В последние пять лет вышло множество нормативно‑правовых актов от ФСТЭК России, которые кардинально изменили как подход к защите государственных информационных систем (далее — ГИС), так и порядок их аттестации и последующей эксплуатации.
Так как все эти регламенты выходили последовательно, и на данный момент уже началась корректировка ранее изданных положений пришло время поделиться нашим видением процесса аттестации системы по всем новым требованиям к ГИС.
Мы уже прошли этот путь и готовы к размещению у нас клиентских ИС, к которым предъявляются требования по соответствию Приказу ФСТЭК России № 117 (далее — приказ ФСТЭК № 117).
Посмотрим, что изменилось в этой сфере и что необходимо учесть при организации работ. Рассмотрим основные этапы аттестации и их особенности, подчеркнем на что стоит обратить внимание.
Анализ требований, определение объекта аттестации
Процедура аттестации информационной системы на соответствие требованиям приказа ФСТЭК № 117 описана в приказе того же ведомства № 77 от 29.04.2021 г. Первым делом необходимо определить целевой объект и исходные данные.
Обязательной аттестации по изложенным в 117‑ом приказе требованиям подлежат информационные системы:
- государственные и муниципальные;
- госорганов — которые раньше требовали защиты только в случае обработки ПДн;
- государственных унитарных предприятий и учреждений.
Кроме того, действие документа распространяется и на инфраструктуру, которая взаимодействуют с аттестуемой системой или другими ресурсами, защищенными по требованиям 117‑го приказа. К ним же относится и информационно-телекоммуникационная инфраструктура, выступающая базой для целевого объекта.
Сейчас важно четко определить цели мероприятий по защите информации. Если речь идет о госоргане, ГУП или ГУ, следует рассматривать всю имеющуюся инфраструктуру и грамотно ее сегментировать. При большом объеме ресурсов такой подход поможет упростить работы и сделать их более прозрачными. Стоит не забывать про мощности, размещенные у каких-либо провайдеров, и про рабочие места.
Выбор подрядчика: на что обратить внимание
Второй и не менее важный этап — поиск исполнителя работ. Самостоятельно провести аттестацию нельзя, потребуется привлечь компанию, обладающую лицензией ФСТЭК на осуществление деятельности по технической защите конфиденциальной информации.
Подрядчик должен быть с правом проведения работ и оказания услуг по аттестационным испытаниям и аттестации на соответствие требованиям по защите информации. Перечень таких юридических лиц можно посмотреть в реестре лицензиатов ФСТЭК России и выбрать компании, которые, например, располагаются территориально близко. Желательно выбирать те, с которыми уже есть положительный опыт взаимодействия или хотя бы положительные отзывы.
Да, подобные критерии могут показаться субъективными. Однако на своем опыте можем сказать, что сотрудничать даже с хорошо знакомым партнером может быть сложно, особенно если целевая система — многокомпонентная и нестандартная. Как и в медицине, необходимо тщательно изучать рынок, критически анализировать отзывы, собирать предложения авторитетных участников и обращаться к проверенным экспертам.
При поиске нового подрядчика «с нуля» до получения коммерческого предложения на встречах целесообразно поднять следующие темы:
- проводились ли уже работы по 117 приказу и получены ли согласования от ФСТЭК;
- одобряет ли эксперт выбор технических решений, заложенных на этапе проектирования комплекса мер по защите ИС (если процесс аттестации только начинается и предварительно уже спроектирована система защиты);
- готов ли исполнитель в процессе аттестации работать с анализом достаточности компенсирующих мер, в случае, если некоторые требования пока технически нереализуемы и закрываются альтернативными мерами;
- какие инструменты для пентеста применяются, есть ли у подрядчика опыт таких работ;
- как планируется выстроить коммуникацию: будут ли специалисты выезжать на площадку или предполагается максимально удаленный формат работы.
Отдельно следует оговорить детали по последнему пункту: при планировании проекта нужно обязательно определить формат взаимодействия и проведения испытаний. Возможно, потребуется выделить представителям подрядчика рабочее место или организовать защищенный канал связи.
Подготовка инфраструктуры, новые процессы по защите информации
Следующий этап — непосредственно построение системы защиты и выполнение требований приказа ФСТЭК № 117 в соответствии с методическим документом регулятора от 12 апреля 2026 года.
Обзор этих рекомендаций мы делали ранее в отдельной статье и не будем здесь подробно останавливаться на порядке их внедрения.
Однако выделим основные моменты, которые нуждаются во внимании, сделав акцент именно на нововведениях. На их анализ и внедрение при проведении аттестации мы потратили значительные ресурсы:
- процессы по информационной безопасности не ограничиваются защищаемой инфраструктурой, большинство из них должно масштабироваться на организацию в целом;
- изменено определение мобильных устройств: если ранее под эту категорию могли попасть и ноутбуки (в зависимости от позиции лицензиата), теперь к ней относятся только те гаджеты, которые функционируют под управлением именно мобильных операционных систем;
- особое внимание стоит уделить защите при использовании искусственного интеллекта. Кстати, раздел по безопасной работе с ИИ будет изменен; в настоящий момент опубликован проект правок к 117-му приказу, корректирующий позицию по работе с нейросетями — вынесение взаимодействия с ИИ в выделенный сегмент и предоставление моделям минимально необходимых прав доступа;
- выполнение расчета и оценки показателя защищенности КЗИ и уровня зрелости УЗИ, которых коснемся подробнее ниже;
- обязательная усиленная (двухфакторная) аутентификация для всех типов пользователей систем К2 и К1, а также для удаленных непривилегированных и привилегированных учетных записей в К3;
- для систем К2 и К1 обязательно использование ПО централизованного управления профилями доступа, зачастую речь идет о продуктах класса IdM (Identity Management) и IAM (Identity and Access Management);
- меры по защите среды виртуализации должны быть реализованы преимущественно с использованием встроенных инструментов платформы или хостовых операционных систем, тогда как специализированные наложенные решения для гипервизоров ушли на второй план (в целом, в методических рекомендациях задан курс на применение сертифицированных решений в основе архитектуры, а не наложенных СЗИ);
- для защиты веб-сервисов должны использоваться межсетевые экраны — уровня приложения или многофункциональные уровня сети (на момент публикации статьи в реестре СЗИ числится лишь пять сертифицированных решений данного класса);
- для систем К2 и К1 на конечных устройствах, имеющих доступ к интернету, должны использоваться системы обнаружения вторжений или средства обнаружения и реагирования уровня узла — например, программные комплексы класса EDR (Endpoint Detection and Response);
- для защиты от DDoS‑атак должны применяться специализированные СЗИ на стороне оператора ИС или провайдера (сторонней организации). На данный момент в реестре СЗИ представлено пять таких средств.
Стоит обратить внимание на то, что для выполнения некоторых требований появились новые классы СЗИ. Кроме того, реализации подлежат как мероприятия (процессы) по защите информации (применяются все релевантные пункты из раздела III методики), так и меры безопасности, которые в основном связаны с какими-то техническими решениями (здесь задействуются все подходящие меры из раздела IV совместно с усилениями в соответствии с классом защищенности системы).
Проведение испытаний
Под испытаниями информационной системы понимается ряд аудиторских процедур для аттестуемой ИС.
Эти оценки комплексные и включают анализ как документов на систему защиту, так и тестирование ее самой. Точный перечень работ приведен в пункте 15 приказа ФСТЭК №77.
В целом с появлением приказа ФСТЭК №117 (и других документов, вышедших за прошедший год) сам формат контроля не изменился, обновилась лишь нормативная база, о которой говорилось выше. Поскольку теперь проверяется соответствие актуальным требованиям, не будем на этом подробно останавливаться.
Анализ уязвимостей и пентест
Отдельно стоит выделить вышедшие в прошлом году нормативные акты, которые определяют порядок работ по анализу защищенности и тестированию на проникновение, что также должно входить в аттестационные испытания ( подпункт «Б» пункта 16 приказа ФСТЭК №77).
Вышло два документа: «Методика испытаний систем защиты информации методами тестирования на проникновение» (материал с грифом ДСП, предоставляется только по запросу) и «Методика анализа защищенности информационных систем».
Так как первая методика имеет ограниченный доступ, отметим, что описанный в нем пентест проводится для ГИС с классами защищенности К1 и К2 — это требование вступило в силу с 1 сентября 2026 года согласно приказу об изменениях порядка аттестации ГИС. Дополнительно он может применяться для ИС подрядчиков, которые взаимодействуют с защищаемой ГИС.
В методике определен порядок работ, включающий внешние (пассивные и активные) и внутренние (только активные) способы проверок. В обоих случаях имитируются действия нарушителя — и внешнего и внутреннего, — а также проверяется возможность доступа к ИС с использованием методов социальной инженерии.
Вторая методика уже открыта и содержит более простые процедуры по сравнению с пентестом. Кстати, этот этап можно выполнить своими силами или с привлечением лицензиата. При проведении исследования используются специализированные сертифицированные программные комплексы, но могут дополнительно применяться и иные инструменты, в том числе свободно распространяемые.
Стоит заметить, что недостаточно просто просканировать узлы и посмотреть на результаты. Необходимо также провести работы по анализу и устранению уязвимостей. Да, у ФСТЭК есть еще одна методика утвержденная в прошлом году — оценки уровня критичности уязвимостей программных, программно-аппаратных средств. В целом процесс мы разбирали ранее в отдельной статье, поэтому углубляться в него не будем.
Главное, что для успешного прохождения аттестационных испытаний помимо реализации всех требуемых мер и мероприятий по защите информации необходимо привести ИС к состоянию, когда отсутствуют уязвимости, которые могут быть проексплуатированы, и у нарушителя нет возможности беспрепятственного проникнуть в ИС.
Эксплуатация аттестованной ИС
Часто владельцы ИС думают, что на аттестации заканчивается работа с ней, но это ошибочное мнение. Помимо необходимости следить за актуальностью документов и процессов, проводить периодические тренировки, сканирования и обучения, важен и регулярный полный контроль за выполнением всех мероприятий и мер по защите информации.
Первое, на что стоит обратить внимание в процессе эксплуатации аттестованной ИС, — соответствие реальной инфраструктуры и задокументированной в техническом паспорте. Раньше практически каждое изменение в инфраструктуре требовало анализа и дополнительных или повторных аттестационных испытаний. При этом не у всех встречалось ясное понимание,что подразумевают дополнительные проверки.
Изменения в порядок аттестации, которые вступили в силу 1 сентября 2026 года, внесли корректировки в этот процесс и определили четкую структуру дополнительных аттестационных испытаний, под которыми понимается комплекс мероприятий, состоящий из функционального тестирования и анализа уязвимостей Они проводятся в случае, если изменения в ИС не привели к повышению ее класса защищенности. Иными словами, требуется подтвердить, что изменения (замена СЗИ или ОС, например) не создали новых брешей, доступных нарушителю.
Второе — регулярный контроль.
Если раньше (когда действовал приказ ФСТЭК №17) для госсистем класса К1 требовалось проводить аудит защиты ежегодно, а для К2 и К3 — раз в два года, с направлением результатов во ФСТЭК. Процесс зачастую дублировал проверки во время аттестационных испытаний. Сейчас подход изменился.
В соответствии с теми же изменениями протокол оценки уровня защищенности теперь предоставляется во ФСТЭК не реже одного раза в три года, а сама процедура включает в себя анализ уязвимостей и пентест, которые проводятся самостоятельно или с привлечением лицензиата.
Третье — введенные показатели оценки защищенности и уровня зрелости.
Буквально в момент подготовки статьи, официально опубликовали правки к 117‑му приказу, которые уточняют необходимость и порядок работы с новыми метриками.
Показатель защищенности КЗИ предназначен для оператора систем, и рассчитывается раз в шесть месяцев. Результаты направляются во ФСТЭК.
Показатель уровня зрелости УЗИ внедрен для подрядчиков, рассчитывается перед предоставлением доступа, а далее — не реже одного раза в два года.
Для обеих величин ФСТЭК утвердил отдельные методики — для КЗИ и для УЗИ. Обзор этих документов и порядок расчета показателей требуют отдельного разбора. Если тема актуальна, оставляйте комментарии.
Таким образом, можно сделать вывод, что на процесс защиты на аттестации не заканчивается. Как и любая другая IT‑инфраструктура, защитный контур требует поддержки в виде соответствия системы документации, периодического контроля и расчетов показателей.
Вывод
Последние два года «подарили» нам большое количество новых приказов и методических материалов от ФСТЭК России, которые значительно изменили процесс работы с системой защиты ГИС, начиная с требований к ней и заканчивая мероприятиями во время эксплуатации.
Кто-то уже прошел те или иные обновленные этапы, кому‑то это только предстоит, но стоит отметить, что с утверждением всех этих документов действительно отпали многие вопросы, стало меньше «серых зон» и больше четких, однозначных формулировок. Вероятно, ФСТЭК еще не раз на своих мероприятиях будет давать комментарии относительно всего того, что описано в статье, поэтому будем за ними следить и актуализировать материал.
Кстати, в Selectel мы частично прошли переход на положения приказа №117, который сменил 17‑ый, и подтвердили реализацию новых требований для нашей аттестованной облачной инфраструктуры.