2025 годОтвет: в соответствии с п. 11.1 Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ) Российской Федерации, утвержденных
приказом ФСТЭК России от 25.12.2017 № 239, в качестве исходных данных для анализа угроз безопасности информации используется банк данных угроз безопасности информации, ведение которого осуществляется ФСТЭК России, а также источники, содержащие иные сведения об уязвимостях и угрозах безопасности информации. Таким образом, MITRE ATT&CK for ICS можно использовать в качестве дополнительного источника при моделировании угроз автоматизированных систем управления технологическим процессом и других видов объектов КИИ.
Также в методическом документе «
Методика оценки угроз безопасности информации», утвержденном ФСТЭК России от 05.02.2021, в качестве исходных данных для оценки угроз безопасности информации ФСТЭК России рекомендует использовать описания векторов (шаблонов) компьютерных атак, содержащихся в базах данных и иных источниках, опубликованных в сети Интернет (CAPEC, ATT&CK, OWASP, STIX, WASC и др.).