Модель угроз для транспортной и логистической компании в Москве
Перевозчик из Москве внедрил системы спутникового мониторинга и диспетчеризации. Диспетчер в реальном времени видит, где автобусы и грузовики, билетная система продаёт электронные билеты, а склад работает в WMS. Внезапно крупный заказчик — государственная компания — запрашивает комплект документов по информационной безопасности. Среди них — модель угроз безопасности информации. Руководитель сталкивается с вопросами: обязательна ли она, кто её делает, по какой методике и не остановит ли это отгрузки.
Разберём применимые нормы для транспортной и логистической отрасли, покажем, какие системы включать в модель, как оценивать нарушителей и сценарии атак, сколько это стоит и как пройти путь за 5–7 рабочих дней без лишних сложностей. Материал полезен ИТ-директорам, начальникам служб безопасности и ответственным за ИБ.
Коротко
- Модель угроз обязательна, если компания обрабатывает персональные данные (152-ФЗ требует определить угрозы), является субъектом КИИ в сфере транспорт (значимый объект по приказу ФСТЭК № 239) или её система подпадает под режим ГИС. В остальных случаях — по решению руководителя.
- Разработка ведётся по Методике оценки угроз безопасности информации ФСТЭК от 05.02.2021. Для ИСПДн дополнительно применяется ПП № 1119 и отраслевой перечень Минтранса (приказ № 141 от 19.04.2023).
- Утверждает модель руководитель оператора или уполномоченное им лицо. Согласование с ФСТЭК и ФСБ требуется только для ГИС (ПП № 676).
- В 2025–2026 гг. действуют приказ ФСТЭК № 117 (для ГИС), приказ ФСБ № 321 (обоснование СКЗИ через модель угроз), обновляется БДУ ФСТЭК — 227 угроз и 97 160 уязвимостей на 09.10.2026.
- Модель угроз не заменяет транспортную безопасность по ФЗ-16, но ИТ-компоненты систем досмотра и видеонаблюдения включаются в неё как объекты воздействия.
Нужна ли модель угроз: транспортная или логистическая компания
Однозначного ответа «всем нужна» нет. Транспортная отрасль попадает под несколько правовых режимов. Перечислим основные.
- Персональные данные (152-ФЗ). Часть 2 статьи 19 требует «определения угроз безопасности ПДн». Модель угроз — это документ, в котором фиксируются результаты такого определения. Поэтому для ИСПДн (данные пассажиров, водителей, сотрудников) она фактически обязательна, хотя сам закон не использует термин «модель угроз».
- Критическая информационная инфраструктура (КИИ). Сфера «Транспорт» прямо названа в п. 8 ст. 2 187-ФЗ. По распоряжению Правительства № 360-р от 26.02.2026 к типовым объектам КИИ отнесены системы диспетчеризации грузоперевозок, управления автопарками, телематики, билетно-кассовых операций. Если объект признан значимым (присвоена категория), модель угроз обязательна при создании или модернизации системы безопасности (приказ ФСТЭК № 239, п. 11.1).
- Государственные информационные системы (ГИС). Если система создана госорганом или получает информацию из ГИС, применяется приказ ФСТЭК № 117 от 11.04.2025 (с 01.03.2026) и ПП № 676. Там модель угроз обязательна и подлежит согласованию с ФСТЭК и ФСБ.
- Транспортная безопасность (ФЗ-16). Это отдельный режим защиты объектов транспортной инфраструктуры (ОТИ) и транспортных средств от актов незаконного вмешательства. Он не заменяет модель угроз ИБ, но ИТ-инфраструктура, обеспечивающая ТСОТБ, должна учитываться в модели угроз информационной безопасности.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Обработка ПДн пассажиров, водителей, контрагентов | Да, обязательно определить угрозы, модель угроз — рекомендуемый способ фиксации | 152-ФЗ ст. 19 ч. 2 п. 1, ПП № 1119 |
| Значимый объект КИИ (диспетчеризация, телематика, билетные системы) | Да, при создании и модернизации системы безопасности | Приказ ФСТЭК № 239 п. 11, 11.1 |
| ГИС (система госоргана или подключена к ГИС) | Да, обязательно, с согласованием ФСТЭК и ФСБ | ПП № 676, приказ ФСТЭК № 117 п. 36 |
| АСУ ТП на критически важных/потенциально опасных объектах | Да, если владелец принял решение о защите информации | Приказ ФСТЭК № 31 п. 13 |
| Корпоративные системы (WMS, TMS, склад) без ПДн, КИИ и ГИС | Формально не обязательна, но рекомендуется для оценки рисков | Методика ФСТЭК 2021, п. 1.3 — решение оператора |
Какие системы и объекты воздействия учитывать
Модель угроз не пишется «вообще». Она привязана к конкретным системам, интерфейсам и данным. Для транспортной и логистической компании типичный контур включает несколько взаимосвязанных контуров. Ниже — что обычно анализируют.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| Диспетчеризация (АСУ диспетчерского управления) | Маршруты, графики, связь с водителями, данные о транспортных средствах | Нарушение расписания, простои, срыв рейсов, репутационный ущерб |
| Телематика / ГЛОНАСС-мониторинг | Координаты, скорость, пробег, данные о водителях, топливе | Искажение логистики, слежка за транспортом, утечка ПДн водителей |
| Билетные системы (электронная продажа, онлайн-бронирование) | ПДн пассажиров, платёжные данные, маршруты, брони | Утечка персональных данных, финансовые потери, штрафы (до 15 млн ₽, повторно 1–3% выручки) |
| WMS / TMS (склад и управление перевозками) | Данные о грузах, контрагентах, складских остатках, маршрутах | Остановка склада, кража коммерческой тайны, срыв поставок |
| ТСОТБ (системы досмотра, видеонаблюдение, СКУД) | ИТ-инфраструктура: серверы, камеры, контроллеры, ПО | Обход досмотра, отключение видеонаблюдения, нарушение требований ФЗ-16 |
| АСУ ТП вокзалов, портов, дорожной инфраструктуры | Системы управления светофорами, эскалаторами, шлагбаумами, табло | Аварии, остановка движения, угроза жизни и здоровью |
| Серверы, ЛВС, облачные сервисы | Инфраструктура, на которой размещены вышеуказанные системы | Компрометация всей ИТ-инфраструктуры, доступ ко всем данным |
Нарушители и сценарии атак
Методика ФСТЭК 2021 определяет четыре уровня возможностей нарушителей: Н1 — базовые (одиночки, низкоквалифицированные инсайдеры), Н2 — базовые повышенные (организованные группы, хактивисты), Н3 — средние (профессиональные преступные группы, конкуренты), Н4 — высокие (спецслужбы иностранных государств). Для транспортной отрасли, как правило, актуальны Н2 и Н3, если система не связана с обороной или госзаказом.
При моделировании угроз каждая угроза описывается сценарием: последовательностью тактик (Т1–Т10) и техник. Вот типовые сценарии для рассматриваемой сферы.
- Компрометация бортового устройства. Нарушитель получает доступ к телематическому терминалу через незащищённый канал связи (Т2 — первоначальный доступ), внедряет вредоносное ПО (Т3), закрепляется (Т4), затем подменяет данные о местоположении или отключает передачу (Т9, Т10).
- Фишинг сотрудника диспетчерской. Атака начинается с фишингового письма (Т1 — сбор информации, Т2), далее повышение привилегий (Т6), распространение по внутренней сети (Т8), сбор данных о маршрутах и ПДн (Т9).
- Атака на веб-портал продажи билетов. Использование уязвимостей веб-приложения (Т2), SQL-инъекции или перебор учётных записей, вывод базы данных пассажиров (Т9).
- Вредоносное ПО в WMS через заражённый файл от поставщика. Заражённый документ отправляется по электронной почте, при открытии внедряется в складскую систему (Т2, Т3), распространяется на серверы (Т8), шифрует данные и требует выкуп (Т10).
- DDoS на сервисы онлайн-бронирования. Нарушитель использует ботнет для перегрузки веб-сервера (Т10), что приводит к недоступности продажи билетов и финансовым потерям.
- Утечка ПДн через облачную CRM. Неправильно настроены права доступа, нарушитель получает доступ к облачному хранилищу (Т2), выгружает базы клиентов и сотрудников (Т9).
Как разработать модель угроз: этапы по Методике
Процесс строится по разделам 3–5 Методики ФСТЭК 2021. Ниже — шесть практических этапов и что на каждом делает оператор и наша команда.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Подготовка исходных данных | Описывает архитектуру, интерфейсы, пользователей, внешние подключения, облако или ЦОД | Предоставляем опросный лист, шаблон описания системы, проводим консультацию по сбору данных |
| 2. Определение негативных последствий | Определяет виды ущерба (У1 — физлицам, У2 — юрлицу, У3 — государству) и перечень последствий | Даём методические указания по заполнению раздела, примеры формулировок для транспортной отрасли |
| 3. Определение объектов воздействия | Инвентаризирует серверы, ПО, каналы, носители, АРМ, бортовые устройства, облачные сервисы | Помогаем составить перечень по шаблону, выделить критичные элементы (телематика, билетный портал, WMS) |
| 4. Оценка источников угроз и нарушителей | Определяет актуальные категории нарушителей и их уровни возможностей (Н1–Н4) | Разбираем на консультации, какие уровни типичны для вашего сегмента, соотносим с классом защищённости |
| 5. Определение способов реализации и сценариев | Для каждого нарушителя формирует сценарии по тактикам Т1–Т10, использует БДУ ФСТЭК | Предоставляем адаптированный шаблон со списком типовых техник, помогаем с обоснованием актуальности |
| 6. Оформление, утверждение, актуализация | Формирует документ по структуре приложения 3 Методики, утверждает у руководителя, обязуется актуализировать | Проверяем готовый документ, выдаём письменные замечания, готовим проект приказа об утверждении |
Особенности, о которых забывают
- ✓ Мобильные объекты и каналы связи. Бортовые устройства часто работают в сетях сотовой связи, которые нельзя считать доверенными. Нужно учитывать угрозы перехвата, подмены и искажения телеметрии.
- ✓ Телематика и ГЛОНАСС. Данные о местоположении привязываются к водителям и транспортным средствам. Это может быть одновременно ПДн и коммерческая тайна. Модель должна описывать последствия их утечки или модификации.
- ✓ ТСОТБ. Системы досмотра, видеонаблюдения, СКУД имеют ИТ-компоненты (серверы, камеры, ПО). Их нужно включать в модель угроз ИБ, даже если сама транспортная безопасность регулируется ФЗ-16.
- ✓ КИИ-статус. Транспорт — сфера КИИ. По распоряжению № 360-р многие системы (диспетчеризация грузоперевозок, управление автопарком, билетные операции) могут быть отнесены к типовым объектам. Если объект стал значимым, модель угроз обязательна по приказу № 239 и должна содержать модель нарушителя.
- ✓ Облачные сервисы. Если диспетчерская или билетная система работает в облаке, по п. 2.11 Методики нужно запросить у провайдера оценку угроз. Если её нет, принимается допущение, что инфраструктура провайдера уже скомпрометирована нарушителем с максимальными возможностями.
Разбор на примере: автобусный перевозчик с диспетчерской
Условный пример для наглядности — не реальный заказчик
| Параметр | Значение |
|---|---|
| Система | Диспетчерская (АСУ), телематика 120 автобусов, билетная система (веб-портал + кассы) |
| Применимые требования | 152-ФЗ (ПДн пассажиров и водителей), ПП 1119, Методика ФСТЭК 2021, отраслевой перечень Минтранса (приказ № 141) |
| Негативные последствия | Нарушение расписания, простой автобусов, утечка ПДн 15 000 пассажиров, репутационный ущерб |
| Нарушители (уровни) | Н2 (хактивисты, конкуренты), Н3 (профессиональные группы, вымогатели) |
| Актуальных угроз | 87 (отобраны из БДУ ФСТЭК по сценариям) |
| Срок | 3 недели с момента сбора исходных данных |
Как это выглядело на практике.
Что будет без модели угроз
В КоАП РФ нет отдельного состава «отсутствие модели угроз». Ответственность наступает за нарушение требований о защите информации или за последствия инцидентов.
- Утечка персональных данных. По ст. 13.11 чч. 12–18 штрафы для юрлиц: 3–5 млн ₽ (до 10 тыс. субъектов), 5–10 млн ₽ (10–100 тыс.), 10–15 млн ₽ (более 100 тыс.), для спецкатегорий и биометрии до 15–20 млн ₽. Повторно — 1–3% годовой выручки.
- Нарушение требований для ГИС. По ст. 13.12 ч. 6 штраф для юрлиц 50–100 тыс. ₽. Для значимых объектов КИИ — ст. 13.12.1.
- Проверки и запросы. Регуляторы (Роскомнадзор, ФСТЭК) могут запросить документы, подтверждающие определение угроз. Отсутствие модели ухудшает позицию при инциденте и может квалифицироваться как непринятие мер.
Таким образом, прямой штраф «за отсутствие модели» не предусмотрен, но её отсутствие резко повышает риски при утечках и проверках.
Чем поможем и сколько это стоит
Мы работаем в формате методического сопровождения. Документ разрабатывает и утверждает сам оператор — это прямо предусмотрено п. 2.7 Методики ФСТЭК 2021. Мы предоставляем инструменты и проверяем результат.
- Опросный лист и шаблон описания системы (DOCX).
- Адаптированный шаблон модели угроз по структуре Методики 2021 под ваш тип системы и отрасль.
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители Н1–Н4, сценарии по тактикам Т1–Т10.
- Для ИСПДн — помощь в определении типа угроз и уровня защищённости по ПП № 1119.
- Две консультации со специалистом по защите информации.
- Проверка готового документа с письменными замечаниями.
- Проект приказа об утверждении модели угроз.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз для ИСПДн / корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Сопровождение для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| Сопровождение для ГИС (приказ № 117) | по запросу | от 19 900 ₽ | 7 раб. дней |
Цена ниже рыночной, потому что мы не делаем работу «под ключ» как исполнитель с лицензией ТЗКИ. Мы передаём отработанные типовые шаблоны и ведём вас дистанционно, а специалист заказчика наполняет документ, используя наши указания. Это легальная схема: оператор вправе самостоятельно разрабатывать и утверждать модель угроз.
Рассчитать модель угроз для транспортной компании
✓ Срок — 5–7 рабочих дней после сбора данных
✓ Цена — от 12 900 ₽
✓ Проверка вашего документа с замечаниями
Рассчитать модель угрозЧастые вопросы
Нужно ли включать телематику в модель угроз?
Чем транспортная безопасность (ФЗ-16) отличается от информационной безопасности?
Если система попала в перечень КИИ, что меняется?
Можно ли заказать разработку модели угроз у подрядчика без лицензии ФСТЭК?
Как быть, если диспетчерская работает в облаке?
Модель угроз — не формальность, а рабочий инструмент для приоритизации мер защиты. Если вам нужна помощь в подготовке документа, начните с описания услуги или посмотрите нормативную базу. Для комплексного пакета документов по информационной безопасности обратитесь к разделу документы, расчёты и декларации.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
