Меры уже выбраны за вас ФСТЭК. У вас, например, 2 КЗ и список мер по приказу 239 для этой категории, которые должны быть реализованы.
Вы для начала требования к этим мерам почитайте, пожалуйста. Вот, навскидку, УПД.2, базовая для всех систем
"Методы управления доступом реализуются в зависимости от особенностей функционирования информационной системы с учетом угроз безопасности информации и должны включать один или комбинацию следующих методов: <дискреционные, ролевой, мандатный>"
Теряюсь в догадках, как можно реализовать меру защиты "с учетом угроз" без учета этих самых угроз. Особенно когла в приказе прямым текстом написано, что меры защиты вы обязаны реализовывать только после того, как вы их адаптируете к модели угроз.