🅰️ Кибершпаргалка для финансиста и аудитора — 8 июля 2026 г. в 12:11:04.069
🅰️ Кибершпаргалка для финансиста и аудитора #2 (Совместный проект с Союзом развития цифровизации общественных финансов и Издательским домом «Бюджет») 📌 От статического набора мер к непрерывному управляемому процессу Приказ ФСТЭК №117 устанавливает актуализированные требования к защите информации в государственных информационных системах. Документ охватывает весь жизненный цикл ГИС: от формирования модели угроз до аттестации и эксплуатации. 📌 Ключевые изменения по сравнению с предыдущей редакцией 🔹 Расширение периметра действия - требования распространяются на ГУП и государственные учреждения, ранее они касались преимущественно органов государственной власти. 🔹 Актуализация модели угроз - требования к её формированию обновлены с учётом современного ландшафта атак. 🔹 Поэтапный переход вместо немедленной переаттестации - для действующих ГИС предусмотрен плановый переход. 🔹 Усиление требований к управлению доступом - детализированные правила идентификации и аутентификации пользователей. 🔹 Обязательная инвентаризация активов и контроль конфигураций - теперь это самостоятельное требование, а не рекомендательная мера. 🔹 Требования структурированы по классам защищённости и охватывают как технические меры, так и организационные: 🔸 разработку политик безопасности 🔸 регламентов и внутренних стандартов ✅ Справочно: 🔹 Идентификация, аутентификация и авторизация - три независимых процесса, каждый из которых решает свою задачу. 🔹 Идентификация устанавливает личность («Кто ты?») - логин, имейл, номер телефона. 🔸 Это не секрет и не даёт никаких гарантий безопасности. 🔹 Аутентификация верифицирует подлинность («Докажи, что это ты») через факторы: знание (пароль), владение (токен) или свойство (биометрия). 🔹 Авторизация определяет права доступа («Что тебе разрешено?») после успешной аутентификации. 📌 Кого касаются новые правила: 🔹 всех информационных систем, эксплуатируемых государственными органами, государственными унитарными предприятиями и государственными учреждениями на федеральном, региональном и муниципальном уровнях 🔹 классических ГИС и ведомственных систем электронного документооборота, кадровых и бухгалтерских системы, отраслевых АСУ и любых других ИС, используемых для обеспечения деятельности 🔹 косвенно под приказ попадают и подрядчики: 🔸 ЦОДов, размещающих системы госорганов 🔸 всех сторонних организаций, работающих с государственными ИС ⚠️ Исключения из сферы действия приказа: 🔸 информационные системы, обрабатывающие государственную тайну 🔸 системы Администрации Президента РФ, аппарата Совета Безопасности РФ, Федерального Собрания РФ и ряда других органов. 📌 Новая архитектура документа: от статичных мер к процессам 🔹 Прежняя логика предполагала однократное выполнение набора мер и периодическую аттестацию. 🔹 Новая требует, чтобы защита информации была сквозным непрерывным процессом, встроенным в операционную деятельность организации и обязательной количественной оценкой результатов. 🔹 Это означает: 🔸 Постоянный мониторинг событий безопасности и состояния защитных мер 🔸 Регулярный пересмотр модели угроз при изменении инфраструктуры или появлении новых угроз 🔸 Документированные процедурыреагирования на инциденты с фиксацией результатов 🔸 Отчётность перед ФСТЭК России на регулярной основе 👆 В новом документе появились абсолютно новые направления: 🔸 защита технологий ИИ, контейнерных сред и оркестрации, программных интерфейсов (API), веб-приложений и сервисов электронной почты. 👉 Продолжение в следующих постах #СредаЦифроваяЗащита 🅰️ Подписаться на канал можно здесь

