Модель нарушителя по методике ФСТЭК 2021: виды и уровни возможностей в Иркутске
При разработке модели угроз для информационной системы в Иркутске рано или поздно встаёт вопрос: каких нарушителей включать и какой уровень возможностей им присвоить. Если просто переписать все возможные категории из базы угроз ФСТЭК, документ превратится в формальную отписку, которую проверяющий не примет. Если занизить возможности нарушителя — реальные риски останутся без мер защиты.
В этой статье разберём, как Методика оценки угроз безопасности информации (утверждена ФСТЭК 05.02.2021) описывает виды нарушителей, уровни возможностей Н1–Н4, как связать нарушителя с негативными последствиями и чем модель нарушителя для криптографии отличается от модели по ФСТЭК. Также покажем типовые ошибки и объясним, как получить корректный документ без риска отказа при проверке.
Коротко
- Модель нарушителя обязательна в составе модели угроз для ГИС, значимых объектов КИИ, ИСПДн (по 152-ФЗ) и АСУ ТП на критически важных объектах.
- Уровни возможностей: Н1 — базовые, Н2 — базовые повышенные, Н3 — средние, Н4 — высокие (спецслужбы иностранных государств).
- Для ГИС минимальный уровень нарушителя зависит от класса защищённости: К3 — базовый, К2 — повышенный, К1 — высокий (Н3–Н4).
- Внутренний нарушитель и подрядчики требуют отдельного описания, потому что имеют легальный доступ и могут нанести ущерб без взлома.
- Для СКЗИ (криптографии) дополнительно разрабатывается модель нарушителя по требованиям ФСБ: вне контролируемой зоны, в КЗ без физического доступа, с физическим доступом, специалисты по СКЗИ и ПЭМИН.
Виды нарушителей по Методике 2021
Методика ФСТЭК 2021 ориентирована на антропогенные угрозы — действия человека, а не технические каналы утечки. Поэтому нарушитель описывается как источник угрозы с определёнными целями, возможностями и способами реализации. На практике в модели выделяют несколько категорий:
| Категория нарушителя | Характеристика |
|---|---|
| Внутренний (сотрудник) | Имеет легальный доступ к ресурсам, знает внутренние процессы, может действовать умышленно или по неосторожности. |
| Внутренний (администратор) | Обладает привилегированным доступом, может менять конфигурации, устанавливать ПО, читать журналы. |
| Внешний без легального доступа | Хакер, конкурент, случайный злоумышленник. Действует через интернет, подбирает пароли, эксплуатирует уязвимости. |
| Внешний с легальным доступом (подрядчик) | Получает временный или постоянный доступ по договору (обслуживание, разработка, облако). Формально внешний, но имеет пропуск внутрь периметра. |
| Спецслужбы иностранных государств | Обладают максимальными ресурсами, могут внедрять закладки на этапе производства, привлекать специалистов по криптографии. |
Для конкретной системы не нужно перечислять все категории — только те, чьи действия могут привести к определённым ранее негативным последствиям. Например, для небольшой ИСПДн кадрового учёта спецслужбы, как правило, не актуальны: достаточно внутреннего сотрудника и внешнего хакера.
Уровни возможностей Н1–Н4
Методика 2021 (п. 5.1.5, приложение 8) выделяет четыре уровня возможностей нарушителя. Они показывают, какими ресурсами и компетенциями обладает злоумышленник. Чем выше уровень, тем сложнее от него защищаться.
| Уровень | Описание |
|---|---|
| Н1 — базовые | Использует общедоступные инструменты, эксплойты и инструкции. Не имеет специальных знаний, действует по шаблонам. |
| Н2 — базовые повышенные | Обладает опытом, может комбинировать инструменты, адаптировать известные методы под конкретную систему. |
| Н3 — средние | Профессиональные злоумышленники с ресурсами: финансирование, оборудование, знание уязвимостей, возможно, инсайдерская информация. |
| Н4 — высокие | Спецслужбы иностранных государств. Имеют значительные ресурсы, могут влиять на цепочку поставок, привлекать специалистов по криптографии и аппаратным закладкам. |
Для одной системы могут быть актуальны нарушители разных уровней. Например, для интернет-портала государственного учреждения: внешний хакер уровня Н2 (попытки взлома через веб) и внутренний администратор уровня Н2 (ошибочные действия или умышленный слив данных). Выбор уровня должен быть обоснован, а не назначен «на всякий случай».
Как связать нарушителя с негативными последствиями
Модель угроз строится по цепочке: сначала определяются возможные негативные последствия (ущерб физическому лицу — У1, юридическому лицу — У2, государству — У3), затем объекты воздействия (серверы, базы данных, рабочие станции, сетевое оборудование), и только после этого — источники угроз и их возможности.
Нарушитель описывается не как абстрактный «хакер», а в связке с конкретными способами реализации и сценариями. Методика использует формулу угрозы:
УБИ = [нарушитель (источник); объекты воздействия; способы реализации; негативные последствия]
Угроза считается актуальной только при наличии хотя бы одного сценария — последовательности тактик и техник (Т1–Т10), например: первоначальный доступ через фишинг (Т2) → повышение привилегий (Т6) → сбор и вывод информации (Т9). Поэтому недостаточно написать «внешний нарушитель Н2» — нужно показать, как именно он может нанести ущерб.
Внутренний нарушитель и подрядчики
Внутренний нарушитель часто опаснее внешнего: у него уже есть доступ, он знает, где хранится ценная информация, и может действовать без взлома. Поэтому в модели угроз его описывают отдельно с указанием полномочий и возможных сценариев (кража данных, саботаж, ошибки конфигурации).
Подрядчики заслуживают особого внимания. Если организация передаёт обслуживание ИТ-инфраструктуры или пользуется облачным сервисом, внешний подрядчик фактически имеет привилегированный доступ. Методика 2021 (п. 2.11) прямо требует: если поставщик облака или ЦОД не оценил угрозы и не передал результаты, его инфраструктура считается скомпрометированной нарушителем с максимальным уровнем возможностей (Н4). Это жёсткое допущение, которое заставляет серьёзно относиться к договорам с внешними сервисами.
Для значимых объектов КИИ и ГИС подрядчики также учитываются отдельно, а для ГИС с 01.03.2027 действует требование рассчитывать уровень зрелости (Узи) подрядчиков до допуска к системе и далее раз в 2 года (приказ ФСТЭК № 137 от 08.05.2026).
Модель нарушителя для СКЗИ (ФСБ)
Если в системе используются средства криптографической защиты информации (СКЗИ), модель нарушителя по ФСТЭК дополняется отдельной классификацией, которая влияет на выбор класса СКЗИ (КС1, КС2, КС3, КВ и выше). С 22.08.2026 действует приказ ФСБ № 321 (заменил приказ ФСБ № 117 от 18.03.2025) для ГИС и иных систем государственных органов. Для ИСПДн продолжает применяться приказ ФСБ № 378 от 10.07.2014 (по имеющимся данным, не отменён).
Категории нарушителя для СКЗИ:
- вне контролируемой зоны (КЗ) — атакует через интернет, не имеет физического доступа;
- в пределах КЗ без физического доступа к СКЗИ — имеет доступ к помещению, но не к самому устройству;
- с физическим доступом к СКЗИ — может снять дамп памяти, подключить оборудование;
- специалисты по СКЗИ, ПЭМИН (побочные электромагнитные излучения и наводки) и НДВ (недекларированные возможности) — обладают специальными знаниями и аппаратурой.
Для ГИС необходимость СКЗИ и класс обосновываются в модели угроз, а сама модель (или ТЗ) согласуется с ФСБ в части криптографической защиты (п. 2 приказа ФСБ № 321, п. 3 ПП № 676). Поэтому модель нарушителя для СКЗИ — не формальность, а основание для выбора конкретных криптосредств.
Типовые ошибки
- ✗ Указывают только внешнего нарушителя. Забывают про инсайдера и подрядчиков, хотя именно они имеют легальный доступ и могут нанести ущерб без взлома. Как правильно: включить все категории, чьи действия могут привести к негативным последствиям.
- ✗ Назначают уровень Н4 «на всякий случай». Это необоснованно и приводит к избыточным требованиям по защите. Как правильно: обосновать уровень исходя из архитектуры, негативных последствий и реальных возможностей злоумышленника.
- ✗ Не связывают нарушителя со сценариями. Перечисляют уровни, но не показывают, как именно нарушитель реализует угрозу. Как правильно: для каждого актуального нарушителя описать хотя бы один сценарий с тактиками Т1–Т10.
- ✗ Игнорируют подрядчиков с удалённым доступом и облачные сервисы. Не запрашивают у поставщика результаты оценки угроз. Как правильно: если поставщик не предоставил оценку, принять допущение о компрометации его инфраструктуры нарушителем с максимальным уровнем возможностей.
- ✗ Для СКЗИ не описывают специалистов по ПЭМИН и НДВ. Тогда невозможно корректно выбрать класс СКЗИ. Как правильно: учесть категории нарушителя согласно требованиям ФСБ и обосновать класс криптосредств.
Чем поможет МелданаСБ
МелданаСБ не разрабатывает модель угроз «под ключ» по договору — это работа по лицензии ФСТЭК на ТЗКИ, которой у компании нет. Но мы оказываем методическое сопровождение: документ разрабатывает и утверждает сам оператор, а мы предоставляем адаптированный шаблон, методические указания по каждому разделу (включая модель нарушителя), консультации с вашей ИТ-службой и проверку готового документа с письменными замечаниями. Для ГИС, значимых объектов КИИ и случаев, когда нужна договорная разработка, привлекаем партнёра-лицензиата ФСТЭК.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз ИСПДн или корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Модель угроз для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| Модель угроз для ГИС (приказ ФСТЭК № 117) | по запросу | от 19 900 ₽ | 7 раб. дней |
Что вы получаете
✓ Шаблон модели нарушителя по Методике ФСТЭК 2021
✓ Методические указания по уровням Н1–Н4 и видам нарушителей
✓ Проверка готового документа специалистом
Заказать модель угрозЧастые вопросы
Сколько нарушителей включать в модель угроз?
Нужно ли включать спецслужбы (уровень Н4)?
Что такое инсайдер и как его описать?
Обязательно ли описывать подрядчиков?
Отличается ли модель нарушителя для СКЗИ от модели по ФСТЭК?
Если вы готовите модель угроз для ИСПДн, корпоративной системы, ГИС или значимого объекта КИИ в Иркутске, начните с методического сопровождения от МелданаСБ. Это позволит избежать типовых ошибок, получить корректный документ и не переплачивать за лишние требования. Подробнее об услуге — на странице модель угроз ИБ. Если нужны сопутствующие документы по информационной безопасности, обратите внимание на раздел документы по ИБ. По любым вопросам — свяжитесь с нами.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
