Модель угроз — это документ, который фиксирует, что угрожает IT-инфраструктуре компании, кто может ее атаковать и какие последствия наступят при успешном взломе. Для государственных информационных систем, операторов персональных данных и объектов КИИ модель угроз обязательна. Но даже если ваша система не в перечне, модель стоит построить: без нее есть риск выбрать защиту вслепую и потратить бюджет на то, что не работает. В статье рассказываем, что требует ФСТЭК, из какого списка выбрать угрозы, как описать потенциального нарушителя и не упустить изменения 2026 года.
Что такое модель угроз в инфобезопасности (ИБ): сущность, цели и назначение
Определение и практическая роль модели угроз
Модель угроз информационной безопасности — это описание всех возможных сценариев, которые могут привести к нарушению безопасности информации в конкретной системе. Проще говоря, это карта рисков: на ней отмечены все точки, где система уязвима, кто может этим воспользоваться и к чему это приведет. Модель включает в себя:
-
описание информационной системы: архитектуру, состав оборудования и ПО, данные;
-
перечень предполагаемых нарушителей — и внешних, и внутренних;
-
возможные сценарии реализации угроз;
-
связь между уязвимостями и мерами защиты;
-
классы угроз в соответствии с БДУ ФСТЭК;
-
для ИСПДн — еще и привязку к уровням защищенности.
У такой модели вполне прикладная роль — на ее основе определяют, какие меры безопасности нужны, а какие избыточны. И наоборот, без модели угроз можно легко потратить бюджет на то, что не работает, и пропустить реальную угрозу.
Кому и когда требуется разработка модели
Модель угроз обязательна для:
-
государственных и муниципальных информационных систем (ГИС);
-
систем персональных данных (ИСПДн);
-
значимых объектов критической информационной инфраструктуры (КИИ);
-
автоматизированных систем управления производственными и технологическими процессами на критически важных, потенциально опасных и повышенной опасности объектах;
-
информационных систем управления в организациях оборонно-промышленного комплекса.
Но даже если ваша система не подпадает под перечень, будет полезно построить модель угроз. Она помогает оценить состояние системы ИБ, расставить приоритеты и не тратить ресурсы впустую. Особенно сейчас, когда требования регуляторов ужесточаются, а количество атак растет: за первое полугодие 2026 года их число выросло на 68% по сравнению с аналогичным периодом прошлого года.
Актуальные тренды в киберугрозах в 2026 году
Ключевой тренд — искусственный интеллект в руках злоумышленников. Нейросети пишут вредоносный код, генерируют персонализированный фишинг, автоматически сканируют уязвимости и масштабируют атаки без участия человека. Дипфейки и поддельные голосовые команды проходят в системы, где раньше был нужен только живой оператор.
Еще один тренд — атаки на цепочки поставок: взлом одного разработчика или поставщика открывает доступ к десяткам и сотням компаний-клиентов. Все это меняет модель угроз: то, что не учитывали год назад, сегодня становится критичным.
ФСТЭК требует постоянной актуализации модели угроз: при изменении системы, появлении новых угроз, обновлении требований. Специалисты Контур.Эгиды не просто разработают модель под вашу инфраструктуру, но и будут поддерживать ее в актуальном состоянии — чтобы вы всегда проходили проверки без штрафов.
Чтобы понять, насколько защита данных в вашей компании соответствует требованиям законодательства, обратитесь в «Безопасность» от Контур.Эгиды.
Эксперт проведут аудит и дадут рекомендации по организации ИБ в вашей компании.
Нормативная база и классификация угроз по ФСТЭК
Основной документ для разработки модели угроз — «Методика оценки угроз безопасности информации», утвержденных ФСТЭК России 5 февраля 2021 года. Она задает единый алгоритм оценки для большинства систем: ГИС, ИСПДн, КИИ, АСУ ТП на критически важных объектах.
Алгоритм ФСТЭК
Состоит из шести шагов, где каждый опирается на предыдущий — пропустить без потери смысла нельзя:
- Определить негативные последствия. Что будет, если угроза реализуется? Экономический ущерб, остановка производства, репутационные потери, штрафы.
- Описать систему как объект защиты. Архитектура, состав оборудования и ПО, сетевые взаимодействия, типы данных.
- Определить объекты воздействия. На какие компоненты системы могут быть направлены атаки?
- Определить источники угроз и их возможности. Кто может быть нарушителем? По классификации ФСТЭК — базовый, базовый повышенный, средний или высокий уровень.
- Проанализировать способы реализации. Как именно угроза может быть осуществлена?
- Оценить актуальность. Какие из возможных угроз действительно реализуемы для данной системы?
- Построить сценарии реализации. Для каждой актуальной угрозы описать, как именно она может быть реализована в вашей системе — с учетом архитектуры, состава ПО и действий нарушителя.
На выходе — модель угроз с рекомендуемой структурой: общие положения, описание системы, негативные последствия, объекты воздействия, источники угроз, способы реализации, перечень актуальных угроз.
ФСТЭК требует держать модель угроз актуальной. Приказ №117 от 11.04.2025 и методический документ от 12 апреля 2026 года закрепляют риск-ориентированный подход: защита выстраивается под конкретную систему, а не по шаблону, и пересматривается при важных для компании изменениях. Например, если в БДУ появилась релевантная угроза, а также при модернизации или смене архитектуры системы ИБ.
Классификация угроз
ФСТЭК группирует угрозы по трем признакам:
-
Объект воздействия — система в целом, оборудование, программный код, данные.
-
Источник угрозы — внешний или внутренний нарушитель.
-
Способ реализации — несанкционированный доступ, использование штатных или нештатных средств, обход механизмов безопасности.
Также методика выделяет цели нарушителей: кража данных, нарушение доступности, модификация информации. Понимание целей помогает точнее оценить, какие угрозы действительно опасны для конкретной системы.
Банк данных угроз ФСТЭК как основной инструмент
Банк данных угроз безопасности информации (БДУ) — государственный ресурс, который ведет ФСТЭК России. Это открытая база с актуальными сведениями об угрозах и уязвимостях. По состоянию на июль 2026 года в БДУ содержится 227 сценариев угроз. У каждого — уникальный идентификатор (например, УБИ.001) и карточка с описанием, источниками и объектами воздействия.
Для специалиста по инфобезопасности БДУ — основной рабочий инструмент при разработке модели угроз. Вместо того чтобы придумывать угрозы с нуля, берут готовые сценарии из банка и проверяют, какие из них актуальны для конкретной системы. Это экономит время, формализует процесс и снижает риск ошибок.
Модель нарушителя: типы, возможности и цели
Модель нарушителя — это прежде всего оценка его возможностей. От этого зависит, какие угрозы реальны, а какие нет.
Классификация нарушителей по уровням возможностей
Модель нарушителя отвечает на вопрос: кто в реальности способен реализовать угрозы именно в этой системе — какие ресурсы, инструменты, знания и доступ у него есть. Методика ФСТЭК выделяет несколько уровней возможностей нарушителей.
|
Базовый |
использует только известные уязвимости и общедоступные инструменты из интернета, обладает компьютерными знаниями на уровне пользователя. |
|
Базовый повышенный |
имеет все возможности базового, применяет свободно распространяемые инструменты и понимает механизмы их работы. |
|
Средний |
имеет все возможности базового повышенного, покупает сведения об уязвимостях на платных ресурсах и дорогостоящие инструменты для реализации угроз. |
|
Высокий |
имеет все возможности среднего, получает доступ к исходному коду встраиваемого, системного и прикладного программного обеспечения. |
Важный принцип: одна и та же угроза, реализуемая разными нарушителями, приведет к последствиям разного масштаба. Оценка возможностей нарушителя позволяет ранжировать угрозы и сосредоточиться на тех, которые действительно могут быть реализованы.
Внешние и внутренние нарушители: особенности защиты
Все нарушители делятся на две большие группы:
- Внешние нарушители — физические лица или организации, не имеющие легального доступа к системе. Они действуют извне: через интернет, физическое проникновение или компрометацию каналов связи.
- Внутренние нарушители — сотрудники, подрядчики, партнеры, которые имеют легальный доступ к системе в рамках своих обязанностей. Также модель внутреннего нарушителя можно применять, если учетную запись скомпрометировал внешний нарушитель.
Типичная ошибка — фокусироваться только на внешних угрозах и усиливать периметр, но не контролировать действия пользователей. Между тем около 75% инцидентов так или иначе связаны с человеческим фактором. Речь не только про злостных инсайдеров, но и ошибки сотрудников, игнорирование требований, формальное отношение к правилам.
Пошаговое руководство по построению модели угроз
Разработка модели угроз — процесс последовательный. Как уже говорилось, каждый шаг опирается на результаты предыдущего. Пропускать этапы нельзя — модель потеряет смысл.
Шаг 1. Опишите систему
Зафиксируйте, что именно защищаете: архитектуру, состав оборудования и ПО, сетевые взаимодействия, типы обрабатываемых данных, схему подключения к интернету. Чем детальнее описание, тем точнее будет модель. На этом этапе важно понять границы системы: что входит в периметр защиты, а что остается за ним.
Шаг 2. Определите негативные последствия
Ответьте на вопрос: что будет, если информацию украдут, изменят или заблокируют? Экономический ущерб, остановка производства, репутационные потери, штрафы регуляторов. Также время понадобится на устранение негативных последствий. Именно последствия задают приоритеты — то, что ведет к остановке бизнеса, важнее того, что просто портит репутацию.
Шаг 3. Постройте модель нарушителя
Определите, кто может действовать против системы, и оцените его возможности. Используйте классификацию ФСТЭК: базовый, базовый повышенный, средний, высокий. Учитывайте и внешних, и внутренних нарушителей. Модель нарушителя показывает, какие угрозы вообще реализуемы — если нарушитель не дотягивает до нужного уровня, угроза неактуальна.
Шаг 4. Выберите угрозы из БДУ ФСТЭК
Откройте банк данных угроз (bdu.fstec.ru) и выберите сценарии, которые потенциально могут быть реализованы в вашей системе. Важный принцип: не берите все подряд. Отсеивайте те, которые нереализуемы из-за архитектурных или организационных ограничений. Например, если система не подключена к интернету, исключите внешние сетевые атаки.
Вот как могут выглядеть первые пять строк в списке актуальных угроз для логистической компании. Учтены специфические риски: системы мониторинга транспорта, маршрутизация, топливная отчетность, взаимодействие с водителями и диспетчерами.
| Описание угрозы | Способ реализации | Источник угрозы | Объект воздействия | Потенциал нарушителя |
|---|---|---|---|---|
|
Несанкционированный доступ к системе управления перевозками через фишинговые атаки на диспетчеров |
Отправка писем с вредоносными вложениями или ссылками на поддельные страницы, кража учетных данных |
Внешний: хакеры, киберпреступники |
Рабочие станции диспетчеров, корпоративная почта, CRM-система |
Высокий |
|
Компрометация телематического оборудования и GPS-трекеров |
Подключение к каналам передачи данных, подмена сигнала, перехват телеметрии |
Внешний: злоумышленники |
Бортовые компьютеры, серверы мониторинга транспорта |
Средний |
|
Утечка базы клиентов и коммерческой информации через инсайдера |
Копирование данных на внешние носители, пересылка по личной почте, передача конкурентам |
Внутренний: сотрудник отдела логистики |
CRM-система, серверы хранения документов |
Средний |
|
Блокировка системы управления перевозками шифровальщиком |
Внедрение через зараженные вложения, эксплуатация уязвимостей в ПО, массовое шифрование файлов |
Внешний: организованная группа |
Серверы приложений, файловые хранилища, базы данных |
Высокий |
|
Нарушение целостности маршрутных листов и топливных отчетов |
Внесение изменений в электронные документы через учетные записи диспетчеров или администраторов |
Внутренний: диспетчер, водитель |
Серверы документооборота, АСУ ТОПЛИВО |
Средний |
Шаг 5. Оцените актуальность каждой угрозы
Для каждого отобранного сценария оцените два параметра:
-
вероятность реализации — насколько реально, что это случится;
-
возможный ущерб — что будет, если это случится.
Актуальными считаются угрозы с высокими значениями обоих параметров. Именно на них нужно сосредоточиться.
Шаг 6. Оформите документ
Соберите результаты в структуру, рекомендованную ФСТЭК: общие положения, описание системы, негативные последствия, объекты воздействия, источники угроз, способы реализации, перечень актуальных угроз.
Шаг 7. Выберите меры защиты
На основе модели определите, какие средства и организационные меры нужны, чтобы нейтрализовать или снизить риски. Защита должна быть пропорциональна угрозам — не нужно ставить дорогие средства от того, что неактуально.
Например, для логистической компании модель угроз покажет, что критичнее всего — защитить систему управления перевозками от шифровальщиков и телематику от перехвата. Именно на это идет бюджет. А не на защиту от DDoS-атак, если система вообще не имеет публичных веб-сервисов.
Шаг 8. Постоянно актуализируйте модель
Модель угроз требует актуализации в следующих случаях:
-
при развитии или модернизации системы — добавлении новых модулей, изменении архитектуры, внедрении новых технологий;
-
при появлении новых классов угроз — например, атак с использованием ИИ или новых уязвимостей в используемом ПО;
-
при изменении требований регуляторов;
-
после серьезных инцидентов — если что-то пошло не так, модель нужно пересмотреть, чтобы понять, почему защита не сработала.
Актуализация не означает переписывание модели с нуля. Обычно это точечные изменения: добавление новых угроз, корректировка оценок, уточнение модели нарушителя. Но игнорировать актуализацию нельзя — устаревшая модель — иногда даже хуже, чем ее отсутствие, потому что создает ложное ощущение защищенности.
Разработка модели угроз: почему проще довериться экспертам
Разработка модели угроз по методике ФСТЭК — процесс трудоемкий и требует глубоких знаний нормативной базы. Нужно:
-
проанализировать все сценарии из БДУ ФСТЭК;
-
оценить каждый на применимость к конкретной системе;
-
описать модель нарушителя по четырем уровням возможностей;
-
согласовать документ с регулятором в установленном порядке;
-
оформить финальный документ на 80–100 листов по структуре ФСТЭК.
Самостоятельная разработка — это недели работы штатного ИБ-специалиста или привлечение внешнего консультанта с риском ошибок в трактовке требований. Неправильно составленная модель — это не только штрафы при проверке, но и неверно выбранные меры защиты, на которые потрачен бюджет.
Специалисты по информационной безопасности проводят аудит инфраструктуры, собирают данные о системе, анализируют БДУ ФСТЭК и формируют документ, который сразу проходит проверку регулятора. На выходе — готовая модель угроз с четкими рекомендациями по мерам защиты.
Компании, у которых нет штатного специалиста по ИБ, заказывают разработку модели угроз как услугу. Это быстрее, надежнее и дешевле, чем нанимать человека в штат или разбираться в методиках с нуля.
Информационная безопасность бизнеса
Контур.Эгида — сервисы информационной безопасности: уменьшение рисков внутренних угроз и утечек конфиденциальных данных, предотвращение атак злоумышленников.