Модель угроз при удалённом доступе и работе подрядчиков в Москве
После инцидента через учётную запись подрядчика руководство задаёт резонный вопрос: «Это было учтено в модели угроз?». Если модель угроз безопасности информации не описывает удалённый доступ, внешних подрядчиков и доверенные каналы, то ответ, скорее всего, отрицательный. В такой ситуации проверка или расследование утечки обычно показывают: формально документ есть, но в нём не отражены реальные точки входа и сценарии атак через партнёров.
В этой статье разберём, обязательна ли модель угроз для систем с удалённым доступом и подрядчиками, как её разработать по Методике ФСТЭК 2021 года, какие сценарии чаще всего пропускают, и сколько стоит методическое сопровождение такой работы в Москве.
Коротко
- Модель угроз обязательна для ГИС, значимых объектов КИИ, ИСПДн (определение угроз по 152-ФЗ), АСУ ТП на критически важных объектах. Для негосударственной корпоративной системы без ПДн — не обязательна, но настоятельно рекомендуется.
- Разрабатывается по Методическому документу ФСТЭК от 5 февраля 2021 г. (действует на 10.10.2026).
- Утверждает модель руководитель оператора (обладателя информации) или уполномоченное лицо. Согласование с ФСТЭК и ФСБ требуется только для ГИС (ПП № 676).
- С 01.03.2026 для ГИС действует приказ ФСТЭК № 117, с 01.09.2026 — изменения приказом № 137. Для КИИ с 01.03.2027 вводится Узи подрядчиков (раз в 3 года).
- Актуальность угроз определяется наличием сценария (тактики Т1–Т10), а не коэффициентами методики 2008 года.
Нужна ли модель угроз: организация, к системам которой подключаются удалённые сотрудники и подрядчики
Формальное требование зависит от типа системы и правового режима информации. Методика ФСТЭК 2021 обязательна для государственных и муниципальных ИС, ИСПДн, значимых объектов КИИ, ИС управления производством организаций ОПК, АСУ ТП на критически важных и потенциально опасных объектах. Для иных систем решение о применении принимает оператор.
Если ваша система не попадает в этот перечень, но через неё работают подрядчики, удалённые сотрудники, интеграции по API или облачные сервисы, модель угроз не будет лишней: она помогает обосновать меры защиты, выбрать СЗИ, корректно настроить доступ и, главное, защитить организацию при инциденте.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Государственная или муниципальная информационная система (ГИС) с удалённым доступом | Да | ПП № 676 п. 1(2) «г», приказ ФСТЭК № 117 п. 36; согласование с ФСТЭК и ФСБ (п. 3 ПП 676) |
| Значимый объект КИИ, к которому подключается подрядная организация | Да | Приказ ФСТЭК № 239 п. 11, 11.1 (анализ угроз, модель нарушителя); Узи подрядчиков с 01.03.2027 (приказ № 220) |
| ИСПДн коммерческой компании, доступ к которой имеют внешние подрядчики | Да (обязательно определение угроз) | 152-ФЗ ст. 19 ч. 2 п. 1, ПП № 1119; документ «модель угроз» — способ фиксации (Методика 2021 п. 2.12) |
| АСУ ТП на критически важном, потенциально опасном или объекте повышенной опасности с удалённым администрированием | Да, по решению владельца о защите | Приказ ФСТЭК № 31 п. 13, 13.3, Методика 2021 п. 1.3 (если объект КИИ — приказ 239) |
| Негосударственная корпоративная система без ПДн и без статуса КИИ, к которой подключаются только подрядчики | Нет, но рекомендуется | Методика 2021 п. 1.3 — решение принимает оператор; приказ ФСТЭК № 117 п. 36 для негосударственных ИС — по решению руководителя |
| Банковская или финансовая организация с удалённым доступом подрядчиков | Зависит от статуса и актов ЦБ | ГОСТ Р 57580.1-2017, Положение 851-П (⚠️ по обзорам); отдельный документ «модель угроз» может не требоваться, но анализ угроз обязателен |
Таким образом, для большинства систем, где есть подрядчики и удалённый доступ, модель угроз либо обязательна, либо прямо обоснована. Если статус неясен, полезно сначала провести категорирование объекта КИИ или проверить, обрабатываются ли персональные данные.
Какие системы и объекты воздействия учитывать
При удалённом доступе и работе подрядчиков модель угроз не должна ограничиваться только сервером приложений. Ниже — типовой перечень систем и объектов воздействия, которые попадают в модель для такой архитектуры.
| Система / объект | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| VPN-шлюз | Конфигурация, учётные данные, сессии | Несанкционированный доступ во внутреннюю сеть, перехват трафика, обход сетевой сегментации |
| RDP-сервер / шлюз терминального доступа | Учётные записи, буфер обмена, файлы | Удалённое выполнение кода, кража данных, закрепление в системе |
| Системы удалённого администрирования (SSH, WinRM, веб-консоли) | Привилегированные учётные записи | Полный контроль над серверами, вывод из строя или модификация данных |
| Учётные записи подрядчиков (в т.ч. доменные) | Права, пароли, время жизни | Использование доверенных отношений для входа в другие системы, утечка через скомпрометированную УЗ |
| Интеграционные API и межсистемные интерфейсы | Ключи, токены, схемы обмена | Подделка запросов, массовое извлечение данных, атака на смежные системы |
| Облачная инфраструктура или ЦОД поставщика | Разделение ответственности, договорные SLA | Компрометация инфраструктуры провайдера (если не проведена совместная оценка угроз — п. 2.11 Методики) |
| АРМ подрядчика или личное устройство | Антивирус, обновления, шифрование | Заражение вредоносным кодом, кража сессии, обход корпоративных политик |
Для ИСПДн дополнительно учитывают тип угроз (1–3 по ПП № 1119) и уровень защищённости. Если используется криптография, класс СКЗИ обосновывается в модели угроз или ТЗ (приказ ФСБ № 321 для ГИС, приказ ФСБ № 378 для ИСПДн).
Нарушители и сценарии атак
Методика 2021 года выделяет четыре уровня возможностей нарушителей: Н1 — базовые, Н2 — базовые повышенные, Н3 — средние, Н4 — высокие (например, спецслужбы иностранных государств). Для коммерческих систем с подрядчиками, как правило, актуальны Н2–Н3 — внешние нарушители с определёнными ресурсами или недобросовестные сотрудники подрядной организации. Для ГИС и значимых объектов КИИ модель может включать Н3–Н4.
Ниже — типовые сценарии, которые описывают через тактики и техники из приложения 11 Методики (Т1–Т10):
- Сбор информации о VPN-шлюзе (Т1) → первоначальный доступ через уязвимость или слабый пароль (Т2) → повышение привилегий (Т6) → закрепление (Т4) → сбор данных (Т9).
- Компрометация учётной записи подрядчика фишингом (Т1–Т2) → использование доверенных отношений для входа в смежные системы (Т8) → сокрытие активности (Т7).
- Недобросовестный сотрудник подрядчика с легальным доступом коворит ошибочно: копирует базу данных через RDP (Т9) и передаёт её третьим лицам (Т10).
- Атака через цепочку поставок: вредоносное обновление ПО от подрядчика (Т2–Т3) → распространение по сети (Т8) → воздействие на систему (Т10).
- Перехват сессии удалённого доступа (например, при использовании публичного Wi-Fi) → подмена легитимного пользователя → НСД к данным (Т9).
При этом актуальной угроза признаётся только при наличии хотя бы одного сценария (п. 5.3.4). Список из 227 УБИ из БДУ ФСТЭК копировать целиком нельзя — нужен отбор под конкретную архитектуру и интерфейсы.
Как разработать модель угроз: этапы по Методике
Модель разрабатывается по этапам из раздела 3–5 Методики 2021 года (этапность в п. 2.15). Оператор вправе разработать её своими силами (п. 2.7). Наша услуга — методическое сопровождение: мы даём адаптированный шаблон, указания по каждому разделу, консультации с ИТ-службой и проверку готового документа с замечаниями. Документ утверждает ваш руководитель. Для ГИС и значимых объектов КИИ, где требуется договорная разработка, подключаем партнёра-лицензиата ФСТЭК.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Определение негативных последствий | Анализирует бизнес-процессы, виды ущерба (У1–У3 по прил. 4), возможные последствия инцидента | Даём перечень типовых последствий для удалённого доступа, помогаем отобрать релевантные |
| 2. Определение объектов воздействия | Инвентаризирует системы, интерфейсы, группы пользователей, внешние подключения | Подсказываем, какие объекты обязательно включить: VPN, RDP, API, учётки подрядчиков, облако |
| 3. Оценка источников угроз и возможностей нарушителей | Определяет актуальных нарушителей и их уровни (Н1–Н4), цели | Даём шаблон модели нарушителя с учётом подрядчиков, внешних и внутренних источников |
| 4. Определение способов реализации угроз | Сопоставляет возможные векторы атак с интерфейсами и уязвимостями | Предоставляем списки типовых способов для удалённого доступа (БДУ, CAPEC, ATT&CK) |
| 5. Оценка актуальности через сценарии | Формирует сценарии (тактики Т1–Т10) для каждого нарушителя и способа | Помогаем выстроить логичную цепочку «нарушитель → объект → способ → последствие», проверяем корректность |
| 6. Оформление и утверждение модели | Собирает документ по структуре прил. 3, утверждает приказом | Даём шаблон структуры, проект приказа, проверяем готовый документ и пишем замечания |
Особенности, о которых забывают
- ✓ Атаки через цепочку поставок. Вредоносное обновление от подрядчика, скомпрометированная сборка ПО, недостатки в датасетах для инженер-систем — всё это прямо относится к угрозам через доверенные отношения. Методика 2021 требует учитывать такие сценарии.
- ✓ Узи для подрядчиков значимых объектов. С 01.03.2027 приказ ФСТЭК № 220 обязывает рассчитывать уровень зрелости подрядчика до допуска к значимому объекту КИИ и далее раз в 3 года. Для ГИС аналогичный показатель (Узи) для подрядчиков вводится с 01.03.2027 приказом № 137 (раз в 2 года).
- ✓ Минимальные права и временные учётные записи. Учётная запись подрядчика должна действовать только на время работ, иметь минимально необходимые права и отключаться после завершения. Это снижает риск и упрощает модель угроз.
- ✓ Журналирование действий подрядчиков. Логи удалённого доступа должны храниться и анализироваться. Без них невозможно ни расследовать инцидент, ни доказать актуальность или неактуальность угрозы.
- ✓ Облако и ЦОД подрядчика. По п. 2.11 Методики, если поставщик облака не оценил угрозы своей инфраструктуры или не передал результаты, его часть считается скомпрометированной нарушителем с максимальным уровнем возможностей. Это заставляет заказчика требовать от провайдера оценку угроз или разделять ответственность.
Разбор на примере: производственная компания с ИТ на аутсорсе
Условный пример для наглядности — не реальный заказчик
| Система | Применимые требования | Негативные последствия | Нарушители (уровни) | Актуальных угроз | Срок |
|---|---|---|---|---|---|
| ИС управления производством (MES) + ERP, доступ подрядчика по VPN и RDP | Если есть ПДн работников — 152-ФЗ, ПП 1119, приказ 21; если значимый объект КИИ — приказ 239; иначе — по решению руководителя | Остановка производства, кража конструкторской документации, утечка персональных данных, финансовые потери | Внешние Н2–Н3, недобросовестный сотрудник подрядчика Н2 | 14 | 5 рабочих дней |
Как шла работа: специалист заказчика заполнил наш опросный лист с описанием архитектуры, групп пользователей и внешних подключений. На консультации мы разобрали, какие системы обязательно включить (VPN, RDP, сервер MES, учётные записи подрядчика) и какие последствия указать. Затем заказчик по нашему шаблону заполнил разделы «Негативные последствия», «Объекты воздействия» и «Сценарии». При проверке мы сделали замечания: не был указан сценарий атаки через цепочку поставок (обновление от аутсорсера), уровень нарушителя для подрядчика не был соотнесён с его привилегиями, а в разделе «Способы реализации» отсутствовал перехват RDP-сессии. После исправления документ утвердил директор компании. Срок — 5 рабочих дней.
Что будет без модели угроз
Прямого штрафа «за отсутствие модели угроз» в КоАП нет. Ответственность наступает за нарушение требований о защите информации или за последствия утечек.
- Для коммерческих ИСПДн при утечке ПДн — штрафы по ст. 13.11 КоАП: от 3–5 млн ₽ (1–10 тыс. субъектов) до 15–20 млн ₽ (биометрия), при повторном нарушении — оборотный штраф 1–3% выручки.
- Для ГИС — ст. 13.12 ч. 6 КоАП: от 50 до 100 тыс. ₽ для юрлиц за нарушение требований о защите информации.
- Для значимых объектов КИИ — ст. 13.12.1 КоАП (нарушение требований приказа 239, до 1 млн ₽ или приостановление деятельности).
- Практика показывает: при инциденте отсутствие модели угроз и доказательств анализа угроз ухудшает позицию организации — регулятор или суд может расценить это как непринятие мер, что увеличивает риски.
Проверять наличие модели угроз могут ФСТЭК (для ГИС и КИИ), Роскомнадзор (для коммерческих ИСПДн — в части документального подтверждения определения угроз), заказчики в рамках тендеров.
Чем поможем и сколько это стоит
Мы работаем дистанционно по всей РФ, в том числе в Москве. Услуга — методическое сопровождение разработки модели угроз: вы получаете адаптированный шаблон по структуре Методики ФСТЭК 2021, методические указания по каждому разделу, две консультации со специалистом и проверку готового документа с письменными замечаниями. Модель разрабатывает и утверждает ваш специалист, что соответствует п. 2.7 Методики. Для ГИС, значимых объектов КИИ и при необходимости договорной разработки подключаем партнёра-лицензиата ФСТЭК.
- Разбор применимых требований: ИСПДн, ГИС, значимый объект КИИ, АСУ ТП, корпоративная система — и честный ответ, обязательна ли модель.
- Шаблон модели угроз по структуре Методики 2021, адаптированный под ваш тип системы и отрасль.
- Методические указания по разделам: негативные последствия, объекты воздействия, нарушители (Н1–Н4), сценарии по тактикам Т1–Т10.
- Для ИСПДн — помощь в определении типа угроз и уровня защищённости по ПП № 1119.
- Проверка готового документа с замечаниями, проект приказа об утверждении.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз ИСПДн или корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 рабочих дней |
| Значимый объект КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 рабочих дней |
| ГИС (приказ № 117, согласование с ФСТЭК/ФСБ) | по запросу | от 19 900 ₽ | 7 рабочих дней |
| Проверка и актуализация существующей модели (переход со старых методик) | по запросу | от 7 900 ₽ | 3–5 рабочих дней |
Цена ниже рыночной, потому что мы используем отработанные типовые решения и работаем дистанционно: документ готовит ваш специалист по нашим шаблонам и указаниям, а мы консультируем и проверяем результат. Это не заменяет лицензированную разработку, если она требуется по договору, но для внутренней разработки модели угроз такой подход полностью соответствует п. 2.7 Методики 2021.
Получите модель угроз для системы с удалённым доступом и подрядчиками
✓ Срок — от 5 рабочих дней
✓ Цена — от 12 900 ₽ (для ИСПДн или корпоративной системы)
✓ Проверка вашего документа с письменными замечаниями
Рассчитать модель угрозЧастые вопросы
Нужна ли отдельная модель угроз для удалённого доступа?
Как описать подрядчика-нарушителя в модели угроз?
Что такое Узи для подрядчиков и когда он обязателен?
Обязательно ли включать VPN-сервер в модель угроз, если он стоит у подрядчика?
Несёт ли подрядчик ответственность за отсутствие модели угроз у заказчика?
Если нужна модель угроз для ИСПДн, обратите внимание на отдельную услугу «Модель угроз безопасности ПДн». Также полезно ознакомиться с разделом документов, расчётов и деклараций по информационной безопасности. По вопросам категорирования объектов КИИ поможет страница категорирования.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
