ФСТЭК выдал базу — 27 мая 2026 г. в 11:24:27.352
ФСТЭК выдал базу Мы заглянули в новые рекомендации ФСТЭКа по защите от DDoS. Скажем сразу, это не просто «поставьте WAF». В этот раз регулятор зашел глубже в сетевую архитектуру и разделил зоны ответственности. Отдельно для госорганов и объектов КИИ, отдельно для операторов связи. Из максимально приближенного к актуальным подходам в рекомендациях четко прописали BGP Remote Triggered Black Hole (RTBH) и перенаправление трафика в центр очистки (scrubbing-центр) через отдельный канал или шифрованный туннель (GRE/IPsec), чтобы фильтровать мусор до того, как он доберется до ваших серверов. Добавили проверку на маршрутизаторах, откуда на самом деле пришел пакет (uRPF в режиме strict/loose). Это помогает бороться с подделкой обратного адреса (спуфингом). И вдруг отдельно подчеркнули, что DNS-серверы, которые отвечают за вашу зону (авторитативные), и те, которые ищут адреса в интернете для пользователей (рекурсивные), лучше держать раздельно — раньше в методичках ФСТЭК почти не заостряли на этом внимание. Но если честно, основа осталась прежней. Rate limiting, SYN cookies, ограничение соединений по IP, GeoIP, блокировка управляющих протоколов снаружи и резервирование каналов — это базовая гигиена, а не открытие. Даже WAF с reverse proxy и капчей для прикладного уровня давно стали стандартом. Главный сдвиг не в технологиях, а в бюрократии. ФСТЭК фактически закрепляет в качестве отраслевого стандарта набор из WAF, лимитов, сегментации и мониторинга NetFlow/sFlow. Теперь это почти чек-лист для проверяющих. Отметим правда, что такие рекомендации, как обычно, читают единицы. Те, кто реально сталкивался с DDoS, эти меры уже внедрили или не внедряли по другим причинам. А остальные, как и раньше, будут вспоминать про существование такого документа только когда периметр ляжет под SYN-флудом. Но теперь хотя бы есть официальная бумага, на которую можно сослаться в разговоре с провайдером или руководством. @antiinfosec

