Обзоры
07/08/2026
Обзор методики по Приказу ФСТЭК России № 117 — часть 2
В первой части обзора мы разобрали новые Методические рекомендации ФСТЭК России к Приказу от 11.04.2025 № 117, который заменил ранее действовавший Приказ ФСТЭК России от 11.02.2013 № 17, и рассмотрели процессы обеспечения ИБ.

Но процессы — лишь часть документа. Основной его объем составляют конкретные меры защиты информации, которым и посвящена данная часть обзора
1. Меры по защите информации
Новые Методические рекомендации, как и ранее использовавшийся Приказ ФСТЭК России от 11.02.2013 г. № 17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» (далее — Приказ ФСТЭК России № 17), уделяют внимание мерам обеспечения информационной безопасности (далее — ИБ). Все меры разделены по группам, а также сведены в привычную таблицу, где указывается обязательность выполнения меры в зависимости от присвоенного класса защищенности. Всего выделено 17 групп мер. Для каждой меры, аналогично процессам ИБ, устанавливаются:
  • цели,
  • требования к реализации и документированию,
  • требования по усилению мер.
Сами методические рекомендации выделяют следующие группы мер:
  1. Идентификация и аутентификация (ИАФ)
  2. Управление доступом (УПД)
  3. Регистрация событий безопасности (РСБ)
  4. Защита виртуализации и облачных вычислений (ЗСВ)
  5. Защита технологий контейнерных сред и их оркестрации (ЗКО)
  6.  Защита сервисов электронной почты (ЗЭП)
  7. Защита веб-технологий (ЗВТ)
  8. Защита программных интерфейсов взаимодействия приложений (API) (ЗПИ)
  9. Защита конечных устройств (ЗКУ)
  10. Защита мобильных устройств (ЗМУ)
  11. Защита технологий «интернета вещей» (ЗИВ)
  12.  Защита точек беспроводного доступа (ЗБД)
  13. Антивирусная защита (АВЗ)
  14. Обнаружение и предотвращение вторжений на сетевом уровне (СОВ)
  15. Сегментация и межсетевое экранирование (МСЭ)
  16. Защита от компьютерных атак, направленных на отказ в обслуживании (ЗОО)
  17. Защита каналов связи и сетевого взаимодействия (ЗКС)
По сравнению с устоявшийся практикой, мер стало заметно больше - появились новые группы мер. Само описание по реализации мер стало гораздо шире, дополнилось практиками и примерами, а также ссылками на стандарты по ИБ.

В перечне мер отдельно теперь не выделяются меры по ограничению программной среды (ОПС), обеспечению целостности информационной системы и информации (ОЦЛ), обеспечению доступности информации (ОДТ), защите информационной системы, ее средств, систем связи и передачи данных (ЗИС) и меры по защите машинных носителей информации (ЗНИ). Защита носителей теперь осуществляется в рамках процессов по ИБ и мер по физической защите, а меры ОПС, ОДТ, ОЦЛ, ЗИС интегрированы в отдельные группы мер защиты и рассматриваются применительно к конкретным объектам защиты.

Большинство мер уже многим знакомы, в данном обзоре мы рассмотрим основные изменения и новшества.
1. 1. Идентификация и аутентификация (ИАФ)
В сравнении с предыдущей редакцией перечень мер по идентификации выглядит существенно сокращенным, однако область их применения значительно расширена:
  • появилось разделение на первичную и вторичную идентификацию;
  • требования по идентификации и аутентификации устройств (ИАФ.2) теперь стали необязательными;
  • появилось разделение требований по идентификации для внутренних и внешних пользователей по типу их доступа: привилегированный и непривилегированный с подробным описанием требований;
  • требования к парольной политики теперь единые и входят в состав обязательных требований;
  • требования по двухфакторной аутентификации входят в состав обязательных требований;
  • равнее использовавшиеся меры ИАФ.4 — 7 теперь отдельно не выделяются. Меры были полностью перегруппированы и разделены по отдельным процессам идентификации (устройств и пользователей) и аутентификации (устройств и пользователей)
1.2. Управление доступом (УПД)
Состав мер по управлению доступом практически не претерпел существенных изменений. Основные требования, связанные с предоставлением, ограничением и контролем доступа пользователей к информационным ресурсам, сохранились без значительных изменений.

Дополнительно были включены требования по информированию пользователей о ранее выполненных попытках входа в информационную систему от имени их учетных записей. Данный механизм направлен на повышение осведомленности пользователей и позволяет своевременно выявлять признаки компрометации учетных данных.

При этом указанное требование относится к необязательным мерам. Организация самостоятельно принимает решение о применении данной меры защиты с учетом особенностей функционирования системы, модели угроз и необходимости повышения уровня контроля доступа.

В отличии от ранее использовавшегося Приказа ФСТЭК России №17, новым требованием стало наличие централизованного управления учетными записями, данное требование является усилением к мерам УПД и обязательно применяется для 1-го и 2-го класса защищенности.
1.3. Регистрация событий безопасности (РСБ)
В обновленной редакции Методических рекомендаций произошла структуризация требований, связанных с регистрацией событий ИБ. Ранее требования по определению перечня событий безопасности и состава регистрируемой информации рассматривались как отдельные меры, однако теперь они объединены в единую меру «Регистрация событий безопасности».

Среди новых требований по усилению следует отметить необходимость применения криптографических методов для обеспечения целостности хранимой информации о событиях ИБ.

Кроме того, ряд требований, ранее относившихся к усиленным мерам защиты, переведен в категорию обязательных. В частности, использование источника доверенного времени и обеспечение синхронизации системного времени информационных систем теперь являются обязательными требованиями независимо от класса защищенности.
1.4. Защита виртуализации и облачных вычислений (ЗСВ)
Доверенная загрузка компонентов виртуализации
Требования по реализации доверенной загрузки хостовой операционной системы (при ее наличии) и средств виртуализации стали обязательными для всех классов защищенности. Ранее данная мера применялась не во всех случаях. Дополнительно перечень усиленных мер был расширен требованиями, направленными на предотвращение несанкционированной загрузки и запуска виртуальных машин.
Контроль целостности среды виртуализации
Требования по обеспечению целостности среды виртуализации были существенно переработаны. Теперь организация должна разработать и реализовать план контрольных мероприятий, предусматривающий регулярную проверку целостности компонентов виртуальной инфраструктуры.

Данная мера стала обязательной для всех классов защищенности, тогда как ранее распространялась только на информационные системы 1-го и 2-го классов защищенности. Усиленные требования также ориентированы на реализацию контрольных мероприятий и предусматривают проведение проверок на еженедельной основе.
Регистрация событий безопасности
Требования по обеспечению целостности среды виртуализации были существенно переработаны. Теперь организация должна разработать и реализовать план контрольных мероприятий, предусматривающий регулярную проверку целостности компонентов виртуальной инфраструктуры.

Данная мера стала обязательной для всех классов защищенности, тогда как ранее распространялась только на информационные системы 1-го и 2-го классов защищенности. Усиленные требования также ориентированы на реализацию контрольных мероприятий и предусматривают проведение проверок на еженедельной основе.
Управление доступом
Требования по управлению доступом были существенно переработаны и стали заметно компактнее. Из меры исключены требования по усилению, поскольку в обновленных Методических рекомендациях отдельные аспекты управления доступом выделены в самостоятельные процессы и меры защиты.

В результате сама мера управления доступом стала менее детализированной, однако ее роль в документе не уменьшилась. Напротив, вопросы управления доступом теперь рассматриваются комплексно, через организацию полноценного процесса, включающего управление учетными записями, распределение прав доступа, контроль привилегированных пользователей, а также регулярный пересмотр и актуализацию предоставленных полномочий. Такой подход позволяет сосредоточиться не на отдельных технических требованиях, а на построении системного процесса управления доступом в организации.
Резервное копирование
Более компактные стали и требования к резервному копированию. Методические рекомендации заметно сократили и конкретизировали требования, теперь резервному копированию подлежат образы виртуальных машин и параметры настройки средств виртуализации. В качестве усиления теперь рассматривается резервное копирование конфигураций и сведений о событиях безопасности. Сами требования теперь рассматриваются как обязательные не только для 1-го и 2-го класса защищенности, но и для 3-го.
Ограничение программной среды в среде виртуализации
Если ранее требования по ограничению программной среды распространялись на информационную систему без выделения виртуальной инфраструктуры, то теперь отдельные требования учитывают особенности функционирования среды виртуализации и предусматривают применение мер контроля непосредственно к ее компонентам. Мера требует контроля за составом разрешенного программного обеспечения (далее — ПО) и выявления запуска ПО, не включенных в перечень компонентов, разрешенных для запуска.
Защита памяти в среде виртуализации
Защита памяти в среде виртуализации выделена в самостоятельную меру защиты. Ранее соответствующие требования не были сгруппированы в отдельную меру и рассматривались в составе различных требований по защите среды виртуализации и вычислительных ресурсов.

Основной целью меры является обеспечение изоляции областей памяти, используемых различными виртуальными машинами, что позволяет предотвратить несанкционированный доступ к данным между изолированными средами выполнения. Кроме того, требования предусматривают реализацию механизмов очистки остаточной информации в оперативной памяти и иных ресурсах средств вычислительной техники после завершения их использования.

Данная мера отнесена к числу обязательных и подлежит реализации для всех классов защищенности.
Идентификация и аутентификация в среде виртуализации
Аналогично мере по управлению доступом, мера по идентификации и аутентификации стала более конкретной и требует реализации в отношении:
  • разработчиков виртуальных машин;
  • администраторов безопасности средств виртуализации;
  • администраторов средств виртуализации;
  • администраторов виртуальных машин;
  • администраторов хостовых операционных систем;
  • администраторов средств вычислительной техники, с использованием которых обеспечивается функционирование среды виртуализации.
Требования по усилению меры расширились и затрагивают процесс идентификации объектов доступа: виртуальных машин, средств виртуализации, средств вычислительной техники.
Управление виртуальными машинами
Данное требование рассматривает процесс перемещения виртуальных машин и содержит аналогичные требования, как и в ранее применяемой мере ЗСВ.6.
1.5. Защита технологий контейнерных сред и их оркестрации (ЗКО)
Группа мер по защите среды контейнеризации является новым разделом Методических рекомендаций. Ранее требования, связанные с защитой контейнерных сред и средств оркестрации, не выделялись отдельно и рассматривались в составе мер по защите среды виртуализации. Теперь это самостоятельная группа мер, включающая:
  • контроль целостности в контейнерных средах: содержит требования по контролю отсутствия несанкционированных изменений в образах контейнеров и в исполняемых файлах контейнеров;
  • регистрацию событий безопасности в контейнерных средах: содержит ряд требований по перечню регистрируемых событий аутентификации, доступа, создания, удаления, модификации, запуска средств контейнеризации и управления уязвимостями;
  • управление доступом в контейнерных средах: применяется в соответствии с мерами УПД;
  • резервное копирование в контейнерных средах: содержит требования по копирования образов контейнеров;
  • изоляцию контейнеров в контейнерной среде: предусматривает изоляцию областей памяти, пространств имен, процессов и других ресурсов, а также ограничение прав контейнеров на доступ к ресурсам хостовой системы;
  • идентификация и аутентификация в контейнерной среде: применяется в соответствии с мерами ИАФ;
  • управление контейнерами и их образами (оркестрация): содержит требования по инвентаризации контейнеров и их образов, а также по управлению размещением и перемещением;
  • выявление и устранение уязвимостей в контейнерной среде: содержит требования по поиску и контролю за уязвимостями.
Меры данного процесса являются обязательными для всех классов защищенности.
1.6. Защита сервисов электронной почты (ЗЭП)
Требования по защите сервисов электронной почты являются новым разделом Методических рекомендаций. Ранее отдельная группа мер, посвященная защите электронной почты, отсутствовала, а сам процесс защиты рассматривался частично в рамках мер АВЗ, ОЦЛ и ЗИС.

Группа мер по защите сервисов электронной почты включает следующие направления:
  • защита ящиков и сообщений электронной почты: содержит требования по анализу (аудиту) ящиков электронной почты на наличие ящиков, подлежащих удалению и регистрации действий пользователей в соответствии с мерами РСБ;
  • управление доступом пользователей: содержит требования по применению процедуры идентификации и аутентификации в соответствии с мерами ИАФ;
  • защита от вредоносных вложений: содержит требования по контролю вложений и ссылок, ограничению форматов вложений и блокированию сообщений, анализу сообщений электронной почты;
  • защита от фишинга: содержит требования по фильтрации сообщений по отправителю и по содержимому сообщения;
  • защита от спама: содержит требования по фильтрации сообщений по отправителю и по содержимому сообщения;
  • защита метаданных и иной технической информации сервисов электронной почты: содержит требования по сокрытию служебных заголовков посредством использования промежуточного сервера, настроек параметров, запрета использования отдельных команд.
Меры данного процесса являются обязательными для всех классов защищенности.
1.7. Защита веб-технологий (ЗВТ)
Защита веб-технологий является новым направлением в Методических рекомендациях.

Группа мер по защите веб-технологий включает следующие направления:
  • защита пользовательских данных: содержит требования по обеспечению безопасности сетевого взаимодействия, а также по управлению доступом и защите информации в соответствии с требованиями мер УПД, ЗПИ и ЗКС;
  • управление доступом пользователей: предусматривает применение механизмов идентификации и аутентификации пользователей в соответствии с требованиями мер ИАФ, а также реализацию процедур разграничения и контроля доступа в соответствии с мерами УПД;
  • контроль и фильтрация трафика веб-приложений: включает требования по контролю и фильтрации сетевого трафика, взаимодействующего с веб-приложением, а также определяет состав данных, подлежащих регистрации и анализу в процессе мониторинга;
  • регистрация событий безопасности в веб-приложениях и реагирование на них: содержит требования к регистрации событий, в том числе перечень таких событий и перечень требований по реагированию на события;
  • проверка файлов, передаваемых веб-приложениями, на вредоносное ПО: предусматривает обязательный анализ файлов, передаваемых через веб-приложения на наличие вредоносного кода до их обработки.
Меры данного процесса являются обязательными для всех классов защищенности.
1.8. Защита программных интерфейсов взаимодействия приложений (API) (ЗПИ)
Защита программных интерфейсов является новым направлением в Методических рекомендациях. Группа мер по защите веб-технологий включает следующие направления:
  • защита данных API: предусматривает требования по минимизации объема информации, раскрывающей структуру информационной системы, или иной информации, передаваемой посредством API (application programming interface, дословно интерфейс программирования приложения) и применении мер по защите каналов связи (ЗКС);
  • управление доступом пользователей и приложений: включает требования по формированию и актуализации перечня используемых API, обеспечения процедур идентификации и аутентификации, управлению доступом, ограничению параллельных сеансов, автоматическому прерыванию сеансов доступа, проверке предоставленных полномочий, а также настройке ограничений при взаимодействии через API;
  • проверка на соответствие спецификации API: содержит требования по автоматизированной проверке входящих запросов, контролю их соответствия установленным правилам обработки, формированию правил блокирования некорректных запросов, а также регулярному пересмотру и актуализации перечня используемых API.
Меры данного процесса являются обязательными для всех классов защищенности.
1.9. Защита конечных устройств (ЗКУ)
Защита конечных устройств является новым направлением в Методических рекомендациях.

Группа мер включает следующие направления, которые должны реализовываться в отношении конечных устройств пользователей:
  • управление доступом к конечным устройствам: включает требования по идентификации и аутентификации пользователей, управлению доступом с применением принципа «наименьших привилегий», а также контролю доступа к устройствам. Усиление меры возможно за счет применения доверенных средств сетевого взаимодействия, аппаратных средств отключения микрофонов и камер, настройки правил фильтрации команд, а также (при использовании одного устройства для доступа к нескольким информационным системам) путем обеспечения физического разделения контуров и запрета сохранения данных между ними;
  • обеспечение целостности ПО конечного устройства: предусматривает формирование перечня разрешенного ПО и контроль его целостности. Усиление меры может осуществляться за счет применения механизмов доверенной загрузки и дополнительных средств проверки целостности ПО;
  • антивирусная защита и обнаружение и предотвращение вторжений на конечных устройствах: включает реализацию антивирусной защиты. Дополнительное усиление возможно посредством применения локальных средств обнаружения вторжений на уровне узла, а также использования механизмов динамического анализа файлов в изолированной среде («песочнице»);
  • мониторинг процессов и состояния устройства: предусматривает реализацию требований по регистрации событий безопасности в соответствии с мерами РСБ, включая определение перечня событий, подлежащих регистрации и анализу. Усиление меры возможно за счет применения средств контроля действий пользователей, централизованного сбора событий безопасности и настройки правил корреляции;
  • контроль и фильтрация трафика на конечном устройстве: включает требования по контролю доступа к внешним и внутренним ресурсам, а также настройке правил сетевой фильтрации трафика. Усиление меры предусматривает применение более детального анализа сетевой активности, включая контроль информации об отправителях, используемых портах, статусах соединений и других параметрах, а также ограничение времени доступа к ресурсам, фильтрацию трафика и блокирование сеансов доступа;
  • анализ и реагирование на события безопасности: включает требования по реализации процедур анализа выявленных событий безопасности и реагирования на них в соответствии с установленными процессами управления инцидентами.
Меры данного процесса являются обязательными для всех классов защищенности за исключением меры «Контроль и фильтрация трафика на конечном устройстве», которая является необязательной.
1.10. Защита мобильных устройств (ЗМУ)
Защита мобильных устройств является новым направлением в Методических рекомендациях.

Группа мер включает следующие направления, которые должны реализовываться в отношении мобильных устройств пользователей:
  • идентификация и аутентификация пользователей: предусматривает реализацию требований мер ИАФ, а также дополнительных требований к сложности паролей, ограничению количества неудачных попыток входа, автоматической блокировке сеансов доступа и периодической смене аутентификационной информации;
  • управление доступом пользователей к мобильным устройствам: включает требования по реализации мер УПД, а также применение принципа «наименьших привилегий» при предоставлении пользователям прав доступа к функциям устройства и корпоративным ресурсам;
  • обеспечение целостности: включает требования по контролю целостности операционных систем, ПО средств защиты и прикладного ПО. Усиление меры может осуществляться за счет использования механизмов доверенной загрузки, а также применением встроенных ограничений и запретов на уровне устройства;
  • защита данных: включает требования по хранению данных в изолированных областях памяти мобильного устройства, защите каналов связи и ограничению свободного копирования корпоративной информации. В качестве усиления предусматривается возможность удаленного удаления данных с устройства, а также запрет создания снимков экрана;
  • антивирусная защита: включает в себя требования реализации мер АВЗ;
  • контроль приложений: включает требования по контролю установки, запуска, функционирования и обновления приложений, а также по ограничению использования программ удаленного управления устройствами. Усиление меры возможно за счет ведения инвентаризации мобильных устройств и применения централизованных средств управления настройками и правами приложений;
  • ограничение и контроль функциональности: включает в себя требования по определению разрешенных каналов связи, интерфейсов и организацию необходимых запретов на их использование;
  • определение и контроль геопозиции: включает требования по определению и контролю местоположения мобильного устройства, с которого осуществляется доступ к информационным ресурсам. Усиление меры возможно путем ограничения доступа в зависимости от географического расположения устройства;
  • регистрация, анализ и реагирование на события безопасности: включает требования по реализации процедур анализа выявленных событий безопасности и реагирования на них в соответствии с установленными процессами управления инцидентами. Усиление данной меры возможно путем настройки автоматических уведомление о событиях безопасности и изоляции мобильного устройства в случае выявления инцидента.
Меры данного процесса являются обязательными для всех классов защищенности за исключением меры «Определение и контроль геопозиции», которая является необязательной.
1.11. Защита технологий «интернета вещей» (ЗИВ)
Защита технологий «интернета вещей» является новым направлением в Методических рекомендациях. Появление отдельной группы мер обусловлено растущим количеством устройств, используемых в корпоративной инфраструктуре, а также необходимостью минимизации рисков, связанных с их компрометацией и использованием «интернет вещей» в качестве точки входа для несанкционированного доступа.

Требования данной группы направлены на обеспечение безопасного взаимодействия устройств «Интернета вещей» с информационными системами организаций и предотвращение реализации угроз через недостаточно защищенные устройства.

Группа мер включает следующие направления:
  • идентификация и аутентификация: предусматривает обязательную идентификацию устройств «Интернета вещей» перед предоставлением доступа к информационным ресурсам. В качестве идентификаторов могут использоваться IP-адреса, MAC-адреса или иными способами. Дополнительно устанавливается запрет на использование учетных данных и паролей, установленных производителем по умолчанию. Усиление данной меры может осуществляться за счет применения уникальных идентификаторов, сертификатов безопасности устройств, а также механизмов взаимной аутентификации, обеспечивающих подтверждение подлинности до начала информационного взаимодействия;
  • управление доступом: предусматривает реализацию требований по управлению доступом в соответствии с мерами УПД. В рамках данной меры организация должна определить перечень разрешенных устройств «Интернета вещей», допустимые протоколы взаимодействия, виды предоставляемого доступа, а также обеспечить применение принципа «наименьших привилегий». Усиление меры может осуществляться за счет внедрения централизованных механизмов управления доступом устройств, контроля их местоположения, блокирования подключений с неразрешенных устройств, применения криптографических методов защиты каналов связи, полного запрета использования беспроводных технологий передачи данных, определения перечня разрешенных команд управления и контроля изменений конфигурации устройств;
  • защита данных: предусматривает проведение инвентаризации устройств «Интернета вещей», ограничение взаимодействия только с разрешенными устройствами, контроль форматов передаваемых данных и команд, а также отключение неиспользуемых протоколов связи и функциональных возможностей. Дополнительно требуется выделение устройств в отдельные сетевые сегменты и обеспечение защиты передаваемых данных от раскрытия, модификации и навязывания ложной информации при передаче за пределы контролируемой зоны. Усиление меры реализуется путем анализа трафика, а также определением и отключением неиспользуемых интерфейсов;
  • контроль целостности: предусматривает контроль целостность аппаратных компонентов, ПО, настроек, а также контроль наличия уязвимостей и обновления ПО «интернет вещей». Усиление меры возможно организацией контроля целостности микропрограммного обеспечения посредством верификации сертификатов безопасности и (или) контрольных сумм, а также контроля несанкционированных изменений в устройствах;
  • регистрация, анализ и реагирование на события безопасности: включает требования по реализации процедур анализа выявленных событий безопасности и реагирования на них в соответствии с установленными процессами управления инцидентами.
Меры данного процесса являются обязательными для всех классов защищенности.
1.12. Защита точек беспроводного доступа (ЗБД)
Защита точек беспроводного доступа является новым направлением в Методических рекомендациях. Ранее требования по защите беспроводных соединений рассматривались в рамках меры ЗИС.20, однако в новой редакции они выделены в самостоятельную группу мер, включающую в себя:
  • идентификацию и аутентификацию: предусматривает реализацию мер ИАФ в отношении пользователей, устройств доступа, а также идентификацию точек беспроводного доступа. Усиление данной меры реализуется путем сокрытия имени сети, использования средств управления доступом и отказа от использования широковещательных механизмов распространения информации о сети;
  • управление доступом: включает реализацию мер УПД, фильтрацию устройств, подключающихся к беспроводной сети, а также предоставление доступа только после успешной идентификации и аутентификации. Усиление меры предусматривает контроль изменений настроек точек беспроводного доступа, ограничение времени сетевых сессий и внедрение централизованных систем управления беспроводной инфраструктурой;
  • защиту пользовательских данных: предусматривает выделение отдельных сетевых сегментов для беспроводного доступа, проведение инвентаризации точек доступа, использование только разрешенных устройств беспроводной инфраструктуры, контроль подключений пользователей, а также анализ прошивок оборудования на наличие уязвимостей и их последующую нейтрализацию. Усиление меры может осуществляться путем анализа сетевого трафика и отключения функций автоматического подключения к беспроводным сетям;
  • контроль целостности: предусматривает контроль целостности ПО, состава аппаратных компонентов и установку обновлений. Усиление меры предусматривает проведение регулярного контроля изменения настроек, целостности конфигураций и параметров настроек точек доступа;
  • ограничение уровней сигналов: требование предусматривает установление определенного уровня сигнала, не выходящего за пределы помещения, здания или иной контролируемой зоны. Усиление меры может включать постоянный мониторинг уровня сигнала, построение карт покрытия беспроводной сети и применение механизмов фильтрации используемого частотного диапазона;
  • регистрацию, анализ и реагирование на события безопасности: включает требования по реализации процедур анализа выявленных событий безопасности и реагирования на них в соответствии с установленными процессами управления инцидентами.
Меры данного процесса являются обязательными для всех классов защищенности.
1.13. Антивирусная защита (АВЗ)
Меры по антивирусной защите не являются новыми для Методических рекомендаций, однако в обновленной редакции они стали более детализированными и структурированными. Если ранее антивирусная защита была представлена двумя мерами, то теперь она включает четыре самостоятельных направления. Кроме того, требования по антивирусной защите интегрированы в ряд других групп мер.

Группа мер по антивирусной защите включает следующие направления:
  • антивирусную защиту устройств: включает требования по установке, настройке и своевременному обновлению средств антивирусной защиты, а также меры по обнаружению вредоносного ПО, контролю состояния защиты и реагированию на выявленные угрозы. Данная мера развивает и конкретизирует ранее существовавшие требования по антивирусной защите конечных узлов информационной системы;
  • антивирусную защиту электронной почты: предусматривает проверку сообщений электронной почты на наличие вредоносного ПО и принятие мер реагирования при его обнаружении. Усиление меры возможно за счет анализа сообщений, содержащих данные в преобразованном (кодированном) виде, а также проверки архивированных файлов и вложений;
  • антивирусную проверку сетевого трафика: включает требования по проверке файлов, передаваемых по сети, анализу сетевого трафика на наличие вредоносного ПО и реагированию на выявленные угрозы. Усиление меры может реализовываться посредством применения эвристических методов анализа, антивирусного контроля на уровне веб-приложений, а также проверки данных, передаваемых по сети в закодированном или ином преобразованном виде;
  • применение замкнутой системы (среды) предварительного выполнения программ («песочницы»): требование предусматривает динамический анализ данных с использование «песочницы» и исключительно в ней. Усиление меры возможно за счет использования механизмов имитации действий пользователя, а также наличия возможности загрузки в «песочницу» образов виртуальных машин.
Меры данного процесса являются обязательными для всех классов защищенности, за исключением меры «Применение замкнутой системы (среды) предварительного выполнения программ („песочницы“)», которая является необязательной.
1.14. Обнаружение и предотвращение вторжений на сетевом уровне (СОВ)
Меры по обнаружению и предотвращению вторжений на сетевом уровне не являются новыми для Методических рекомендаций и ранее применялись в информационных системах 1-го и 2-го классов защищенности. Однако в обновленной редакции подход к их применению был пересмотрен.

Несмотря на то, что состав отдельных мер и требований был скорректирован, ключевым изменением стало расширение области их применения. Теперь использование средств обнаружения вторжений является обязательным для всех классов защищенности информационных систем.

Также изменения затронули состав самих мер. Ранее группа мер по обнаружению и предотвращению вторжений включала два требования:
  • реализацию обнаружения и предотвращения вторжений;
  • обновление базы решающих правил.
В новой редакции количество мер формально не изменилось, однако изменился подход к их применению. Теперь меры разделены в зависимости от места контроля сетевого взаимодействия:
  • обнаружение и предотвращение вторжений на периметре информационной системы;
  • обнаружение и предотвращение вторжений между сегментами информационной системы.
При этом требования по актуализации и обновлению базы решающих правил больше не рассматриваются как самостоятельная мера и включены в состав каждой из указанных мер.

Существенным изменением стало расширение требований к применению систем обнаружения вторжений внутри информационной системы. Если ранее основной акцент делался на контроле внешнего периметра, то теперь регулятор уделяет особое внимание мониторингу взаимодействия между отдельными сегментами инфраструктуры. В качестве контролируемых сегментов могут рассматриваться:
  • сетевые сегменты (например, внутренняя сеть информационной системы и сеть гостевого доступа);
  • функциональные сегменты (например, сегмент обработки финансовых данных и сегмент пользовательских интерфейсов);
  • сегменты, содержащие информацию различного уровня значимости;
  • сегменты с различными классами защищенности;
  • сегменты, включающие различные типы устройств (автоматизированные рабочие места, серверы, телекоммуникационное оборудование и другие компоненты инфраструктуры).
Меры данного процесса являются обязательными для всех классов защищенности.
1.15. Сегментация и межсетевое экранирование (МСЭ)
Данная группа мер является новой, ранее меры по сегментации и межсетевому экранированию не выделялись в отдельную группу, а рассматривались в отдельных мерах.

Данное направления включает достаточно много новых требований:
  • сегментация сети: предусматривает выделение отдельных сегментов информационной системы, контроль и фильтрацию сетевого взаимодействия между ними, а также регулярную проверку корректности настроек сегментации. Усиление меры возможно за счет применения микросегментации, предоставления внешним пользователям доступа только к выделенным сегментам, внедрения централизованного мониторинга и автоматизации управления правилами сегментации;
  • организация демилитаризованной зоны: содержит требования по организации демилитаризованной зоны, выделение ее в отдельный сегмент (с использование межсетевых экранов) и обеспечение взаимодействия с внешними системами и сетью «Интернет» только через нее;
  • контроль сетевого доступа и фильтрация трафика: предусматривает контроль сетевого взаимодействия между сегментами информационной системы и на границе с внешними сетями, включая сеть Интернет. Требования включают разработку и применение правил фильтрации трафика с учетом актуальных угроз безопасности, фильтрацию входящих и исходящих соединений, регистрацию событий безопасности, связанных с нарушением установленных правил сетевого взаимодействия, а также резервное копирование конфигураций средств межсетевого экранирования;
  • маскирование системы: предусматривает сокрытие информации о компонентах информационной системы, расположенных на границе с внешними сетями и системами, включая сеть Интернет. Мера направлена на предотвращение раскрытия сведений о сетевых адресах, наименованиях узлов, используемом программном обеспечении, его типах и версиях. При этом ответы на сетевые запросы не должны содержать информацию, позволяющую определить параметры информационной системы, а реализация маскирования не должна оказывать негативного влияния на ее штатное функционирование. Усиление меры предусматривает применение технологий сокрытия административных сервисов, противодействие сетевому сканированию, ограничение обработки внешних запросов и использование средств маскирования сетевого трафика для затруднения анализа информационной системы и ее компонентов;
  • создание ложных систем: предусматривает развертывание ложных систем или отдельных компонентов, имитирующих реальные элементы информационной системы. Такие системы используются в качестве ловушек для выявления злоумышленников, регистрации их действий и последующего анализа попыток несанкционированного доступа. Ложные системы должны обеспечивать регистрацию всех действий и передачу соответствующих событий в систему мониторинга безопасности. Усиление меры может реализовываться за счет использования реалистичных ложных данных и более детальной имитации существующих компонентов информационной системы.
Меры «Маскирование системы» и «Создание ложных систем» являются необязательными, остальные меры применяются для всех классов защищенности.
1.16. Защита от компьютерных атак, направленных на отказ в обслуживании (ЗОО)
Данное направление ранее не применялось, защита от атак «отказ в обслуживании» рассматривалась в рамках одной меры ЗИС. Новая редакция выделила целую группу мер и ряд новых требований:
  • защита от компьютерных атак, направленных на отказ в обслуживании, при доступе внешних пользователей к прикладным сервисам, предоставляемым информационной системой: предусматривает размещение серверов, предоставляющих прикладные сервисы внешним пользователям, в демилитаризованной зоне (DMZ), изолированной от внутренних сегментов информационной системы. Дополнительно весь входящий трафик из внешних сетей должен подвергаться фильтрации и очистке от воздействий, связанных с компьютерными атаками, направленными на отказ в обслуживании (DDoS-атаками);
Применяется для всех классов защищенности
  • контроль и фильтрация входящего трафика: предусматривает применение правил фильтрации трафика при выявлении компьютерных атак, направленных на отказ в обслуживании, а также контроль сетевых соединений на сетевом и транспортном уровнях. Требования включают использование актуальной матрицы коммуникаций информационной системы с сетью Интернет, применение списков разрешенных сетевых адресов и ограничение взаимодействия только с определенными узлами. Дополнительно в условиях масштабных DDoS-атак допускается применение географической фильтрации трафика для ограничения доступа из отдельных регионов или стран в целях обеспечения доступности информационной системы;
Применяется для всех классов защищенности
  • мониторинг состояния сервисов и интерфейсов: определяет требования в отношении средств, реализующих защиту от DDoS-атаки, в числе которых мониторинг загрузки (процессора, оперативной памяти, сетевых интерфейсов и т. д.), контроль одновременно установленных сетевых соединений и возникающих ошибок при соединении;
Применяется для всех классов защищенности
  • балансировка нагрузки: предусматривает подключение информационной системы к нескольким независимым каналам связи и провайдерам доступа к сети Интернет с возможностью одновременного приема трафика по нескольким маршрутам. При использовании услуг хостинг-провайдеров, операторов связи или сервисов фильтрации трафика необходимо обеспечивать соответствие их инфраструктуры данным требованиям. Дополнительно должна быть предусмотрена возможность вертикального масштабирования прикладных сервисов для сохранения работоспособности информационной системы в условиях повышенной нагрузки, в том числе при реализации компьютерных атак, направленных на отказ в обслуживании. Усиление меры возможно путем применения мер по распределению нагрузки между несколькими узлами или распределения нагрузки между двумя географически разнесенными площадками;
Является необязательной мерой защиты
  • ограничение нагрузки: предусматривает настройки по ограничению TCP-соединений с одного IP-адреса, скорости ответа DNS-сервера, запросов в секунду;
Применяется для всех классов защищенности
  • поддержка резерва достаточной пропускной способности и расширение ресурсов при сбоях: предусматривает резервирование каналов связи, в случаях реализации DDoS-атак.
Применяется для 1-го и 2-го класса защищенности
1.17. Защита каналов связи и сетевого взаимодействия (ЗКС)
Меры по защите каналов связи и сетевого взаимодействия не являются новыми для Методических рекомендаций, однако ранее они рассматривались преимущественно с точки зрения обеспечения резервирования каналов связи и поддержания доступности информационных систем. В новой редакции требования стали более комплексными и направлены не только на обеспечение непрерывности взаимодействия, но и на защиту передаваемой информации, контроль сетевых соединений и предотвращение несанкционированного воздействия на каналы связи.

Новая редакция выделила целую группу мер и ряд новых требований:
  • защита данных при передаче по каналам связи: предусматривает реализацию мер МСЭ и организации защиты каналов связи, выходящих за пределы контролируемой зоны, в том числе контроль всех соединений и настроенных правил межсетевого экранирования. Мера также предусматривает организацию контроля версий протоколов и сетевых служб;
  • контроль атрибутов безопасности при сетевом взаимодействии: предусматривает определение и использование атрибутов безопасности, однозначную идентификацию субъектов доступа и включать параметры сетевых соединений отправителей и получателей, проверку соответствия атрибутов отправителя и получателя. Все операции с атрибутами безопасности должны регистрироваться в соответствии с требованиями регистрации событий безопасности;
  • контроль доступа к внешним ресурсам: предусматривает формирования перечня разрешенных и (или) запрещенных внешних ресурсов, а также контроль доступа пользователей согласно настроенным спискам доступа на межсетевых экранах;
  • контекстная проверка исходящего трафика: предусматривает анализ исходящего сетевого трафика для выявления аномальной активности и признаков потенциальных угроз. Усиление меры возможно за счет применения технологий глубокого анализа пакетов, поведенческого анализа активности пользователей, использования специализированных агентов на конечных устройствах, контроля использования облачных сервисов и классификации передаваемых данных.
Меры данного процесса обязательны для всех классов защищенности, за исключением меры «Контекстная проверка исходящего трафика», которая является необязательной.
2. Выбор и усиление мер
В обновленных Методических рекомендациях выделен отдельный раздел, посвященный процессу выбора и усиления мер защиты.

Как и ранее, для того чтобы построить систему защиты, нужно последовательно пройти несколько этапов:
  • провести классификацию информационной систем;
  • определить актуальные угрозы безопасности информации;
  • выбрать базовый набор мер;
  • провести адаптацию базового набора мер защиты информации с учетом особенностей функционирования системы;
  • провести верификацию адаптированного наборам мер в соответствии с перечнем актуальных угроз безопасности информации и потенциальных возможностей нарушителей, а также обеспечить дополнение и (или) усиление применяемых мер защиты.
Выбор базового набора мер
Для того чтобы выбрать базовый набор мер, необходимо в первую очередь провести классификацию информационной системы согласно Приказу ФСТЭК России № 117 и определить для нее актуальные угрозы безопасности согласно Методическому документу ФСТЭК России от 05.02.2021 г. «Методика оценки угроз безопасности информации».
Базовый набор мер выбирается исходя из класса защищенности информационной системы согласно представленной в Методических рекомендациях таблице. В данной таблице, аналогично уже известному всем подходу, сведены сами меры защиты и «+» указана их обязательность для определенного класса защищенности.
Адаптация базового набора мер
После выбора базового набора мер необходимо провести их адаптацию, а именно дополнить и (или) исключить меры, исходя из функциональных характеристик самой системы. Некоторые меры могут быть просто неприменимы к системе из-за отсутствия соответствующих технологий. Например, могут быть исключены меры, связанные с защитой беспроводных точек доступа, или меры, связанные с защитой веб-технологий, так как такие технологии просто отсутствуют в самой системе.
Верификация с актуальными угрозами безопасности
После исключения мер на основе функциональных характеристик, необходимо сопоставить полученную группу мер с актуальными угрозами безопасности и посмотреть, все ли угрозы блокируются мерами защиты. В случае, если не все угрозы можно нейтрализовать мерами защиты, текущий перечень мер необходимо дополнить и (или) усилить.

Требования по усилению мер защиты также указаны в самих Методических рекомендациях. Для каждой меры определяется ряд отдельных требований по ее усилению, а также сопоставляется обязательность применения усиления для каждого класса защищенности.

Для каждой выбранной меры защиты также существуют обязательные минимальные требования. Если такая мера применяется в информационной системе, она должна соответствовать требованиям, представленным в Методических рекомендациях.
Краткий вывод
Основные изменения направлены не только на уточнение существующих требований, но и на выделение процессов защиты, новых направлений защиты, связанных с виртуализацией, контейнеризацией, облачными технологиями, веб-приложениями, API, мобильными устройствами, технологиями «интернет вещей» и сетевым взаимодействием.

В новой редакции требования стали более структурированными и ориентированными на практическую реализацию. Одновременно с этим расширилась область применения отдельных мер, например регистрации событий безопасности, обнаружения вторжений, защиты каналов связи и контроля сетевого взаимодействия.
Таким образом, обновленные Методические рекомендации направлены на повышение зрелости процессов защиты информации и формирование более устойчивых к современным угрозам информационных систем.