Модель угроз — не отдельная бумага, а часть системы защиты
Ошибочно воспринимать модель угроз как самостоятельный документ, который нужно «получить и положить в папку». Она встроена в общую логику защиты персональных данных. Сначала оператор понимает, что он обрабатывает и в какой системе, затем определяет уровень защищённости ИСПДн по постановлению Правительства № 1119, затем разрабатывает модель угроз, и только после этого выбирает конкретные меры защиты по требованиям ФСТЭК. Пропустить модель угроз и сразу «купить меры» нельзя: без неё непонятно, от чего защищаться и в каком объёме.
Поэтому модель угроз имеет смысл делать в связке с остальной документацией по персональным данным: политикой, порядком обработки, назначением ответственного, мерами реагирования на инциденты. 1ОПД помогает выстроить эту связку и не даёт ситуации, когда организационные документы есть, а техническая защита живёт отдельной жизнью или наоборот.
- Сначала уровень защищённости, затем модель угроз, затем меры
- Без модели угроз неясно, от чего и как защищаться
- Модель угроз связана с остальной документацией по ПДн
- Организационная и техническая защита должны быть согласованы