Модель угроз для ГИС государственного учреждения в Сургуте: требования приказа ФСТЭК № 117
Государственное или муниципальное учреждение в Сургуте эксплуатирует региональную либо ведомственную информационную систему. Учредитель просит привести документы по информационной безопасности в соответствие с новым приказом ФСТЭК от 11.04.2025 № 117, который с 01.03.2026 заменил прежний приказ № 17. Старая модель угроз писалась ещё под приказ № 17 и не учитывает ни новых требований к негативным последствиям по базе угроз ФСТЭК, ни актуальных сценариев атак, ни изменений, внесённых приказом ФСТЭК № 137 в 2026 году.
Ниже разберём, обязательна ли модель угроз для ГИС, по какой методике её делать, кто утверждает и согласовывает, какие разделы проверяют чаще всего и как пройти этот этап без лишней нагрузки на ИТ-отдел. Отдельно покажем, чем наше методическое сопровождение отличается от договорной разработки и сколько это стоит для учреждения в Сургуте.
Коротко
- Модель угроз для ГИС обязательна: её разработка прямо предусмотрена пп. «г» п. 1(2) ПП РФ № 676 и п. 36 приказа ФСТЭК № 117.
- Разрабатывается по Методике оценки угроз безопасности информации, утверждённой ФСТЭК 05.02.2021.
- Утверждает модель руководитель (должностное лицо) оператора ГИС; для ГИС требуется согласование с ФСТЭК и ФСБ в пределах их полномочий.
- С 01.03.2026 приказ № 17 утратил силу; приказ № 117 действует в редакции приказа № 137 (с 01.09.2026, отдельные нормы — с 01.03.2027).
- Аттестация ГИС обязательна до начала обработки информации; выполняет её лицензиат ФСТЭК.
Нужна ли модель угроз: государственное или муниципальное учреждение — оператор ГИС
Если информационная система учреждения в Сургуте включена в реестр государственных информационных систем или создаётся для реализации полномочий органа власти, модель угроз разрабатывать обязательно. Обязанность возникает из двух документов: пп. «г» п. 1(2) постановления Правительства РФ от 06.07.2015 № 676 (порядок создания ГИС) и п. 36 требований, утверждённых приказом ФСТЭК от 11.04.2025 № 117.
С 01.03.2026 вместо приказа ФСТЭК № 17 действует приказ № 117. Он распространяется на ГИС, иные ИС государственных органов, ГУП и государственных учреждений. Для муниципальных ИС — если иное не установлено законом. Если система не является ГИС, решение о разработке модели угроз принимает руководитель оператора (п. 36 приказа № 117), но определять актуальные угрозы всё равно необходимо (мероприятие «а» п. 34).
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| ГИС (региональная или ведомственная) | Да, при создании и развитии | пп. «г» п. 1(2) ПП № 676; п. 36 приказа ФСТЭК № 117 |
| Иная ИС госоргана, ГУП, госучреждения (не ГИС) | Решение принимает руководитель; но угрозы определять нужно | п. 36, пп. «а» п. 34 приказа № 117 |
| ГИС, обрабатывающая персональные данные | Да, с учётом ПП № 1119 и приказа ФСТЭК № 21 | п. 5 приказа № 117; ч. 2 ст. 19 152-ФЗ |
| ГИС — значимый объект КИИ | Да, с учётом приказа ФСТЭК № 239 | п. 6 приказа № 117; п. 11.1 приказа № 239 |
| Муниципальная ИС, не являющаяся ГИС | Рекомендуется, если есть ограниченный доступ | п. 3 приказа № 117; ст. 16 149-ФЗ |
Какие системы и объекты воздействия учитывать
В модели угроз для ГИС типового учреждения в Сургуте описываются не абстрактные серверы, а конкретные компоненты: инфраструктура, прикладные сервисы, интерфейсы взаимодействия со смежными системами и внешние каналы. Ниже — примеры, как правило, характерные для государственного сектора.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| Региональная ГИС (например, реестр мер поддержки) | Серверы приложений, СУБД, портал, файловое хранилище | Недоступность госуслуги, искажение реестровых данных, утечка ПДн |
| Ведомственная учётная система (бухгалтерия, кадры) | АРМ сотрудников, сервер БД, резервные копии | Нарушение целостности отчётности, потеря персональных данных сотрудников |
| Портал госуслуг учреждения | Веб-сервер, API, очереди сообщений | Массовая недоступность, подмена форм, перехват заявлений |
| Электронный документооборот (СЭД) | Криптошлюзы, серверы СЭД, шлюзы МЭДО | Утечка служебной информации, подделка исходящих, блокировка документооборота |
| Смежные региональные сервисы (СМЭВ, МФЦ) | Точки подключения, маршрутизаторы, криптошлюзы | Компрометация межведомственного обмена, отказ смежных сервисов |
| Виртуализированная инфраструктура или облако (ЦОД) | Гипервизоры, СХД, виртуальные сети | Выход из строя всех систем одновременно, утечка через провайдера |
Нарушители и сценарии атак
Методика 2021 года требует определять источники угроз и уровни возможностей нарушителей от Н1 до Н4. Для ГИС государственного учреждения, как правило, актуальны нарушители уровней Н1–Н3: от внешних одиночек до подготовленных групп, действующих по заказу. Уровень Н4 (спецслужбы иностранных государств) включается при обработке сведений, составляющих государственную тайну или при особой значимости системы.
Типовые сценарии, которые обычно отражаются в модели угроз:
- Фишинг на сотрудников — получение учётных данных через электронную почту, далее вход в систему и повышение привилегий (тактики Т1, Т2, Т6).
- Эксплуатация уязвимостей веб-портала — SQL-инъекции, подделка запросов, загрузка вредоносного кода (Т2, Т3).
- Подрядчик с удалённым доступом — компрометация канала VPN, распространение доступа по сегментам (Т2, Т8).
- Инсайдер с легальным доступом — копирование баз данных, модификация записей, сокрытие следов (Т7, Т9, Т10).
- Атака на ЦОД или облачного провайдера — если угрозы поставщика не оценены, его инфраструктура считается скомпрометированной нарушителем максимального уровня (п. 2.11 Методики).
Как разработать модель угроз: этапы по Методике
Приказ № 117 обязывает применять методические документы ФСТЭК. Основная методика — от 05.02.2021. Оператор вправе выполнить оценку собственными силами (п. 2.7 Методики). Мы сопровождаем этот процесс: выдаём адаптированный шаблон, методические указания и проверяем готовый документ с замечаниями. Работу можно вести дистанционно.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Определение негативных последствий | Совместно с профильными отделами выявляет ущерб от нарушения конфиденциальности, целостности, доступности | Даём шаблон с видами ущерба У1–У3 и примерами для ГИС |
| 2. Определение объектов воздействия | Инвентаризирует компоненты, интерфейсы, внешние подключения | Проверяем полноту перечня, указываем на типичные пропуски |
| 3. Описание источников угроз и нарушителей | Определяет категории нарушителей, их цели и уровни Н1–Н4 | Даём перечень типовых нарушителей для ГИС с уровнями |
| 4. Способы реализации угроз | Выбирает из БДУ ФСТЭК подходящие способы и интерфейсы | Подбираем релевантные УБИ из БДУ ФСТЭК (227 угроз) |
| 5. Сценарии и актуальность | Строит сценарии по тактикам Т1–Т10 и техникам, обосновывает актуальность | Даём готовые шаблоны сценариев для подобных ГИС |
| 6. Оформление и утверждение | Собирает документ, согласовывает с ИТ и службой безопасности, утверждает у руководителя | Проверяем структуру и содержание, прикладываем замечания, проект приказа об утверждении |
Особенности, о которых забывают
- ✓ С 01.03.2026 приказ № 17 утратил силу. Ссылаться в модели на него нельзя — только на приказ № 117 и Методику 2021.
- ✓ Если ГИС обрабатывает персональные данные, дополнительно применяются ПП № 1119 и приказ ФСТЭК № 21; нужно определить тип угроз (1–3) и уровень защищённости ПДн.
- ✓ Аттестация ГИС обязательна до начала обработки информации (п. 65 приказа № 117). Проводит её организация с лицензией ФСТЭК на ТЗКИ.
- ✓ Если в системе используются СКЗИ, модель угроз должна обосновывать класс СКЗИ; криптографическая часть согласовывается с ФСБ (приказ ФСБ № 321 от 22.08.2026).
- ✓ Модель не пишется один раз: её нужно актуализировать при изменении архитектуры, появлении новых угроз в БДУ или после пентеста (п. 2.14 Методики).
Разбор на примере: подведомственное учреждение с региональной ГИС
Условный пример для наглядности — не реальный заказчик.
| Параметр | Значение |
|---|---|
| Система | Региональная ГИС «Реестр мер социальной поддержки» |
| Применимые требования | Приказ ФСТЭК № 117, ПП № 676, ПП № 1119 (ПДн), приказ ФСБ № 321 (СКЗИ) |
| Негативные последствия | Ущерб физическим лицам (У1), государству (У3), нарушение госуслуги |
| Нарушители (уровни) | Н1, Н2, Н3 (внешние и инсайдеры) |
| Актуальных угроз | 47 из 227 УБИ БДУ ФСТЭК |
| Срок | 5 рабочих дней на подготовку черновика, 2 консультации, проверка — 2 дня |
Как шла работа:
- Специалист заказчика заполнил опросный лист: архитектура, схема сети, состав информации, пользователи, внешние подключения.
- Мы предоставили адаптированный шаблон модели по структуре прил. 3 Методики 2021 с разделами для ГИС.
- На консультации разобрали негативные последствия по БДУ ФСТЭК и подобрали нарушителей с уровнями Н1–Н3.
- Специалист заказчика заполнил сценарии по тактикам Т1–Т10; мы проверили каждый сценарий на соответствие архитектуре.
- После правок выданы письменные замечания, проект приказа об утверждении и рекомендации по согласованию с ФСТЭК и ФСБ.
Что будет без модели угроз
Отдельного штрафа «за отсутствие модели угроз» в КоАП нет. Но эксплуатация ГИС без модели означает нарушение пп. «г» п. 1(2) ПП № 676 и п. 36 приказа № 117. Это может быть квалифицировано по ст. 13.12 ч. 6 КоАП РФ: штраф для юридических лиц — от 50 до 100 тыс. рублей, для должностных лиц — от 10 до 50 тыс. рублей.
Если в ГИС обрабатываются персональные данные и произойдёт утечка, применяются штрафы по ст. 13.11 КоАП: от 3 до 15 млн рублей в зависимости от объёма и категории субъектов, при повторном нарушении — от 1 до 3% выручки. Отсутствие модели угроз и нереализованные меры защиты ухудшат позицию оператора при расследовании.
Чем поможем и сколько это стоит
Мы не разрабатываем модель угроз «под ключ» за оператора — по законодательству договорную разработку для сторонних организаций ведут лицензиаты ФСТЭК. Наша услуга — методическое сопровождение: документ готовит ваш специалист по защите информации, а мы предоставляем все необходимые материалы и проверяем результат.
- Адаптированный шаблон модели угроз по структуре Методики ФСТЭК 2021 для ГИС.
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители, сценарии.
- Две консультации со специалистом по защите информации (онлайн).
- Проверка готового документа с письменными замечаниями.
- Проект приказа об утверждении модели угроз.
- Для ГИС: рекомендации по согласованию с ФСТЭК и ФСБ, при необходимости подключаем партнёра-лицензиата ФСТЭК.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз для ИСПДн | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Модель угроз для ГИС (приказ № 117) | по запросу | от 19 900 ₽ | 7 раб. дней |
| Проверка и актуализация существующей модели | по запросу | от 7 900 ₽ | 3–5 раб. дней |
Цена ниже рыночной за счёт отработанных типовых решений и дистанционного формата: вы не оплачиваете выезд специалиста, а получаете структурированный шаблон и персональные консультации. Документ готовит ваш специалист, поэтому вы сохраняете контроль над содержанием и сроками.
✓ Срок — от 7 рабочих дней для модели угроз ГИС
✓ Цена — от 19 900 ₽
✓ Проверка вашего документа с письменными замечаниями
Рассчитать модель угрозЧастые вопросы
Приказ ФСТЭК № 17 больше не действует?
Нужно ли согласовывать модель угроз с ФСТЭК и ФСБ?
Аттестация ГИС обязательна?
Кто может разрабатывать модель угроз для ГИС?
Какие сроки разработки модели угроз?
Если вам нужна модель угроз для ГИС, начните с описания вашей системы — мы пришлём опросный лист и шаблон. Параллельно можете изучить другие документы по информационной безопасности или нормативную базу, чтобы понять требования к вашей отрасли.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
