|
|
| Как перестроить защиту бизнеса в 2026 году? | |
|
|
Добрый день! На связи «Группа Астра».
«Теперь безопасность будет процессом» — так можно кратко описать методический документ, который утвердила ФСТЭК 12 апреля 2026 года (Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах).
Обновленные требования уже вступили в законную силу и обязательны к применению, поэтому ошибки превращаются в настоящие финансовые риски и даже блокировку работы компаний.
В этом письме мы с экспертами по информационной безопасности «Группы Астра» разберем:
что происходит в сфере кибербезопасности прямо сейчас; что изменилось для ИТ-инфраструктуры 12 апреля; какие задачи это создает на практике; как превратить требования регуляторов в конкретные действия.
Приятного чтения! В конце вы сможете дать свою оценку этому письму. |
|
|
|
|
Что происходит в сфере ИБ прямо сейчас? | Согласно стратегическому обзору киберугроз 2025, 76% критических кибератак были направлены на уничтожение инфраструктуры. Эти цифры подтверждают, что подходить к модели угроз формально для галочки, т.е. скачать шаблон, вписать название организации и положить в папку – рискованная идея.
Для организаций, работающих с персональными данными, ГИС или объектами КИИ, последние годы отмечены ростом требований к ИБ и сокращением допустимых компромиссов.
Период 2025–2026 гг. стал переломным: введены оборотные штрафы за утечки данных, обновлены приказы ФСТЭК, ужесточён контроль за КИИ, установлены сроки перехода на отечественное ПО.
Бизнес вынужден перестраивать инфраструктуру под новые нормы — несоблюдение грозит штрафами, предписаниями, а иногда и уголовной ответственностью.
Ключевой документ — Приказ ФСТЭК России № 117 (вступил в силу 1 марта 2026): теперь регулятор оценивает не наличие бумаг, а реальную устойчивость и зрелость процессов ИБ в компании. |
|
|
|
|
Что изменилось для ИТ-инфраструктуры 12 апреля? | В рамках борьбы с новыми векторами атак, ФСТЭК подготовила рекомендации от 12 апреля 2026 года. Это некая детализация Приказа №117, которая описывает, как именно выполнять его требования. Оба документа работают в связке: приказ устанавливает обязательства, методичка — конкретные технические меры и сроки для их реализации.
В методическом документе: | акцент на организационных и технических мерах (без криптографии, которая относится к ведению ФСБ России); переход на риск-ориентированный подход (вместо фиксированных списков — учёт архитектуры системы, обязательная инвентаризация, угроз и ущерба); введены обязательные процессы управления ИБ (непрерывная работа, с фокусом на облачные технологии, удалённый доступ, системы ИИ); даны практические рекомендации (включая адаптацию мер для систем с ПДн и объектами КИИ) и таблицы соответствия мер классам защищенности.
|
|
|
|
|
Какие задачи это создает на практике? | Три самые сложные задачи, которые появляются на основе методического документа: | Соблюдение 24-часового срока устранения критических уязвимостей Нарушение этого срока напрямую снижает показатель Кзи (коэффициент защищенности).
Контроль подрядчиков и удалённого доступа Вы должны убедиться, что у ваших подрядчиков внедрены те же меры защищенности, что и у вас. Теперь это ваша ответственность.
Непрерывный мониторинг и ежеквартальная отчётность Аттестации раз в три года больше недостаточно. Теперь Кзи нужно рассчитывать и направлять в ФСТЭК каждые полгода, а контроль защищённости проводить раз в 3 года или после каждого инцидента. Без автоматизированного сбора метрик соблюсти это невозможно.
|
|
|
| Требований регуляторов много, но как же их превратить в конкретные действия? |
|
|
|
|
Как превратить требования регуляторов в конкретные действия? | Требования ФСТЭК — это чёткие, измеримые задачи, но их крайне сложно реализовать вручную. Они требуют автоматизации, единой среды и сертифицированных инструментов.
Экосистема «Группы Астра» помогает реализовать значимую часть организационных, технических и компенсирующих мер: от защищённой ОС и управления доступом до резервного копирования, контроля конфигураций, мониторинга и автоматизации администрирования. |
|
|
|
|
 | Служба каталога ALD Pro Сохраняет лучшие практики системного администрирования Active Directory для безопасного перехода с Windows на Linux. Обеспечивает единую систему идентификации, аутентификации и управления доступом в Linux-инфраструктуре, снижает объём ручного администрирования и помогает поддерживать единые корпоративные политики для серверов и рабочих станций. Продукт сертифицирован ФСТЭК России по 2-му уровню доверия и включён в реестр российского ПО. |
|
|
|
|
|
 | Защищённая виртуализация VMmanager VMmanager — платформа серверной виртуализации для создания и управления отказоустойчивыми кластерами и виртуальными машинами. У продукта есть подтверждение ФСТЭК как средства виртуализации 4-го класса защиты. |
|
|
|
|
|
 | Tantor Certified Универсальная высокопроизводительная СУБД на основе PostgreSQL, сертифицированная ФСТЭК для защищенных ГИС, ИСПДн, АСУТП на критически важных объектах и на значимых объектах КИИ. |
|
|
|
|
|
 | Платформа контейнеризации «Боцман» Платформа контейнеризации на базе Kubernetes для управления мультикластерами, развёртывания, мониторинга, балансировки и масштабирования контейнерных нагрузок. Поддерживает политики безопасности и может использоваться в защищённых корпоративных контурах. Это готовое защищённое решение. Сертификат ФСТЭК подтверждает, что «Боцман SE» прошла необходимые проверочные процедуры и соответствует действующим стандартам и требованиям. |
|
|
|
|
|
 | Средства резервного копирования RuBackup RuBackup имеет сертификат соответствия по 4-му уровню доверия для системы резервного копирования и восстановления данных в соответствии с требованиями ФСТЭК России. Решение помогает обеспечить восстановление данных и сервисов после сбоев, аварий, ошибок администрирования и кибератак, включая атаки шифровальщиков. Оно снижает риск длительного простоя и потери данных в пределах заданных RPO/RTO. |
|
|
|
|
|
 | Astra Automation Платформа автоматизации ИТ-инфраструктуры. Позволяет централизованно управлять серверами, Linux-системами, сетевыми конфигурациями и сервисами через сценарии и единые политики, в том числе утвержденные политики информационной безопасности. Используется для автоматизированного развёртывания, настройки, обновления и изменения конфигураций ИТ-систем — сокращает ручные операции и обеспечивает воспроизводимость изменений. |
|
|
|
|
|
 | Менеджер конфигураций ACM Решение для управления жизненным циклом рабочих станций и серверов — от развёртывания ОС до управления ПО, инвентаризации и аналитики парка устройств. ACM формирует технологическую основу для централизованного контроля инфраструктуры: собирает и актуализирует данные об устройствах, аппаратном и программном составе, управляет установкой/обновлением ПО, формирует отчётность. Это упрощает оценку состояния парка, позволяет своевременно проводить инвентаризацию, выявлять отклонения и снижать риски, связанные с устаревшими версиями ПО. |
|
|
|
|
|
| Регулятор делает большую ставку на контроль конфигураций, а с использованием подобных систем реализуется не только удобство управления инфраструктурой, но поиск данных и признаков актуальных угроз за счет обнаружения изменения состава компонентов ИТ-инфраструктуры, учитывая: изменения в функциях и процессах; изменения в составе и полномочиях субъектов и объектов доступа; изменения в конфигурациях информационных технологий.
|
|
|
|
|
|
|
Выводы | Просто формальные проверки постепенно уходят в прошлое, и укрепление реальной устойчивости к киберугрозам становится одной из первостепенных задач компаний.
В завершение, наши рекомендации: | Пересмотрите процессы Убедитесь, что ваш подход к ИБ перешел от разовых «галочек» к постоянному циклу управления. Best practice — в команде ИБ есть специалист, который занимается регулярным контролем над ИБ и ИТ-инфраструктурой.
Оцените риски Проверьте, все ли ваши текущие меры защиты действительно соответствуют новой риск-ориентированной модели.
Проверьте цепочки поставок Убедитесь, что все подрядчики, имеющие доступ к вашей ИТ‑инфраструктуре, соблюдают требования, сопоставимые с вашими, а ПО проходит проверки безопасности в рамках РБПО (Разработка безопасного программного обеспечения).
Технологический аудит Проверьте, соответствует ли ваше ПО требованиям импортозамещения в ИБ.
|
|
|
|
|
Как вам лонгрид? Оцените, пожалуйста, ниже: |
|
|
|
Подписывайтесь на наши соцсети и первыми получайте приглашения на вебинары! |
|
|
|