Модель угроз для оператора связи и интернет-провайдера в Донецке
Оператор связи или интернет-провайдер в Донецке — это, как правило, субъект критической информационной инфраструктуры (сфера «связь»). У вас есть биллинг с персональными данными абонентов, сеть доступа, оборудование управления, а значит — несколько контуров защиты, для каждого из которых нужно определить актуальные угрозы. Вопрос не только в том, обязана ли модель угроз быть, но и как её сделать без лишних затрат и чтобы она не превратилась в «документ ради документа».
Разберём по шагам: где модель обязательна, по какой методике её строить, какие системы и сценарии учесть, кто утверждает документ и что будет, если ничего не делать. В конце — состав работ по методическому сопровождению и реальные цены.
Коротко
- Обязательна ли модель угроз: да — для ИСПДн (биллинг, личный кабинет) по 152-ФЗ и для значимых объектов КИИ по приказу ФСТЭК № 239. Для остальных корпоративных систем — по решению руководителя, но рекомендуется.
- По какой методике: Методика оценки угроз безопасности информации ФСТЭК от 05.02.2021. Старые подходы (базовая модель 2008 г., коэффициенты защищённости) не применяются.
- Кто утверждает: руководитель оператора связи (или уполномоченное лицо). Внешнее согласование для коммерческого оператора не требуется, если только ваша система не входит в состав ГИС.
- Нужно ли согласовывать с ФСТЭК/ФСБ: нет для обычного оператора. Согласование — только для ГИС (по ПП № 676) и для криптографической части ГИС (по приказу ФСБ № 321).
- Что изменилось в 2025–2026: приказ ФСТЭК № 117 (с 01.03.2026) заменил приказ № 17, приказ ФСБ № 321 (с 22.08.2026) заменил приказ ФСБ № 117; в сфере связи с 01.09.2026 действуют отраслевые особенности категорирования (ПП № 402); ужесточены штрафы за утечки ПДн (до 20 млн ₽, при повторных — оборотные).
Нужна ли модель угроз: оператор связи
Ответ зависит от того, какие системы вы эксплуатируете и в каком правовом статусе находитесь. Для оператора связи чаще всего применимы одновременно несколько режимов: обработка персональных данных абонентов (152-ФЗ), принадлежность к субъектам КИИ (если есть значимые объекты — приказ ФСТЭК № 239), а при оказании услуг государственным органам — требования к ГИС (приказ ФСТЭК № 117).
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| ИСПДн: биллинг, личный кабинет абонента, база договоров | Да | Ст. 19 152-ФЗ требует «определения угроз безопасности ПДн». ПП № 1119 и приказ ФСТЭК № 21 уточняют типы угроз и меры. Отраслевой перечень — приказ Минцифры № 734. |
| Значимый объект КИИ: биллинг, OSS, сеть управления, ЦОД (если присвоена категория) | Да | Приказ ФСТЭК № 239, п. 11 и 11.1: при создании или модернизации системы безопасности значимого объекта модель угроз обязательна. Одна модель может покрывать несколько однотипных объектов. |
| ГИС, если оператор участвует в оказании государственных услуг (например, система мониторинга для госоргана) | Да | ПП № 676 (п. 1(2) «г») и приказ ФСТЭК № 117. Модель утверждает должностное лицо госоргана и согласует с ФСТЭК и ФСБ (для ГИС). |
| Корпоративная ИС: внутренний документооборот, бухгалтерия (без ПДн клиентов и не КИИ) | По решению руководителя | Методика 2021, п. 1.3: в иных случаях решение принимает оператор. Рекомендуется для снижения рисков и как основа для выбора СЗИ. |
| АСУ ТП (например, автоматизированное управление сетью, серверные, дизель-генераторы) | Зависит от статуса | Если АСУ ТП на критически важном объекте — приказ ФСТЭК № 31 (применяется по решению владельца). Если это значимый объект КИИ — приказ № 239. |
Какие системы и объекты воздействия учитывать
Модель угроз не должна быть абстрактной. Для оператора связи типичный набор объектов воздействия выглядит так:
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| Сеть доступа (коммутаторы, маршрутизаторы доступа, OLT-оборудование) | Доступность услуг связи, целостность трафика | Массовый сбой в обслуживании абонентов, недоступность экстренных служб у абонентов, репутационные и финансовые потери |
| Биллинг (АСР) и база абонентов | Конфиденциальность ПДн, целостность начислений, доступность сервиса оплаты | Утечка ПДн (штрафы до 20 млн ₽ и оборотные), финансовые махинации со счетами, судебные иски абонентов |
| OSS (системы поддержки операций: мониторинг, управление конфигурациями) | Управляемость сетью, целостность команд управления | Несанкционированные изменения конфигураций, вывод из строя сегментов сети, сокрытие атак |
| Личный кабинет абонента | Аутентификация, ПДн, платёжные данные | Хищение учётных записей, мошеннические операции, утечки ПДн |
| Граничные маршрутизаторы и межсетевые экраны | Периметр сети, фильтрация трафика | Проникновение во внутреннюю сеть, перехват управления, организация промежуточных атак |
| ЦОД или серверные (собственные или арендованные) | Физическая и логическая безопасность серверов, виртуализация | Компрометация всех систем, потеря данных, длительный простой |
Нарушители и сценарии атак
По Методике 2021 года для каждой угрозы нужно определить нарушителя с уровнем возможностей от Н1 (базовые) до Н4 (высокие, включая спецслужбы иностранных государств). Для оператора связи, как правило, актуальны:
- Внешние киберпреступники (Н2–Н3): используют готовые эксплойты, фишинг, вредоносное ПО, атакуют через интернет. Цели — кража ПДн, вымогательство, DDoS.
- Инсайдеры (Н1–Н2): сотрудники или подрядчики с легальным доступом к биллингу, OSS. Могут сливать базы, вносить несанкционированные изменения.
- Конкуренты или хактивисты (Н2–Н3): организуют DDoS, дефейс, сбои в работе сети.
- Спецслужбы (Н4): если оператор обслуживает критических абонентов или значимые объекты с высокой категорией. Учитывается для значимых объектов КИИ I–II категории.
Типовые сценарии атак для провайдера:
- Компрометация личного кабинета абонента через подбор или фишинг с последующим перевыпуском SIM-карты или изменением тарифа.
- Атака на биллинг с эксплуатацией уязвимости веб-интерфейса, внедрение вредоносного кода, кража базы ПДн.
- DDoS-атака на сеть доступа или DNS, приводящая к отказу в обслуживании.
- Проникновение через подрядчика с удалённым доступом к оборудованию (например, через VPN), далее — lateral movement в OSS.
- Вредоносное ПО в системе управления сетью, искажающее команды конфигурации и вызывающее массовые отказы.
Как разработать модель угроз: этапы по Методике
Методика ФСТЭК 2021 (п. 2.15) задаёт чёткую последовательность. Ниже — как это выглядит на практике, с учётом нашего методического сопровождения.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Подготовка исходных данных | Собирает описание архитектуры, схемы сети, состав информации, группы пользователей, договоры с ЦОД/облаком | Предоставляем опросный лист и шаблон описания системы, консультируем, что именно нужно включить |
| 2. Определение негативных последствий | Анализирует возможный ущерб физическим лицам, компании, государству (виды У1–У3) | Даём методические указания и примеры формулировок для сферы связи, помогаем связать с показателями значимости КИИ |
| 3. Определение объектов воздействия | Инвентаризирует системы, оборудование, ПО, интерфейсы, внешние подключения | Подсказываем типовые объекты для оператора связи и как их корректно описать (прил. 5 Методики) |
| 4. Определение источников угроз и нарушителей | Выбирает актуальные категории нарушителей и их уровни возможностей (Н1–Н4) | Помогаем обосновать уровни для разных систем (биллинг, OSS, сеть доступа), сверяем с требованиями приказа 117 (классы К1–К3) |
| 5. Определение способов реализации | Анализирует тактики и техники (Т1–Т10) применительно к своим системам | Предоставляем адаптированный шаблон раздела, примеры техник из БДУ ФСТЭК для телеком-систем |
| 6. Оценка актуальности и формирование перечня угроз | Составляет сценарии атак, определяет актуальные угрозы, готовит проект модели | Проверяем документ, даём письменные замечания, помогаем исправить ошибки. Итоговую модель утверждает ваш руководитель |
Важно: мы не разрабатываем модель «под ключ» за вас, а сопровождаем вашего специалиста. Это соответствует Методике 2021 (п. 2.7): оператор вправе выполнять оценку своими силами, привлекая внешних специалистов по решению. Договорная разработка сторонней организацией возможна только при наличии у неё лицензии ФСТЭК на ТЗКИ — для таких случаев мы работаем через партнёра-лицензиата.
Особенности, о которых забывают
- ✓ ПДн абонентов и отраслевой перечень Минцифры. Приказ Минцифры России от 21.12.2020 № 734 определяет угрозы ПДн, актуальные в сфере связи. Его обязательно учитывать вместе с ПП № 1119. Частая ошибка — сразу ставить уровень защищённости УЗ-1, хотя при типовом биллинге может быть УЗ-2 или УЗ-3.
- ✓ DDoS-атаки. Для сети доступа и DNS-серверов DDoS — одна из главных угроз доступности. В модели угроз его нужно отразить через сценарии с тактикой Т10 и соответствующими техниками из БДУ ФСТЭК.
- ✓ Биллинг как значимый объект КИИ. В перечне типовых отраслевых объектов (распоряжение Правительства № 360-р от 26.02.2026) прямо указаны АСР (биллинг) и хранение абонентских данных. Если ваша организация подпадает под критерии значимости (например, по числу абонентов — показатель 4а из ПП № 127), биллинг может получить категорию, и тогда модель угроз для него обязательна по приказу 239.
- ✓ Удалённое управление оборудованием и подрядчики. Инженеры и подрядные организации подключаются к коммутаторам, серверам, биллингу удалённо. В модели нужно учесть угрозы, связанные с компрометацией таких подключений, а также риски от использования личных устройств (если это допускается).
- ✓ Облачная инфраструктура и ЦОД. Если вы арендуете серверы или используете облачные сервисы, в модель необходимо включить распределение ответственности с провайдером. По п. 2.11 Методики, если провайдер не предоставил оценку угроз, его инфраструктура считается скомпрометированной нарушителем максимального уровня.
Разбор на примере: региональный провайдер
Условный пример для наглядности — не реальный заказчик
| Система | Применимые требования | Негативные последствия | Нарушители (уровни) | Актуальных угроз (число) | Срок |
|---|---|---|---|---|---|
| Биллинг (АСР) | 152-ФЗ, ПП 1119, приказ 21, приказ 239 (если значимый) | Утечка ПДн 40 тыс. абонентов, финансовые потери при начислениях | Внешние (Н2–Н3), инсайдеры (Н2) | 27 | 5 раб. дней |
| OSS | Приказ 239 (если значимый) | Потеря управления сетью, изменение конфигураций | Внешние (Н3), инсайдеры (Н2) | 19 | в составе единой модели |
| Сеть доступа (коммутаторы, OLT) | Внутренние требования, приказ 239 (если значимый) | Отказ в обслуживании 12 тыс. абонентов, нарушение работы экстренных служб | Внешние (Н2–Н3) | 14 | в составе единой модели |
| Личный кабинет | 152-ФЗ, ПП 1119, приказ 21 | Хищение учётных записей, мошенничество | Внешние (Н2) | 11 | в составе единой модели |
Как шла работа по методическому сопровождению:
Что будет без модели угроз
Специального штрафа «за отсутствие модели угроз» в КоАП нет. Ответственность наступает за нарушение требований о защите информации и за последствия утечек или сбоев.
- Персональные данные. Если произошла утечка ПДн абонентов, по ст. 13.11 ч. 12–18 КоАП штрафы для юрлиц составляют от 3 до 20 млн ₽, а при повторных нарушениях — оборотный штраф 1–3% выручки. Отсутствие модели угроз не является самостоятельным составом, но сильно ухудшает позицию при разбирательстве: вы не сможете доказать, что оценили риски и приняли меры.
- Значимые объекты КИИ. Для объекта с категорией значимости отсутствие модели угроз при создании системы безопасности — это нарушение приказа ФСТЭК № 239, за которое предусмотрена административная ответственность по ст. 13.12.1 КоАП.
- ГИС (если применимо). Нарушение требований приказа ФСТЭК № 117 может повлечь штраф по ст. 13.12 ч. 6 КоАП (для юрлиц — от 50 до 100 тыс. ₽).
- Проверки. Роскомнадзор контролирует обработку ПДн, ФСТЭК — выполнение требований по КИИ и ГИС, ФСБ — использование криптографии. При проверках модель угроз часто запрашивают как доказательство выполнения требований.
Чем поможем и сколько это стоит
Мы оказываем методическое сопровождение разработки модели угроз: вы делаете документ силами своего специалиста, а мы предоставляем адаптированный шаблон, указания по каждому разделу, консультации и проверку с замечаниями. Такой подход дешевле разработки под ключ, потому что мы не выполняем работу за вас, а передаём отработанные типовые решения и экономим ваше время на подборе методики.
- Опросный лист и шаблон описания системы (архитектура, схема сети, состав информации, пользователи, внешние подключения).
- Шаблон модели угроз по структуре Методики ФСТЭК 2021, адаптированный под системы связи.
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители (Н1–Н4), способы реализации (тактики Т1–Т10), сценарии, обоснование актуальности.
- Помощь в определении типа угроз ПДн и уровня защищённости ИСПДн по ПП № 1119.
- Две консультации со специалистом по защите информации.
- Проверка готового документа с письменными замечаниями.
- Проект приказа об утверждении модели угроз.
- Для ГИС, значимых объектов КИИ и при необходимости договорной разработки — подключаем партнёра-лицензиата ФСТЭК.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| ИСПДн или корпоративная система | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Значимый объект КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| ГИС (приказ ФСТЭК № 117) | по запросу | от 19 900 ₽ | 7 раб. дней |
Почему дешевле: мы не держим штат лицензированных проектировщиков и не выполняем разработку по договору (для этого нужен лицензиат). Наша ценность — отработанные шаблоны, методические материалы и консультации. Документ готовит ваш специалист, а мы экономим его время и помогаем избежать типовых ошибок. Работаем дистанционно по всей России.
✓ Срок — от 5 рабочих дней
✓ Цена — от 12 900 ₽ за методическое сопровождение
✓ Проверка вашего документа с письменными замечаниями
Частые вопросы
Можно ли сделать одну модель угроз на все системы оператора?
Нужна ли отдельная модель для биллинга?
Учитывает ли модель угроз DDoS-атаки?
Как быть с ПДн абонентов — достаточно ли одной модели?
Мы субъект КИИ, но ещё не категорировались — нужна ли модель?
Чтобы начать, закажите методическое сопровождение модели угроз или получите консультацию по документам по информационной безопасности. Если нужно сначала разобраться с категорированием объектов КИИ, смотрите услугу категорирование КИИ. Работаем дистанционно по всей России, в том числе в Донецке.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
