2025 годОтвет: первичное моделирование угроз безопасности информации (далее – УБИ) осуществляется на этапе категорирования объектов критической информационной инфраструктуры (далее – КИИ) согласно Правилам категорирования объектов КИИ Российской Федерации (далее – РФ), а также перечня показателей критериев значимости объектов КИИ РФ, утвержденным
постановлением Правительства от 08.02.2018 № 127 (далее – Правила категорирования). Согласно подпункту е пункта 10 Правил категорирования, исходными данными для категорирования являются УБИ в отношении рассматриваемого объекта КИИ. Комиссия по категорированию рассматривает возможные действия нарушителей в отношении объектов КИИ, а также иные источники УБИ и анализирует УБИ, которые могут привести к возникновению компьютерных инцидентов на объектах КИИ (пункт 14 Правил категорирования).
Сведения об УБИ и о категориях нарушителей в отношении объектов КИИ также вносятся в пункт 6 формы, утвержденной
приказом ФСТЭК России от 22.12.2017 № 236 «Об утверждении формы направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий».
Таким образом, после проведения категорирования объектов КИИ у субъекта КИИ уже проведено частичное моделирование УБИ и есть понимание, какие УБИ являются актуальными.
Разработка Технического задания на создание системы обеспечения информационной безопасности (далее – СОИБ) значимых объектов КИИ производится в соответствии с присвоенной объекту КИИ категорией значимости. Состав мер по обеспечению безопасности значимых объектов КИИ определен в Требованиях по обеспечению безопасности значимых объектов КИИ РФ, утвержденных
приказом ФСТЭК России от 25.12.2017 № 239 (далее – Требования к СБ). В зависимости от присвоенной категории значимости к объекту КИИ применим определенный базовый набор мер по обеспечению безопасности.
Полноценная модель угроз и нарушителей безопасности информации разрабатывается на этапе разработки организационных и технических мер по обеспечению безопасности значимого объекта КИИ (пункт 11.1 Требований к СБ). Базовый набор мер подлежит адаптации в соответствии с актуальными для значимого объекта КИИ УБИ. При адаптации базового набора мер для каждой УБИ, включенной в модель угроз, сопоставляется мера или группа мер, обеспечивающие блокирование одной или нескольких УБИ или снижающие возможность ее реализации, исходя из условий функционирования значимого объекта КИИ. В случае если базовый набор мер не позволяет обеспечить блокирование (нейтрализацию) всех УБИ, в него дополнительно включаются меры, приведенные в приложении к Требованиям к СБ.
Из вышесказанного следует, что первоначальное, но не полное моделирование угроз происходит на этапе категорирования объектов КИИ. Разработка полноценной модели угроз с учетом всех особенностей значимого объекта КИИ осуществляется при проектировании СОИБ для такого объекта. То есть разработка модели УБИ не требуется на момент формирования технического задания на проектирование СОИБ, а осуществляется уже в рамках выполнения технического задания (проектирование СОИБ в соответствии с требованиями технического задания).