Обзоры
24/07/2026
Обзор методики по Приказу ФСТЭК России № 117
Не так давно на сайте Федеральной службы по техническому и экспортному контролю Российской Федерации (далее — ФСТЭК России) официально был опубликован новый методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах»(далее — Методические рекомендации). Данный документ официально утвержден и действует с 12 апреля 2026 года.
Методические рекомендации дополняют и конкретизируют требования Приказа ФСТЭК России от 11.04.2025 № 117 «Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» (далее — Приказ ФСТЭК России № 117).
В отличие от ранее использовавшихся Методических рекомендаций ФСТЭК России от 11 февраля 2014 г «Меры защиты информации в государственных информационных системах», новый документ вводит достаточно много новых требований и мер по организации защиты информации.
В рамках данной статьи рассмотрены процессы обеспечения защиты информации. Меры защиты информации и их особенность будут представлены во второй части статьи.
Основные изменения и новые акценты
По сравнению с предыдущими методическими рекомендациями структура документа была полностью переработана и разделена на четыре основные части:
  1. Вводная часть, описывающая основные аспекты обеспечения информационной безопасности (далее — ИБ) и факторы, которые на нее влияют. Методические рекомендации подчеркивают важность обеспечения ИБ, выбора подходов и принципов обеспечения на разных стадиях жизни информационных систем (далее — ИС).
  2. Процессы обеспечения ИБ
  3. Меры по обеспечению ИБ
  4. Приложения, описывающие:
  • основные термины, которые используются в рамках нового документам,
  • базовый состав защитных мер,
  • процесс выбора и адаптации мер защиты.
1. Вводная часть
В новых Методических рекомендация ФСТЭК России уделила отдельное внимание вопросам комплексного и осознанного подхода к обеспечению ИБ:
  1. Деятельность по обеспечению ИБ должна быть непрерывной, в том числе на всех стадиях жизненного цикла ИС: создание, развитие, ввод в эксплуатацию, эксплуатация, вывод из эксплуатации.
  2. Как и в Приказе ФСТЭК России № 117, лица, ответственные за защиту информации, должны обладать необходимыми компетенциями и регулярно проходить повышение квалификации. При отсутствии собственных специалистов допускается привлечение подрядных организаций — лицензиатов ФСТЭК России и (или) Федеральной службы безопасности Российской Федерации (далее — ФСБ России).
  3. Применяемые средства защиты информации должны обеспечивать реализацию необходимых мер и процессов защиты. Если организация не располагает достаточными компетенциями или техническими средствами, отдельные процессы или меры обеспечения ИБ могут быть переданы на аутсорсинг подрядной организации, имеющей соответствующие лицензии ФСТЭК России и ФСБ России.
  4. Разрабатываемые документы по обеспечению ИБ должны отражать выполняемые мероприятия и меры по защите информации.
  5. Эксплуатационная документация должна разрабатываться на каждую ИС и (или) программные, программно-аппаратные средства.
  6. Организация обязана информировать работников о требованиях в области ИБ, включая ознакомление с Политикой И Б и иными внутренними документами.
  7. Методические рекомендации также указывают на важность установления ответственности работников за обеспечение ИБ в их должностных инструкциях.
  8. Как и в ранее устоявшейся практике, Методические рекомендации подчеркивают этапы процесса обеспечения ИБ. Проектирование осуществляется исключительно на основе результатов моделирования угроз безопасности информации и описания поверхности компьютерных атак.
  9. В качестве основных принципов создания ИС в защищенном исполнении выделены следующие принципы:
  • определение уровня значимости защищаемых ресурсов;
  • реализация принципа минимально необходимых прав доступа;
  • минимизация интерфейсов взаимодействия;
  • разбиение ИС на сегменты;
  • регистрация действий по получению доступа и управлению доступом.
  1. В условиях развития способов реализации угроз процесс моделирования угроз не должен ограничиваться документом, а также заключаться в практическом процессе по поиску, анализу и принятию мер, направленных на блокирование угроз безопасности информации.
  2. Рост сервисов значительно увеличивает количество интерфейсов взаимодействия и поверхности атак. В связи с этим особенно важно контролировать и учитывать применяемы программные, программно-аппаратные средства и интерфейсы взаимодействия.
  3. Использование инфраструктуры, предоставляемой сторонними организациями в качестве услуги, не освобождает владельца ИС от выполнения требований приказа ФСТЭК России № 117 и Методических рекомендаций. Требования по защите информации должны выполняться в отношении всех компонентов инфраструктуры, участвующих в обработке, хранении и передаче информации, включая ресурсы внешних поставщиков услуг.
  4. В соответствии с тенденцией импортозамещения, необходимо отдавать приоритет отечественным решениям, проводить анализ доступных отечественных программных, программно-аппаратных и технических средств, возможность их применения в ИС или, как минимум, в сегментах, в которых хранится и обрабатывается наиболее значимая информация.
  5. Необходимо обеспечить доверие к субъектам доступа:
  • использовать первичную идентификацию пользователей и устройств;
  • использовать строгую аутентификацию пользователей;
  • осуществлять проверку подлинности и целостности устанавливаемого программного обеспечения (далее — ПО) и его обновлений;
  • использовать доверенную загрузку ПО устройств;
  • осуществлять проверку сертификатов безопасности устанавливаемого и запускаемого ПО.
  1. Необходимо проводить периодическую оценку текущего состояния защиты, согласно Методическому документу ФСТЭК России от 11.11.2025 «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» (расчет показателя Кзи).
  2. Необходимо проводить контроль уровня защищенности, который может осуществляться следующими способами:
  • автоматизированным или «ручным» анализом уязвимостей;
  • тестированием на проникновение;
  • проведением внутренних плановых контрольных мероприятий.
2. Процессы по защите информации
Новые Методические рекомендации, как и Приказ ФСТЭК России № 117, уделяют большое внимание процессам обеспечения ИБ. Новый подход к обеспечению ИБ направлен на организацию непрерывности управления состоянием ИБ в организации.
Всего выделено 19 процессов, для каждого процесса устанавливаются:
  • цели;
  • требования к реализации и документированию;
  • требования по усилению процесса, которые могут применяться по решению организации.
Сами Методические рекомендации выделяют следующие процессы обеспечения ИБ:
  1. Выявление и оценка угроз безопасности информации.
  2. Контроль конфигураций ИС.
  3. Управление уязвимостями.
  4. Управление обновлениями.
  5. Обеспечение защиты информации при обработке, хранении и обращении с информацией ограниченного доступа.
  6. Обеспечение защиты информации при использовании конечных устройств.
  7. Обеспечение защиты информации при применении мобильных устройств.
  8. Обеспечение защиты информации при удаленном доступе пользователей к ИС.
  9. Обеспечение защиты информации при беспроводном доступе пользователей к ИС.
  10. Обеспечение защиты информации при предоставлении пользователям привилегированного доступа.
  11. Обеспечение мониторинга ИБ.
  12. Обеспечение разработки безопасного ПО.
  13. Обеспечение физической защиты ИС.
  14. Обеспечение непрерывности функционирования ИС при возникновении нештатных ситуаций.
  15. Повышение уровня знаний и информированности пользователей по вопросам защиты информации.
  16. Обеспечение защиты информации при взаимодействии с подрядными организациями.
  17. Обеспечение защиты от компьютерных атак, направленных на отказ в обслуживании.
  18. Обеспечение защиты информации при использовании искусственного интеллекта (далее — ИИ).
  19. Проведение периодического контроля уровня защищенности информации, содержащейся в ИС.
Не все рассматриваемые процессы являются принципиально новыми для организаций, поскольку отдельные процессы и реализуемые в их рамках функции уже применяются в существующей практике обеспечения ИБ. Вместе с тем Методические рекомендации формализуют и акцентируют внимание на ряде процессов, которые не всегда выделяются в качестве отдельных процессов деятельности и самостоятельных направлений. К числу таких процессов можно отнести следующие:
  1. Обеспечение разработки безопасного ПО.
  2. Повышение уровня знаний и информированности пользователей по вопросам защиты информации.
  3. Обеспечение защиты информации при взаимодействии с подрядными организациями.
  4. Обеспечение непрерывности функционирования ИС при возникновении нештатных ситуаций.
  5. Обеспечение защиты от компьютерных атак, направленных на отказ в обслуживании.
  6. Обеспечение защиты информации при использовании ИИ.
  7. Проведение периодического контроля уровня защищенности информации, содержащейся в ИС.
В Методических рекомендациях также прослеживается новый подход регулирующего органа к организации процесса управления доступом. В частности, процессы управления доступом теперь подразделяются на следующие категории:
  • удаленный доступ;
  • беспроводной доступ;
  • привилегированный доступ.
Для каждого типа доступа выделяются отдельные требования по обеспечению ИБ.
Следует также отметить, что общая концепция построения системы защиты требует от организаций разработку отдельных документов по ИБ, которые:
  • определяют ответственные подразделения и должностных лиц в рамках каждого процесса ИБ, а также устанавливают их зоны ответственности, права, обязанности и порядок взаимодействия;
  • определяют область действия каждого процесса ИБ;
  • устанавливают основные меры, требования и порядок реализации процессов ИБ.
2. Процессы ИБ
Процесс: Выявление и оценка угроз безопасности информации
Данный процесс давно знаком большинству организаций. Методические рекомендации подчеркивают важность оценки угроз и не предъявляют дополнительных требований по документированию. Для формирования перечня актуальных угроз безопасности необходимо использовать методический документ ФСТЭК России от 05.02.2021 «Методика оценки угроз безопасности информации».
Для повышения эффективности данного процесса, процесс выявления угроз может строится на основе средств анализа, в том числе платформ для анализа угроз безопасности (TI-платформ). Если в организации используются средства инвентаризации активов, то процесс оценки угроз может проводиться на основе собранных данных.
Процесс: Контроль конфигураций информационных систем
Данный процесс делает упор на проведении инвентаризации для последующего контроля состава программных, программно-аппаратных средств, включая коммуникационное оборудование, информационно-телекоммуникационные сети и их подсети.
Для выполнения требований к данному процессу необходимо на основе собранных данных для каждого объекта определить и впоследствии контролировать:
  • установленные параметры;
  • правила, настройки;
  • порядок управления доступом и другие применяемые механизмы защиты.
Для выполнения требований также необходимо разработать внутренние стандарты, определяющие типовые конфигурации и настройки.
Усиление данного процесса можно реализовать за счет автоматизации, например при помощи баз данных управления конфигурациями (CMDB-систем), которые будут осуществлять сбор информации об оборудовании и ПО, а также об установленных параметрах и настройках.
Процесс: Управление уязвимостями
Данный процесс не является принципиально новым для организаций, поскольку мероприятия по выявлению, анализу и устранению уязвимостей ИС и объектов информационной инфраструктуры осуществлялись и ранее.
Для выполнения требований к данному процессу необходимо:
  1. Организовать мониторинг уязвимостей и оценку их применимости. Мониторинг должен осуществляться на основании внешних (базы данных известных уязвимостей, ресурсы разработчиков и т. д.) и внутренних источников (используемые сканеры уязвимостей, данные о составе ПО и т. д.).
  2. Утвердить уровень критичность уязвимостей и проводить по нему оценку выявленных уязвимостей. Каждой выявленной уязвимости необходимо присвоить уровень критичности.
  3. Определить методы и приоритеты устранения уязвимостей.
  4. Реализовать устранение уязвимостей.
  5. Провести контроль устранения уязвимостей (повторные проверки и сканирования).
Для того чтобы формализовать данный процесс, необходимо разработать внутренний регламент по управлению уязвимостями. В регламенте необходимо отразить весь процесс мониторинга, классификации, разделения ответственности и принятия мер по устранению уязвимостей и проверке результатов устранения.
Дополнительно ФСТЭК России выпустила отдельные методические документы, которые можно использовать для выстраивания и описания процесса управления уязвимостями:
Усиление данного процесса можно реализовать путем:
  • внедрения автоматизации;
  • использования данных, собранных в процессе инвентаризации, мониторинга, управления обновлениями или конфигурацией.
Процесс: Управление обновлениями
Данный процесс уже реализован в большинстве организаций, поскольку мероприятия по управлению обновлениями и ранее являлись неотъемлемой частью обеспечения ИБ. Вместе с тем обновленные Методические рекомендации уточняют и конкретизируют требования к данному процессу, определяя не только необходимость в установке обновлений.
Для выполнения требований к данному процессу необходимо:
  1. Отслеживать текущие версии ПО.
  2. При получении обновлений проводить обязательную проверку их подлинности и целостности на выделенном сервере.
  3. Проводить тестирование обновлений перед установкой. Тестирование должно быть реализовано в выделенном сегменте сети или оборудовании организации.
  4. Выбрать необходимые настройки и конфигурации для обновлений.
  5. Предусмотреть возможность отмены установки обновления и «отката» к предыдущему состоянию.
Для формализации данного процесса необходимо разработать и утвердить внутренний регламент управления обновлениями. В документе следует определить порядок получения, проверки, тестирования, согласования и распространения обновлений, а также установить роли, полномочия и ответственность участников процесса на каждом этапе его реализации.
Дополнительно ФСТЭК России выпустила отдельный методический документ, который можно использовать для выстраивания и описания процесса управления обновлениями: «Методика тестирования обновлений безопасности программных, программно-аппаратных средств» от 28.09.2022.
ФСТЭК России также выпускает различные рекомендации, которые можно использовать в рамках выполнения процессов ИБ, например, «Рекомендации по предотвращению реализации угроз безопасности информации при применении SAP-систем в условиях прекращения их технической поддержки и распространения обновлений на территории Российской Федерации».
Усиление данного процесса можно реализовать путем:
  • использования данных, собранных в процессе инвентаризации, мониторинга, управления конфигурацией;
  • выделения тестовой среды для тестирования обновлений (песочницы);
  • выделения отдельного сегмента в качестве источника распространения обновлений.
Процесс: Обеспечение защиты информации при обработке, хранении и обращении с информацией ограниченного доступа
Ранее требования по обеспечению защиты информации применялись разрозненно в рамках отдельных мер защиты и различных направлений законодательства. Методические рекомендации формализовали данный процесс, объединив и систематизировав необходимые требования.
Для выполнения требований к данному процессу необходимо:
  1. Определить перечень защищаемой информации и средств ее хранения.
  2. Ограничить доступ к информации и средствам ее хранения.
  3. Осуществлять контроль за процессами обработки информации (контроль передачи, распространения, копирования и т. д.).
  4. Организовать доступ к средствам хранения информации.
  5. Организовать процесс гарантированного уничтожении информации или ее носителей.
  6. Реализовать необходимые меры по физической защите оборудования и носителей информации.
  7. Разработать внутренний регламент, определяющий порядок защиты информации. В данном регламенте необходимо отразить:
  • перечень и типы защищаемой информации;
  • перечень средств, предназначенных для хранения защищаемой информации и порядок их учета;
  • перечень лиц (категорий лиц, ролей пользователей), которым разрешен доступ к информации;
  • порядок уничтожения информации или ее носителей;
  • перечень мероприятий по физическому контролю доступа;
  • перечень лиц, ответственных за контроль хранения, передачи и распространения информации, а также их обязанности и полномочия;
  • порядок принятия мер в случае обнаружения неправомерного доступа к информации.
Усиление данного процесса можно реализовать путем:
  • хранения информации в зашифрованном виде;
  • организации учета съемных носителей информации, в том числе их маркирования и контроля выноса;
  • применения автоматизированной системы контроля физического доступа для помещений;
  • использования систем предотвращения утечек (DLP-систем) и средств однонаправленной передачи информации;
  • применения автоматического маркирования бумажных носителей при печати (проставление грифов).
Следует отметить, что предлагаемый подход соответствует сложившимся требованиям законодательства Российской Федерации в области защиты информации, в том числе требованиям Федерального закона от 29.07.2004 № 98-ФЗ «О коммерческой тайне» и Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Предлагаемые меры не вводят принципиально новых обязанностей, а развивают и систематизируют уже применяемые организационные практики, такие как определение перечней защищаемой информации, разграничение прав доступа, назначение ответственных лиц и регламентация соответствующих процессов.
Процесс: Обеспечение защиты информации при использовании конечных устройств
Процесс обеспечения защиты информации при использовании конечных устройств не включает в себя требования для мобильных устройств.
Для выполнения требований к данному процессу необходимо:
  1. Организовать контроль доступа работников к сети Интернет (предоставление доступа, настройка необходимых прав доступа).
  2. Реализовать защиту конечных устройств от несанкционированного доступа.
  3. Регистрировать события безопасности на конечных устройствах.
  4. Уведомлять пользователя о произошедших событиях безопасности.
Для того чтобы формализовать данный процесс, необходимо разработать внутренний регламент по защите конечных устройств. В данном регламенте необходимо отразить:
  • требования к составу ПО и составу средств защиты на конечных устройствах;
  • требования к использованию разрешенных портов, интерфейсов, протоколов;
  • требования к составу регистрируемых событий.
Усиление данного процесса можно реализовать путем внедрения мер по контролю и регистрации фактов доступа к ресурсам сети «Интернет».
Процесс: Обеспечение защиты информации при применении мобильных устройств
В качестве мобильных устройств методический документ рассматривает планшеты и смартфоны. Если в качестве мобильных устройств рассматривают личные устройства работников, то на них также должны быть реализованы необходимые меры по защите информации.
Для выполнения требований к данному процессу необходимо:
  1. Предоставлять доступ на основании сформированной заявки.
  2. Реализовать отдельные меры по защите информации в соответствии с мерами, указанными в Методических рекомендациях. В том числе должны быть приняты меры по идентификации и аутентификации, регистрации событий, контролю сетевых соединений, блокированию доступа при утере мобильного устройства.
  3. Реализовать защиту каналов связи с использованием шифровальных (криптографических) средств защиты информации (далее — СКЗИ).
  4. Запретить пользователям изменение настроек и конфигурации конечных устройств.
В случае использования для доступа к ИС более 10 мобильных устройств должно обеспечиваться автоматизированное управление мобильными устройствами и контроль их использования.
Для того чтобы формализовать данный процесс, необходимо разработать внутренний регламент по защите мобильных устройств. В данном регламенте необходимо отразить:
  • типы разрешенных мобильных устройств;
  • требования к составу ПО и составу средств защиты на конечных устройствах, а также их настройкам;
  • требования к использованию только разрешенных интерфейсов для доступа в сеть Интернет.
Усиление данного процесса можно реализовать путем внедрения мер шифрования информации на устройствах (в случаях если информация сохраняется на используемом устройстве).
Процесс: Обеспечение защиты информации при удаленном доступе пользователей к информационным системам
Удаленным доступом является доступ пользователей из-за пределов контролируемой зоны с использованием сетей связи общего пользования, включая сеть «Интернет».
Для выполнения требований к данному процессу необходимо:
  1. Выстроить и контролировать процессы предоставления удаленного доступа.
  2. Выделить отдельные сегменты сети, которые будут предназначены для подключения удаленных пользователей.
  3. Контролировать удаленные подключения.
  4. Реализовать необходимые меры по защите информации при удаленном доступе, согласно Методическим рекомендациям, в том числе меры по:
  • идентификации и аутентификации;
  • разграничению и контролю управления доступом;
  • регистрации событий ИБ;
  • использованию средств СКЗИ;
  • антивирусной защите.
При этом Методические рекомендации предполагают возможность использования личных устройств для удаленного доступа при условии, что выполняются все необходимые меры и процессы защиты (как на самих устройствах, так и в процессе предоставления такого доступа).
Для того чтобы формализовать данный процесс, необходимо разработать внутренний документ, устанавливающий требования:
  • к общему процессу предоставления доступа, контроля и прекращения доступа;
  • к типам разрешенных устройств для удаленного доступа;
  • к составу ПО и составу средств защиты на конечных устройствах, а также их настройкам;
  • к использованию только разрешенных интерфейсов и портов для удаленного доступа;
  • к распределению ролей, полномочий и обязанностей, а также порядку взаимодействия в рамках данного процесса.
Усиление данного процесса можно реализовать путем:
  • объединения учетных записей для удаленного доступа в отдельные группы;
  • присвоения программно-аппаратным средствам, используемым для удаленного доступа, неизменных идентификаторов;
  • использования дополнительных мер, позволяющих определить геопозицию устройства, с которого осуществляется удаленный доступ;
  • применения мер по блокированию удаленного доступа, в том числе после истечения определенного времени.
Процесс: Обеспечение защиты информации при беспроводном доступе пользователей к информационным системам
При использовании технологий беспроводного доступа, например технологий
Wi-Fi, должны быть реализованы отдельные меры обеспечения ИБ.
Для выполнения требований к данному процессу необходимо:
  1. Реализовать идентификацию и аутентификацию пользователей и устройств.
  2. Реализовать фильтрацию и контроль доступа пользователей и их устройств.
  3. Выполнять регулярное обновление ПО устройств.
  4. Внедрить многофакторную аутентификацию при беспроводном доступе администраторов.
  5. Обеспечить физическую защиту точек беспроводного доступа.
  6. Обеспечить защиту беспроводных каналов связи посредством применения необходимых настроек безопасности и конфигурационных параметров, направленных на предотвращение несанкционированного доступа, перехвата и модификации передаваемой информации.
Для того чтобы формализовать данный процесс, необходимо разработать внутренний документ, устанавливающий требования:
  • к перечню разрешенных процессов беспроводного доступа и перечню используемых беспроводных сетей для организации доступа;
  • к составу и настройкам точек беспроводного доступа.
Усиление данного процесса можно реализовать путем:
  • контроля за уровнем сигнала, который не должен выходить за пределы контролируемой зоны;
  • применения фильтров, обеспечивающих затухание сигнала вне рабочего диапазона частот.
Процесс: Обеспечение защиты информации при предоставлении пользователям привилегированного доступа
В рамках Методических рекомендаций в качестве привилегированных пользователей рассматриваются пользователи, выполняющие задачи по администрированию, обеспечению функционирования и безопасности ИС.
Для выполнения требований к данному процессу необходимо:
  1. Выстроить и контролировать процессы предоставления привилегированного доступа.
  2. Придерживаться принципа минимально необходимых прав доступа.
  3. Использовать строгую или многофакторную аутентификацию.
  4. Регистрировать необходимые действия.
  5. Не совмещать роли работников по администрированию, разработке и тестированию.
  6. Использовать встроенные учетные записи, заданные по умолчанию только для первого входа.
  7. Использовать только уникальные (персонифицированные) учетные записи.
  8. Контролировать создание временных учетных записей, в том числе сроки их жизни и перечень привилегий.
  9. Контролировать наличие неиспользуемых учетных записей.
  10. Выделить роль главного администратора. На данную роль назначаются работники, ответственные за создание, изменение и блокирование привилегированных учетных записей.
При этом методический документ допускает использование удаленного доступа для привилегированных пользователей исключительно в тех случаях, когда физический доступ невозможен.
Для того чтобы формализовать данный процесс, необходимо разработать внутренний документ, устанавливающий:
  • требования, определяющие общий процесс предоставления, контроля, изменения, блокирования, удаления и прекращения доступа;
  • перечень лиц, ролей или категорий пользователей, которым разрешен привилегированный доступ;
  • требования к первичной идентификации и типам учетных записей с указанием их прав;
  • перечень запрещенных действий.
Усиление данного процесса можно реализовать путем:
  • закрепления конкретных рабочих мест за привилегированными пользователями;
  • применения средств контроля привилегированного доступа, например централизованных систем управления привилегированными учетными записями (PAM-системы);
  • использования заявок для процесса управления доступом;
  • организации проверок знаний системных администраторов и администраторов безопасности;
  • реализации регистрации и хранения данных о действиях администраторов в случаях удаленного доступа.
Процесс: Обеспечение мониторинга информационной безопасности
Данный процесс и ранее применялся во многих организациях, теперь он стал более формализованным с точки зрения выполнения требований ФСТЭК России.
Для выполнения требований к данному процессу необходимо:
  1. Реализовать сбор данных о регистрируемых событиях в соответствии с требованиями ГОСТ Р 59 547−2021 «Защита информации. Мониторинг информационной безопасности. Общие положения». Данный документ раскрывает общий процесс мониторинга, а также устанавливает перечень объектов, с которых должны собираться события ИБ.
  2. Собирать данные, обрабатывать, анализировать и сопоставлять их с возможными угрозами.
  3. Контролировать действия пользователей, выявлять нарушения.
Для формализации данного процесса необходимо разработать внутренний документ, устанавливающий:
  • перечень подразделений или работников, которые будут осуществлять мониторинг, а также их права и обязанности;
  • способы и необходимые мероприятия, реализуемые в рамках процесса мониторинга;
  • конкретный перечень действий при осуществлении мониторинга;
  • схемы взаимодействия сотрудников и подразделений;
  • требования к сбору, анализу и регистрации событий ИБ.
Усиление данного процесса можно реализовать путем:
  • выделения в качестве штатной единицы — отдельного структурного подразделения, которое будет заниматься мониторингом ИБ;
  • передачи процессов мониторинга на аутсорсинг (в SOC центр) и выделения из штата своих сотрудников ответственного за контроль результатов мониторинга;
  • применения средств однонаправленного ответвления сетевого трафика на средства мониторинга.