнего хакера, подрядчика, сотрудника и администратора отличаются.

Шаг 6. Определение актуальных угроз

На основе собранных данных формируют перечень актуальных угроз.

Шаг 7. Подготовка документа

После анализа готовится документ модели угроз с выводами, обоснованиями и рекомендациями.

Шаг 8. Утверждение модели угроз

Модель угроз должна быть утверждена внутри организации.

Обычно ее утверждает руководитель или уполномоченное лицо.

Шаг 9. Использование модели угроз для выбора мер защиты

После утверждения модель угроз используется для определения мер защиты, подготовки документов, внедрения настроек и дальнейшей работы по информационной безопасности.

image2.png

Нужно разработать модель угроз под вашу систему, а не по шаблону? Роском 24 поможет собрать исходные данные, определить объект защиты, описать архитектуру, выявить актуальные угрозы и подготовить документ, который можно использовать для защиты персональных данных, сайта, CRM, ГИС, КИИ или другой информационной системы.

Получить консультацию по разработке модели угроз

Какие документы нужны для разработки модели угроз в 2026 году

Для подготовки модели угроз могут понадобиться:

  • описание информационной системы;

  • перечень обрабатываемых данных;

  • перечень пользователей;

  • перечень администраторов;

  • схема сети;

  • описание серверов;

  • описание рабочих станций;

  • сведения о хостинге или облаке;

  • описание CRM, сайта или личного кабинета;

  • сведения об интеграциях;

  • перечень подрядчиков;

  • описание удаленного доступа;

  • договоры с обработчиками данных;

  • политики и регламенты ИБ;

  • акты классификации ИСПДн;

  • документы по уровню защищенности;

  • перечень мер защиты;

  • сведения о средствах защиты информации;

  • данные о резервном копировании;

  • сведения об инцидентах;

  • техническое задание на систему;

  • документы по КИИ, если применимо.

Если части документов нет, разработку все равно можно начать. Тогда первым этапом будет сбор и восстановление исходной информации.

Частые ошибки при разработке модели угроз

Ошибка 1. Использовать шаблон без адаптации

Шаблон может помочь со структурой, но не может описать конкретную систему.

Если в документе указаны угрозы, которые не связаны с реальной инфраструктурой, модель будет слабой.

Ошибка 2. Не описывать архитектуру

Нельзя определить угрозы, если неизвестно, где хранятся данные, как подключаются пользователи, какие сервисы используются и кто администрирует систему.

Ошибка 3. Не учитывать подрядчиков

Подрядчики могут иметь доступ к сайту, CRM, хостингу, базе данных, аналитике, телефонии, облаку, технической поддержке или резервным копиям.

Если их не учесть, часть угроз выпадет из анализа.

Ошибка 4. Копировать старую базовую модель угроз

Многие документы до сих пор готовятся по устаревшей логике. Но современные системы используют облака, API, SaaS, удаленный доступ, подрядчиков, интеграции, мессенджеры и внешние виджеты.

Модель угроз должна учитывать текущую инфраструктуру.

Ошибка 5. Не связывать угрозы с мерами защиты

Если в модели угроз указаны актуальные угрозы, но дальше не выбраны меры защиты, документ остается теоретическим.

Ошибка 6. Не утверждать документ

Модель угроз должна быть утверждена организацией. Иначе при проверке может возникнуть вопрос, является ли документ действующим.

Ошибка 7. Не пересматривать модель угроз

Если система изменилась, появилась новая CRM, новый сайт, личный кабинет, облако, подрядчик или интеграция, модель угроз может стать неактуальной.

Когда нужно пересматривать модель угроз

Модель угроз нужно пересматривать, если изменились условия обработки информации или архитектура системы.

Например:

  • появился новый сайт;

  • внедрили CRM;

  • появился личный кабинет;

  • подключили облачный сервис;

  • изменили хостинг;

  • добавили удаленный доступ;

  • изменили состав персональных данных;

  • появились специальные категории данных;

  • подключили подрядчика;

  • изменилась сетевая архитектура;

  • появились новые интеграции;

  • внедрили мобильное приложение;

  • изменились меры защиты;

  • произошел инцидент;

  • изменились требования регулятора;

  • организация прошла реорганизацию;

  • появился объект КИИ;

  • система стала использоваться в новом бизнес-процессе.

Если модель угроз не пересматривать, она быстро превращается в устаревший документ.

Сколько стоит разработка модели угроз

Стоимость зависит от объема и сложности системы.

На цену влияет:

  • количество информационных систем;

  • количество ИСПДн;

  • наличие сайта, CRM, личного кабинета;

  • наличие ГИС или КИИ;

  • сложность архитектуры;

  • количество пользователей;

  • наличие удаленного доступа;

  • количество подрядчиков;

  • наличие облачных сервисов;

  • объем персональных данных;

  • категории данных;

  • наличие специальных или биометрических данных;

  • наличие сетевых схем;

  • готовность исходных документов;

  • нужно ли проводить интервью с сотрудниками;

  • нужно ли разрабатывать документы с нуля;

  • нужно ли дополнительно готовить комплект документов по персональным данным.

Чем лучше подготовлены исходные данные, тем быстрее и дешевле можно разработать модель угроз.

Лидия Чернявская
Лидия Чернявская

Хотите заранее понять стоимость разработки модели угроз? Роском 24 рассчитает бюджет с учетом вашей системы: сайта, CRM, ИСПДн, личного кабинета, облачных сервисов, подрядчиков, объема персональных данных и нужного комплекта документов.

Рассчитать стоимость разработки модели угроз

Что входит в услугу разработки модели угроз

Комплексная услуга может включать:

  • первичную консультацию;

  • проверку, нужна ли модель угроз;

  • анализ информационных систем;

  • сбор исходных данных;

  • анкетирование или интервью;

  • определение объекта защиты;

  • описание архитектуры;

  • анализ состава данных;

  • определение возможных нарушителей;

  • определение актуальных угроз;

  • подготовку модели угроз;

  • подготовку рекомендаций по мерам защиты;

  • согласование документа с заказчиком;

  • подготовку версии для утверждения;

  • помощь с приказом об утверждении;

  • рекомендации по доработке документов по персональным данным;

  • рекомендации по дальнейшему аудиту ИБ.

Для небольшого сайта услуга может быть относительно компактной. Для компании с несколькими ИСПДн, CRM, филиалами, подрядчиками и облачными сервисами работа будет значительно глубже.

Почему нельзя просто скачать модель угроз

В поиске много запросов вроде «модель угроз скачать», «модель угроз образец», «шаблон модели угроз».

Проблема в том, что чужой документ не знает вашу систему.

В нем не будет:

  • ваших данных;

  • вашей архитектуры;

  • ваших пользователей;

  • ваших подрядчиков;

  • ваших интеграций;

  • ваших уязвимостей;

  • ваших мер защиты;

  • ваших бизнес-процессов;

  • ваших реальных угроз.

Скачанный шаблон может создать иллюзию готовности, но при проверке или инциденте он не поможет.

Хорошая модель угроз должна быть индивидуальной.

Чек-лист: готова ли организация к разработке модели угроз

Проверьте себя:

  • понятно, какие системы используются;

  • известно, где обрабатываются персональные данные;

  • есть описание сайта, CRM или личного кабинета;

  • понятно, кто имеет доступ к данным;

  • известны подрядчики;

  • есть сведения о хостинге;

  • понятны каналы передачи данных;

  • есть информация об удаленном доступе;

  • есть перечень пользователей;

  • понятны роли администраторов;

  • есть данные о резервном копировании;

  • известны используемые средства защиты;

  • понятны внешние интеграции;

  • есть политика обработки персональных данных;

  • есть документы по ИСПДн;

  • понятно, кто будет утверждать модель угроз.

Если по нескольким пунктам ответ «нет», начинать нужно с инвентаризации.

Частые вопросы о модели угроз

Что такое модель угроз информационной безопасности?

Это документ, в котором описываются актуальные угрозы для конкретной информационной системы, возможные нарушители, уязвимости, последствия и выводы для выбора мер защиты.

Для чего нужна модель угроз?

Она нужна, чтобы обосновать меры защиты информации, выполнить требования по персональным данным, ГИС, КИИ или внутреннему аудиту, а также понять реальные риски системы.

Кому нужна модель угроз?

Чаще всего она нужна операторам персональных данных, владельцам ИСПДн, государственным учреждениям, субъектам КИИ, IT-компаниям, медицинским организациям, онлайн-сервисам и компаниям, которые проходят аудит ИБ.

Модель угроз обязательна для персональных данных?

Если персональные данные обрабатываются в информационной системе, организации нужно определить угрозы безопасности и меры защиты. На практике для этого разрабатывают модель угроз.

Что входит в модель угроз?

Обычно документ включает описание системы, состав данных, архитектуру, условия эксплуатации, возможных нарушителей, перечень угроз, оценку их актуальности, выводы и рекомендации.

Можно ли использовать образец модели угроз?

Образец можно использовать только как ориентир по структуре. Сам документ должен быть разработан под конкретную систему.

Что такое модель угроз ФСТЭК?

Так обычно называют модель угроз, разработанную с учетом методических подходов ФСТЭК к оценке угроз безопасности информации.

Чем частная модель угроз отличается от базовой?

Базовая модель описывает типовые угрозы. Частная модель разрабатывается под конкретную систему и учитывает ее реальные особенности.

Когда нужно обновлять модель угроз?

При изменении системы, состава данных, архитектуры, подрядчиков, удаленного доступа, мер защиты, требований регулятора или после инцидента.

Вывод

Модель угроз информационной безопасности — это один из ключевых документов для защиты информации. Она нужна не только для формального соответствия требованиям, но и для понимания реальных рисков организации.

Без модели угроз сложно обосновать меры защиты, определить актуальные угрозы, правильно оформить документы по персональным данным, подготовиться к проверке или выстроить систему информационной безопасности.

Главное — не делать модель угроз по шаблону. Документ должен отражать конкретную систему: данные, архитектуру, пользователей, подрядчиков, нарушителей, уязвимости и реальные сценарии угроз.

Роском 24 помогает разработать модель угроз информационной безопасности под ключ: проводит первичную диагностику, собирает сведения о системе, определяет актуальные угрозы, готовит документ для утверждения и дает рекомендации по дальнейшим мерам защиты.

Получить консультацию по разработке модели угроз

Реклама: ООО «ОНЛАЙН УСЛУГИ 24», ИНН 7751227590, erid: 2W5zFGAf6LZ

Информации об авторе

Контакты

Начать дискуссию
ГлавнаяПодписка