Кибероснова152-ФЗ
ФСТЭК

Разработка модели угроз — по методике ФСТЭК 2021

Определим актуальные угрозы безопасности ПДн для ваших информационных систем. Документ по методике ФСТЭК 2021 — обязательное основание для выбора средств защиты.
Бесплатный конструктор

Почему модель угроз нужна уже сейчас

Риски растут с каждым месяцем промедления

01

Модель угроз обязательна для каждой ИСПДн (Приказ ФСТЭК №21, п. 14)

02

Без модели угроз невозможно обоснованно определить меры и средства защиты

03

ФСТЭК обновил Банк данных угроз (БДУ) — старые модели устарели

04

Новая методика ФСТЭК 2021 требует пересмотра ранее разработанных моделей

от 2 нед
Срок разработки
100%
Соответствие методике ФСТЭК 2021
БДУ
Актуальная база угроз ФСТЭК

Зачем нужна модель угроз безопасности ПДн

Модель угроз — обязательный документ для любого оператора ПДн (ст. 19 152-ФЗ, Приказ ФСТЭК № 21). Без неё невозможно обоснованно выбрать меры и средства защиты, а при проверке ФСТЭК или РКН отсутствие модели — основание для штрафа.

С февраля 2021 года ФСТЭК России применяет новую методику оценки угроз. Документ учитывает тактики и техники атак (MITRE ATT&CK), категории нарушителей и реальные сценарии реализации угроз — вместо устаревшего «базового» подхода.

Мы разрабатываем модель угроз под конкретную ИСПДн вашей организации: учитываем архитектуру, обрабатываемые данные, применяемые СЗИ и условия эксплуатации.

Есть вопросы? Получите бесплатную консультацию эксперта

Что входит в разработку модели угроз

01

Обследование ИСПДн

Инвентаризация информационных систем, каналов передачи, границ контролируемой зоны и применяемых СЗИ.

02

Определение объектов защиты

Категории ПДн, серверы, АРМ, сетевое оборудование, ПО — всё, что обрабатывает персональные данные.

03

Анализ источников угроз

Определение категорий нарушителей (внешние/внутренние) и их возможностей по методике ФСТЭК.

04

Оценка актуальности угроз

Перебор сценариев атак с учётом тактик и техник. Итог — перечень актуальных угроз с обоснованием.

05

Документ модели угроз

Оформленная модель угроз по структуре ФСТЭК: описание системы, нарушители, угрозы, выводы.

06

Рекомендации по нейтрализации

Перечень мер и классов СЗИ для нейтрализации каждой актуальной угрозы.

Не уверены, что именно нужно?

Проведём бесплатный экспресс-разбор за 30 минут: оценим текущее состояние, определим риски и подскажем оптимальный формат работы.

Смотреть все услуги

Кому нужна разработка модели угроз

1
Операторы ПДн с ИСПДн 1–3 уровня защищённости
2
Организации, проходящие аттестацию ИСПДн по требованиям ФСТЭК
3
Компании, получившие предписание от ФСТЭК или РКН
4
ИТ-компании, обрабатывающие ПДн клиентов (SaaS, хостинг, облака)
5
Медицинские и образовательные учреждения с биометрией или спецкатегориями

Есть вопросы? Получите бесплатную консультацию эксперта

Как мы работаем

Прозрачный процесс с фиксированными этапами и результатами

1

Обследование

Изучаем ИСПДн, архитектуру, потоки данных и текущие меры защиты.

2

Анализ угроз

Определяем нарушителей, сценарии атак и оцениваем актуальность по методике ФСТЭК.

3

Разработка документа

Оформляем модель угроз со всеми разделами и обоснованиями.

4

Согласование и передача

Презентуем результаты, вносим корректировки, передаём финальный документ.

Почему выбирают Кибероснова

Методика ФСТЭК 2021

Работаем строго по актуальной методике: тактики и техники атак, категории нарушителей, сценарии реализации.

Актуальная БДУ ФСТЭК

Используем актуальную базу данных угроз ФСТЭК с учётом последних обновлений и новых типов атак.

Адаптация под ИС

Модель разрабатывается под конкретную информационную систему — не шаблон, а рабочий документ.

Формат регулятора

Документ оформляется по структуре ФСТЭК — принимается при аттестации и проверках без замечаний.

Попробуйте бесплатно

Инструменты для самостоятельной работы — без регистрации

Вопросы и ответы

Да, если организация является оператором ПДн и эксплуатирует ИСПДн. Требование установлено ст. 19 152-ФЗ и Приказом ФСТЭК № 21.
Новая методика учитывает реальные тактики и техники атак (аналог MITRE ATT&CK), категории нарушителей с уровнями возможностей и конкретные сценарии реализации угроз.
Для типовой ИСПДн — от 2 до 4 недель. Сроки зависят от количества систем, сложности архитектуры и оперативности предоставления данных.
Да. Модель угроз актуализируется при изменениях в ИСПДн (новые системы, изменение архитектуры), а также при появлении новых угроз. Рекомендуемая периодичность — не реже 1 раза в год.
Если ИСПДн имеют одинаковую архитектуру и обрабатывают те же категории ПДн — допускается типовая модель. В остальных случаях для каждой ИСПДн нужна отдельная модель.
Описание информационной системы, определение возможных нарушителей и их потенциала, анализ тактик и техник атак, перечень актуальных угроз с обоснованием, рекомендации по нейтрализации.
Да. Модель угроз — обязательный документ для аттестации. Мы оформляем её по требованиям ФСТЭК, что исключает замечания при аттестационных испытаниях.

Нужна модель угроз по методике ФСТЭК?

Оставьте заявку — определим состав работ и сроки для вашей организации.

Бесплатный конструктор