Приказ ФСТЭК №117: почему важно знать, откуда работает подрядчик ГИС — 21 июля 2026 г. в 08:23:29.710
Приказ ФСТЭК №117: почему важно знать, откуда работает подрядчик ГИС Мы редко пишем про регуляторику, но приказ ФСТЭК №117 напрямую касается того, чем мы занимаемся каждый день, — организации безопасных удалённых рабочих мест. Поэтому мы решили разобраться. Приказ вступил в силу весной этого года и фактически формализовал то, к чему шел сам рынок. Он вводит новые меры безопасности, аттестации и требования к средствам защиты информации, но, если посмотреть глубже, он меняет саму модель доверия при удалённом доступе к ГИС и КИИ. Раньше безопасность удалённого доступа строилась вокруг трёх вопросов: ✔️ Кто подключается? ✔️ Как подтверждена его личность? ✔️ Насколько защищён канал связи? Приказ №117 добавил четвёртый вопрос: Откуда осуществляется подключение и можно ли доверять устройству, с которого работает пользователь? Государственные информационные системы давно перестали быть закрытым периметром одного ведомства. На платформе «ГосТех» работают 52 системы, ещё 30 в разработке. В экосистеме ФНС «Налог-3» участвуют более 350 подрядных организаций. ГИС ЖКХ охватывает более 100 тысяч поставщиков информации. Каждый подрядчик, интегратор или разработчик, подключающийся к такой системе, становится частью периметра безопасности заказчика — хочет он этого или нет. И цифры подтверждают, что это не гипотетический риск. В 2025 году доля инцидентов с участием третьих сторон выросла в России с 10% до 30% за год, что схоже с мировой статистикой. Почти каждый третий взлом сегодня — это вход через подрядчика, а не прямая атака на заказчика. Поэтому объектом контроля становится уже не VPN или защищённый канал связи. Контролировать необходимо само рабочее место: ✔️ какое устройство используется; ✔️ не изменялись ли его настройки; ✔️ где оно физически находится; ✔️ кто фактически работает под этой учётной записью. Для организаций, которые работают с ГИС, это не «еще один пункт в чек-листе ФСТЭК». Это входной билет, без которого невозможно работать на объектах с соответствующими классами информационных систем. Если рабочее место соответствует требованиям заказчика, исчезает одно из самых слабых звеньев безопасности — неконтролируемое устройство подрядчика. И для директора по ИБ это снимает личную ответственность. Вместо ручных проверок каждого ноутбука появляется централизованное управление всем парком устройств и контроль становится частью архитектуры, а не процессом, который зависит от человеческого фактора. В итоге у заказчика появляется то, чего раньше просто не было: возможность работать с ГИС и аналогичными по требованиям информационными системами по всей стране без компромиссов по безопасности. Как можно решить эту задачу уже сейчас? Одним из способов реализации такого подхода является использование доверенных рабочих мест, например GM-Box G1 B8. Устройство не хранит и не обрабатывает данные локально, оно работает по модели нулевого доверия, а системное ПО защищено от модификации пользователем. Встроенный в GM-Box LTE модуль позволяет определить координаты устройства даже, когда GPS и ГЛОНАСС не работают. На основании этих данных система централизованного управления может автоматически принимать решение — разрешить подключение к информационной системе или отказать в доступе. Подробнее о проблеме в статье для d-russia. Появились вопросы? Задайте их vshubin@getmobit.ru #GETMOBIT #экспертное_мнение #vpn #ФСТЭК #ГИС #GmBox #безопасность #удаленныйдоступ #геолокация

