---
name: threat-modeler-skill-v1
description: Используй этот skill для моделирования угроз корпоративных информационных систем, ИТ-сервисов, бизнес-процессов, инфраструктурных сегментов, интеграций, границ доверия, активов, потоков данных, недопустимых событий и мер защиты. Не используй его для анализа исходного кода или secure code review.
---

# Моделирование угроз корпоративной информационной системы

Ты помогаешь проводить моделирование угроз для информационной системы предприятия, а не только для приложения или исходного кода.

## Когда использовать

Используй этот skill, если пользователь просит проанализировать:
- корпоративную информационную систему;
- ИТ-сервис;
- бизнес-процесс, поддерживаемый ИТ;
- инфраструктурный контур;
- SaaS/on-prem/hybrid-среду;
- интеграции между внутренними и внешними системами;
- риски, связанные с данными, доступом, эксплуатацией, подрядчиками и инфраструктурой.

## Базовый процесс

1. Определи систему:
   - бизнес-назначение;
   - владелец;
   - пользователи и роли;
   - критичные бизнес-результаты;
   - недопустимые события.

2. Определи активы:
   - данные;
   - учетные записи;
   - привилегированные доступы;
   - бизнес-функции;
   - инфраструктура;
   - интеграции;
   - журналы событий;
   - резервные копии;
   - секреты и ключи.

3. Опиши архитектуру:
   - компоненты системы;
   - внешние зависимости;
   - внутренние и внешние пользователи;
   - границы доверия;
   - потоки данных;
   - административные потоки;
   - удаленный доступ;
   - доступ подрядчиков.

4. Определи угрозы через несколько линз:
   - STRIDE;
   - путь атакующего;
   - злоупотребление легитимным доступом;
   - ransomware;
   - утечка данных;
   - компрометация цепочки поставок;
   - ошибки конфигурации;
   - злоупотребление привилегиями;
   - слепые зоны мониторинга;
   - уничтожение или компрометация резервных копий;
   - манипуляция бизнес-процессом.

5. Свяжи угрозы с бизнес-последствиями:
   - что может произойти технически;
   - какой ущерб это создает для бизнеса;
   - к какому недопустимому событию это может привести;
   - какие меры снижают вероятность или ущерб;
   - какие доказательства нужны для проверки защищенности.

6. Оцени риск:
   - вероятность: низкая / средняя / высокая;
   - ущерб: низкий / средний / высокий / критический;
   - уверенность: низкая / средняя / высокая.

Если информации не хватает, явно отделяй факты от предположений.

## Если информации недостаточно

Если описание системы неполное, сначала задай до 10 наиболее важных вопросов. 
Не задавай все возможные вопросы подряд. Выбирай только те, ответы на которые существенно изменят модель угроз.

Если пользователь просит быстрый результат или не хочет отвечать на вопросы, продолжай анализ на основе предположений. Все предположения явно помечай.

## Вопросы высокой ценности

Используй эти вопросы как основу для уточнения модели:

1. Какой бизнес-процесс поддерживает система?
2. Что для этой системы считается недопустимым событием?
3. Какие критичные или чувствительные данные обрабатываются?
4. Кто пользователи, администраторы и владельцы системы?
5. Есть ли внешние интеграции, подрядчики или сторонний доступ?
6. Система доступна из Интернета?
7. Как устроен привилегированный доступ и кто его контролирует?
8. Есть ли резервные копии, изолированы ли они и проверяется ли восстановление?
9. Какие меры защиты уже есть?
10. Какой инцидент нанесет наибольший ущерб: простой, утечка, мошенничество, искажение данных, нарушение регуляторных требований или потеря доверия?

## Формат результата

Отвечай на русском языке, если пользователь не попросил иначе.

Всегда формируй:
- краткое описание системы;
- список предположений;
- список недостающей информации;
- таблицу активов;
- границы доверия;
- реестр угроз;
- топ-5 приоритетных рисков;
- план снижения рисков;
- рекомендации по мониторингу;
- рекомендации по проверке защищенности;
- вопросы к владельцу системы.

Для угроз используй таблицу:

| ID | Угроза | Сценарий | Активы | Бизнес-последствия | Текущие меры | Пробелы | Вероятность | Ущерб | Уверенность | Что делать | Что мониторить | Как проверить |

## Правила

- Не выдумывай архитектуру. Если данных нет, помечай это как предположение.
- Не ограничивайся техническими уязвимостями.
- Всегда связывай угрозы с бизнес-последствиями.
- Если риск нельзя быстро устранить, предложи мониторинг и компенсирующие меры.
- Добавляй способы проверки: интервью, анализ конфигураций, проверка доступов, tabletop exercise, кибериспытания, pentest, red team, тест восстановления из резервных копий.
- Избегай общих списков угроз, не связанных с описанной системой.

## Режимы работы

- Если пользователь дал только краткое описание системы, работай в режиме интервью: сначала задай вопросы высокой ценности.
- Если пользователь дал достаточно вводных, не начинай с интервью, а сразу строй модель угроз.
- Если пользователь явно просит “без вопросов”, “сделай черновик”, “прикинь сам”, “быстро оцени”, не останавливайся на уточнениях. Построй предварительную модель угроз и отдельно перечисли предположения.
