
Опубликовано: 9 сентября 2026 · Источник: TAdviser
Сначала понять, от чего защищаться
Модель угроз иногда воспринимают исключительно как документ, который нужен для выполнения требований регуляторов. Да, такой документ необходим для исполнения нормативных требований, предъявляемых к защите ИСПДн, объектов КИИ, ГИС и ИС, которые к ним подключаются (согласно 152-ФЗ, 187-ФЗ, Приказа № 117 ФСТЭК России соответственно).
Однако полезность модели угроз этим не ограничивается. Модель угроз нужна, прежде всего, самой организации. Именно на ее основе строится вся система защиты: прежде чем выбирать меры и средства ИБ, необходимо понять, какие негативные последствия возможны для конкретных бизнес-процессов, какие компоненты инфраструктуры могут стать объектами воздействия, кто может выступать нарушителем и какие сценарии атак для этой системы реалистичны.
При отсутствии корректной модели есть риск пойти по одному из нижеописанных сценариев. Первый — считать потенциально опасным практически все и пытаться защититься сразу от максимального количества угроз. Результатом может стать проект ИБ стоимостью в десятки или сотни миллионов рублей, хотя значительная часть угроз уже нейтрализована существующими средствами или неприменима к конкретной архитектуре.
Вторая крайность — исходить из того, что имеющихся базовых средств достаточно. Представим, что компания перешла на ОС Astra Linux, установила антивирус Касперского и теперь считает, что основные задачи защиты решены. Допустим, что для конкретной инфраструктуры встроенные механизмы операционной системы и антивирус действительно могут нейтрализовать большинство рисков. Однако только модель угроз сможет показать, что конкретно этой организации таких мер недостаточно и требуется, например, отдельное средство защиты от несанкционированного доступа (НСД) в дополнение к операционной системе АМДЗ и т.п.
Таким образом, вопрос не в количестве средств защиты, а в необходимости нейтрализовать реальные угрозы.
Источник: TAdviser · Оригинал статьи: От модели угроз к ИБ-бюджету: как обосновать необходимые меры защиты