Модель угроз для промышленного предприятия в Луганске: корпоративная сеть и цеха
Завод модернизирует MES, ERP и связывает цех с офисом. К технологической сети добавляются новые серверы, рабочие места, промышленный Wi-Fi и удалённый доступ подрядчиков. Служба безопасности или ИТ-директор формулирует задачу: нужна модель угроз безопасности информации. Возникают вопросы: обязательна ли она для нашего предприятия, по какой методике делать и что именно учитывать — корпоративную сеть, цеховые АСУ ТП или всё вместе.
В статье разберём, когда модель угроз для промышленного предприятия в Луганске действительно обязательна, какие системы и сценарии атак учитывать, как выстроить работу по Методике ФСТЭК 2021 и сколько это стоит. Покажем условный пример для машиностроительного завода с MES — без привязки к реальной организации.
Коротко
- Модель угроз напрямую обязательна для ГИС, значимых объектов КИИ и в рамках приказа № 31, если владелец АСУ ТП принял решение о защите. Для коммерческой ИСПДн обязательным является определение угроз (152-ФЗ), а модель — принятый способ фиксации.
- Действующая методика — Методика оценки угроз безопасности информации ФСТЭК от 05.02.2021. Она заменила методики 2007–2008 годов.
- Модель утверждает руководитель оператора (или уполномоченное лицо). Согласование с ФСТЭК и ФСБ требуется только для ГИС.
- Для промышленного предприятия в Луганске модель обычно охватывает корпоративный сегмент, цеховые MES/АСУ ТП и границу между ними.
- В 2025–2026 гг. изменились требования для ГИС (приказ № 117), обновилась БДУ ФСТЭК (227 угроз, раздел АСУ ТП), появились новые методические документы по непрерывному выявлению угроз.
Нужна ли модель угроз: промышленное предприятие
Единого требования «все заводы обязаны иметь модель угроз» в законодательстве нет. Обязательность зависит от статуса систем, обрабатываемой информации и отраслевой принадлежности.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Коммерческая ИСПДн (кадры, зарплата, клиенты) | Документ «модель угроз» формально не обязателен, но определение угроз обязательно. Модель — способ зафиксировать результаты. | 152-ФЗ ст. 19 ч. 2 п. 1; ПП № 1119; Методика ФСТЭК 2021 |
| АСУ ТП на критически важном, потенциально опасном или объекте повышенной опасности | Обязательна, если владелец принял решение об обеспечении защиты либо объект является значимым КИИ. Если решение не принято — требования приказа № 31 не применяются. | Приказ ФСТЭК № 31 п. 13, 13.3; приказ ФСТЭК № 239 п. 11 |
| Значимый объект КИИ (металлургия, химия, горнодобыча, ОПК) | Обязательна при создании или модернизации системы безопасности значимого объекта. | 187-ФЗ; приказ ФСТЭК № 239 п. 11, 11.1 |
| ГИС, иные ИС госорганов, ГУП, госучреждений | Для ГИС обязательна, утверждается должностным лицом и согласуется с ФСТЭК и ФСБ. Для иных негосударственных ИС — по решению руководителя. | ПП № 676 п. 1(2), п. 3; приказ ФСТЭК № 117 п. 36 |
| Корпоративная сеть без ПДн, без КИИ, не ГИС | Не обязательна по закону. Решение о разработке принимает руководитель. Полезна как исходная база для выбора мер защиты. | Методика ФСТЭК 2021 п. 1.3, п. 2.13 |
Если ваше предприятие не подпадает под обязательные случаи, модель всё равно стоит сделать: без неё сложно обосновать выбор СЗИ, сегментацию сети и приоритеты при реагировании на инциденты.
Какие системы и объекты воздействия учитывать
Модель угроз для промышленного предприятия не сводится к офисной сети. Важно описать все сегменты, через которые нарушитель может добраться до критичных процессов.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| ERP | Планы производства, закупки, финансы, кадровые данные, договоры | Остановка планирования, утечка коммерческой информации, нарушение 152-ФЗ |
| MES | Производственные задания, техпроцессы, показатели оборудования, партии продукции | Брак, простои, нарушение требований к качеству, потеря прослеживаемости |
| АСУ ТП | Контроллеры, SCADA, датчики, исполнительные механизмы | Авария, простой цеха, ущерб здоровью персонала, экологический ущерб |
| СКУД и видеонаблюдение | Контроль доступа, журналы событий, видеоархив | Проникновение в цех, невозможность расследовать инцидент |
| Инженерные системы | Вентиляция, электроснабжение, пожаротушение, водоснабжение | Остановка производства, угроза жизни, повреждение оборудования |
| Промышленный Wi-Fi | Терминалы сбора данных, сканеры, планшеты наладчиков | Перехват учётных данных, несанкционированный доступ в цеховую сеть |
| Серверы баз данных и файловые хранилища | Конструкторская документация, чертежи, технологические регламенты | Утечка интеллектуальной собственности, шпионаж, нарушение режима конфиденциальности |
Как правило, в модель включают не только сами системы, но и интерфейсы между ними: границу офис–цех, VPN для подрядчиков, обмен данными между MES и ERP, шлюзы в облачные сервисы.
Нарушители и сценарии атак
Методика ФСТЭК 2021 оперирует уровнями возможностей нарушителей: Н1 — базовые, Н2 — базовые повышенные, Н3 — средние, Н4 — высокие. Для промышленного предприятия, как правило, актуальны нарушители уровней Н1–Н3: внешние хактивисты, нелояльные сотрудники, подрядчики с легальным доступом. Уровень Н4 (например, спецслужбы) рассматривают для объектов ОПК, значимых КИИ и систем с высокой категорией.
Типовые сценарии для этой сферы:
- Фишинг на сотрудников офиса: первоначальный доступ через почту → закрепление на рабочей станции → распространение по корпоративной сети → выход в цеховой сегмент через двойной хоп → воздействие на MES.
- Вредоносное ПО через USB: подрядчик или сотрудник подключает инфицированный носитель к АРМ оператора АСУ ТП → автозапуск → распространение на контроллеры.
- Атака через промышленный Wi-Fi: перехват трафика терминалов сбора данных → подбор учётных данных → вход в технологический сегмент.
- Компрометация удалённого доступа подрядчика: поставщик оборудования АСУ ТП подключается по VPN → нарушитель использует его канал → манипуляции с конфигурацией ПЛК.
- Внутренний нарушитель: сотрудник с легальным доступом к ERP выгружает конструкторскую документацию или клиентскую базу на личный носитель.
Каждый сценарий в модели описывают через последовательность тактик: сбор информации, первоначальный доступ, закрепление, распространение доступа, сбор и вывод информации, воздействие. Это соответствует структуре БДУ ФСТЭК и Методики 2021.
Как разработать модель угроз: этапы по Методике
Методика ФСТЭК 2021 определяет три основных блока оценки: негативные последствия, объекты воздействия, оценка возможности реализации угроз. Для практической работы мы выделяем шесть этапов.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Сбор исходных данных | Описывает архитектуру, схему сети, состав информации, пользователей, внешние подключения, облачные сервисы. | Даём опросный лист и разбираем применимые требования: ИСПДн / ГИС / КИИ / АСУ ТП / корпоративная система. |
| 2. Определение негативных последствий | Формулирует, что произойдёт при нарушении конфиденциальности, целостности, доступности по каждой системе. | Предоставляем адаптированный шаблон раздела и примеры формулировок для ERP, MES, АСУ ТП. |
| 3. Определение объектов воздействия | Инвентаризирует серверы, АРМ, контроллеры, сетевые устройства, интерфейсы, съёмные носители. | Указываем, как увязать объекты с БДУ ФСТЭК и не утонуть в общем списке. |
| 4. Источники угроз и нарушители | Определяет категории нарушителей, их цели и уровни возможностей (Н1–Н4). | Консультируем по выбору уровней для конкретной архитектуры и отрасли. |
| 5. Способы реализации и сценарии | Описывает тактики, техники и сценарии атак для каждой связки «нарушитель – объект – последствие». | Даём методические указания по формированию сценариев и обоснованию актуальности угроз. |
| 6. Оформление и утверждение | Собирает документ, утверждает у руководителя, при необходимости готовит проект приказа. | Проверяем готовый документ, отправляем письменные замечания, передаём проект приказа об утверждении. |
Документ готовит специалист вашего предприятия по защите информации — это прямо предусмотрено Методикой 2021 (п. 2.7). Мы сопровождаем процесс: не подменяем вашего специалиста, а даём каркас, методику и проверку.
Особенности, о которых забывают
- ✓ Граница офис–цех. Модель должна отдельно описывать, как нарушитель может преодолеть межсетевой экран между корпоративным и технологическим сегментами. Недостаточно одной зоны «всё внутри завода».
- ✓ КИИ-статус по распоряжению 360-р. Если предприятие относится к металлургии, химии, горнодобыче или ОПК, проверьте, попадают ли ERP/MES/АСУ ТП в перечень типовых объектов КИИ. Ошибка на этом шаге дороже, чем модель: категорирование объектов КИИ — отдельная обязательная процедура.
- ✓ Подрядчики АСУ ТП. Удалённый доступ поставщиков оборудования — стандартный вектор атаки. В модели фиксируйте интерфейсы VPN, точки подключения и допущение: если подрядчик не оценил угрозы своей инфраструктуры, считаем её скомпрометированной (п. 2.11 Методики 2021).
- ✓ Промышленные протоколы и БДУ АСУ ТП. Modbus, OPC, PROFINET обычно не описаны в офисных моделях. В БДУ ФСТЭК есть отдельный раздел угроз для АСУ ТП — используйте его при отборе.
- ✓ Облачные сервисы и ЦОД. Если ERP или MES развёрнуты у провайдера, в модели нужно распределение ответственности и ссылка на оценку угроз поставщика.
Разбор на примере: машиностроительный завод с MES
Условный пример для наглядности — не реальный заказчик.
| Система | Применимые требования | Негативные последствия | Нарушители (уровни) | Актуальных угроз | Срок |
|---|---|---|---|---|---|
| ERP | 152-ФЗ, ПП 1119 | Утечка ПДн, остановка планирования | Н2 | 12 | 2 недели |
| MES | Приказ № 31 (условно принято решение) | Простой цеха, брак, потеря прослеживаемости | Н1–Н3 | 27 | 3 недели |
| АСУ ТП (отдельные участки) | Приказ № 31, БДУ АСУ ТП | Авария, повреждение оборудования | Н2–Н3 | 19 | 2 недели |
Итого в модели — 58 актуальных угроз. Работа шла так:
Что будет без модели угроз
Специального состава «отсутствие модели угроз» в КоАП РФ нет. Ответственность наступает не за сам документ, а за нарушение требований о защите информации или за последствия инцидента.
- ✓ ИСПДн: если произойдёт утечка, штраф для юридических лиц по ст. 13.11 ч. 12–18 КоАП РФ — от 3 до 20 млн ₽ в зависимости от объёма и категории данных. Повторное нарушение — оборотный штраф 1–3% выручки. Отсутствие оценки угроз и принятых мер ухудшает позицию оператора.
- ✓ ГИС и иные ИС госорганов: нарушение требований о защите информации может квалифицироваться по ст. 13.12 ч. 6 КоАП РФ — штраф для юрлиц от 50 до 100 тыс. ₽.
- ✓ Значимые объекты КИИ: отсутствие модели угроз при создании/модернизации системы безопасности — это нарушение требований приказа № 239, которое подпадает под ст. 13.12.1 КоАП РФ (по интерпретации).
- ✓ Проверки: Роскомнадзор вправе запросить документы по обработке ПДн, включая результаты определения угроз. Для ГИС контроль ведут ФСТЭК и ФСБ. Если модель не готова, это затянет проверку и усложнит её прохождение.
Прямого штрафа «нет модели — платите» нет. Но отсутствие модели почти всегда означает отсутствие системной оценки угроз, а это уже риск при утечке или инциденте.
Чем поможем и сколько это стоит
Наша услуга — методическое сопровождение разработки модели угроз. Документ готовит и утверждает специалист вашего предприятия, а мы даём каркас, указания, консультации и проверку.
- Опросный лист и разбор применимых требований: ИСПДн / ГИС / значимый объект КИИ / АСУ ТП / корпоративная система.
- Адаптированный шаблон модели угроз по структуре Методики ФСТЭК 2021 под ваш тип системы и отрасль.
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители Н1–Н4, сценарии, обоснование актуальности.
- Для ИСПДн — помощь в определении типа угроз и уровня защищённости по ПП № 1119.
- Две консультации со специалистом по защите информации.
- Проверка готового документа с письменными замечаниями и проект приказа об утверждении.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз ИСПДн или корпоративной системы | от 19–25 тыс. ₽ (открытые предложения) | от 12 900 ₽ | 5 раб. дней |
| Значимый объект КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| ГИС (приказ № 117) | по запросу | от 19 900 ₽ | 7 раб. дней |
Стоимость ниже рыночной, потому что мы не берём на себя подрядную разработку, а передаём отработанные типовые решения и работаем дистанционно. Основную часть документа готовит ваш специалист по нашей канве — это законно и прямо предусмотрено Методикой 2021. Для ГИС, значимых объектов КИИ и договорной разработки привлекаем партнёра-лицензиата ФСТЭК.
Запустите разработку модели угроз для предприятия в Луганске
✓ Срок — от 5 рабочих дней на шаблон и проверку
✓ Цена — от 12 900 ₽
✓ Проверка вашего документа с письменными замечаниями
Рассчитать модель угрозЧастые вопросы
Нужна ли модель угроз, если предприятие не субъект КИИ?
Одна модель угроз на весь завод или несколько?
Нужно ли включать MES в модель угроз?
Как учитывать подрядчиков с удалённым доступом?
Как часто актуализировать модель угроз?
Модель угроз — первый шаг к выстроенной системе защиты. Если вы только начинаете, посмотрите пакет документов по информационной безопасности и категорирование объектов КИИ. А если нужна конкретика по вашей архитектуре — начните с расчёта на странице услуги модели угроз безопасности информации.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
