Модель угроз для ИТ-компании и SaaS-сервиса в Белгороде
Крупный заказчик — госкомпания, субъект КИИ или оператор значимой ИТ-инфраструктуры — всё чаще требует от подрядчика не только SLA и сертификаты, но и понятный документ по информационной безопасности. Обычно это модель угроз, в которой показано: что защищается, кто атакует, какие сценарии актуальны и какие меры им противопоставлены. Для ИТ-компании и SaaS-сервиса в Белгороде это не всегда прямое требование закона, но почти всегда — требование договора, тендера или анкеты security review.
В статье разберём, когда модель угроз обязательна для ИТ-компании или SaaS-платформы, по какой методике её строить, какие системы учитывать, кто такой нарушитель Н1–Н4 и как выглядит методическое сопровождение без лицензии ФСТЭК на ТЗКИ. Покажем на условном примере SaaS для клиник, сколько это стоит и что будет, если документа нет.
Коротко
- Модель угроз обязательна для ГИС, значимых объектов КИИ, АСУ ТП на критически важных объектах и — в форме определения угроз — для ИСПДн. Для обычной коммерческой SaaS-платформы без обработки персональных данных документ не обязателен, но заказчики могут требовать его по договору.
- Строится по Методическому документу ФСТЭК от 05.02.2021 — это не приказ, но обязательный ориентир для указанных выше систем.
- Утверждает руководитель оператора или уполномоченное лицо. Согласование с ФСТЭК и ФСБ требуется только для ГИС.
- Для коммерческих ИСПДн и значимых объектов КИИ согласование модели с регулятором не требуется.
- С 2025–2026 годов: приказ ФСТЭК № 117 для ГИС, приказ ФСБ № 321 для СКЗИ, Узи подрядчиков, БДУ — 227 угроз и 97 160 уязвимостей.
Нужна ли модель угроз: ИТ-компания, разработчик SaaS или интегратор
Для ИТ-компании, которая сама является оператором своих систем, применяются общие нормы 152-ФЗ и профильные приказы. Если вы — разработчик SaaS, обрабатывающий персональные данные клиентов, то обязаны определить угрозы безопасности ПДн и зафиксировать их. Если вы — подрядчик, допущенный к системе заказчика, то ваша собственная модель угроз может понадобиться для оценки Узи и соответствия требованиям безопасной разработки.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Ваша компания обрабатывает персональные данные (сотрудники, клиенты, пользователи SaaS) | Обязательно определить угрозы; модель угроз — способ это оформить | 152-ФЗ, ст. 19 ч. 2 п. 1; ПП № 1119; приказ ФСТЭК № 21 |
| Вы подрядчик, получающий доступ к ГИС или иной ИС госоргана | Как правило, да — для допуска и при передаче информации; заказчик требует модель и Узи подрядчика | Приказ ФСТЭК № 117 (с 01.03.2026), приказ № 137; п. 2 Требований применяется к ИС, получающим информацию из ГИС |
| Ваша система — значимый объект КИИ (например, SaaS для оператора связи, банка, ТЭК) | Обязательна при создании или модернизации системы безопасности | 187-ФЗ, приказ ФСТЭК № 239, п. 11, 11.1 |
| Вы разрабатываете ПО, но не обрабатываете ПДн и не работаете с ГИС/КИИ | Не обязательна по закону; рекомендуется для защищённой разработки и прохождения security review | Методика 2021 г., п. 1.3; практика договорных требований |
| Вы — SaaS для клиник, обрабатывающий медицинские ПДн | Обязательно определить угрозы ПДн, учитывая отраслевой перечень Минздрава | 152-ФЗ, ПП № 1119, приказ Минздрава № 340н от 03.07.2023 |
Какие системы и объекты воздействия учитывать
Для ИТ-компании и SaaS-сервиса модель угроз не должна ограничиваться «продакшеном». Актуальные негативные последствия часто наступают через среду разработки и цепочку поставки. Ниже — типовой набор систем, который как правило попадает в модель.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| Среда разработки и сборки | Исходный код, ключи, секреты, конфигурации | Кража или подмена кода, закладка в дистрибутив, утечка данных клиентов |
| Репозитории исходного кода | Версии, ветки, коммиты, доступы разработчиков | Несанкционированное изменение кода, утечка коммерческой тайны |
| CI/CD pipeline | Автоматизация сборки, тестов, деплоя | Компрометация поставки, установка вредоносного кода в прод |
| Продуктивная среда SaaS | Данные клиентов, API, сервисы, базы данных | Утечка ПДн, недоступность сервиса, нарушение SLA |
| Учётные записи сотрудников и удалённый доступ | VPN, SSO, административные панели | Взлом учётки администратора, обход сегментации |
| Интеграции с клиентскими системами | API-ключи, сервисные аккаунты, обмен данными | НСД к ИС заказчика, нарушение целостности данных |
| Облачная инфраструктура или ЦОД | Виртуализация, оркестрация, резервные копии | Компрометация всей среды, потеря данных |
Нарушители и сценарии атак
Методика 2021 года выделяет четыре уровня возможностей нарушителя — от Н1 (базовые) до Н4 (высокие). Для большинства коммерческих ИТ-компаний и SaaS-сервисов актуальны Н1–Н3: как правило, это собственные сотрудники, внешние злоумышленники и профильные преступные группы. Уровень Н4 (спецслужбы иностранных государств) обычно не рассматривается, если система не обрабатывает гостайну или не относится к значимым объектам критической инфраструктуры с максимальными последствиями.
Типовые сценарии для этой сферы формируются по тактикам Т1–Т10 Методики: сбор информации, первоначальный доступ, закрепление, повышение привилегий, сокрытие, распространение доступа, сбор и вывод информации, НСД и воздействие.
- Фишинг на разработчика. Злоумышленник получает доступ к учётной записи сотрудника с правами в репозиторий и CI/CD, затем подменяет сборку.
- Компрометация зависимостей. Через уязвимую библиотеку или вредоносный пакет в цепочке поставки выполняется код в среде разработки.
- Инсайдер с правами администратора. Сотрудник или бывший подрядчик копирует данные клиентов или оставляет скрытый доступ.
- Атака на SaaS API. Перебор или кража API-ключа клиента, затем массовое извлечение данных.
- Компрометация облачной инфраструктуры. Если провайдер не передал оценку угроз, по п. 2.11 Методики его инфраструктура считается скомпрометированной нарушителем уровня Н4.
- Атака через вредоносное обновление. Нарушитель модифицирует обновление, которое позже устанавливается у клиентов.
Как разработать модель угроз: этапы по Методике
Методический документ ФСТЭК от 05.02.2021 задаёт три крупных блока: негативные последствия, объекты воздействия, оценка актуальности угроз через сценарии. Оператор вправе выполнить оценку силами своего подразделения защиты информации. Наш формат — методическое сопровождение: ваш специалист готовит документ, мы даём адаптированный шаблон, указания по разделам, консультации и проверку с замечаниями.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Определение негативных последствий | Описывает виды ущерба и последствия для бизнеса, клиентов, государства | Даём структуру по видам ущерба У1–У3, примеры формулировок |
| 2. Инвентаризация объектов воздействия | Составляет перечень систем, интерфейсов, групп пользователей, внешних подключений | Помогаем на консультации разобрать архитектуру и выделить ключевые объекты |
| 3. Определение источников угроз и нарушителей | Выбирает актуальные уровни Н1–Н4, описывает цели нарушителя | Даём шаблон модели нарушителя, обсуждаем обоснование уровней |
| 4. Способы реализации и интерфейсы | Описывает тактики и техники, доступные интерфейсы атак | Помогаем связать с БДУ ФСТЭК и типовыми техниками |
| 5. Оценка актуальности угроз через сценарии | Формирует сценарии по тактикам Т1–Т10, делает вывод об актуальности каждой угрозы | Проверяем, есть ли хотя бы один сценарий на каждый способ реализации |
| 6. Оформление и утверждение | Готовит документ, подписывает у руководителя, поддерживает в актуальном состоянии | Даём проект приказа об утверждении, письменные замечания, правила актуализации |
Особенности, о которых забывают
- Цепочка поставок. Для ИТ-компании и SaaS важно включить угрозы, реализуемые через репозитории, CI/CD и обновления. Это прямо влияет на защищённую разработку и на доверие клиентов.
- Узи подрядчиков. С 01.03.2027 для подрядчиков ГИС по приказу ФСТЭК № 137 Узи рассчитывается до допуска и далее не реже раза в 2 года. Для значимых объектов КИИ по приказу № 220 — раз в 3 года. Не перепутайте сроки.
- ПДн по поручению. Если SaaS-сервис обрабатывает персональные данные клиентов по договору поручения, это не снимает с вас обязанность определить угрозы и применить меры защиты. Отраслевые перечни угроз (например, приказ Минздрава № 340н) обязательны как исходные данные.
- Безопасная разработка. Методика выявления уязвимостей и недекларированных возможностей в ПО от 12.05.2026 связывает модель угроз с угрозами 1-го и 2-го типа (НДВ в системном и прикладном ПО).
- Облако и ЦОД. По п. 2.11 Методики 2021 угрозы оцениваются вместе с поставщиком. Если поставщик не передал результаты оценки, его инфраструктура принимается как скомпрометированная нарушителем с максимальными возможностями.
Разбор на примере: SaaS-сервис для клиник
Условный пример для наглядности — не реальный заказчик.
| Система | Применимые требования | Негативные последствия | Нарушители (уровни) | Актуальных угроз | Срок |
|---|---|---|---|---|---|
| Медицинский SaaS (телемедицина, электронные карты, интеграция с МИС) | 152-ФЗ, ПП № 1119, приказ ФСТЭК № 21, приказ Минздрава № 340н, договор поручения с клиниками | Утечка медицинских ПДн, недоступность сервиса, нарушение врачебной тайны, репутационный ущерб | Н1–Н3 | 24 актуальных угрозы | 5 рабочих дней методического сопровождения |
Как шла работа:
- Заказчик заполнил опросный лист: архитектура, состав данных, пользователи, внешние подключения.
- Специалист заказчика по нашему шаблону описал систему, выделил сегменты: разработка, продуктив, интеграции.
- На консультации разобрали нарушителей: внешние атаки на API, инсайдер из клиники, уязвимости в компонентах с открытым кодом.
- При проверке указали на упущенный сценарий — атаку через телемедицинский модуль, который не был включён в объекты воздействия.
- Специалист доработал документ, руководитель утвердил приказом. Модель принята заказчиком клиники.
Что будет без модели угроз
Специального штрафа «за отсутствие модели угроз» в КоАП нет. Ответственность наступает за нарушение требований о защите информации или за последствия инцидентов.
- Для коммерческой ИСПДн при утечке персональных данных применяются штрафы по чч. 12–18 ст. 13.11 КоАП — от 3 до 20 млн ₽ в зависимости от масштаба и категории данных, при повторном нарушении — оборотный штраф 1–3% выручки.
- Для ГИС или иной ИС госоргана нарушение требований о защите информации может квалифицироваться по ч. 6 ст. 13.12 КоАП — для юрлиц от 50 до 100 тыс. ₽.
- Для значимых объектов КИИ нарушение требований приказа № 239 влечёт ответственность по ст. 13.12.1 КоАП.
- Отсутствие оценки угроз и неустранение уязвимостей ухудшает позицию компании при инциденте, увеличивает сроки расследования и влияет на сумму ущерба.
Чем поможем и сколько это стоит
Формат «МелданаСБ» — методическое сопровождение. Документ разрабатывает и утверждает ваш специалист, а мы предоставляем адаптированный под вашу систему шаблон по Методике ФСТЭК 2021, методические указания по каждому разделу, консультации с ИТ-службой и проверку готового документа с письменными замечаниями. Для ГИС, значимых объектов КИИ и при необходимости работ по договору подключаем партнёра-лицензиата ФСТЭК.
- Разбор применимых требований: ИСПДн, ГИС, значимый объект КИИ, АСУ ТП, корпоративная система.
- Шаблон модели угроз по структуре Методики 2021, адаптированный под ваш тип системы и отрасль.
- Методические указания по разделам: негативные последствия, объекты воздействия, нарушители Н1–Н4, сценарии по тактикам Т1–Т10.
- Помощь в определении типа угроз и уровня защищённости ПДн по ПП № 1119.
- Две консультации со специалистом по защите информации.
- Проверка готового документа с письменными замечаниями, проект приказа об утверждении.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Методическое сопровождение модели угроз ИСПДн или корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Сопровождение для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| Сопровождение для ГИС (приказ № 117), включая согласование с партнёром-лицензиатом | по запросу | от 19 900 ₽ | 7 раб. дней |
Цена ниже рыночной за счёт дистанционного формата и типовых отработанных шаблонов: ваш специалист делает основную работу, а мы ускоряем и проверяем результат. Документ готовит специалист по защите информации, а не автоматическая система.
Рассчитайте модель угроз для вашей системы
✓ Методическое сопровождение от 12 900 ₽ и от 5 рабочих дней
✓ Шаблон по Методике ФСТЭК 2021 и указания по разделам
✓ Проверка вашего документа с письменными замечаниями
Рассчитать модель угрозЧастые вопросы
Заказчик требует модель угроз у нас как у подрядчика. Это правомерно?
Что такое Узи и когда его требуют от ИТ-подрядчика?
Нужна ли лицензия ФСТЭК, чтобы подготовить модель угроз для своей компании?
Мы разрабатываем ПО. Нужно ли включать угрозы безопасной разработки в модель?
Мы используем облако. Как учитывать угрозы поставщика?
Если вам нужна модель угроз для ИСПДн, корпоративной системы, ГИС или значимого объекта КИИ в Белгороде, начните с методического сопровождения. Оно подойдёт, если у вас есть специалист по ИБ, но нет времени разбираться в структуре документа. Для договорной разработки и сложных объектов подключаем партнёра-лицензиата ФСТЭК. Подробнее о составе услуг — на странице модели угроз безопасности информации и в разделе документов по информационной безопасности. Задать вопрос можно через контакты.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
Как сделать модель угроз
