Модель угроз безопасности информации (МУБИ) — разработка по методике ФСТЭК

Модель угроз безопасности информации (МУБИ) — это основополагающий документ, определяющий актуальные угрозы для конкретной информационной системы и обосновывающий выбор необходимых организационных и технических мер защиты.

Простыми словами: Это «портрет» всех возможных киберугроз для вашей компании: кто и как может украсть данные, и как от этого защититься.

Что такое модель угроз?

Модель угроз безопасности информации — это формализованное описание возможных угроз для конкретной информационной системы. Она разрабатывается в соответствии с Методикой оценки угроз безопасности информации (ФСТЭК России, 05.02.2021) с использованием актуальной версии Банка данных угроз ФСТЭК (БДУ).

Модель угроз является обязательным документом для всех организаций, которые обрабатывают персональные данные, работают с государственной тайной или являются субъектами КИИ. Без утверждённой модели угроз невозможно провести аттестацию объекта информатизации или сертификацию СЗИ.

Модель угроз включает:

  • Описание структуры информационной системы и обрабатываемой информации.
  • Анализ возможных нарушителей (внешних и внутренних).
  • Категорирование угроз по источникам и способам реализации.
  • Перечень актуальных угроз из БДУ ФСТЭК с обоснованием выбора.
  • Обоснование выбора организационных и технических мер защиты.

📌 Важно: Без утверждённой модели угроз дальнейшие работы по аттестации объекта информатизации или сертификации СЗИ невозможны. Это базовый документ для всей системы защиты информации.

Для чего нужна модель угроз? 5 ключевых причин

Модель угроз решает несколько критически важных задач:

ЗадачаОписание
1 Обоснование выбора СЗИ Определяет, какие средства защиты (антивирусы, СОА, криптошлюзы) необходимы для конкретной системы. Без МУБИ выбор СЗИ происходит «на глаз».
2 Обязательное требование регуляторов Необходима для аттестации объектов информатизации, систем обработки персональных данных (152-ФЗ) и ГИС.
3 Анализ и оценка рисков Позволяет оценить вероятность реализации угроз и возможные последствия для бизнеса.
4 Планирование бюджета на ИБ Помогает распределить ресурсы на наиболее критичные меры защиты, избегая неоправданных затрат.
5 Юридическая защита организации В случае инцидента документ подтверждает, что организация оценивала риски и принимала адекватные меры защиты.

⚠️ Внимание: Для систем, обрабатывающих персональные данные, разработка модели угроз обязательна в соответствии с Приказом ФСТЭК № 21 и Постановлением Правительства № 1119. Отсутствие МУБИ — нарушение требований регуляторов.

Структура модели угроз

Типовая структура модели угроз по методике ФСТЭК включает следующие разделы:

Структура модели угроз
Схема: структура модели угроз — инфографика для наглядного представления информации

Объём разделов (ориентировочно):

РазделОбъём (страниц)
1. Введение2-3
2. Описание ИС5-10
3. Определение нарушителя3-5
4. Перечень актуальных угроз10-30
5. Оценка вероятности реализации3-5
6. Выбор мер защиты5-10
7. Заключение1-2
Приложенияпо необходимости

📌 Рекомендация: Объём модели угроз зависит от сложности системы. Для небольшой организации — 10-20 страниц, для крупного объекта КИИ — 50-100 страниц.

Нормативные документы

Разработка модели угроз осуществляется на основе следующих нормативных документов:

ДокументСодержаниеОбязательность
Методика оценки угроз безопасности информации (ФСТЭК России, 05.02.2021) Основной документ, определяющий порядок и критерии оценки угроз Обязательна
Банк данных угроз ФСТЭК (БДУ) — версия 5.0 и выше Актуализированный перечень угроз с классификацией Обязателен
Базовая модель угроз безопасности персональных данных (ФСТЭК России, 2008) Специализированная модель для систем обработки ПДн Рекомендательная
Приказ ФСТЭК № 21 от 11.02.2013 Требования к защите информации в ГИС, АСУ ТП, КИИ Обязателен
ГОСТ Р 56545-2015 Руководство по безопасности информации Рекомендательный
ГОСТ Р 56546-2015 Классификация угроз безопасности информации Рекомендательный
Приказ ФСТЭК № 239 Требования к защите КИИ Обязателен

⚠️ Внимание: Используйте актуальную версию БДУ ФСТЭК. Методика и БДУ обновляются регулярно, устаревшая версия не принимается регуляторами.

Пошаговая инструкция по разработке модели угроз

Разработка модели угроз — это многоэтапный процесс, который включает:

Пошаговая разработка МУБИ
Схема: пошаговая разработка муби — инфографика для наглядного представления информации
ЭтапДействияРезультатСрок
1. Аудит ИС Сбор данных об архитектуре, оборудовании, ПО, каналах связи Описание информационной системы 1-2 недели
2. Идентификация активов Определение критичных данных и систем Перечень защищаемых активов 1 неделя
3. Анализ БДУ Выбор угроз, актуальных для вашей системы Предварительный перечень угроз 1-2 недели
4. Формирование перечня Составление списка с обоснованием актуальности Финальный перечень угроз 1 неделя
5. Оценка рисков Качественная или количественная оценка вероятности и ущерба Матрица рисков 1-2 недели
6. Выбор мер защиты Определение организационных и технических мер для каждой угрозы План мероприятий по защите 1-2 недели
7. Утверждение Согласование с руководством и утверждение Утверждённая МУБИ 1 неделя

⚠️ Внимание: Не пытайтесь разработать модель угроз самостоятельно без опыта. Ошибки в оценке рисков и выборе угроз могут привести к неправильному выбору СЗИ и отказу в аттестации.

Использование БДУ ФСТЭК

Банк данных угроз (БДУ) — это структурированная база данных, содержащая описание актуальных угроз безопасности информации. БДУ ведётся ФСТЭК России и регулярно обновляется.

При разработке модели угроз необходимо использовать актуальную версию БДУ (не ниже 5.0). В БДУ угрозы классифицируются по следующим признакам:

КлассификаторОписаниеПример
Источник угрозы Кто или что является источником угрозы Внешний нарушитель-хакер, внутренний нарушитель-администратор
Способ реализации Как именно реализуется угроза Удалённая атака через интернет, локальный доступ к устройству
Объект воздействия На что направлена угроза База данных персональных данных, сеть передачи данных
Последствия К чему приводит реализация угрозы Нарушение конфиденциальности ПДн, нарушение доступности сервиса

Для каждой угрозы в БДУ указаны рекомендуемые меры защиты со ссылками на нормативные документы. Это значительно упрощает выбор СЗИ.

📌 Рекомендация: Используйте БДУ как основу, но адаптируйте перечень угроз под конкретную систему — не все угрозы из БДУ актуальны для вашей организации. Добавляйте обоснование для каждой включённой угрозы.

Частые ошибки при разработке МУБИ

При разработке модели угроз организации часто допускают следующие ошибки:

ОшибкаПоследствияКак избежать
Использование устаревшей БДУ Перечень угроз неактуален, не учитывает новые виды атак Проверять версию БДУ (не ниже 5.0) перед началом работы
Копирование готового шаблона Угрозы не соответствуют реальной системе, регулятор не примет Адаптировать шаблон под конкретную ИС, добавлять обоснования
Игнорирование внутренних нарушителей Риск утечки от инсайдеров не учтён, система защиты неполная Включать сценарии от внутренних нарушителей (сотрудники, администраторы)
Отсутствие обоснования выбора угроз Регулятор не примет модель, отказ в аттестации Добавлять аргументацию к каждой включённой угрозе
Разработка «для галочки» Модель не используется для выбора СЗИ, защита неэффективна Использовать модель как рабочий документ для построения защиты
Отсутствие привязки к активам Непонятно, какие угрозы к каким данным относятся Чётко связывать угрозы с конкретными активами

⚠️ Внимание: Модель угроз — это не формальный документ, а рабочий инструмент для построения системы защиты. Относитесь к ней серьёзно. Ошибки в МУБИ приводят к неэффективной защите и риску утечки данных.

Чек-лист готовности модели угроз

Перед утверждением модели угроз проверьте следующие пункты:

Пункт проверкиСтатус
1 Описана структура информационной системы (оборудование, ПО, сеть)
2 Определены все защищаемые активы (данные, системы, услуги)
3 Использована актуальная версия БДУ ФСТЭК (не ниже 5.0)
4 Учтены как внешние, так и внутренние нарушители
5 Каждая угроза имеет обоснование актуальности
6 Проведена оценка рисков (качественная или количественная)
7 Для каждой угрозы выбраны меры защиты
8 Меры защиты обоснованы ссылками на нормативные документы
9 Документ согласован с руководителем ИБ
10 Документ утверждён руководителем организации

📌 Совет: Распечатайте этот чек-лист и используйте его при подготовке модели угроз. Это поможет ничего не упустить.

Ответственность за отсутствие модели угроз

Вид ответственностиНаказаниеНормативный акт
Административная Штраф на юридических лиц — до 500 000 руб. КоАП РФ ст. 13.12
Административная Штраф на должностных лиц — до 50 000 руб. КоАП РФ ст. 13.12
Административная Штраф за нарушение защиты ПДн — до 500 000 руб. КоАП РФ ст. 13.11
Уголовная До 10 лет лишения свободы (за КИИ) УК РФ ст. 274.1
Невозможность аттестации Объект не может быть аттестован Приказ ФСТЭК № 21

⚠️ Внимание: Отсутствие модели угроз — одно из самых частых нарушений, выявляемых при проверках ФСТЭК. Это приводит не только к штрафам, но и к невозможности аттестации объекта.

Часто задаваемые вопросы (FAQ)

Кто обязан разрабатывать модель угроз?
Все организации, обрабатывающие персональные данные (152-ФЗ), а также операторы ГИС и субъекты КИИ в соответствии с требованиями ФСТЭК.
Как часто нужно обновлять модель угроз?
Рекомендуется пересматривать не реже 1 раза в год, а также при изменении структуры системы, появлении новых угроз или изменении требований регуляторов.
Можно ли использовать готовый шаблон?
Готовый шаблон можно использовать как основу, но он должен быть адаптирован под конкретную систему. Методика ФСТЭК требует индивидуального подхода.
Где взять БДУ ФСТЭК?
Банк данных угроз доступен на официальном сайте ФСТЭК России (в разделе «Банк данных угроз безопасности информации»).
Что будет, если модель угроз не разработана?
Невозможно провести аттестацию объекта информатизации. Нарушение требований ФСТЭК влечёт административную ответственность (штрафы до 500 000 руб.).
Сколько страниц должна содержать модель угроз?
Объём зависит от сложности системы. Для небольшой организации — 10-20 страниц, для крупного объекта КИИ — 50-100 страниц.
Кто должен утверждать модель угроз?
Модель угроз утверждается руководителем организации или назначенным ответственным за ИБ.
Нужна ли МУБИ для небольшой компании?
Да, если компания обрабатывает персональные данные или работает с конфиденциальной информацией.
Какие угрозы включать в модель?
Только актуальные для вашей системы угрозы из БДУ ФСТЭК. Не нужно включать все угрозы подряд.
Можно ли разработать МУБИ самостоятельно?
Можно, но риск ошибок высок. Рекомендуется привлекать специалистов по ИБ.
Как связана МУБИ с аттестацией?
МУБИ является обязательным документом для аттестации объекта информатизации. Без неё аттестация невозможна.
Что такое качественная оценка рисков?
Оценка рисков по шкалам (низкий/средний/высокий) на основе экспертных мнений. Это быстрее, но субъективнее количественной оценки.
Что такое количественная оценка рисков?
Оценка рисков в числовых значениях (вероятность в %, ущерб в денежном выражении). Точнее, но требует больше данных и времени.
Как часто обновляется БДУ ФСТЭК?
БДУ обновляется регулярно (несколько раз в год) по мере выявления новых угроз и уязвимостей.
Какие штрафы за отсутствие МУБИ?
Для юридических лиц — до 500 000 руб. по ст. 13.12 КоАП РФ. При наличии ущерба — уголовная ответственность.

Наши услуги по теме

Экспертная помощь по ИБ

Ответим на любые вопросы по защите информации и поможем выбрать решение

Или звоните: +7 (495) 777-75-77