Мониторинг и реагирование
Защита от утечек и взломов
Защита бренда и репутации
Аудит и оценка рисков
3 услуги
Аудит • Киберчекап • Стратегия ИБ • Оценка и управление рисками
Пентесты инфраструктуры
3 услуги
Внешний периметр • Внутренний периметр • Wi-Fi
Социотехнический пентест
Оценка уровня осведомленности сотрудников правилами ИБ
Пентесты цифровых продуктов
3 услуги
Сайт • Веб-приложения • Мобильные приложения • Анализ исходного кода
Системы менеджмента ISO
7 услуг
Проектирование и внедрение: 27001, 27701, 22301, 20000, 42001
Аутсорсинг ИБ
11 услуг
vCISO • vDPO • vCompliance • vКИИ • Подписка на ИБ • Vulnerability mgmt
Безопасность ИИ
11 услуг
Оценка зрелости и рисков • LLMSecOps • Red Teaming LLM
Безопасность разработки
9 услуг
Анализ угроз • Анализ кода • Внедрение и сертификация процессов
Повышение осведомленности
Платформа Security Awareness • Учебный фишинг • Разработка курсов на заказ
Защита АСУ ТП
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Требования Банка России
16 услуг
Комплаенс для банков • 716-П, 833-П, 850-П, 851-П, SWIFT CSCF, ГОСТ 57580
Защита ГИС
7 услуг
Оценка зрелости • Проектирование • Аттестация • СМЭВ
Защита объектов КИИ
5 услуг
Категорирование • Проектирование • Внедрение • Испытания
Персональные данные
11 услуг
Аудит 152-ФЗ • Моделирование угроз • ТЗ/ТП СЗПДн • Оценка эффективности
Защита от утечек данных DLP
3 услуги
CYBERDEF
Сервис
Защита бренда и обнаружение цифровых угроз • Облачный сервис
SOC
Сервис
Центр мониторинга и реагирования на инциденты ИБ
CYBERID
Комплексная защита данных, репутации и цифровых активов топ-менеджмента
Защита устройств и серверов
4 услуги
EPP • EDR • XDR • Sandbox и AntiAPT
Сетевая защита
6 услуг
NGFW • VPN • Proxy NAC NTA Криптошлюзы и криптокоммутаторы
Защита доступа и учётных записей
3 услуги
MFA • PAM • IDM
Аудит и консалтинг
Логотип компании in4security интегратора ИБ
Нужна консультация?
Свяжитесь с нами любым удобным способом

Разработка модели угроз безопасности информации и проектирование системы защиты информации

Выявим потенциальные объекты воздействия и слабые места в вашей IT-инфраструктуре до того, как ими воспользуются нарушители.

Сформируем персонализированный набор мер, полностью отвечающий требованиям регуляторов, специфике вашей инфраструктуры и бизнес-процессов и подберем конкретные технические решения, которые обеспечат соответствие вашей информационной системы требованиям 152-ФЗ.

  • Закройте юридические риски по 152-ФЗ
  • Оптимизируйте ИТ-бюджет
  • Внедрите надежную защиту, реализующую меры безопасности, необходимые вашему бизнесу
15 лет на рынке информационной безопасности
Более 15 лет
на рынке ИБ
портфель из 320 проектов в информационной безопасности
Более 320 проектов
реализовано
Команда инженеров по иб
Более 250 инженеров
в команде

Что такое модель угроз безопасности персональных данных в ИСПДн?

Моделирование угроз безопасности персональных данных — это структурированный анализ потенциальных угроз и уязвимостей информационной системы персональных данных (далее – ИСПДн) с целью определения актуальных рисков и выбора адекватных мер защиты. Процедура проводится в соответствии с требованиями 152-ФЗ, методикой ФСТЭК России и приказом №21.

Что представляет из себя концепция системы защиты персональных данных?
Концепция — это не просто направление, а уже проработанный документ, который определяет, какие технологии будут использоваться и почему. Это ваш первый и самый важный шаг к созданию системы, которая будет соответствовать требованиям регуляторов, но без избыточной детализации на начальном этапе.
Задача:
  1. Выполнить требования ФСТЭК России и ФСБ России по технической защите персональных данных персональных данных (далее – ПДн)
  2. Снизить риски утечки персональных данных
Решение:
Моделирование угроз и разработка концепции системы защиты ПДн, содержащей выбор и обоснование оптимальных технических решений, необходимых для нейтрализации актуальных угроз безопасности ПДн
Результат:
  • Модель угроз безопасности персональных данных
  • Концепция системы защиты персональных данных
Сроки:
2-3 месяца
Стоимость:
От 1 100 000 рублей
Как проходят работы

Этапы моделирования угроз безопасности

Методология моделирования угроз базируется на актуальной методике ФСТЭК России и включает пять последовательных шагов:
  • Определение характеристик ИСПДн
    Сбор исходных данных о системе: архитектура (облако, локальная сеть), состав технических средств, виды обрабатываемых данных, количество пользователей и наличие подключений к сетям общего пользования (интернет).
  • Идентификация объектов воздействия
    Определение того, что именно нужно защищать: серверы баз данных, рабочие станции сотрудников, каналы связи, системное и прикладное программное обеспечение.
  • Инвентаризация актуальных угроз
    На основе «Банка данных угроз» (БДУ ФСТЭК России) и специфики бизнеса составляется список потенциальных опасностей: от внешних хакерских атак и внедрения вирусов до непреднамеренных ошибок сотрудников или кражи физических носителей.
  • Оценка возможности реализации угроз
    Анализ каждой угрозы по двум параметрам:
    • Вероятность: насколько легко злоумышленнику реализовать данную угрозу в текущих условиях.
    • Опасность (последствия): какой ущерб понесет компания и субъекты данных в случае успеха атаки.
  • Формирование Модели угроз (Итоговый документ)
    Составление перечня актуальных угроз, от которых система обязана быть защищена. Этот документ становится юридическим и техническим обоснованием для выбора конкретных средств защиты (антивирусов, межсетевых экранов, систем шифрования и т.п.).

Остались вопросы?

Оставьте контакты и наши специалисты свяжутся с Вами, чтобы ответить на возникшие вопросы. Подберём оптимальное решение, подготовим план работ и рассчитаем стоимость.

Этапы разработки концепции системы защиты ПДн

Разработка концепции — это создание стратегического фундамента для вашей системы защиты. Мы отвечаем на главные вопросы: «Что мы защищаем?», «От чего мы защищаемся?» и «Как должна выглядеть идеальная архитектура защиты?».

На основе проведенного анализа мы проектируем высокоуровневую модель будущей системы защиты:
  1. Определение ключевых элементов: мы описываем, из каких основных блоков должна состоять система защиты СЗПДн (например, подсистема антивирусной защиты, подсистема межсетевого экранирования, подсистема управления доступом).
  2. Выбор стратегических направлений: мы предлагаем оптимальные подходы к защите. Например, определяем, какая модель контроля доступа будет наиболее эффективной?
  3. Описание принципов интеграции: мы определяем, как будущая система будет взаимодействовать с уже имеющимися IT-системами (CRM, ERP, кадровые программы).

Команда

Компетенции
  • Аудиты выполнения требований законодательства (152-ФЗ, 187-ФЗ, приказы ФСТЭК № 21, 17, 239, 250 Указ Президента РФ и т.д.)
  • Комплексные аудиты ИБ
  • Разработка документации (МУ, ТЗ, ОРД) по приведению СОИБ в соответствие требованиям законодательства
  • Проведение аттестаций объектов информатизации

Курсы и Сертификаты
  • 2019 — Академия Softline, курс «Обеспечение безопасности значимых объектов КИИ и АСУ ТП»
  • 2018 — Академия информационных систем, курс «Практические аспекты защиты АСУ ТП и промышленных сетей», повышение квалификации
  2017 — Информзащита, курс «Методы и средства аудита информационной безопасности
  • 2011 — Информзащита, курс «Расследование компьютерных инцидентов»

Значимые проекты
  • Участие в комплексных аудитах ИБ для крупных заказчиков из сферы логистики, ретейла, медицины, ТЭК, финансов, энергетики
  • Разработка стратегии ИБ для крупной компании из сферы ретейл
  • Обследование и категорирование объектов критической информационной инфраструктуры для холдинга из энергетической отрасли
  • Аудиты по требованиям безопасности ПДн и КИИ для компаний малого, среднего и крупного бизнеса
  • Аттестация ЦОД органов исполнительной власти
Профессиональный опыт в области ИБ с 2010 года
Анатолий Сазонов
Образование
2007-2012 — ФГБОУ ВПО «Российский государственный гуманитарный университет», г. Москва.
Организация и технология защиты информации, специалист по защите информации

Опыт в сфере ИБ
  • Профессиональный опыт в области ИБ с 2010 года
Компетенции
  • Аудиты выполнения требований законодательства (152-ФЗ, 187-ФЗ, приказы ФСТЭК № 21, 17, 239, 250 Указ Президента РФ и т.д.), а также проведение контроля компаний Группы Сбер на соответствие требованиям законодательства в области персональных данных
  • Оценка обеспечения ИБ в соответствии с лучшими мировыми практиками и стандартами
  • Разработка документации (МУ, ТЗ, ОРД) по приведению СОИБ в соответствие требованиям законодательства

Значимые проекты
  • Приведение порядка обработки персональных данных в соответствие требованиям законодательства для универсальной страховой компании
  • Комплексный аудит ИБ на крупном нефтеперерабатывающем заводе
  • Обследование и категорирование объектов критической информационной инфраструктуры значимого оператора связи
  • Оценка процессов обеспечения ИБ и подготовка дорожных карт развития ИБ как для малого, так и крупного бизнеса
Профессиональный опыт в области ИБ с 2020 года
Максим Загреба
Образование
2015-2022 — Томский государственный университет систем управления и радиоэлектроники. Факультет Безопасности. Специалист по защите информации.

Опыт в сфере ИБ
  • Профессиональный опыт в области ИБ с 2020 года
Профессиональный опыт в области ИБ с 2010 года
  • Аудиты выполнения требований законодательства (152-ФЗ, 187-ФЗ, приказы ФСТЭК № 21, 17, 239, 250 Указ Президента РФ и т.д.)
  • Комплексные аудиты ИБ
  • Разработка документации (МУ, ТЗ, ОРД) по приведению СОИБ в соответствие требованиям законодательства
  • Проведение аттестаций объектов информатизации
Анатолий Сазонов
Компетенции
Профессиональный опыт в области ИБ с 2020 года
  • Аудиты выполнения требований законодательства (152-ФЗ, 187-ФЗ, приказы ФСТЭК № 21, 17, 239, 250 Указ Президента РФ и т.д.), а также проведение контроля компаний Группы Сбер на соответствие требованиям законодательства в области персональных данных
  • Оценка обеспечения ИБ в соответствии с лучшими мировыми практиками и стандартами
  • Разработка документации (МУ, ТЗ, ОРД) по приведению СОИБ в соответствие требованиям законодательства
Максим Загреба
Компетенции

Нам доверяют

Сертификаты Infosecurity

FAQ

Новости и события