Модель угроз безопасности персональных данных
Документ, который отвечает на вопрос, от чего и от кого защищается конкретная информационная система: какие угрозы для неё актуальны, кто может их реализовать и какими способами. Основание для выбора всех мер защиты.
Зачем нужен документ
Меры защиты нельзя выбрать в вакууме — их выбирают против конкретных угроз. Модель угроз и есть тот документ, который эти угрозы называет: что может случиться с персональными данными в системе, кто способен это осуществить и какими способами. Без неё выбор средств защиты превращается в угадывание: ставят то, что принято ставить, а не то, что закрывает реальные риски именно этой системы.
Строится модель не из головы и не из шаблона, а по методике оценки угроз ФСТЭК, утверждённой 5 февраля 2021 года. Она пришла на смену прежней методике 2008 года и изменила подход: теперь исходные данные берут из банка данных угроз ФСТЭК — публичного реестра на bdu.fstec.ru, — а угрозы оценивают через возможности нарушителей и сценарии реализации, а не по формальным коэффициентам.
Ключевая часть модели — описание нарушителя. Методика ориентирована на антропогенные угрозы, то есть на действия людей, поэтому модель отвечает, кто может атаковать систему: внешний злоумышленник, недобросовестный сотрудник, подрядчик с доступом, — и на что каждый из них способен. От категории актуального нарушителя напрямую зависит, какие угрозы попадут в число актуальных, а значит, и весь состав мер.
Чем грозит отсутствие
Отдельного штрафа за отсутствие модели угроз в КоАП нет — нарушение идёт по общей ч. 1 ст. 13.11. Но без модели рушится обоснованность всей защиты: невозможно объяснить, почему выбраны именно эти меры и достаточны ли они.
Как ещё называют этот документ
Что должно быть в документе
Структуру модели рекомендует приложение 3 методики ФСТЭК. Ниже — разделы, без которых модель не обосновывает выбор мер.
Требования законодательства
Как связан с другими документами
Модель угроз стоит в середине технического контура: она опирается на перечень и уровень защищённости, а обосновывает выбор мер.
Когда обновлять документ
Что спросит проверяющий
Модель угроз проверяет прежде всего ФСТЭК и её вопросы — не про наличие документа, а про обоснованность каждого вывода в нём.
Разбор эксперта
Модель угроз — самый содержательный документ технического контура и самый частый кандидат на профанацию. Скачанный из интернета шаблон, где заменили название организации, формально выглядит как модель, но не отвечает ни на один вопрос, ради которого она существует. ФСТЭК это видит мгновенно: достаточно спросить, почему конкретная угроза из банка данных признана неактуальной для вашей системы.
Переход на методику 2021 года многие пропустили. Модели, построенные по методике 2008 года, продолжают действовать, но при любой модернизации системы подлежат переработке. На практике это значит, что почти все старые модели уже требуют пересмотра — инфраструктура за эти годы менялась у всех. Модель угроз с датой до 2021 года — почти верный признак, что защиту давно не актуализировали.
Сердцевина модели — обоснование неактуальности, а не перечень актуальных угроз. Признать угрозу актуальной легко, а вот исключить её нужно мотивированно: указать, почему возможности нарушителя или архитектура системы делают её нереализуемой. Именно на этих обоснованиях модель проверяют, и именно они чаще всего отсутствуют — угрозы просто вычёркивают без объяснения.
Стройте модель по методике 2021 года и от конкретной системы: её архитектуры, данных, пользователей. Берите угрозы из банка данных ФСТЭК и по каждой исключённой пишите, почему она неактуальна, — это и есть то, что проверяют. Модель нарушителя делайте частью модели угроз, а не отдельной формальностью. И привяжите пересмотр модели к тем же поводам, что и пересмотр уровня защищённости: они меняются вместе.
Частые вопросы
По методике оценки угроз безопасности информации ФСТЭК России, утверждённой 5 февраля 2021 года. Она заменила методику определения актуальных угроз безопасности ПДн 2008 года. Исходные данные берутся из банка данных угроз ФСТЭК на bdu.fstec.ru.
Это стадия документа, а не его приблизительность. Модель проходит путь от проекта через согласование к утверждению руководителем. На стадии проекта её выверяют против архитектуры системы и банка угроз; утверждённая модель обязательна при выборе мер защиты.
Нет, модель нарушителя входит в состав модели угроз и разрабатывается как её раздел на этапе оценки. Отдельным документом её оформляют редко — в методике 2021 года это часть единой модели угроз.
Да, ранее утверждённые модели продолжают действовать, но подлежат переработке по методике 2021 года при развитии или модернизации системы. На практике почти все старые модели уже требуют пересмотра, потому что инфраструктура за эти годы менялась.
Шаблон годится как структура, но не как содержание. Модель должна быть привязана к конкретной системе, её архитектуре и нарушителям, а угрозы — обоснованно признаны актуальными или нет. Шаблон без этой привязки при проверке ФСТЭК не выдерживает первого вопроса об обосновании.
Тип актуальных угроз — один из параметров, определяющих уровень защищённости по ПП № 1119. Поэтому модель угроз и акт определения уровня разрабатывают согласованно: ошибка в модели ведёт к неверному уровню и недостаточным мерам.
Ответственный за обеспечение безопасности в ИСПДн, часто с привлечением специалистов или лицензиата ФСТЭК — методика предполагает экспертную оценку. Утверждает модель руководитель организации. Для сложных систем разработку обычно поручают профильной организации.