Вообще как то не так 1) заказчик моделирует угрозы и пишет ТТ , они могут быть очень общими 2) дальше разработка ТЗ , обычно делает исполнитель, на этом этапе делают модель угроз, более подробно 3) а дальше уже технический проект, МУ может быть доработана и приведена в соответствие это если хочешь что бы что реально взлетело, если вам угодно делать ЧТЗ до МУ , то это может быть очень рискованно, конечно бумага все стерпит , но как вы будите реализовавать защиту прикаладного ПО или защитите систему от админа если он считается у заказчика нарушителем? Модель это бумажка которую вообще не тяжело доработать, а вот как только все идет в релиз...., вот тогда делать что-то типа МУ это уже мягко говоря самому себе приключения придумывать.