Модель угроз для значимого объекта КИИ в Клине: приказ ФСТЭК № 239 и Методика 2021
После того как объект внесён в реестр значимых объектов критической информационной инфраструктуры (КИИ), у владельца возникает закономерный вопрос: с чего начать выстраивать систему безопасности. Первым документом, без которого невозможно корректно выбрать меры защиты и обосновать бюджет на них, становится модель угроз безопасности информации. Именно она определяет, от кого и от чего защищаться, какие сценарии атак считать реальными и какие негативные последствия предотвращать.
В Клине, как и в других регионах России, требования к этому документу для значимых объектов КИИ заданы приказом ФСТЭК России от 25.12.2017 № 239, а порядок разработки — Методикой оценки угроз безопасности информации от 5 февраля 2021 г. В статье разберём, обязательна ли модель угроз, что в неё должно входить, кто её утверждает, зачем нужны нарушители уровней Н1–Н4 и как методическое сопровождение «МелданаСБ» помогает оператору подготовить документ за 7 рабочих дней.
Коротко
- Модель угроз обязательна для значимого объекта КИИ при создании или модернизации системы безопасности (п. 11 приказа ФСТЭК № 239).
- Разрабатывается по Методике ФСТЭК от 05.02.2021, которая обязательна к применению для ЗОКИИ (п. 11.1 приказа № 239).
- Утверждает модель руководитель оператора (владельца значимого объекта). Согласование с ФСТЭК требуется, только если объект одновременно является ГИС.
- Модель нужна после категорирования, а не для него. Для присвоения категории она не требуется.
- С 01.03.2027 для ЗОКИИ вводится расчёт показателя защищённости Кзи (приказ ФСТЭК № 220), и модель угроз станет основой для его оценки.
Нужна ли модель угроз: владелец значимого объекта КИИ
Для значимого объекта КИИ ответ однозначный: да, модель угроз обязательна. Приказ ФСТЭК России от 25.12.2017 № 239 в пункте 11 прямо относит к мерам по созданию системы безопасности «анализ угроз безопасности информации и разработку модели угроз или её уточнение (при её наличии)». При этом анализ угроз должен включать источники угроз и потенциал нарушителей, уязвимости, способы и сценарии реализации, а также возможные последствия (п. 11.1). Исходными данными служат банк данных угроз ФСТЭК (БДУ) и методические документы ФСТЭК.
Методика оценки угроз безопасности информации, утверждённая ФСТЭК 5 февраля 2021 г., обязательна для применения к значимым объектам КИИ. Это следует из п. 11.1 приказа № 239. Модель, созданная по этой методике, содержит не просто список угроз, а их сценарии, привязанные к архитектуре конкретного объекта и возможностям нарушителей уровней Н1–Н4.
Обратите внимание: модель нужна после того, как объект получил категорию значимости. Категорирование проводится по Правилам, утверждённым постановлением Правительства РФ от 08.02.2018 № 127, и модель угроз для этого процесса не требуется. Более того, разработка модели до категорирования не ускорит внесение в реестр значимых объектов. Ниже — в какой ситуации документ действительно обязателен, а когда достаточно рекомендации.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Создание новой системы безопасности значимого объекта КИИ | ✓ Обязательна | П. 11 приказа ФСТЭК № 239 |
| Модернизация системы безопасности действующего значимого объекта | ✓ Обязательна (разработка или уточнение) | П. 11 приказа ФСТЭК № 239 |
| Категорирование объекта КИИ (первичное или пересмотр) | ✗ Не требуется | ПП РФ № 127, п. 5–18 (категорирование по показателям) |
| Модель утверждена до 05.02.2021, объект не модернизировался | Можно не переделывать до модернизации | П. 1.8 Методики ФСТЭК 2021 (переходное правило) |
| Значимый объект КИИ одновременно является ГИС | ✓ Обязательна + согласование с ФСТЭК и ФСБ | П. 3 ПП РФ № 676, п. 36 приказа ФСТЭК № 117 |
| АСУ ТП, которая является значимым объектом КИИ | ✓ Обязательна по требованиям КИИ | Приказ ФСТЭК № 239 (приоритет перед № 31) |
Какие системы и объекты воздействия учитывать
Модель угроз для значимого объекта КИИ не может ограничиваться одним сервером или одной программой. Методика 2021 требует описать системы и сети как объекты защиты: архитектуру, интерфейсы, группы пользователей, внешние подключения, в том числе к интернету и облачным сервисам. Для промышленных и производственных объектов, которые чаще всего встречаются в Клине, в модель, как правило, включают следующие системы.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| АСУ ТП (верхний, средний, нижний уровни) | Контроллеры, SCADA, инженерные станции, полевые датчики | Остановка технологического процесса, авария, выход из строя оборудования, травмы персонала |
| ИС управления предприятием | ERP, MES, серверы БД, АРМ операторов | Нарушение планирования, потеря управляемости, финансовый ущерб |
| ИТКС значимого объекта | ЛВС, маршрутизаторы, межсетевые экраны, VPN-шлюзы | Изоляция объекта, потеря связи с диспетчерскими центрами, срыв управления |
| Интерфейсы с внешними сетями | Подключения к интернету, корпоративной сети, облакам, подрядчикам | Удалённое проникновение, компрометация через подрядчика, утечка данных |
| Системы мониторинга и диспетчеризации | SCADA-серверы, OPC-шлюзы, панели оператора | Искажение данных о процессе, ложные команды, сокрытие аварий |
| СКУД и системы физической защиты | Контроллеры доступа, видеонаблюдение, охранная сигнализация | Несанкционированный доступ в помещения, вывод из строя охраны, подготовка атаки |
| Системы связи и оповещения | Телефония, радио, системы аварийного оповещения | Невозможность координации при аварии, задержка реагирования |
Нарушители и сценарии атак
Методика 2021 требует определить не просто абстрактного «хакера», а конкретные категории нарушителей с их целями и уровнями возможностей. Для одной системы могут быть актуальны нарушители разных уровней — от Н1 до Н4. Уровень Н1 — базовые возможности, Н2 — базовые повышенные, Н3 — средние, Н4 — высокие (спецслужбы иностранных государств). Для большинства значимых объектов КИИ в промышленности, как правило, актуальны нарушители уровней Н2–Н3: внешние злоумышленники с опытом и внутренние сотрудники с легальным доступом.
На основе БДУ ФСТЭК и отраслевой практики для значимого объекта КИИ обычно рассматривают следующие типовые сценарии:
- Первоначальный доступ через фишинг или уязвимости веб-интерфейсов — тактика Т2, воздействие на АРМ операторов или инженерные станции. Последствия: загрузка вредоносного кода в технологическую сеть.
- Компрометация подрядчика с удалённым доступом — внешний нарушитель уровня Н3 использует легальный VPN-доступ. Последствия: манипуляции с параметрами АСУ ТП.
- Инсайдер с легальным доступом — внутренний нарушитель уровня Н2 повышает привилегии (тактика Т6) и вносит изменения в алгоритмы управления. Последствия: скрытое нарушение технологического режима.
- Атака через смежные системы — из корпоративной сети или облака поставщика (при отсутствии оценки угроз поставщика инфраструктура считается скомпрометированной). Последствия: распространение доступа (Т8) на критичные системы.
- Сбор и вывод информации — тактика Т9, после закрепления (Т4) и управления вредоносным кодом (Т5). Цель: параметры процесса, схемы сети, данные для подготовки повторной атаки.
Для каждой угрозы в модели фиксируется сценарий — последовательность тактик и техник из приложения 11 Методики 2021. Угроза считается актуальной только при наличии хотя бы одного реализуемого сценария (п. 5.3.4). Именно поэтому бессмысленно копировать все 227 записей из БДУ ФСТЭК: актуальными для конкретного объекта становятся лишь те, которые подтверждены сценарием.
Как разработать модель угроз: этапы по Методике
Методика 2021 допускает, что оценку угроз выполняет подразделение по защите информации оператора совместно с ИТ-подразделением и профильными специалистами (п. 2.7). Сторонние организации могут привлекаться по решению оператора, но при договорной разработке исполнитель должен иметь лицензию ФСТЭК на ТЗКИ. Наша услуга построена иначе: документ готовит ваш специалист по нашему шаблону и методическим указаниям, а мы сопровождаем и проверяем результат. Вот как это выглядит по этапам Методики.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Определение негативных последствий | Оценивает, какой ущерб жизни, здоровью, имуществу, экологии или государству нанесёт реализация угроз | Даём шаблон раздела с видами ущерба У1–У3 и типовыми формулировками для отрасли заказчика |
| 2. Определение объектов воздействия | Составляет перечень систем, интерфейсов, носителей, пользователей и внешних подключений | На консультации помогаем разобрать архитектуру и выделить зоны воздействия, включая облачные сервисы |
| 3. Источники угроз и нарушители | Определяет категории нарушителей, их цели и уровни возможностей Н1–Н4 | Предоставляем методические указания по выбору уровней и примеры типовых нарушителей для ЗОКИИ |
| 4. Способы реализации угроз | Выбирает из БДУ ФСТЭК угрозы и способы, применимые к архитектуре объекта | Помогаем отфильтровать БДУ: не копировать все 227 угроз, а отобрать подтверждаемые интерфейсами |
| 5. Сценарии и оценка актуальности | Для каждой угрозы строит сценарий по тактикам Т1–Т10 и техникам, делает вывод об актуальности | Даём шаблон таблицы сценариев и проверяем, чтобы каждая угроза имела хотя бы один сценарий, иначе она не актуальна |
| 6. Оформление и утверждение | Сводит документ по структуре приложения 3 Методики, утверждает у руководителя | Проверяем готовую модель, даём письменные замечания, предоставляем проект приказа об утверждении |
Особенности, о которых забывают
- ✓ Модель угроз не нужна для категорирования. Категорирование объекта КИИ проводится по ПП РФ № 127 на основе показателей значимости. Модель разрабатывают уже после присвоения категории, когда создаётся система безопасности. Если вы ещё на этапе определения категории, вам нужна услуга категорирования объектов КИИ.
- ✓ ГосСОПКА. С 01.09.2025 владельцы значимых объектов обязаны обеспечивать непрерывное взаимодействие с ГосСОПКА. Модель угроз должна учитывать сценарии атак, которые могут быть зафиксированы НКЦКИ, и интерфейсы, через которые передаются данные об инцидентах.
- ✓ Доверенные ПАК. На значимых объектах действует требование о преимущественном применении доверенных программно-аппаратных комплексов (ПП РФ № 1912). Это влияет на описание объектов воздействия и на выбор мер, которые должны нейтрализовать угрозы из модели.
- ✓ Переходные положения. Если модель утверждена до 05.02.2021, её можно не переделывать до модернизации системы. Но при изменении архитектуры, появлении новых угроз в БДУ или после пентеста модель нужно актуализировать (п. 2.14 Методики).
- ✓ Кзи и Узи с 01.03.2027. Приказ ФСТЭК № 220 вводит для значимых объектов КИИ расчёт показателя защищённости Кзи раз в 6 месяцев и уровня зрелости Узи раз в 3 года. Модель угроз становится исходными данными для этих оценок, поэтому её качество напрямую повлияет на итоговые показатели.
Разбор на примере: значимый объект III категории — АСУ ТП котельной
Условный пример для наглядности — не реальный заказчик
| Система | АСУ ТП котельной (верхний, средний, нижний уровни) |
| Применимые требования | Приказ ФСТЭК № 239, приказ ФСТЭК № 235, Методика 2021 |
| Негативные последствия | Прекращение теплоснабжения жилых домов, повреждение котлов, риск для персонала, ущерб бюджету муниципалитета |
| Нарушители (уровни) | Внешние Н2, внутренние Н2, подрядчик с удалённым доступом Н3 |
| Актуальных угроз | 34 угрозы из БДУ ФСТЭК, отобранные по сценариям |
| Срок | 7 рабочих дней на методическое сопровождение |
Как шла работа:
Что будет без модели угроз
Прямого штрафа именно за отсутствие документа «модель угроз» в КоАП РФ нет. Однако для значимого объекта КИИ невыполнение требований приказа ФСТЭК № 239 может быть квалифицировано как нарушение требований о защите информации по ст. 13.12.1 КоАП РФ. Кроме того, при проверке ФСТЭК отсутствие модели будет зафиксировано как невыполнение обязательных мер, что повлечёт предписание устранить нарушение.
Гораздо серьёзнее косвенные последствия. Без модели угроз невозможно корректно обосновать выбор организационных и технических мер, а значит, систему безопасности нельзя считать адекватной категории значимости. При инциденте или аварии отсутствие актуальной модели ослабит позицию оператора: будет сложно доказать, что принятые меры были достаточными и основывались на оценке рисков. А с 01.03.2027, когда для ЗОКИИ вводится Кзи, без модели угроз вы просто не сможете корректно рассчитать показатель защищённости, так как именно модель содержит перечень актуальных угроз, которые меры должны нейтрализовать.
Чем поможем и сколько это стоит
Мы не берём на себя договорную разработку модели угроз и не подменяем лицензиата ФСТЭК на ТЗКИ. Наша услуга — методическое сопровождение. Вы получаете всё необходимое, чтобы ваш специалист по защите информации подготовил документ самостоятельно: адаптированный под ваш тип системы шаблон по структуре Методики 2021, методические указания по каждому разделу, две консультации с разбором архитектуры и сценариев, а также проверку готовой модели с письменными замечаниями. Документ утверждает руководитель оператора, как и требует Методика 2021.
Если вам нужна разработка модели по договору, для ГИС или значимого объекта КИИ с аттестацией — мы работаем вместе с партнёром-лицензиатом ФСТЭК, который выполняет работы, требующие лицензии ТЗКИ. В этом случае договор заключается с партнёром, а «МелданаСБ» помогает со сбором исходных данных и постановкой задачи.
- Адаптированный шаблон модели угроз по Методике ФСТЭК 2021 для значимого объекта КИИ (в т.ч. АСУ ТП)
- Методические указания по разделам: негативные последствия, объекты воздействия, нарушители Н1–Н4, способы реализации, сценарии
- Две консультации со специалистом по защите информации (разбор архитектуры и отбор угроз из БДУ)
- Проверка готового документа с письменными замечаниями
- Проект приказа об утверждении модели угроз
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Сопровождение модели угроз для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 рабочих дней |
| Сопровождение модели угроз ИСПДн или корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 рабочих дней |
| Проверка и актуализация существующей модели (переход со старых методик) | по запросу | от 7 900 ₽ | 3–5 рабочих дней |
Цена ниже рыночной, потому что мы не выполняем работу «под ключ» за вас — документ готовит ваш специалист, а мы даём отработанные типовые решения, дистанционный формат и методическую поддержку. Это экономит время и бюджет, но требует участия вашей ИТ-службы. Для компаний в Клине формат удобен: не нужно организовывать выезды, а консультации проходят по видеосвязи.
Модель угроз для значимого объекта КИИ
✓ Срок — 7 рабочих дней на методическое сопровождение
✓ Цена — от 19 900 ₽
✓ Проверка вашего готового документа с письменными замечаниями
Рассчитать модель угрозЧастые вопросы
Нужна ли модель угроз для объекта КИИ, которому ещё не присвоена категория?
Когда делать модель угроз: до или после категорирования?
Кто утверждает модель угроз для значимого объекта КИИ?
Как модель угроз связана с Кзи по приказу ФСТЭК № 220?
Нужна ли лицензия ФСТЭК на ТЗКИ, если модель угроз разрабатывает сторонняя организация?
Если вы только определяете, является ли ваш объект значимым, начните с категорирования объектов КИИ. Если нужна сама модель угроз — выберите методическое сопровождение модели угроз. А для комплексного набора организационных документов по информационной безопасности обратите внимание на документы по информационной безопасности. Работаем дистанционно по всей России, включая Клине.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
