Модель угроз безопасности персональных данных: когда нужна и как разработать

Любая компания сталкивается с обработкой клиентских или кадровых баз. Базы утекают. Ответственность за инциденты несет оператор. Чтобы защищать серверы и рабочие станции осознанно, а не наугад, регуляторы требуют расчет рисков. Именно для этого составляется профильный аналитический документ.

Онлайн курс по 152-ФЗ: научитесь персональным данным с нуля

Что такое модель угроз безопасности персональных данных

Документ часто воспринимают как формальную отписку для надзорных органов. Это опасное заблуждение. Грамотная модель угроз безопасности персональных данных представляет собой детальную карту рисков конкретной цифровой инфраструктуры.

Она фиксирует сценарии, по которым злоумышленники или неосторожные сотрудники могут украсть либо уничтожить закрытые сведения. Документ связывает уязвимости софта, архитектуру серверов и каналы связи в общую картину. Без него невозможно понять, какие средства защиты действительно нужны, а какие станут пустой тратой бюджета.

Когда нужна модель угроз персональных данных

Закон обязывает защищать персональные данные каждого работодателя и поставщика услуг. Статья 19 Федерального закона № 152-ФЗ относит определение угроз безопасности персональных данных к обязательным мерам, которые оператор применяет при обработке сведений.

Если компания собирает анкеты на сайте или начисляет зарплату через программу, создается цифровая среда обработки. В этот момент и требуется модель угроз персональных данных. Закон не делает исключений для микробизнеса. Применяете цифровые инструменты — готовьте подтверждающие документы.

Что такое ИСПДн

ИСПДн — это информационная система персональных данных. Термин звучит громоздко, но суть проста.

Под системой понимают совокупность баз с личными данными, софта для их обработки и оборудования. База в «1С:Зарплата и управление персоналом» на сервере бухгалтерии — это классическая ИСПДн. Таблицы CRM-системы с контактами заказчиков и база данных интернет-магазина тоже относятся к этой категории.

Чем модель угроз отличается от оценки вреда

Операторы нередко путают внутренние регламенты между собой. Возникает путаница из терминов. Важно строго разграничивать три связанных понятия.

Оценка вреда

Обязанность оценивать вред установлена статьей 18.1 152-ФЗ, а порядок оценки задает приказ Роскомнадзора от 27.10.2022 № 178. Документ оценивает не серверы или каналы передачи, а последствия для человека при утечке. Эксперты определяют степень вреда: высокую, среднюю или низкую. Внимание направлено исключительно на права гражданина.

Модель угроз

Технический фокус. Документ исследует способы проникновения во внутренний контур и выявляет актуальные риски для инфраструктуры. Здесь смотрят на уязвимости операционных систем, сетевые протоколы и человеческий фактор. Модель угроз 152-ФЗ — так документ называют в обиходе — отвечает на вопрос: «Как именно злоумышленник доберется до закрытой информации?».

Уровень защищенности ИСПДн

Это нормативный статус информационной системы. Порядок расчета задает Постановление Правительства РФ № 1119. Статус зависит от категорий данных, числа субъектов и типов возможных атак. Он предписывает базовый набор организационных и технических правил для ИТ-контура.

Какие угрозы анализируются

Опасности делят на внешние и внутренние. Внешний периметр атакуют хакеры, конкуренты и операторы вредоносного ПО-вымогателей, в том числе действующие из-за рубежа. Изнутри действуют уволенные сотрудники, недобросовестный персонал или системные администраторы.

Аналитики оценивают программные ошибки веб-сервисов, фишинг, внедрение вирусов, подбор паролей и прямые аппаратные закладки. Не забывают и непреднамеренные сбои: случайное удаление файлов или некорректную настройку сетевого экрана системным инженером.

Услуги по персональным данным

Из чего состоит модель угроз

Структуру задает действующая модель угроз ФСТЭК — методика, утвержденная 5 февраля 2021 года. Она рекомендует включать в модель угроз ИСПДн следующие разделы:

  • назначение системы и нормативная база;
  • описание состава оборудования, серверов, виртуальных сред и сетевых стыков;
  • объем и категории обрабатываемых сведений;
  • перечень потенциальных негативных последствий от сбоев;
  • объекты воздействия: базы данных, рабочие места, каналы передачи;
  • категории нарушителей и оценка их потенциала (методика выделяет четыре уровня: базовый, базовый повышенный, средний и высокий);
  • выявленные актуальные угрозы безопасности персональных данных со сценариями реализации;
  • базовые меры защиты, необходимые для блокирования найденных рисков.

Какие данные нужны для разработки модели угроз

Перед составлением текста собирают полные сведения об ИТ-инфраструктуре компании. Потребуется провести инвентаризацию рабочих мест, серверов, коммутаторов и внешних IP-адресов.

Инженеры запрашивают перечень прикладного софта, версии баз данных, схемы локальной сети и договоры с облачными провайдерами. Дополнительно изучают трудовые договоры, должностные инструкции и текущие регламенты разграничения прав доступа.

Регистрация в Роскомнадзоре

Кто может разработать модель угроз

Законодательство оставляет выбор за руководством компании. Решение зависит от компетенций штатных ИТ-специалистов. Ни сам закон, ни методика ФСТЭК не ограничивают форму разработки модели угроз — важен результат, а не штатная структура.

Можно ли разработать модель самостоятельно

Закон разрешает готовить документ собственными силами. Обычно приказом назначают ответственного сотрудника или рабочую группу — требование о комиссии с фиксированной численностью нормами не установлено. В группу удобно включить системного администратора и юриста. Способ экономит деньги, но требует глубокого погружения в методические рекомендации регулятора.

Шаблоны документов по персональным данным

Нужно ли привлекать специализированную организацию

Если штатных экспертов не хватает, нанимают внешнего исполнителя. Компания, которая по договору выполняет работы по технической защите конфиденциальной информации (ТЗКИ), обязана иметь лицензию ФСТЭК на этот вид деятельности. Профессионалы проводят инструментальный аудит и готовят проект быстрее, снижая риски замечаний при будущих инспекциях.

Кто такой оператор персональных данных по 152-ФЗ

Нужно ли согласовывать модель угроз с ФСТЭК

Распространенный миф гласит: каждую модель нужно нести на утверждение государству. Это ошибка.

Коммерческие компании, банки и частные операторы утверждают документ исключительно у своего руководителя. Обязательному согласованию подлежат модели угроз только для государственных информационных систем (ГИС): проект направляется в ФСТЭК России, а в части криптографической защиты — в ФСБ России. Для значимых объектов критической информационной инфраструктуры (КИИ) отдельного согласования нормативы не требуют — там модель разрабатывают по той же методике и используют внутри организации. Частный бизнес хранит утвержденный оригинал у себя и предъявляет инспекторам по запросу.

Когда модель угроз нужно пересматривать

Создать документ один раз и забыть о нем навсегда не получится. Методика требует поддерживать модель в актуальном состоянии и перечисляет основания для ее изменения.

Пересмотр обязателен в четких случаях:

  • переезд серверов в облако или смена ключевого софта;
  • изменение объема и категорий хранимых данных;
  • появление новых опасных векторов атак в общедоступных базах;
  • обновление нормативных требований и методических документов регулятора.

Фиксированных сроков ревизии методика не устанавливает, поэтому на практике модель перепроверяют не реже одного раза в два-три года. Тем более что нормативная база активно обновляется: в 2025–2026 годах ФСТЭК пересматривает требования к защите информации и меры по ИСПДн, а также выпускает новые методические документы — это уже само по себе повод сверить документ с актуальной редакцией.

Ошибки при разработке модели угроз

Главная ошибка бизнеса — скачивание типового шаблона из интернета. Чужой шаблон не учитывает реальные сетевые порты, используемую CRM и специфику бизнес-процессов компании. При проверке инспектор сразу увидит несоответствие описания и факта.

Вторая ошибка — ссылка на недействующие документы. Методика ФСТЭК 2008 года полностью отменена. Любая новая модель угроз ФСТЭК должна опираться исключительно на актуальную редакцию методики 2021 года.

Наконец, компании часто забывают про внутренние угрозы. Руководство сосредотачивается на защите от сетевых атак из интернета, игнорируя риски несанкционированного копирования баз собственными менеджерами.

Качественная разработка модели угроз снижает риск крупных штрафов: при утечке размер наказания зависит в том числе от того, соблюдал ли оператор установленные требования, а за повторные инциденты предусмотрены оборотные штрафы до 3% выручки. Грамотно составленная модель угроз информационной системы персональных данных превращает хаотичную ИТ-безопасность в прозрачную, надежную и управляемую систему.