Модели угроз и техдокументация
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
Модель нарушителя информационной безопасности
Модель нарушителя информационной безопасности отвечает на вопрос, который логически предшествует любому разговору о защите данных: кто вообще может представлять угрозу для информационной системы компании. Без ответа на этот вопрос модель угроз превращается в абстрактный список рисков без привязки к реальным возможностям тех, кто эти риски создаёт. Модель нарушителя описывает категории потенциальных нарушителей, их мотивацию и, что важнее всего, их технические и организационные возможности.
Угроза становится актуальной или неактуальной не сама по себе, а в зависимости от того, есть ли у реального нарушителя возможность её реализовать. Например, угроза взлома системы через уязвимость в специализированном программном обеспечении неактуальна, если ни у одной категории вероятных нарушителей для конкретной компании нет доступа и квалификации для такой атаки.
Модель нарушителя даёт основание для этой оценки: она описывает, кто может атаковать систему компании — от рядового сотрудника, случайно нарушившего порядок работы с данными, до организованной группы, целенаправленно атакующей инфраструктуру. Без такого анализа модель угроз рискует либо переоценить риски и привести к избыточным затратам на защиту, либо недооценить их и оставить систему уязвимой перед реальным сценарием атаки.
Категории нарушителей: внутренние и внешние
Базовое деление нарушителей — на внутренних и внешних, и для бизнеса это разделение имеет вполне практический смысл, поскольку меры защиты от них принципиально различаются.
Категория
Кто относится
Характер угрозы
Внутренние нарушители
Сотрудники разного уровня, включая администраторов системы, подрядчики с доступом к инфраструктуре, стажёры и временный персонал
Легальный доступ уже есть; угроза может быть умышленной (кража данных, злоупотребление доступом) или неумышленной (ошибка, нарушение регламента)
Внешние нарушители
Хакеры, конкуренты, заинтересованные в компрометации данных третьи лица, а также случайные злоумышленники, использующие автоматизированные средства массового сканирования уязвимостей
Легального доступа нет, его нужно получить незаконным путём — обычно это требует более высокой квалификации или специализированных технических средств
На практике для большинства коммерческих компаний внутренние нарушители представляют не меньший, а часто больший практический риск, чем внешние — просто потому, что у них уже есть легальный доступ, который остаётся только использовать не по назначению.
Возможности нарушителя: от чего зависит оценка
Для каждой категории нарушителей модель описывает уровень их возможностей — то есть насколько сложную атаку они технически способны провести. Обычно учитываются такие параметры:
уровень доступа — какие данные и системы нарушителю доступны в силу его роли или положения;
квалификация — обладает ли нарушитель специальными знаниями в области информационных технологий и защиты информации;
оснащённость — располагает ли нарушитель специализированными техническими средствами для проведения атаки;
мотивация — насколько вероятно, что нарушитель захочет реализовать угрозу, исходя из потенциальной выгоды или иных причин;
возможность сговора — может ли нарушитель действовать не в одиночку, а в сговоре с другими лицами, включая внешних сообщников.
Итоговая оценка возможностей нарушителя напрямую влияет на то, какие угрозы из модели угроз признаются актуальными, а какие — нет, поскольку угроза, для реализации которой ни у одной реалистичной категории нарушителей нет достаточных возможностей, обоснованно исключается из актуальных.
Как модель нарушителя связана с моделью угроз
Модель угроз и модель нарушителя — парные документы, которые обычно разрабатываются вместе и опираются друг на друга. Модель угроз описывает способы, которыми может быть нарушена безопасность данных; модель нарушителя объясняет, кто и с какими возможностями стоит за каждым из этих способов.
Разработка одного документа без другого превращает анализ в неполный: список угроз без понимания реальных нарушителей выглядит правдоподобно, но не даёт возможности объективно оценить, какие из угроз действительно актуальны для конкретной компании, а какие — теоретическая возможность без реального субъекта, способного её реализовать.
Практические выводы для организации защиты
Модель нарушителя напрямую влияет на выбор организационных мер защиты, а не только технических мер.
Основной риск
Куда смещается приоритет защиты
Внутренние нарушители с легальным доступом
Разграничение прав доступа, контроль действий администраторов, регламентация работы с носителями информации, обучение сотрудников
Внешние нарушители
Защита периметра сети, контроль внешних подключений, защита от автоматизированного сканирования уязвимостей, регулярное обновление программного обеспечения
Руководителю компании полезно рассматривать модель нарушителя не как формальный документ для проверяющих, а как инструмент для приоритизации реальных инвестиций в защиту: она показывает, куда имеет смысл вкладывать ресурсы в первую очередь, исходя из того, кто реалистично может представлять угрозу для конкретного бизнеса.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Чем внутренний нарушитель отличается от внешнего?
Внутренний нарушитель имеет легальный доступ к информационной системе компании — это сотрудник, подрядчик или иное лицо с санкционированным доступом. Внешний нарушитель такого доступа не имеет и должен его получить незаконным путём, что обычно требует более высокой квалификации или технических средств.
Какая категория нарушителей чаще всего представляет реальный риск для бизнеса?
Для большинства коммерческих компаний внутренние нарушители — сотрудники и подрядчики с легальным доступом — на практике представляют не меньший риск, чем внешние, поскольку им не нужно преодолевать периметр защиты: доступ у них уже есть.
Обязательно ли составлять отдельный документ — модель нарушителя, или достаточно модели угроз?
Модель угроз без анализа возможностей нарушителя неполна: невозможно объективно оценить, какие угрозы актуальны, если не понимать, кто реально способен их реализовать. На практике оба документа обычно разрабатываются вместе как взаимодополняющие.
Как оценивается квалификация потенциального нарушителя?
Оценивается исходя из категории нарушителя и реалистичных сценариев: например, для рядового сотрудника без специальной подготовки маловероятна сложная техническая атака, а для внешнего организованного злоумышленника такая возможность закладывается в модель как реалистичная.
Как часто нужно пересматривать модель нарушителя?
Пересмотр нужен при изменении состава пользователей системы, расширении круга лиц с доступом, появлении новых внешних подключений или после инцидента, который показал, что прежняя оценка возможностей нарушителей не соответствовала реальности.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «Модель нарушителя информационной безопасности» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.