Модель угроз для АСУ ТП в Херсоне: приказ ФСТЭК № 31, промышленные сети и SCADA
Главный инженер настаивает: АСУ ТП цеха работает стабильно уже пять лет, «железо» проверенное, а все эти разговоры про информационную безопасность — лишняя трата денег. ИТ-директор возражает: систему недавно подключили к корпоративной сети для выгрузки отчётов, вендор заходит по удалёнке, а в прошлом квартале в смежном цехе уже ловили подозрительный трафик. Аудитор попросил модель угроз — и теперь спор перешёл в практическую плоскость: обязательна ли она для вашей АСУ ТП и что с ней делать.
В этой статье разберём, когда модель угроз для промышленной автоматизации действительно требуется по приказу ФСТЭК № 31 и когда без неё можно обойтись, какие системы и сценарии учитывать, как проходит разработка по Методике ФСТЭК 2021 и сколько это стоит. Никакой теории ради теории — только применимые требования и порядок действий.
- Модель угроз для АСУ ТП обязательна, если система является значимым объектом КИИ (приказ ФСТЭК № 239) или владелец решил обеспечивать защиту по приказу ФСТЭК № 31. Для остальных случаев — решение принимает сам оператор.
- Разработка ведётся по Методике оценки угроз безопасности информации ФСТЭК от 05.02.2021 — она действует и для АСУ ТП.
- Утверждает модель руководитель оператора (или уполномоченное лицо). Согласовывать с ФСТЭК или ФСБ модель для негосударственной АСУ ТП не нужно.
- В 2025–2026 годах для ГИС вступили новые требования (приказ ФСТЭК № 117 и изменения к нему), а в БДУ ФСТЭК появился отдельный раздел угроз для АСУ ТП. Методика 2021 года не отменялась.
- Прямого штрафа «за отсутствие модели угроз» в КоАП нет, но риски связаны с утечками, нарушениями требований КИИ и невозможностью обосновать меры защиты.
Нужна ли модель угроз: предприятие с АСУ ТП (не обязательно субъект КИИ)
Частая путаница: приказ ФСТЭК № 31 от 14.03.2014 «Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды». Звучит грозно, но п. 1 того же приказа уточняет: требования применяются, если владелец АСУ принял решение об обеспечении защиты информации. То есть сам приказ не навязывает модель угроз всем подряд — он задаёт правила для тех, кто такую защиту строит.
Другая норма — приказ ФСТЭК № 239 для значимых объектов КИИ. Если ваша АСУ ТП входит в состав значимого объекта критической информационной инфраструктуры (присвоена категория значимости), модель угроз обязательна. Если нет — смотрите ниже.
| Ситуация | Модель угроз обязательна? | Основание |
|---|---|---|
| АСУ ТП — значимый объект КИИ | Да, при создании или модернизации системы безопасности | Приказ ФСТЭК № 239, п. 11, 11.1 |
| АСУ ТП на критически важном, потенциально опасном или объекте повышенной опасности; владелец решил обеспечивать защиту | Да, в рамках выполнения требований приказа | Приказ ФСТЭК № 31, п. 1, 13 |
| АСУ ТП обычного предприятия (не КИИ, не КВО/ПОО/ОПО), владелец не принимал решение по приказу 31 | Нет, но рекомендуется | Методика ФСТЭК 2021, п. 1.3 — решение принимает обладатель информации или оператор |
| В АСУ ТП обрабатываются персональные данные (например, данные сотрудников в системе учёта смен) | Обязательно определение угроз ПДн; модель угроз ИСПДн оформляется отдельно или в составе общей модели | 152-ФЗ ст. 19, ПП № 1119, приказ ФСТЭК № 21 |
| АСУ ТП — часть государственной информационной системы | Да, с согласованием с ФСТЭК и ФСБ | ПП № 676, приказ ФСТЭК № 117, приказ ФСБ № 321 |
Как видите, для типичного завода в Херсоне без статуса КИИ и без решения по приказу 31 формальной обязанности нет. Но если система интегрирована с корпоративной сетью, имеет удалённый доступ вендора или управляет опасным процессом, модель угроз — это способ заранее понять, что может пойти не так, и обосновать бюджет на защиту.
Какие системы и объекты воздействия учитывать
Промышленная сеть — не офисная. Здесь нельзя просто перечислить «сервер, СУБД, АРМ». Модель должна охватывать все уровни АСУ ТП, включая полевой. В таблице — минимально необходимый набор для большинства производств.
| Система | Что защищаем | Ключевые негативные последствия |
|---|---|---|
| SCADA-сервер | Данные телеметрии, команды управления, архивы | Потеря управления, искажение показаний, остановка производства |
| ПЛК (программируемые логические контроллеры) | Логика управления, уставки, прошивки | Несанкционированное вмешательство в техпроцесс, аварии, порча оборудования |
| ПАЗ (противоаварийная защита) | Алгоритмы аварийных остановов, блокировки | Отказ срабатывания, ложные срабатывания, ущерб жизни и здоровью |
| Инженерные станции | ПО для конфигурирования ПЛК, SCADA, архивов | Несанкционированная загрузка прошивок, модификация проектов |
| Промышленные сети (Ethernet/IP, PROFINET, Modbus TCP, OPC UA) | Каналы передачи данных между уровнями | Перехват, подмена команд, отказ связи |
| Удалённый доступ вендора/подрядчика | VPN, терминальные серверы, модемы | Компрометация учётных записей, внешние атаки, неправомерные действия подрядчика |
| АРМ оператора | Интерфейсы управления, журналы действий | Ошибки персонала, НСД, умышленные действия |
Нарушители и сценарии атак
Методика ФСТЭК 2021 выделяет четыре уровня возможностей нарушителей: Н1 — базовые, Н2 — базовые повышенные, Н3 — средние, Н4 — высокие (например, спецслужбы иностранных государств). Для большинства АСУ ТП реальную опасность представляют Н1–Н3: собственные сотрудники (в том числе обиженные), подрядчики с доступом, конкуренты, хактивисты. Уровень Н4 актуален, если система относится к КИИ, ОПК или управляет опасным производством.
Типовые сценарии для промышленных сетей и SCADA:
- Компрометация VPN-подключения вендора: злоумышленник получает доступ к инженерной станции, изменяет проект ПЛК, затем скрывает следы.
- Заражение через USB-носитель, который подключают для обновления или диагностики: вредоносное ПО распространяется по технологической сети, отключает защиту ПАЗ.
- Проникновение из корпоративной сети: офисный сегмент скомпрометирован, злоумышленник через межсетевой экран или недокументированный интерфейс попадает в SCADA и рассылает ложные команды.
- Отказ в обслуживании на уровне полевой сети: массовые запросы к ПЛК приводят к потере связи с датчиками, оператор теряет видимость процесса.
- Действия инсайдера: сотрудник с легитимным доступом изменяет уставки, отключает журналирование, переводит ПАЗ в режим ручного управления.
- Атака на удалённый доступ через модемы или необслуживаемые терминалы: подбор паролей, эксплуатация известных уязвимостей.
Все эти сценарии описываются в модели угроз с привязкой к тактикам и техникам из приложения 11 Методики (Т1–Т10), но без выдуманных кодов — только общие формулировки.
Как разработать модель угроз: этапы по Методике
Модель угроз создаёт подразделение по защите информации совместно с ИТ-службой и профильными (технологическими) подразделениями. Методика прямо допускает разработку силами самого оператора. Сторонняя организация может выполнять эту работу по договору только при наличии лицензии ФСТЭК на ТЗКИ — для «себя» лицензия не нужна.
| Этап | Что делает оператор | Чем помогаем мы |
|---|---|---|
| 1. Определение негативных последствий | Анализирует техпроцесс, возможный ущерб (У1–У3), влияние на людей, экологию, остановку производства | Даём шаблон раздела и указания, как ранжировать последствия для АСУ ТП |
| 2. Определение объектов воздействия | Фиксирует SCADA, ПЛК, ПАЗ, сети, АРМ, удалённый доступ, инженерные станции | Помогаем на консультации разобрать схему сети и выявить все интерфейсы |
| 3. Оценка источников угроз и нарушителей | Определяет категории нарушителей и их уровень возможностей Н1–Н4 | Даём матрицу типовых нарушителей для АСУ ТП, помогаем обосновать уровни |
| 4. Определение способов реализации угроз | Описывает уязвимости и пути их эксплуатации через интерфейсы | Предоставляем перечень типовых способов для промышленных протоколов и удалённого доступа |
| 5. Оценка актуальности через сценарии | Формирует сценарии (тактики и техники), подтверждает актуальность каждой угрозы | Даём примеры сценариев для SCADA и ПАЗ, методику отбора угроз из БДУ |
| 6. Оформление и утверждение | Сводит всё в документ, утверждает у руководителя | Проверяем готовую модель, даём письменные замечания, помогаем подготовить приказ об утверждении |
Особенности, о которых забывают
- Доступность важнее конфиденциальности. Для АСУ ТП первична целостность и непрерывность управления. Нельзя копировать модель из офисной ИТ-системы, где главное — защита данных.
- Удалённый доступ подрядчиков. VPN, модемы, терминальные серверы вендора — это отдельная категория объектов воздействия. Нужно описать, кто и как подключается, какие права имеет.
- Иностранные АСУ ТП и запреты. Если оборудование и ПО зарубежные, в модели необходимо учесть риски, связанные с невозможностью обновления, уязвимостями и санкционными ограничениями. Это влияет на уровень возможностей нарушителя.
- Отличия приказа 31 и 239. Приказ 31 применяется по решению владельца и задаёт требования для АСУ ТП на опасных объектах; приказ 239 обязателен для значимых объектов КИИ и требует включать в модель краткое описание архитектуры, модель нарушителя и описание всех актуальных угроз с источниками и сценариями.
- Актуализация. Модель не пишется один раз. Её пересматривают при изменении архитектуры, появлении новых угроз в БДУ, результатах пентеста или модернизации системы.
Разбор на примере: насосная станция с удалённой диспетчеризацией
Условный пример для наглядности — не реальный заказчик
| Система | АСУ ТП насосной станции второго подъёма: SCADA, 6 ПЛК, ПАЗ, АРМ оператора, промышленная сеть Modbus TCP, удалённый доступ вендора через VPN |
| Применимые требования | Объект не является КИИ, не относится к ОПО; владелец решил применять приказ ФСТЭК № 31 |
| Негативные последствия | Прекращение подачи воды, гидроудар, выход из строя насосов, ущерб потребителям |
| Нарушители (уровни) | Н1 — операторы, Н2 — ИТ-персонал и подрядчики, Н3 — внешние злоумышленники через VPN |
| Актуальных угроз | 38 из 227 угроз БДУ ФСТЭК (по состоянию на 09.10.2026) |
| Срок | 7 рабочих дней |
Как строилась работа по нашей методике сопровождения:
Что будет без модели угроз
Специального штрафа «за отсутствие модели угроз» в КоАП нет. Ответственность наступает за нарушение требований о защите информации или за последствия инцидентов.
- Для значимых объектов КИИ. Отсутствие модели — нарушение приказа ФСТЭК № 239, возможна ответственность по ст. 13.12.1 КоАП.
- Для ГИС. Нарушение требований приказа ФСТЭК № 117 и ПП № 676 может повлечь штраф по ст. 13.12 ч. 6 (для юрлиц 50–100 тыс. ₽).
- При утечке персональных данных. Если в АСУ ТП обрабатываются ПДн и произошла утечка, оборотные штрафы по ст. 13.11 чч. 12–18 достигают 20 млн ₽ и 1–3% выручки при повторном нарушении. Отсутствие оценки угроз ухудшает позицию оператора.
- Риск инцидентов и аварий. Без модели сложно выбрать и обосновать меры защиты, а после инцидента — объяснить регулятору, почему не были приняты достаточные меры.
Чем поможем и сколько это стоит
Мы не разрабатываем модель угроз «под ключ» по договору — для этого нужна лицензия ФСТЭК на ТЗКИ. Наша услуга — методическое сопровождение: вы разрабатываете и утверждаете модель сами, а мы предоставляем адаптированный шаблон, методические указания, консультации и проверку готового документа. Это законно, потому что Методика 2021 прямо разрешает оператору выполнять оценку своими силами. Для значимых объектов КИИ, ГИС и случаев, когда нужна договорная разработка или аттестация, мы работаем совместно с партнёром-лицензиатом ФСТЭК.
- Разбор применимых требований для вашей АСУ ТП (приказ 31, 239, 117, Методика 2021) и ответ, обязательна ли модель.
- Шаблон модели угроз по структуре Методики ФСТЭК 2021, адаптированный под АСУ ТП: уровни, промышленные протоколы, удалённый доступ.
- Методические указания по каждому разделу: негативные последствия, объекты воздействия, нарушители Н1–Н4, сценарии по тактикам и техникам.
- Две консультации со специалистом по защите информации.
- Проверка готового документа с письменными замечаниями.
- Проект приказа об утверждении модели.
| Вариант | Рынок | МелданаСБ | Срок |
|---|---|---|---|
| Модель угроз ИСПДн или корпоративной системы | от 19–25 тыс. ₽ | от 12 900 ₽ | 5 раб. дней |
| Модель угроз для значимого объекта КИИ или АСУ ТП | по запросу | от 19 900 ₽ | 7 раб. дней |
| Модель угроз для ГИС (приказ № 117) | по запросу | от 19 900 ₽ (с партнёром-лицензиатом) |
7 раб. дней |
Почему дешевле: мы работаем дистанционно по всей России, используем отработанные типовые решения и шаблоны, а документ готовит ваш специалист при нашей методической поддержке. За счёт этого нет затрат на выезд и многократные согласования.
✓ Средний срок — 7 рабочих дней
✓ Проверка вашего готового документа с письменными замечаниями
Частые вопросы
Какой приказ применять к АСУ ТП: № 31 или № 239?
Нужна ли модель угроз, если предприятие не субъект КИИ?
Как учитывать удалённый доступ вендора?
Кто должен входить в рабочую группу по разработке модели?
Как часто нужно актуализировать модель угроз?
Если вы сомневаетесь, обязательна ли модель для вашей АСУ ТП, начните с разбора применимых требований. Если ваша система претендует на статус значимого объекта КИИ, предварительно стоит провести категорирование. Актуальные нормативные документы собраны в разделе нормативной базы.
Модель угроз для разных систем и отраслей
- ИСПДн коммерческой компании
- ГИС госучреждения (приказ № 117)
- Значимый объект КИИ (приказ № 239)
- Облака, ЦОД, виртуализация
- Удалённый доступ и подрядчики
- Медицина: МИС, ЕГИСЗ
- Образование: школы, колледжи, вузы
- Банки и финорганизации
- Промышленность
- Торговля и e-commerce
- Связь и провайдеры
- Транспорт и логистика
- Энергетика и ТЭК
- ЖКХ и управляющие компании
- ИТ-компании, SaaS, интеграторы
Как сделать модель угроз
