Модель угроз для энергетической компании и объекта ТЭК в Ярославле
Сетевая компания или предприятие ТЭК в Ярославле внедряет телемеханику, АСКУЭ, дистанционное управление подстанциями. ИТ-служба сталкивается с запросом регулятора: «Где модель угроз безопасности информации?» Многие при этом впервые слышат про Методику ФСТЭК 2021 года и про то, что для части систем модель угроз не просто желательна, а обязательна.
Разберём, когда энергетической компании и объекту ТЭК действительно нужна модель угроз, по каким документам её составлять, какие системы и нарушителей учитывать, сколько это стоит и можно ли подготовить документ собственными силами.
Коротко
- Для значимых объектов КИИ в энергетике и ТЭК модель угроз обязательна при создании или модернизации системы безопасности — приказ ФСТЭК № 239, п. 11–11.1.
- Разрабатывается по Методическому документу ФСТЭК от 5 февраля 2021 г. (Методика оценки угроз безопасности информации).
- Утверждает модель руководитель оператора. Для коммерческих ИСПДн, АСУ ТП и значимых объектов КИИ согласование с ФСТЭК не требуется.
- Согласовывать модель угроз с ФСТЭК и ФСБ нужно только для ГИС — по ПП № 676 и приказу ФСТЭК № 117.
- С 2025–2026 гг. изменился ряд норм: приказ ФСТЭК № 117 заменил приказ № 17; в перечне 360-р появились объекты энергетики, включая интеллектуальный учёт; действует приказ Минэнерго № 1215 о дистанционном управлении.
Нужна ли модель угроз: энергетическая компания или предприятие ТЭК
Ответ зависит от того, какие системы вы эксплуатируете и под какой регулируемый контур они попадают. Энергетика и ТЭК входят в перечень сфер КИИ, поэтому часть систем может оказаться значимыми объектами. Отдельно действуют требования к АСУ ТП на опасных объектах, а при обработке персональных данных — к ИСПДн.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| Значимый объект КИИ в энергетике или ТЭК | Да, при создании или модернизации системы безопасности | 187-ФЗ, приказ ФСТЭК № 239 п. 11–11.1, перечень типовых отраслевых объектов 360-р |
| АСУ ТП на критически важных, потенциально опасных или объектах повышенной опасности | Да, если владелец принял решение о защите или объект значимый КИИ | Приказ ФСТЭК № 31 п. 13.3, Методика 2021 п. 1.3 |
| ГИС (например, региональная система оперативно-диспетчерского управления или портал для потребителей) | Да, плюс согласование с ФСТЭК и ФСБ | ПП РФ № 676 п. 1(2)г, 3; приказ ФСТЭК № 117 п. 36 |
| ИСПДн: персональные данные сотрудников, абонентов, контрагентов | Определение угроз обязательно; модель угроз — рекомендуемый способ оформления | 152-ФЗ ст. 19 ч. 2 п. 1, ПП № 1119, приказ ФСТЭК № 21, Методика 2021 |
| Корпоративная ИС, не подпадающая под КИИ, ГИС или АСУ ТП | Решение руководителя; целесообразна для обоснования мер защиты | Приказ ФСТЭК № 117 п. 36, Методика 2021 п. 1.3 |
Таким образом, для сетевой организации, у которой диспетчерское управление, телемеханика и интеллектуальный учёт попадают в перечень 360-р, модель угроз обычно не «бумажка по желанию», а обязательный элемент системы безопасности значимого объекта.
Какие системы и объекты воздействия учитывать
В энергетике и ТЭК недостаточно описать серверы и офисную сеть. Модель должна учитывать технологические сегменты и каналы управления, поскольку последствия от нарушения доступности или целостности здесь выходят за пределы ИТ-контура.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| АСУ ТП (верхний, средний, нижний уровень) | SCADA-серверы, HMI, ПЛК, устройства сопряжения, протоколы | Нарушение или прекращение генерации, передачи, распределения; повреждение оборудования; угроза жизни и здоровью |
| Телемеханика | Устройства телемеханики, каналы связи до диспетчерского центра | Потеря наблюдаемости и управляемости подстанций; ошибочные команды; задержка реакции на аварии |
| АСДУ / диспетчерское управление | Серверы АСДУ, АРМ диспетчеров, модель сети | Некорректные переключения; развитие аварий; нарушение параллельной работы энергосистемы |
| Интеллектуальный учёт электроэнергии (ИСУЭ/АСКУЭ) | Счётчики, концентраторы/УСПД, серверы сбора, личные кабинеты | Недостоверный учёт; финансовые потери; утечка ПДн абонентов; манипуляции для хищений |
| SCADA | Серверы ввода-вывода, HMI, каналы до контроллеров | Подмена параметров; перехват команд; потеря управления технологическим процессом |
| Сетевая инфраструктура (ЛВС, межсетевые экраны, VPN) | Коммутаторы, маршрутизаторы, МЭ, шлюзы | Распространение атаки между сегментами; отказ связи; обход изоляции офисного и технологического контуров |
Нарушители и сценарии атак
Методика ФСТЭК 2021 выделяет уровни возможностей нарушителей: Н1 — базовые, Н2 — базовые повышенные, Н3 — средние, Н4 — высокие. Для энергетики и ТЭК, как правило, актуальны нарушители Н2–Н3. Если объект значимый КИИ и последствия тяжёлые, в модель могут включить и Н4. Внутренний нарушитель здесь не менее опасен, чем внешний: это сотрудники эксплуатационного персонала, подрядчики, разработчики АСУ ТП.
Типовые сценарии, которые стоит рассмотреть:
- Первоначальный доступ через фишинговое письмо ИТ- или электротехническому персоналу → закрепление в корпоративной сети → распространение в сегмент АСУ ТП через узлы, связанные с обоими контурами → воздействие на контроллеры или SCADA.
- Использование уязвимостей в публично доступных интерфейсах: веб-портал АСКУЭ, VPN-шлюз, личный кабинет абонента → сбор информации → несанкционированный доступ к серверу учёта → искажение данных.
- Компрометация подрядчика, имеющего удалённый доступ для наладки телемеханики → проникновение в сегмент телемеханики → отключение или подмена сигналов телеуправления.
- Инсайдер с легитимным доступом к прикладному ПО АСДУ → изменение уставок или команд → технологическое нарушение без внешних следов.
- Недекларированные возможности в обновлении или оборудовании поставщика → скрытое закрепление → отложенное воздействие на технологический процесс.
Эти сценарии нужно связать с тактиками и техниками из Банка данных угроз безопасности информации ФСТЭК. Перечень не должен быть полным справочником БДУ, а только тем, что реально применимо к вашей архитектуре.
Как разработать модель угроз: этапы по Методике
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Сбор исходных данных | Готовит описание архитектуры, схему сети, состав ПО, группы пользователей, внешние подключения | Даём опросный лист и шаблон описания системы; на консультации уточняем полноту |
| 2. Негативные последствия | Определяет виды ущерба (У1–У3) и перечень последствий для энергетики/ТЭК | Подсказываем типовые последствия: отключение потребителей, аварии, финансовый ущерб |
| 3. Объекты воздействия | Инвентаризирует АСУ ТП, SCADA, телемеханику, учёт, сетевые шлюзы | Помогаем классифицировать по уровням АСУ и интерфейсам |
| 4. Источники угроз и нарушители | Определяет актуальных нарушителей и уровни Н1–Н4 | Даём шаблон модели нарушителя; проверяем соответствие уровню защищённости |
| 5. Способы и сценарии | Составляет сценарии по тактикам Т1–Т10 на основе БДУ ФСТЭК | Убираем неактуальные угрозы; помогаем связать сценарии с архитектурой |
| 6. Оформление и утверждение | Собирает модель по прил. 3 Методики, утверждает приказом руководителя | Проверяем готовый документ с письменными замечаниями, даём проект приказа |
Оператор вправе разрабатывать модель угроз самостоятельно — Методика 2021 п. 2.7 прямо предусматривает оценку силами подразделения по защите информации вместе с ИТ-службой. Сторонний исполнитель по договору, если он привлекается за плату, должен иметь лицензию ФСТЭК на ТЗКИ. Наша услуга — методическое сопровождение: документ готовит ваш специалист, мы даём шаблон, указания, консультации и проверку. Разработку по договору, ГИС и значимые объекты КИИ при необходимости ведём вместе с партнёром-лицензиатом ФСТЭК.
Особенности, о которых забывают
- ✓ Дистанционное управление. Для значимых объектов электроэнергетики действует приказ Минэнерго от 26.12.2023 № 1215. В модели угроз должны быть сценарии для каналов дистанционного управления и передачи команд.
- ✓ Интеллектуальный учёт. С 26.02.2026 перечень 360-р включает интеллектуальный учёт у ТСО и ГП. Одновременно система обрабатывает ПДн абонентов, поэтому модель учитывает и требования КИИ, и ИСПДн.
- ✓ Доступность. В энергетике ключевые последствия — это прекращение или нарушение функционирования, ущерб жизни и здоровью, а не только утечка данных. Модель, скопированная из офисной ИС, здесь не работает.
- ✓ Физическая безопасность. Модель угроз ИБ не заменяет требования 256-ФЗ к безопасности объектов ТЭК, но должна учитывать нарушителя с физическим доступом к оборудованию.
- ✓ Облака и подрядчики. Если используется ЦОД или облачный сбор данных, угрозы оцениваются вместе с поставщиком. Если поставщик не передал оценку, его инфраструктура считается скомпрометированной нарушителем максимального уровня (п. 2.11 Методики 2021).
Разбор на примере: территориальная сетевая организация
Условный пример для наглядности — не реальный заказчик.
| Система | Применимые требования | Негативные последствия | Нарушители (уровни) | Актуальных угроз (число) | Срок |
|---|---|---|---|---|---|
| АСУ ТП подстанций (SCADA + телемеханика) | 187-ФЗ, приказ ФСТЭК № 239 (объект III категории значимости), приказ № 31, Минэнерго № 1215 | Прекращение электроснабжения муниципального образования, повреждение силового оборудования | Н2–Н3 | 34 | 2 недели |
| ИСУЭ/АСКУЭ (интеллектуальный учёт) | 152-ФЗ, ПП № 1119, перечень 360-р (ТСО/ГП) | Искажение учёта, финансовые потери, утечка ПДн 10–100 тыс. абонентов | Н2 | 18 | 1 неделя |
Как работали в этом условном примере:
- Специалист заказчика по нашему опросному листу собрал описание подстанций, каналов телемеханики, серверов SCADA и интеграции с АСКУЭ.
- На консультации определили, что объекты попадают в перечень 360-р по энергетике и им нужно присвоить категорию значимости; модель угроз обязательна для значимого объекта.
- По шаблону заполнили разделы: негативные последствия, объекты воздействия, нарушители Н2–Н3 для АСУ ТП и Н2 для учёта.
- Мы проверили сценарии по тактикам Т1–Т10, соответствие архитектуре и БДУ ФСТЭК. Дали замечания: добавить сценарий удалённого доступа подрядчика, уточнить один сценарий для телемеханики, убрать неактуальные угрозы, не связанные с системой.
- После доработки специалист заказчика утвердил модель приказом руководителя. Документ принят в работу, замечаний от внутренней службы ИБ нет.
Что будет без модели угроз
Прямого состава «отсутствие модели угроз» в КоАП РФ нет. Ответственность наступает за нарушение требований о защите информации или за последствия инцидента. Но отсутствие модели сильно ослабляет позицию оператора и при проверке, и при реальном инциденте.
- Для значимых объектов КИИ отсутствие модели при создании или модернизации системы безопасности может рассматриваться как нарушение требований приказа ФСТЭК № 239 — возможна административная ответственность по ст. 13.12.1 КоАП РФ.
- Утечка персональных данных без адекватной оценки угроз и мер защиты — штрафы для юрлиц от 3 до 20 млн ₽ в зависимости от объёма и категорий данных; повторное нарушение — оборотный штраф 1–3% выручки (ст. 13.11 ч. 12–18 КоАП РФ).
- Для ГИС нарушение требований о защите информации — штраф для юрлиц 50–100 тыс. ₽ (ст. 13.12 ч. 6 КоАП РФ).
- Контроль значимых объектов КИИ ведёт ФСТЭК; обработку ПДн контролирует Роскомнадзор; для ГИС ПДн и ИСПДн госорганов технические меры проверяют ФСТЭК и ФСБ.
Без модели угроз вы не сможете корректно выбрать меры защиты, обосновать класс защищённости ГИС, класс СКЗИ или состав системы безопасности значимого объекта. Это не формальность, а исходные данные для всех дальнейших мероприятий по ИБ.
Чем поможем и сколько это стоит
Мы работаем дистанционно по всей России, включая Ярославле. В состав методического сопровождения входит:
- Разбор применимых требований: КИИ, АСУ ТП, ИСПДн, ГИС — и честный ответ, обязательна ли модель угроз для вашей системы.
- Шаблон модели угроз по структуре Методики ФСТЭК 2021, адаптированный под энергетику/ТЭК.
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители Н1–Н4, сценарии по тактикам и техникам БДУ.
- Для ИСПДн — помощь в определении типа угроз и уровня защищённости по ПП № 1119.
- Две консультации со специалистом по защите информации.
- Проверка готового документа с письменными замечаниями.
- Проект приказа об утверждении модели.
Если нужна договорная разработка под ключ, аттестация, СЗИ или объект относится к ГИС/значимому КИИ — подключаем партнёра-лицензиата ФСТЭК.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз ИСПДн или корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Модель угроз для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| Проверка и актуализация существующей модели | по запросу | от 7 900 ₽ | 3–5 раб. дней |
Стоимость ниже открытых рыночных предложений за счёт отработанных типовых решений и дистанционного формата. Вы получаете структурированный шаблон, методические указания и проверку специалиста, а наполнение документа выполняет ваш сотрудник.
✓ Модель угроз по Методике ФСТЭК 2021 — срок 5–7 рабочих дней
✓ Стоимость сопровождения — от 12 900 ₽
✓ Проверим готовый документ и дадим письменные замечания
Рассчитать модель угрозЧастые вопросы
Нужна ли модель угроз для телемеханики?
Входит ли интеллектуальный учёт электроэнергии в модель угроз?
Как приказ Минэнерго № 1215 влияет на модель угроз?
Обязательна ли модель угроз, если объект в перечне КИИ?
Нужна ли модель угроз для котельной?
Подготовить модель угроз для энергетики и ТЭК можно силами своей ИТ-службы, но важно не упустить специфические требования: перечень 360-р, приказы ФСТЭК № 239 и № 31, приказ Минэнерго № 1215. Если нужна помощь с шаблоном, проверкой документа или консультацией — смотрите услугу «Модель угроз ИБ», раздел документов и расчётов по информационной безопасности или категорирование объектов КИИ.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- АСУ ТП (приказ № 31)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
