Методика оценки угроз безопасности информации 2021 года (Методика) ФСТЭК РФ (далее - Регулятор), позволяет довольно широко подходить к определению угроз безопасности информации (УБИ). После формирования требований по защите информации для государственных информационных систем (ГИС) необходимо провести согласование модели угроз безопасности информации (далее – МУ). По структуре и содержанию МУ останавливаться не буду все подробно изложено с Методике.
Поделюсь опытом проведения процесса согласования в трех субъектах РФ. Как правило в процессе согласования МУ итоговый документ будет существенно отличаться. Отмечу что, при описании ГИС очень четко нужно разделять Заказчика и Оператора ГИС. В одном федеральном округе Регулятор настоял на обязательном перечислении актуальных УБИ после оценки актуальности угроз, в другом федеральном округе Регулятор настаивает, что перечень актуальных УБИ перечислять не нужно. Имеется методика с помощью которой можно автоматизировать формирование перечня УБИ
