Защита данных и 152-ФЗ

Модель угроз безопасности персональных данных: зачем она нужна при выборе сервера

Модель угроз — это документ, в котором оператор персональных данных описывает, от чего именно он защищает информацию на сервере: от взлома, утечки через сотрудников, физической кражи оборудования или сбоя в работе. Без такой модели невозможно грамотно подобрать хостинг и меры защиты — просто потому что непонятно, какие угрозы реальны для конкретной системы, а какие нет.

Что такое модель угроз простыми словами?

Представьте, что вы страхуете квартиру. Прежде чем выбрать полис, вы прикидываете: живёте на первом этаже — риск затопления соседями сверху низкий, зато выше риск проникновения через окно. Модель угроз работает так же, только применительно к информационной системе с персональными данными. В документе перечисляют, кто и как может добраться до данных: внешний хакер, уволенный сотрудник с доступом, случайная ошибка администратора, физическая кража сервера из офиса.

Для каждой угрозы указывают, насколько она вероятна и насколько серьёзен будет ущерб, если она реализуется. На основе этого анализа становится понятно, какие меры защиты действительно нужны, а какие — избыточная трата денег.

Почему без модели угроз нельзя правильно выбрать сервер?

Если пытаться защититься «от всего сразу», можно потратить бюджет на дорогие средства защиты, которые не нужны при конкретном сценарии использования данных. А можно наоборот — выбрать дешёвый хостинг и упустить реальный риск, например, отсутствие резервного канала связи при работе с медицинскими данными, где недоступность системы критична.

Модель угроз помогает ответить на конкретные вопросы: нужен ли выделенный сервер или подойдёт защищённая виртуальная инфраструктура, требуется ли шифрование канала связи, насколько строгим должен быть контроль физического доступа к оборудованию. Все эти решения должны опираться на анализ угроз, а не на интуицию.

Кто должен составлять модель угроз — бизнес или хостинг-провайдер?

Ответственность за модель угроз лежит на операторе персональных данных, то есть на самой компании, а не на хостинг-провайдере. Провайдер отвечает за защиту той инфраструктуры, которую предоставляет, но не может знать все детали бизнес-процессов заказчика: какие данные обрабатываются, кто к ним имеет доступ, какие сценарии использования системы возможны.

На практике модель угроз готовит либо штатный специалист по информационной безопасности, либо приглашённый консультант. Хостинг-провайдер при этом может дать техническую информацию о своей инфраструктуре — какие меры защиты уже реализованы на его стороне, чтобы включить их в общую картину.

Какие угрозы обычно включают в модель для сервера с персональными данными?

Набор угроз зависит от специфики системы, но есть типовые категории, которые встречаются почти всегда:

  • несанкционированный доступ через уязвимости в программном обеспечении;
  • утечка данных из-за действий сотрудников — умышленных или случайных;
  • физический доступ посторонних лиц к серверному оборудованию;
  • перехват данных при передаче по незащищённым каналам связи;
  • потеря данных из-за отказа оборудования или программного сбоя;
  • атаки, направленные на отказ в обслуживании.

Существует официальный банк данных угроз безопасности информации, который ведёт ФСТЭК России — это открытый реестр, публикуемый на сайте ведомства, где собраны сотни типовых угроз с описанием источников и возможных последствий. Многие компании используют этот банк как основу для составления собственной модели, дополняя его специфическими для своей системы сценариями.

Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.

Как модель угроз влияет на выбор конкретных мер защиты?

Каждой значимой угрозе в модели должна соответствовать конкретная мера защиты. Например, если угроза — перехват данных при передаче через интернет, мерой становится шифрование канала связи. Если угроза — физический доступ посторонних к серверу, мерой становится размещение оборудования в охраняемом дата-центре с контролем доступа. Такая связка «угроза — мера» делает защиту осмысленной, а не формальной.

Именно поэтому модель угроз тесно связана с определением уровня защищённости информационной системы: чем серьёзнее потенциальный ущерб от реализации угроз, тем более строгие требования применяются к серверу и организационным мерам вокруг него.

Нужно ли согласовывать модель угроз с Роскомнадзором или ФСТЭК?

Официального требования направлять модель угроз в контролирующие органы для предварительного согласования нет. Это внутренний документ оператора, который он разрабатывает самостоятельно и хранит у себя. При этом модель угроз может быть запрошена в ходе проверки как одно из доказательств того, что компания системно подошла к защите персональных данных, а не действует наугад.

Отсутствие такого документа само по себе не всегда является прямым нарушением конкретной статьи закона, но на практике сильно осложняет жизнь при проверке: без модели угроз трудно доказать, что выбранные меры защиты адекватны и обоснованы.

Как часто нужно пересматривать модель угроз?

Модель угроз — это не документ «один раз и навсегда». Её нужно пересматривать при изменении информационной системы: если добавились новые виды обрабатываемых данных, изменилась инфраструктура, сменился хостинг-провайдер или появились новые способы доступа к данным, например мобильное приложение. Также стоит возвращаться к модели, если появляются новые типы угроз, актуальные для отрасли — например, новые виды атак, о которых стало известно из открытых источников.

Разумная практика — сверяться с моделью угроз хотя бы раз в год и при любом значимом изменении системы, чтобы документ не превращался в формальность, которая не отражает реальность.

Что будет, если модели угроз нет вообще?

Формально работа без модели угроз не всегда наказывается напрямую, но она резко повышает риски. Без анализа угроз компания рискует выбрать неподходящий хостинг: либо переплатить за защиту, которая не нужна для её сценария, либо, наоборот, оставить открытой реальную дыру в безопасности, которую никто не оценил. При проверке или после инцидента отсутствие модели угроз выглядит как несистемный подход к защите данных, что усложняет доказательство добросовестности оператора.

Как облачный хостинг помогает справиться с этой задачей?

Составление модели угроз своими силами требует специальных знаний, и не у каждой небольшой компании есть штатный специалист по информационной безопасности. Здесь помогает выбор провайдера, который уже выстроил инфраструктуру с учётом типовых угроз и готов предоставить документацию о реализованных мерах защиты — это существенно упрощает работу над собственной моделью угроз оператора.

Платформа «Клауд АйСи» предоставляет серверы для размещения информационных систем с персональными данными с уже реализованными базовыми мерами защиты — контролем доступа, защищёнными каналами связи, резервным копированием. Это позволяет компании сосредоточиться на анализе именно своих специфических угроз, не тратя время и ресурсы на выстраивание базовой инфраструктурной безопасности с нуля.

Разместите 1С и сервисы в облаке

Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.

Частые вопросы

Обязательно ли иметь модель угроз, если у компании небольшая база клиентов?

Да, требование анализировать угрозы безопасности персональных данных не зависит от размера базы — оно распространяется на любого оператора, который обрабатывает персональные данные, независимо от масштаба бизнеса.

Можно ли использовать типовую модель угроз из интернета?

Готовые шаблоны можно использовать как основу, но модель угроз всегда нужно адаптировать под конкретную информационную систему — иначе она не будет отражать реальные риски компании.

Кто в компании должен утверждать модель угроз?

Обычно документ утверждает руководитель организации или ответственный за организацию обработки персональных данных, назначенный внутренним приказом.