Модель угроз ИСПДн: как составить и актуализировать
Что такое модель угроз ИСПДн и зачем она нужна
Модель угроз для ИСПДн — это формализованный документ, который описывает, какие угрозы безопасности персональных данных актуальны для вашей информационной системы, каковы возможные источники и векторы атак, какие уязвимости задействуются и какие меры защиты вы применяете для их нивелирования. Это базовый элемент системы защиты, на который опираются «описание мер 152 ФЗ», план внедрения средств защиты, контрольные процедуры и аудит.
Закон «О персональных данных» требует принимать правовые, организационные и технические меры для защиты ПДн. Сама обязанность вытекает из статьи 19 152‑ФЗ и конкретизируется регуляторами (ФСТЭК/ФСБ, см. требования ФСТЭК и ФСБ). Правильно подготовленная модель угроз 152 ФЗ позволяет обосновать выбор мер, уровень защищенности ИСПДн и при проверках демонстрирует осознанный, риск-ориентированный подход.
Нормативная база и термины
- Базовый закон: 152‑ФЗ, последняя редакция и его структура и статьи.
- Термины и определения: глоссарий по 152‑ФЗ, ИСПДн: определение и требования.
- Уровни защищенности: методика классификации и связь с набором мер — уровни защищенности ИСПДн.
- Криптография и шифрование: когда и как применять — криптография по 152‑ФЗ.
Важно: в текстах и на проверках встречаются синонимы — «модель угроз ИСПДн», «модель угроз 152 ФЗ», «угрозная модель». Суть одна: документ, обосновывающий меры защиты для вашей конкретной ИСПДн.
Структура документа: шаблон модели угроз по 152‑ФЗ
Если вы стартуете «с нуля», используйте готовые проекты и чек‑листы. На странице шаблоны и формы и в нашем пакете документов по 152‑ФЗ есть «модель угроз: шаблон документа по 152‑ФЗ». Типовая структура включает:
