Модель угроз ФСТЭК: как разработать по методике оценки угроз 2021 года
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Модель угроз ФСТЭК — полное название «модель угроз безопасности информации» — документ, который описывает актуальные угрозы для конкретной информационной системы: кто может её атаковать, какими способами и с каким ущербом. Документ обязателен для операторов государственных информационных систем (ГИС), информационных систем персональных данных (ИСПДн) и значимых объектов критической информационной инфраструктуры (ЗОКИИ) и разрабатывается по методике оценки угроз безопасности информации, которую ФСТЭК России утвердила 5 февраля 2021 года.
Кратко
- Что это
- Документ с перечнем актуальных угроз для конкретной системы, разработанный по методике ФСТЭК от 05.02.2021.
- Когда обязательна
- Для ГИС (приказ №117, с 1 марта 2026 — ранее №17), ИСПДн (приказ №21), значимых объектов КИИ (приказ №239).
- Кто разрабатывает
- Оператор (обладатель информации) — сам или с привлечением лицензиата ФСТЭК; утверждает руководитель оператора.
- Из чего состоит
- Негативные последствия → объекты воздействия → источники угроз и нарушители → способы реализации → актуальность → сценарии.
- Источник угроз
- Банк данных угроз ФСТЭК bdu.fstec.ru — методика требует формировать перечень угроз на его основе, а не абстрактно.
- Пересмотр
- При изменении архитектуры системы, новых угрозах в БДУ, инцидентах, по итогам аттестации или пентеста.
Короткий ответ
Модель угроз безопасности информации разрабатывается за шесть логических шагов, которые прямо задаёт методика ФСТЭК от 05.02.2021: сначала определяются возможные негативные последствия (какой ущерб грозит системе), затем — объекты воздействия (что именно может быть атаковано), источники угроз и нарушители с оценкой их возможностей, способы реализации угроз, оценка актуальности каждой угрозы и, для самых значимых из них, — сценарии атаки.
Всё это делается не «из головы», а на основе банка данных угроз ФСТЭК (БДУ) — методика требует опираться на него, а не изобретать перечень угроз заново.
Негативные последствия. Какой ущерб причинит реализация угрозы — гражданам, организации, отрасли, государству.
Объекты воздействия. Инвентаризация систем и сетей: серверы, БД, каналы связи, АРМ — что может стать целью.
Источники угроз. Виды нарушителей, внешние и внутренние, потенциал по шкале Н1–Н4.
Способы реализации. Через какие уязвимости и техники нарушитель может достичь цели — по БДУ.
Оценка актуальности. Какие угрозы из перечня реально применимы к данной архитектуре.
Сценарии реализации. Для наиболее значимых угроз — пошаговый сценарий атаки.
Что такое модель угроз и когда она обязательна
С точки зрения методики ФСТЭК модель угроз — это формализованное описание угроз безопасности информации, актуальных для конкретной информационной или автоматизированной системы, сети либо инфраструктуры. Документ строится по фиксированной последовательности этапов методики 2021 года и служит входными данными для проектирования системы защиты: из модели угроз следует, какой набор мер и какого класса средств защиты нужен конкретной системе.
Обязанность иметь модель угроз возникает не у всех информационных систем подряд, а у тех, что подпадают под один из трёх приказов ФСТЭК:
ГИС и иные ИС госорганов приказ №117
До 1 марта 2026 года требование о разработке модели угроз для государственных информационных систем вытекало из приказа ФСТЭК России от 11.02.2013 №17. С 1 марта 2026 года приказ №17 заменён приказом ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» — модель угроз для ГИС теперь разрабатывается с опорой на его положения.
ИСПДн приказ №21
Приказ ФСТЭК России от 18.02.2013 №21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» требует модель угроз как основу для выбора мер защиты ИСПДн. Подробнее — на странице 152-ФЗ и защита персональных данных.
Значимые объекты КИИ приказ №239
Приказ ФСТЭК России от 25.12.2017 №239 требует при создании подсистемы безопасности значимого объекта КИИ анализ угроз и разработку (или уточнение) модели угроз по методическим документам ФСТЭК — то есть по методике от 05.02.2021. Подробнее — в разделе «КИИ» и на странице категорирования объектов КИИ.
↔ таблицу можно прокрутить вбок
| Тип системы | Норма, требующая модель угроз | Статус нормы | Чем это подтверждается на практике |
|---|---|---|---|
| ГИС и иные ИС госорганов | Приказ ФСТЭК России от 11.04.2025 № 117 | Действует с 01.03.2026, заменил приказ № 17 от 11.02.2013 | Аттестация объекта информатизации по приказу № 77 |
| ИСПДн | Приказ ФСТЭК России от 18.02.2013 № 21 | Действует (ред. от 14.05.2020) | Аттестация либо самооценка соответствия — на выбор оператора |
| Значимые объекты КИИ | Приказ ФСТЭК России от 25.12.2017 № 239 | Действует (ред. от 20.02.2020) | Оценка соответствия при вводе значимого объекта в эксплуатацию |
| АСУ ТП на критически важных объектах | Приказ ФСТЭК России от 14.03.2014 № 31 | Действует (ред. от 15.03.2021) | Анализ угроз при проектировании системы защиты АСУ ТП |
Без модели угроз нельзя обоснованно адаптировать базовый набор мер защиты под конкретную систему — приказы №117, №21 и №239 прямо требуют учитывать модель угроз при выборе мер, — и нельзя пройти аттестацию ГИС или значимого объекта КИИ. В случае инцидента модель угроз — один из документов, который спросят регулятор и правоохранительные органы.
Методика оценки угроз безопасности информации ФСТЭК (05.02.2021): что это и что она заменила
«Методический документ. Методика оценки угроз безопасности информации» утверждён ФСТЭК России 5 февраля 2021 года. Это единый порядок оценки угроз, применимый сразу к нескольким типам систем: государственным и муниципальным информационным системам, информационным системам персональных данных, значимым объектам критической информационной инфраструктуры, АСУ ТП критически важных и потенциально опасных объектов и объектов оборонно-промышленного комплекса, а также информационно-телекоммуникационным сетям, инфраструктуре ЦОД и облачным инфраструктурам.
Методика ориентирована на оценку антропогенных угроз — то есть действий нарушителей. Она не рассматривает угрозы нарушения безопасности криптографических средств защиты и угрозы утечки по техническим каналам — по этим направлениям действуют отдельные, в том числе закрытые методические документы. Для этих тем модель угроз, построенная по методике 2021 года, не заменяет специализированную оценку.
Методики 2007–2008 годов не применяются
- Отдельная методика для ИСПДн (2008) и отдельная — для ключевых систем информационной инфраструктуры (2007)
- Без обязательной привязки к единому банку данных угроз
- Без формальной классификации нарушителей по потенциалу
- Без отдельного этапа построения сценариев атаки
Методика от 05.02.2021 действует
- Единый порядок оценки угроз для ГИС, ИСПДн, ЗОКИИ, АСУ ТП, сетей связи и облаков
- Обязательное использование банка данных угроз БДУ ФСТЭК
- Классификация нарушителей по потенциалу Н1–Н4, деление на внешних и внутренних
- Отдельный этап оценки сценариев реализации угроз для наиболее значимых из них
С момента утверждения методики 2021 года прежние документы 2007 и 2008 годов не применяются. На июль 2026 года методика от 05.02.2021 остаётся действующим основным методическим документом для оценки угроз — в открытых источниках, включая fstec.ru, её отмена или замена не зафиксирована.
Структура модели угроз по методике 2021 года
Методика описывает оценку угроз как последовательность этапов. Логика простая: сначала понять, чего вы боитесь (последствия), затем — что можно атаковать (объекты), кто и как это может сделать (нарушители и способы), а в конце — какие из этих угроз реальны именно для вашей архитектуры (актуальность) и как именно может выглядеть атака (сценарий).
Негативные последствия. Для ГИС и ИСПДн — ущерб субъектам персональных данных, гражданам, государству; для ЗОКИИ — ущерб обороне, безопасности, экономике, экологии.
Объекты воздействия. Инвентаризация систем и сетей — какие компоненты (сервер, база данных, канал связи, АРМ) могут стать целью атаки.
Источники угроз и нарушители. Оценка их возможностей — кто может атаковать и какими средствами, внешние или внутренние нарушители.
Способы реализации. Через какие уязвимости и техники нарушитель способен достичь цели.
Актуальность угроз. Итоговый перечень угроз, применимых именно к данной архитектуре и условиям эксплуатации.
Сценарии реализации. Тактики и техники — для наиболее значимых из актуальных угроз строится пошаговый сценарий.
Нарушители в модели угроз классифицируются по уровню возможностей — потенциалу:
- Н1 — базовые возможности;
- Н2 — базовые повышенные возможности;
- Н3 — средние возможности;
- Н4 — высокие возможности по реализации угроз безопасности информации.
Методика также перечисляет виды нарушителей, которые подлежат оценке: специальные службы иностранных государств, террористические и экстремистские группировки, преступные группы, отдельные физические лица, конкурирующие организации, разработчики программного обеспечения и аппаратно-программных средств, поставщики услуг связи и вычислительных услуг, лица, привлекаемые для установки и пусконаладочных работ, авторизованные пользователи, системные администраторы и администраторы безопасности, бывшие сотрудники.
Все они делятся на две группы — внешних (без прав легального доступа) и внутренних (с правами доступа к ресурсам системы).
Оценка угроз проводится на разных стадиях жизненного цикла системы: при создании — на основе проектной архитектуры, при эксплуатации — на основе реальной архитектуры, в том числе с использованием результатов тестирования на проникновение.
Роль БДУ ФСТЭК
Банк данных угроз безопасности информации (БДУ) — официальный ресурс ФСТЭК России по адресу bdu.fstec.ru, который содержит перечень и описания угроз безопасности информации, а также сведения об уязвимостях программного и аппаратного обеспечения. Его цель — повысить осведомлённость заказчиков, операторов, разработчиков информационных систем и средств защиты, испытательных лабораторий и органов по сертификации о существующих угрозах.
Угрозы в БДУ не образуют иерархическую систему классификации — это обобщённый перечень, который регулярно пополняется; информация в базе общедоступна и может свободно распространяться со ссылкой на источник.
Методика 2021 года предписывает применять её совместно с БДУ: при разработке модели угроз перечень угроз и характеристик нарушителей формируется на основе банка данных, а не только исходя из абстрактных рассуждений о том, «что теоретически может случиться». Практически это значит, что каждую угрозу в итоговом документе нужно либо взять из БДУ и обосновать её актуальность для своей архитектуры, либо явно показать, почему конкретная запись банка данных не применима.
По сути БДУ — библиотека типовых угроз и характеристик нарушителей, из которой оператор выбирает записи, применимые к своей архитектуре, и обосновывает каждую из них отдельно. Инструменты класса управления уязвимостями сопоставляют активы компании с записями БДУ и внешними базами уязвимостей, что ускоряет инвентаризацию на шагах 2 и 4 методики — подробнее о таком классе средств см. каталог систем управления уязвимостями (VM).
Как разработать модель угроз: чек-лист и примеры
Порядок действий на практике почти всегда повторяет структуру методики, но добавляет организационные шаги — определить, кто отвечает за документ, и утвердить его.
- Определить объект и применимый приказ — ГИС (№117), ИСПДн (№21) или значимый объект КИИ (№239).
- Описать негативные последствия — какой ущерб причинит реализация угроз именно для вашей системы.
- Провести инвентаризацию объектов воздействия — серверы, СУБД, каналы связи, АРМ, внешние интеграции.
- Определить нарушителей и их потенциал — от Н1 до Н4, отдельно для внешних и внутренних.
- Сформировать перечень угроз по БДУ и определить способы их реализации применительно к архитектуре.
- Оценить актуальность каждой угрозы — с учётом уже принятых мер защиты.
- Построить сценарии для наиболее значимых актуальных угроз.
- Утвердить документ у руководителя оператора и запланировать пересмотр — при изменении архитектуры, появлении новых угроз в БДУ, инцидентах или по итогам аттестации.
Запросы вида «модель угроз пример» или «модель угроз шаблон» на практике распадаются на три разных сценария со своими нюансами:
Модель угроз ПДн приказ №21
Самый массовый сценарий. Особенность — привязка перечня угроз к типу ИСПДн (какие данные обрабатываются, есть ли доступ из интернета) и к уровню защищённости, который определяется отдельно по постановлению Правительства №1119. Готовые примерные формы существуют, но их всё равно нужно адаптировать под конкретный состав данных и архитектуру. См. также 152-ФЗ и защита персональных данных.
Модель угроз ГИС приказ №117
Привязана к приказу №117, действующему с 1 марта 2026 года (ранее — к приказу №17). Спрос на актуальные примеры вырос именно из-за перехода на новый приказ — модели угроз, подготовленные под требования №17, нуждаются в сверке с положениями №117.
Модель угроз ЗОКИИ приказ №239
Самый сложный сценарий: глубина модели угроз напрямую зависит от категории значимости объекта, присвоенной при категорировании, — чем выше категория, тем шире охват нарушителей и детальнее сценарии атак. См. категорирование объектов КИИ и хаб «КИИ».
Результаты модели угроз определяют состав технических мер защиты — часть из них закрывается типовыми классами средств защиты информации:
SIEM
Сбор и корреляция событий безопасности — снижает актуальность угроз, связанных с несвоевременным обнаружением атаки. Каталог SIEM →
VM
Сопоставление активов с записями БДУ и внешними базами уязвимостей — источник данных для шагов инвентаризации и оценки актуальности. Каталог VM →
СЗИ от НСД
Закрывает угрозы, связанные с несанкционированным доступом внутренних и внешних нарушителей к объектам воздействия. Каталог СЗИ от НСД →
Частые ошибки
- Абстрактные угрозы без опоры на БДУ. Перечень составляется «на глаз», без сопоставления с банком данных угроз ФСТЭК, — методика требует обратного: перечень и характеристики нарушителей формируются на основе БДУ.
- Использование методики 2008 года. Часть материалов в интернете и старых шаблонов до сих пор построена по методике определения актуальных угроз ПДн 2008 года — она не применяется с момента утверждения методики от 05.02.2021.
- Копирование чужой модели угроз без адаптации. Готовый документ другой организации переносится почти без изменений — без собственной инвентаризации объектов и без обоснования актуальности каждой угрозы для своей архитектуры, как того требует методика.
- Модель угроз как разовая бумага для аттестации. Документ готовится один раз и не пересматривается — при изменении архитектуры, появлении новых угроз в БДУ или после инцидента модель угроз нужно актуализировать, а не хранить как формальность.
Частые вопросы
Кто разрабатывает модель угроз безопасности информации?
Обязательна ли модель угроз?
Чем методика ФСТЭК 2021 года отличается от методики 2008 года?
Где взять пример или шаблон модели угроз?
Нужна ли модель угроз для персональных данных?
Хаб «Комплаенс» на SecRadar
187-ФЗ, 152-ФЗ, требования ФСТЭК к ГИС, ИСПДн и значимым объектам КИИ — независимый разбор регуляторики без привязки к вендору.