«Банк угроз» ФСТЭК — это централизованный каталог типовых угроз информационной безопасности, который служит основой для оценки рисков, разработки требований к защите и проектирования мер безопасности для информационных систем и инфраструктуры в России.
Ниже — практическое разъяснение: что это, как устроен, как применять и какие меры использовать (на высоком уровне).
1) Что это такое
— Сборник типовых сценариев угроз (описания возможных инцидентов, их предпосылок и последствий), поддерживаемый ФСТЭК (подпробнее о работе федеральной службе по техническому и экспортному контролю можно ознакомиться на сайте Cyber Media).
— Предназначен для унификации подходов к идентификации угроз при подготовке документов по безопасности, оценке рисков, сертификации и аттестации ИС.
2) Для чего нужен
— Для систематической идентификации угроз, применимых к конкретной системе или инфраструктуре.
— Как основа для проведения анализа рисков и выбора адекватных средств защиты.
— Для обоснования принимаемых мер безопасности при подготовке проектной и эксплуатационной документации (паспорта безопасности, положения, риск‑реестра).
— При аттестации/сертификации систем в рамках требований регулятора.
3) Обычная структура записей в банке угроз
— Идентификатор и название угрозы.
— Краткое/полное описание сценария (что именно может произойти).
— Необходимые предпосылки (условия, при которых угроза реализуема).
— Объекты воздействия (какие активы/данные затрагиваются).
— Возможные последствия (утечка, искажение, отказ и т.д.).
— Рекомендации по обнаружению и по мерам защиты (контрмеры).
— Ссылки на нормативные требования и методички.
4) Основные категории угроз (типичный охват)
— Несанкционированный доступ (внешний, внутренний).
— Утечка конфиденциальной информации (через сеть, портативные носители, социнжиниринг).
— Нарушение целостности данных (модификация, фальсификация).
— Нарушение доступности (DoS, отказ оборудования, сбои ПО).
— Вредоносное ПО, эксплойты и ботнеты.
— Инсайдерские угрозы (небрежность, злонамеренные действия).
— Физические угрозы (пожар, кража, саботаж).
— Риски поставщиков/цепочки поставок и уязвимости при обновлениях.
— Человеческий фактор — ошибки, соц‑инжиниринг.
5) Как применять Банк угроз на практике — простой алгоритм
— Инвентаризация активов: классифицируйте данные и системы (что ценное, критичное).
— Выбор релевантных угроз: из Банка выбираете те угрозы, которые применимы к вашим активам, учитывая предпосылки.
— Оценка вероятности и ущерба: оцените вероятность реализации и потенциальные последствия (критично/умеренно/низко).
— Приоритизация рисков: сформируйте реестр рисков и ранжируйте.
— Подбор мер защиты: для каждой приоритетной угрозы сопоставьте рекомендуемые контрмеры (и/или дополнительные).
— Внедрение и контроль: реализуйте средства защиты, настройте мониторинг, ведите журналы и тестируйте.
— Документирование и пересмотр: вести журнал угроз и мер, обновлять оценку при изменениях в системе.
6) Примеры защитных мер (в высоком уровне)
— Политики доступа и модель «минимальных привилегий», многофакторная аутентификация.
— Шифрование данных в покое и при передаче.
— Сетевая сегментация, межсетевые экраны, VPN, IDS/IPS.
— Резервное копирование и проверяемое восстановление.
— Патч‑менеджмент и управление конфигурациями.
— Антивирус/EDR, контроль съёмных носителей.
— Физическая охрана, контроль доступа на объект.
— Обучение персонала и процессы реагирования на инциденты.
— Контроль цепочки поставок и верификация обновлений.
7) Где взять и чего ожидать
— Официальный источник — сайт ФСТЭК России: на нём публикуются актуальные методические документы и реестры. Рекомендуется работать с последней редакцией и сопутствующими методичками ФСТЭК.
— Документ носит рекомендательный/нормативный характер и часто дополняется отраслевыми требованиями и внутренними политиками.
8) Важные замечания
— Банк угроз — инструмент для анализа и планирования, а не инструкция для атак; использовать исключительно в целях защиты.
— Не копируйте меры «вслепую»: адаптируйте под конкретную архитектуру, ресурсы и бюджет.
— Для критичных систем стоит сочетать Банком угроз с формальными методами оценки рисков и тестированием (аудит, пентест — с согласия владельца).
9) Чем могу помочь дальше
— Проанализировать список угроз применительно к вашей системе/инфраструктуре и составить реестр рисков.
— Сопоставить угрозы с конкретными мерами защиты и шаблонами документов (паспорт безопасности, план реагирования).
— Подготовить чек‑лист для внедрения мер и план тестирования (аудит/проверка).
Напишите, какая у вас IT‑система/инфраструктура (корпоративная сеть, веб‑приложение, облако, АС конкретного назначения) и для каких целей вы хотите использовать Банк угроз — и я подготовлю конкретный план применения и пример реестра угроз с мерами защиты.






