Решил я тут раскрыть чуть больше краткую заметку в своем Telegram, посвященную моделированию угроз в процессе разработки ПО. Я написал следующее: "Методика оценки угроз ФСТЭК не применяется при моделировании угроз в рамках безопасной разработки. Учитывая, что ФСТЭК уделяет последней очень много внимания, стоит ли ждать отдельного документа/стандарта по этому вопросу? Пока у меня нет ответа на этот вопрос, хотя появление ГОСТа по этой теме было бы логичным. А пока можно использовать сторонние источники для моделирования угроз в рамках разработки: - STRIDE от Microsoft (и Threat Modeling Tool от них же) - OWASP - (и Threat Dragon Tool от них же) - Матрица угроз ATT&CK для CI/CD - Инструмент Materialize Threats Tools - threatspec - The Raindance Project - PyTM - Meta Attack Language - Agile Threat Modeling Toolkit " Коллеги обратили мое внимание, что у ФСТЭК есть разделы в ГОСТах по безопасной разработке, посвященные моделированию угроз. И вот этот момент я бы и хотел прокомментировать. Е