Архитектура · нарушитель · сценарии

Разработка модели угроз

Определяем, какие сценарии актуальны именно для вашей системы, почему они возможны и какие меры защиты действительно необходимы.

Объект и границыАрхитектура, потоки и зоны доверия
Модель нарушителяДоступ, потенциал и ограничения
Актуальные сценарииСвязь угроз с мерами защиты
attack surface / trust radar
WEB / APICLOUDREMOTE ACCESS

Главный принцип

Не перечень всех атак, а объяснение актуальных сценариев

Копирование типового перечня без анализа архитектуры приводит либо к избыточным требованиям, либо к опасным пробелам. Рабочая модель начинается с конкретной системы.

Проверяем причинно-следственную связь: у кого есть исходный доступ, какое звено он может использовать, что будет объектом воздействия и к каким последствиям это приведёт.
01
Функции и ценности

Что делает система и какие данные или процессы действительно важны.

02
Границы доверия

Где меняются полномочия, среды и способы доступа.

03
Нарушитель и путь

Реалистичные исходные позиции, возможности и способы воздействия.

04
Сценарий и мера

Обоснованная актуальность и понятная связь с защитой.

Что представляет собой услуга

Документированная модель объекта, нарушителя и сценариев

Модель угроз описывает объект защиты, возможных нарушителей, способы реализации угроз, актуальные сценарии и их последствия — так, чтобы выводы можно было использовать при проектировании защиты.

01

Объект

Назначение, состав, архитектура, потоки и границы.

02

Ценности

Данные, процессы и свойства, нарушение которых существенно.

03

Нарушитель

Категории, потенциал, доступ, мотивация и ограничения.

04

Сценарии

Способы реализации, уязвимые звенья и объекты воздействия.

05

Выводы

Актуальные угрозы, последствия и направления мер.

Документ согласуется с фактической архитектурой и становится входом для выбора мер, аудита и управления изменениями.

Объекты моделирования

Модель строится под систему, а не под шаблон

Метод и глубина анализа зависят от назначения объекта, регулирующего контекста, архитектуры, способов доступа и защищаемых ценностей.

Можно моделировать как систему целиком, так и отдельный критичный процесс или новое архитектурное решение.
01ИСПДн и информационные системыПерсональные и иные категории защищаемой информации.
02Государственные ИСАрхитектура, классы защищённости и применимые требования.
03Значимые объекты КИИТехнологические процессы, внешние связи и последствия.
04АСУ ТП и технологические сегментыКонтуры управления, безопасность и непрерывность.
05Облачные и гибридные средыРазделение ответственности и границы доверия.
06Веб- и мобильные сервисыКлиент, API, интеграции и распределённые компоненты.
07Сети и удалённый доступВнешние точки входа, администрирование и сегментация.
08Критичные процессыЛокальная модель для изменений или проектного решения.

Смежные работы

Модель угроз задаёт техническую логику защиты

Реестр рисков, БДУ ФСТЭК и пентест дополняют модель, но не заменяют анализ конкретной архитектуры и нарушителя.

БДУ — источник сведений. Актуальность угроз определяется характеристиками системы, исходными позициями нарушителя и реальными условиями реализации.
Реестр рисковДополнительно учитывает вероятность, ущерб и управленческое решение.
Перечень БДУДаёт исходные угрозы, но не устанавливает их актуальность для конкретного объекта.
Модель угрозСвязывает источник, способ, уязвимое звено, объект воздействия и последствия.
ПентестПроверяет часть гипотез и сценариев на работающей системе.

Когда особенно актуально

До выбора защиты и после значимых изменений

Модель особенно полезна в точках, где архитектурное или управленческое решение должно опираться на объяснимые сценарии, а не на максимально широкий перечень угроз.

01

Создание или модернизация защиты

Формирование обоснованного набора требований.

02

Регулируемая система

ИСПДн, ГИС, КИИ и другие объекты с обязательными требованиями.

03

Изменение архитектуры

Новые технологии, интеграции, среды или состав данных.

04

Новые угрозы

Изменение значимых уязвимостей или модели нарушителя.

05

Выбор средств защиты

Подготовка требований и технического задания.

Модель должна предшествовать проектному решению, если от неё зависит состав и глубина мер защиты.

Ценность для бизнеса

Меньше неопределённости между архитектурой и защитой

Хорошая модель объясняет, почему защита устроена именно так, какие сценарии она закрывает и при каких изменениях выводы перестают быть достаточными.

Меры становятся трассируемыми: для каждой можно показать сценарий, который она ограничивает или предотвращает.
01

Правильные границы защиты

Понятно, какие компоненты, данные, интерфейсы и зоны доверия входят в объект.

02

Реалистичный нарушитель

Учитываются доступ, возможности, мотивация и ресурсы внешних и внутренних источников.

03

Обоснованная актуальность

Угроза включается по условиям реализации и последствиям, а не автоматически.

04

Трассируемые меры

Видно, какой сценарий закрывает организационная или техническая мера.

05

Управление изменениями

Зафиксированы события, при которых модель нужно пересматривать.

Контур проработки

Что проверяется и связывается в модели

Каждая часть описания должна работать вместе с другими: границы определяют поверхность воздействия, нарушитель — достижимые сценарии, а меры — условия их реализации.

Назначение и функцииРоли системы и обеспечиваемые процессы.
Архитектура и довериеКомпоненты, потоки и переходы между зонами.
Данные и процессыЗащищаемые ценности и критичные свойства.
Внешние взаимодействияИнтеграции, удалённый доступ и администрирование.
МУМодель угрозединая логика объекта и сценариев
ТехнологииПлатформы и типовые уязвимые места.
НарушителиПотенциал и возможные исходные позиции.
Реализация и последствияСпособы, объекты воздействия и результат.
Меры защитыСуществующие условия и планируемые изменения.

Ход проекта

От границ объекта до согласованного документа

Проект движется от фактов об архитектуре к проверяемым сценариям. Решения и допущения фиксируются по ходу работы, а не восстанавливаются после написания отчёта.

01

Определение объекта

Назначение, состав, функции, границы и взаимодействия.

02

Идентификация ценностей

Данные, процессы и свойства, нарушение которых существенно.

03

Модель нарушителя

Категории, исходный доступ, возможности и ограничения.

04

Формирование сценариев

Источники, способы, уязвимые места и объекты воздействия.

05

Оценка актуальности

Действующая методика, существующие условия и меры защиты.

06

Документирование

Выводы, рекомендации, согласование и условия актуализации.

Актуальность не назначается автоматическиОна обосновывается через достижимость сценария и последствия для объекта.

Результат проекта

Документ, которым можно пользоваться после согласования

Отчёт не заканчивается перечнем угроз: он объясняет объект, модель нарушителя, актуальные сценарии и направления защиты.

Описание объекта и границАрхитектура, потоки, зоны доверия и внешние связи.
Модель нарушителяКатегории, потенциал и возможные исходные позиции.
Перечень актуальных угрозСценарии, уязвимые звенья, объекты и последствия.
Рекомендации по защитеНаправления мер и вопросы, требующие проектного решения.
Модель угроз · объект защитыструктура результата
Архитектура и границы доверияпотоки · интерфейсы · внешние связи
ОБ
Компрометация внешней учётной записиактуально
Воздействие через доверенную интеграциюактуально
Нарушение из технологического сегментаусловия
Организационные меры
Технические меры

Названия сценариев в макете условные; фактический перечень формируется по вашей системе.

архитектураинтерфейсынарушителиуязвимости
Актуальная
модельна текущем контексте

Управление изменениями

Пересмотр — по событиям, меняющим выводы

Модель угроз актуализируют не по формальному календарю, а когда меняется путь реализации сценария, защищаемая ценность или применимое требование.

Новая архитектура или технология
Новые данные и интерфейсы
Новые нарушители или позиции доступа
Новые уязвимости и требования
Хорошая модель заранее фиксирует условия, при которых её выводы нужно проверить заново.

Объект · нарушитель · сценарии · меры

Соберём модель угроз под вашу архитектуру

Расскажите о системе, данных и текущих изменениях. Предложим состав работ, определим необходимые исходные данные и согласуем формат результата.

Обсудить разработку модели