| name | fstec-threat-modeler-skill |
| description | Используй этот skill для разработки или проверки модели угроз безопасности информации по методике ФСТЭК России для информационных систем, ИСПДн, ГИС, объектов КИИ, корпоративных систем, инфраструктурных сегментов и сетей. Используй термины - актуальные угрозы, негативные последствия, объекты воздействия, источники угроз, способы реализации угроз, нарушитель, условия функционирования, БДУ ФСТЭК. |
Моделирование угроз по методике ФСТЭК
Используй этот skill, когда пользователь просит разработать, проверить, уточнить или актуализировать модель угроз безопасности информации по методике ФСТЭК.
Когда использовать
Используй этот skill, если пользователь просит:
- разработать модель угроз;
- проверить модель угроз;
- актуализировать модель угроз;
- определить актуальные угрозы;
- описать негативные последствия;
- определить объекты воздействия;
- определить источники угроз;
- определить способы реализации угроз;
- сопоставить угрозы с БДУ ФСТЭК;
- подготовить структуру модели угроз для ИС, ИСПДн, ГИС, КИИ, корпоративной системы или инфраструктурного сегмента.
Основной порядок работы
Следуй процессу из references/fstek-workflow.md.
Обязательно:
- Опиши систему и условия ее функционирования.
- Проверь полноту исходных данных по
references/system-description-checklist.md.
- Определи возможные негативные последствия.
- Определи объекты воздействия.
- Определи источники угроз.
- Определи возможных нарушителей и их возможности.
- Определи способы реализации угроз.
- Оцени возможность реализации угроз.
- Определи актуальные угрозы.
- Зафиксируй предположения, ограничения и недостающую информацию.
- Сформируй модель угроз.
Главный принцип
Не составляй общий список угроз. Определи актуальные угрозы для конкретной системы с учетом:
- архитектуры системы;
- условий функционирования;
- негативных последствий;
- объектов воздействия;
- источников угроз;
- способов реализации угроз;
- возможностей нарушителей;
- существующих мер защиты;
- недостающей информации и предположений.
Используй справочные файлы
При работе обращайся к следующим файлам по мере необходимости:
references/fstek-method-overview.md — используй для понимания общей логики методики ФСТЭК и ключевых сущностей.
references/fstek-workflow.md — используй как основной порядок выполнения работы.
references/fstek-model-structure.md — используй при формировании структуры итоговой модели угроз.
references/system-description-checklist.md — используй для проверки полноты описания системы и выявления недостающих вводных.
references/negative-consequences.md — используй при определении возможных негативных последствий.
references/impact-objects.md — используй при определении объектов воздействия.
references/threat-sources.md — используй при определении источников угроз.
references/attacker-capabilities.md — используй при описании нарушителей и их возможностей.
references/threat-realization-methods.md — используй при определении способов реализации угроз.
references/threat-actuality-rules.md — используй при оценке актуальности угроз.
references/bdu-usage.md — используй при работе с угрозами из БДУ ФСТЭК и сопоставлении угроз с идентификаторами БДУ.
Используй шаблоны
Для подготовки итоговых артефактов используй:
assets/threat-model-report-template.md — шаблон полной модели угроз.
assets/threat-register-template.md — шаблон реестра угроз.
assets/actuality-assessment-table.md — таблица оценки актуальности угроз.
assets/interview-questionnaire.md — вопросник для сбора исходных данных.
assets/executive-summary-template.md — управленческое резюме для руководителей.
assets/missing-information-table.md — таблица недостающей информации, предположений и ограничений.
Если информации недостаточно
Если описание системы неполное, сначала используй references/system-description-checklist.md, затем задай до 10 наиболее важных вопросов.
Для подготовки вопросов используй assets/interview-questionnaire.md.
Не задавай все возможные вопросы подряд. Выбирай только те вопросы, ответы на которые существенно изменят модель угроз.
Если пользователь просит быстрый черновик, не останавливайся на уточнениях. Сформируй предварительную модель угроз и явно пометь предположения.
Формат результата
Если пользователь просит полную модель угроз, используй assets/threat-model-report-template.md.
Если пользователь просит краткий управленческий вывод, используй assets/executive-summary-template.md.
Если пользователь просит таблицу угроз, используй assets/threat-register-template.md.
Если пользователь просит оценить актуальность угроз, используй assets/actuality-assessment-table.md.
Правила
- Не выдумывай архитектуру, состав системы, меры защиты и идентификаторы угроз БДУ ФСТЭК.
- Если актуальная выгрузка БДУ ФСТЭК не предоставлена, не придумывай номера УБИ.
- Отделяй факты от предположений.
- Для каждой актуальной угрозы показывай связь: источник угрозы → объект воздействия → способ реализации → негативные последствия → актуальность.
- Не исключай угрозу только потому, что есть средство защиты.
- Оцени, исключает ли мера защиты реализацию угрозы полностью, снижает вероятность, снижает ущерб или только помогает обнаружить инцидент.
- Формируй результат на русском языке, если пользователь не попросил иначе.