Риски ИБ,
безопасность ЗО КИИ,
инциденты
Авторский курс В.А. Пикова, преподавателя НОУ ДПО «УЦБИ "МАСКОМ"». Полный учебный день из пяти лекционных блоков: от принципов риск-менеджмента ИБ до управления компьютерными инцидентами.
Учебный день в одной таблице
Пять лекционных блоков с тремя короткими переходами и обеденным перерывом. Каждый блок — кликабелен, ведёт на свой стартовый слайд.
| Блок | Время | Тема | Слайды |
|---|---|---|---|
| Блок 1 | 09:30 — 11:00 | Основы управления рисками ИБ | 4 — 28 |
| Переход | 11:00 — 11:10 | — | — |
| Блок 2 | 11:10 — 12:40 | Эксплуатация защищённых ИС и объектов КИИ | 29 — 53 |
| Обед | 12:40 — 13:30 | — | — |
| Блок 3 | 13:30 — 15:00 | Планирование работ по обеспечению ИБ | 54 — 73 |
| Переход | 15:00 — 15:10 | — | — |
| Блок 4 | 15:10 — 16:40 | Управление компьютерными инцидентами. Часть 1 | 74 — 90 |
| Переход | 16:40 — 16:50 | — | — |
| Блок 5 | 16:50 — 18:20 | Управление компьютерными инцидентами. Часть 2 | 91 — 102 |
Кому адресован день и как им пользоваться
- В режиме «Слайды» — лекция по слайдам, навигация клавишами или кликами по краям экрана.
- В режиме «Лонгрид» — самостоятельное изучение и повторение: поиск (Ctrl+F), копирование, печать.
- В каждом блоке — заголовок, материал, контрольные вопросы.
- Нормативные документы — в действующих редакциях на май 2026 года.
- ← → — предыдущий / следующий слайд
- Home End — в начало / в конец
- Esc — обзор всех слайдов сеткой
- G — переключение режима «слайды / лонгрид»
- F — полноэкранный режим
- T — переключение темы
Основы управления рисками ИБ
ГОСТ Р ИСО 31000 — 2019, ГОСТ Р ИСО/МЭК 27005 — 2010, NIST SP 800-30. Полный цикл: контекст → оценка → обработка → принятие → коммуникация и мониторинг. Где риск-менеджмент встраивается в СУИБ и как обходить типовые ловушки.
- Дать единый язык: риск, риск ИБ, обработка, остаточный риск.
- Показать процесс целиком, а не отдельные методики.
- Отделить полезный риск-менеджмент от «оценки для бумаги».
- Связать СУРИБ, СУИБ (ISO 27001) и инструментальные платформы.
- Установить контекст оценки рисков под цели организации.
- Выбрать качественный, количественный или комбинированный подход.
- Сформировать план обработки рисков с владельцами и сроками.
- Защищать остаточный риск перед руководством и регулятором.
Ресурсы конечны — приоритеты обязательны
Обеспечение ИБ — это не «навесить как можно больше СЗИ». Это системный процесс с ограниченными бюджетом, временем и кадрами. Инструмент направления ресурсов туда, где «снижение ущерба / стоимость меры» максимально, — управление рисками ИБ.
Что даёт оценка рисков
- Количественная оценка уровня ИБ. Обоснование приемлемых рисков, план мероприятий на организационно-управленческом, технологическом и техническом уровнях.
- Экономическое обоснование вложений. Расчёт и обоснование размера вложений в СОИБ. Соотнесение расходов с потенциальным ущербом и вероятностью реализации.
- Первоочередные мероприятия по уязвимостям. Закрытие наиболее опасных уязвимостей до того, как они будут эксплуатированы.
- Функциональные отношения и зоны ответственности. Кто за что отвечает: служба ИБ, ИТ, кадры, СБ, юристы, финансы; пути эскалации.
- Согласованный проект внедрения защиты. Учёт современного уровня и тенденций развития ИТ; согласование со службами и надзорными органами.
- Поддержание защиты в актуальном состоянии. Регулярные доработки ОРД, модификация процессов и СЗИ по итогам переоценки.
Общие стандарты риск-менеджмента
Российская система опирается на серию ГОСТ Р ИСО, идентичных международным стандартам. Это «общая рамка» — не отраслевая.
| Документ | Содержание | Действует с |
|---|---|---|
| ГОСТ Р ИСО 31000—2019 Идентичен ISO 31000:2018 | «Менеджмент риска. Принципы и руководство». Утверждён приказом Росстандарта от 10.12.2019 № 1379-ст. Заменил редакцию 2010 года. | 01.03.2020 |
| IEC 31010 | «Risk management — Risk assessment techniques». Каталог методик оценки риска: матрицы, FMEA, дерево событий, Монте-Карло и др. | международный |
| ГОСТ Р ИСО 19011—2021 | «Руководящие указания по аудиту систем менеджмента». Используется для проверки риск-процессов и СУИБ. | с 2021 |
Стандарты по рискам информационной безопасности
| Документ | Содержание | Статус |
|---|---|---|
| ГОСТ Р ИСО/МЭК 27005—2010 Идентичен ISO/IEC 27005:2008 | «Менеджмент риска информационной безопасности». Утверждён приказом Росстандарта от 30.11.2010 № 632-ст. Действует с 01.12.2011. | 2008/2010 |
| ISO/IEC 27001 | СМИБ — требования. Рамка для системы менеджмента ИБ; Statement of Applicability (SoA) опирается на оценку рисков. | международный |
| ISO/IEC 27002 | Свод правил по менеджменту ИБ — каталог мер защиты. | международный |
| NIST SP 800-30 Rev. 1 | «Guide for Conducting Risk Assessments» — рамка NIST RMF. Для справки. | для справки |
| Методдокументы ФСТЭК | Модели угроз; Руководство по управлению уязвимостями (17.05.2023); Методики критичности уязвимостей и тестирования обновлений. | 2021 — 2025 |
Базовый язык риск-менеджмента
Оценка и обработка: продвинутый язык
Восемь принципов менеджмента риска
Структура менеджмента риска — каркас встраивания
«Структура» — это организационный каркас, обеспечивающий встраивание риск-менеджмента в управление. Без лидерства всё превращается в формальную бумагу, изолированную от реальных решений.
Цикл проходится итеративно. Старт — с лидерства: высшее руководство выпускает политику, выделяет ресурсы, устанавливает полномочия.
Процесс менеджмента риска ИБ — большая картина
В фазах СУИБ (PDCA): Plan — контекст, оценка, планирование обработки, принятие; Do — реализация плана; Check — мониторинг и переоценка; Act — улучшение.
До оценки — установить контекст
- Поддержка СУИБ (ISO/IEC 27001).
- Исполнение НПА и проявление «разумной предосторожности».
- Подготовка плана ОНРБ / BCM.
- Подготовка плана реагирования на инциденты.
- Описание требований ИБ для продукта, услуги, механизма.
- Какие активы, процессы, подразделения, локации, ИС попадают в скоуп.
- Где проходят границы — поставщик, ЦОД, облако, контрагент.
- Кто разрабатывает, кто владельцы рисков; пути эскалации.
Активы → угрозы → меры → уязвимости → последствия
- Определение активов. Не только «железо и софт»: информация (БД, файлы, ноу-хау), бизнес-процессы и сервисы, люди (компетенции), репутация и бренд, физическая инфраструктура. У каждого актива — владелец, отвечающий за получение, разработку, поддержку, использование и безопасность.
- Определение угроз. Природные, техногенные, человеческие случайные, человеческие умышленные (внутренние, внешние, организованные группы, спецслужбы). Источники: внутренние инциденты, отраслевая статистика, БДУ ФСТЭК, открытые источники, CERT-сообщества.
- Существующие меры и средства управления. Что уже работает и насколько, не дублируется ли. Цель — строить от текущего состояния, а не «заново».
- Уязвимости. Организационные, технические, физические, человеческие. Источники: сканеры (БДУ ФСТЭК, NVD, отраслевые БД), пентесты, аудиты конфигураций.
- Последствия. Финансовые потери, штрафы, простой бизнеса, утечка ПДн (152-ФЗ), нарушение режима гостайны, репутационный ущерб, угроза жизни и здоровью.
Три типа анализа и четыре подхода
Решения по итогам сравнения с критериями
Сравниваем уровень риска (выход анализа) с критериями риска (выход контекста). Возможные решения:
Четыре классических варианта обработки
| Вариант | Что делаем | Когда применять |
|---|---|---|
| Снижение risk reduction | Внедряем дополнительные меры защиты, уменьшающие вероятность и/или последствия. | Основной способ. Риск выше порога, есть экономически разумная мера. |
| Сохранение risk retention | Осознанно принимаем риск как есть, фиксируем решение. | Риск ниже критериев принятия; стоимость обработки выше ожидаемого ущерба. |
| Избежание risk avoidance | Прекращаем или не начинаем рискованную деятельность. | Риск принципиально неприемлем — например, обработка ПДн без оснований по 152-ФЗ. |
| Передача risk transfer | Передаём риск третьей стороне: страхование, аутсорсинг, договорные SLA. | Можно покрыть финансовую составляющую. Репутация и юридическая ответственность остаются. |
Дополнительные варианты ГОСТ 31000: принятие или увеличение риска для использования благоприятной возможности; устранение источника риска; изменение вероятности; изменение последствий.
Восемь обязательных элементов плана
Принятие, коммуникация, мониторинг
- при существенном изменении инфраструктуры или бизнес-процессов;
- после крупного инцидента (своего или отраслевого);
- при изменении нормативки (например, выход ФЗ-58, ФЗ-325, приказа № 117);
- по плану — например, ежегодно.
Минимальный комплект документов
- Политика управления рисками ИБ — высокоуровневый документ, утверждаемый руководством.
- Методика оценки и обработки рисков ИБ — детальный регламент: шкалы, формулы, ответственные.
- Реестр активов — с владельцами, ценностью, классификацией.
- Реестр угроз — отраслевой и внутренний, с источниками.
- Реестр уязвимостей — с приоритизацией по методике ФСТЭК от 30.06.2025.
- Карта рисков — матрица «вероятность × ущерб», с цветовой кодировкой.
- План обработки рисков — с действиями, ответственными, сроками.
- Протоколы принятия остаточных рисков — подписанные руководством.
- Отчёты по мониторингу — периодические, с трендами.
Платформы риск-менеджмента
Риск-менеджмент — фундамент СУИБ
- Решения о выборе мер (Statement of Applicability, SoA) принимаются на основе оценки риска.
- Цели ИБ, KPI и KRI выбираются из приоритетных рисков.
- Бюджет на ИБ обосновывается через расчётный ущерб.
- Аудит СУИБ (ISO 19011) включает в т.ч. аудит риск-процессов.
Три уровня структуры и четыре режима работы
СУРИБ — набор элементов системы управления организации в отношении средств управления рисками ИБ на всех уровнях. Часть общей СУИБ. По материалам учебника Милославской, Сенаторова, Толстого (Горячая линия–Телеком, 2014).
| Уровень | Кто и что делает |
|---|---|
| Верхний | Коллегиальный орган (риск-комитет, инвестиционный комитет). Принимает решения по конкретным рискам ИБ, утверждает процедуры передачи полномочий. |
| Средний | Специальные подразделения контроля. Контролируют исполнение установленных процедур остальными подразделениями. |
| Нижний | Подразделения-исполнители. Совершают действия по управлению рисками в рамках повседневной деятельности. |
Один процесс, три глубины проработки
Поскольку риски ИБ не во всех организациях рассматриваются как одни из основных, выделяются три подхода. На практике в одной организации применяется комбинированный подход: высокоуровневая оценка по всей инфраструктуре + детальный анализ для критичных систем.
Девять стадий оценки + семь шагов снижения
NIST SP 800-30 «Risk Management Guide for Information Technology Systems» — ключевой международный методический ориентир. Учебник Милославской подробно цитирует эту схему.
| № | Стадия | Выход |
|---|---|---|
| 1 | Описание системы | Границы, функции, критичные элементы |
| 2 | Идентификация угроз | Перечень классов угроз |
| 3 | Идентификация уязвимостей | Список потенциальных уязвимостей |
| 4 | Анализ системы управления | Модель нарушителя, оценка уязвимостей |
| 5 | Оценка параметров угроз | Возможности реализации, диапазон воздействий |
| 6 | Анализ последствий | Степень последствий, критичные данные |
| 7 | Определение рисков | Ранжированный список |
| 8 | Выработка рекомендаций | Рекомендации по управлению |
| 9 | Разработка отчётности | Отчётные документы |
- Приоритизация действий. Список ранжированных действий.
- Оценивание элементов управления. Технических, управленческих, операционных.
- Cost-benefit анализ. С учётом всех ассоциированных затрат.
- Выбор элементов управления. Реализуемых на практике.
- Распределение ответственности. Кто внедряет, кто контролирует.
- Разработка плана реализации защитных мер.
- Внедрение выбранных элементов управления рисками ИБ.
Метод сам-себе-аудит и банковская методика
Operationally Critical Threat, Asset, and Vulnerability Evaluation. Особенность: оценка проводится самой организацией через серию внутренних семинаров (workshops). Снижает зависимость от внешних экспертов.
Три этапа:
- Разработка профилей угроз ИБ (инвентаризация, ценность активов, требования НПА, угрозы и их вероятность).
- Технический анализ уязвимостей в отношении угроз.
- Оценка и обработка рисков ИБ. Риск = усреднённая величина годовых потерь (ALE).
Варианты: OCTAVE-S (малые), OCTAVE Allegro (упрощённый).
Стандарт СТО БР ИББС-1.0 и рекомендация РС БР ИББС-2.2-2009. Активы рассматриваются вместе с материальными объектами среды (хранение, передача, обработка, уничтожение).
Качественная шкала СВР: Нереализуемая · Минимальная · Средняя · Высокая · Критическая.
Качественная шкала СТП: Минимальная · Средняя · Высокая · Критическая.
Сопоставление СВР × СТП даёт оценку «Допустимый / Недопустимый».
| СВР (вероятность) | Значение |
|---|---|
| Нереализуемая | 0% |
| Минимальная | 1 — 20% |
| Средняя | 21 — 50% |
| Высокая | 51 — 100% |
| Критическая | 100% |
| СТП (% от капитала) | Значение |
|---|---|
| Минимальная | до 0,5% |
| Средняя | 0,5 — 1,5% |
| Высокая | 1,5 — 3% |
| Критическая | > 3% |
Количественный риск = СВРкол × СТПкол. Суммарная оценка = сумма по всем рискам. Размер резерва на возможные потери ≈ суммарной количественной оценке.
Методы идентификации, типовые ошибки, контрольные вопросы
Каждый выявленный риск ИБ документируется: суть, причины, последствия.
- «Для бумаги» — без связи с реальными решениями.
- «Красное всё» — критерии приёмки занижены.
- Риск без владельца — некому принимать решение.
- Третьи стороны не учтены — поставщики, ЦОД, облака.
- Однократная оценка — без переоценки реестр стареет за полгода.
- «Передача = безопасность» — репутация и юр. ответственность остаются.
- Нет коммуникации — оценка лежит у CISO, владельцы активов не знают.
- Разрыв с инцидент-менеджментом — уроки не возвращаются в реестр.
- Разница между «риском» по ГОСТ 31000 и «риском ИБ» по ГОСТ 27005?
- 8 принципов менеджмента риска по ГОСТ 31000—2019.
- Этапы процесса риск-менеджмента по ГОСТ 27005—2010.
- 4 классических варианта обработки риска ИБ.
- «Владелец актива» и «владелец риска» — одно лицо?
- Остаточный риск — кто принимает?
- Три критерия в установлении контекста.
- Когда применяется качественная оценка, а когда количественная?
- Три составляющие СУРИБ.
- Три уровня структуры и четыре режима СУРИБ.
- Кто такой риск-менеджер и его задачи.
- 9 стадий оценки рисков по NIST SP 800-30.
- Метод OCTAVE и три его этапа.
- Расчёт риска ИБ по РС БР ИББС-2.2-2009; шкалы СВР и СТП.
- Три подхода в зависимости от критичности систем.
- 4 метода идентификации рисков.
Эксплуатация защищённых ИС и объектов КИИ
187-ФЗ в действующей редакции с учётом ФЗ-58 и ФЗ-325. Категорирование, приказы ФСТЭК № 235 и № 239, технологическая независимость, доверенные ПАК. Всё в фокусе — реальная эксплуатация значимого объекта, а не «однажды аттестовали и забыли».
- Дать рабочее понятие КИИ, объекта КИИ, ЗОКИИ — после ФЗ-58 и ФЗ-325.
- Показать карту действующей нормативки по состоянию на май 2026.
- Раскрыть категорирование как процесс с этапами и решениями.
- Связать требования № 235 и № 239 с реальными процессами эксплуатации.
- Определить субъекта КИИ и квалифицировать объект КИИ.
- Адаптировать базовый набор мер приказа № 239 под угрозы и условия.
- Готовиться к плановой / внеплановой проверке ФСТЭК и ФСБ.
- Планировать переход на доверенные ПАК.
Что делает информационную систему «защищённой»
Защищённой ИС называют систему, в которой реализован комплекс организационных и технических мер защиты в соответствии с её классом защищённости и категорией обрабатываемой информации.
КИИ, объект, субъект, ЗОКИИ
- КИИ
- Совокупность объектов КИИ и сетей электросвязи, используемых для организации взаимодействия таких объектов.
- Объект КИИ
- ИС, ИТКС или АСУ, функционирующая в одной из 14 сфер КИИ (см. слайд 32).
- Субъект КИИ с 01.09.2025
- Юридическое лицо (после ФЗ-58 ИП исключены), которому на законном основании принадлежат или у которого находятся объекты КИИ. С 01.03.2026 (ФЗ-325) — только российские ЮЛ под контролем граждан РФ / органов власти / муниципалитетов.
- Значимый объект КИИ (ЗОКИИ)
- Объект КИИ, которому присвоена одна из категорий значимости — 1, 2 или 3. Базовый набор требований и контроль регулятора по приказам ФСТЭК № 235 и № 239.
Четырнадцать сфер функционирования КИИ
После изменений 2025 года перечень детализируется подзаконными актами Правительства РФ — отраслевые особенности категорирования вводятся министерствами.
Федеральные законы
| Документ | О чём | Действующая редакция |
|---|---|---|
| 187-ФЗ 26.07.2017 | «О безопасности критической информационной инфраструктуры Российской Федерации» — базовый закон. | С учётом 312-ФЗ (2023), 58-ФЗ (07.04.2025), 325-ФЗ (31.07.2025) |
| 193-ФЗ 26.07.2017 | Пакетные изменения в смежное законодательство. | — |
| 194-ФЗ 26.07.2017 | Изменения в УК РФ и УПК РФ. Введена ст. 274.1 УК — атаки на КИИ. | — |
| 58-ФЗ 07.04.2025 | ИП исключены из субъектов КИИ. Полномочия Правительства по отраслевым перечням. Требования к ПО. | с 01.09.2025 |
| 325-ФЗ 31.07.2025 | Субъект КИИ — только российское ЮЛ под контролем РФ. Перечень доверенного ПО Минцифры. | с 01.03.2026 |
Указы Президента Российской Федерации
| Указ | О чём |
|---|---|
| УП № 31с 15.01.2013 | Создание ГосСОПКА. |
| УП № 620 22.12.2017 | Совершенствование ГосСОПКА. |
| УП № 569 25.11.2017 | Изменения в Положение о ФСТЭК. |
| УП № 166 30.03.2022 | «О мерах по обеспечению технологической независимости и безопасности КИИ». С изм. УП № 887 (2023) и УП № 214 (07.04.2025). |
| УП № 250 01.05.2022 | «О дополнительных мерах по обеспечению ИБ». С изм. УП № 500 (13.06.2024). Назначение зам. руководителя по ИБ. |
| УП № 203 14.04.2022 | Межведомственная комиссия Совета Безопасности по технологическому суверенитету в сфере КИИ. |
Постановления Правительства Российской Федерации
| ПП | О чём |
|---|---|
| ПП № 127 08.02.2018 | «Правила категорирования объектов КИИ». С изм. ПП № 452, 2431, 1463, 2360, № 1281 (19.09.2024). |
| ПП № 162 17.02.2018 | Правила государственного контроля за обеспечением безопасности ЗОКИИ. |
| ПП № 743 08.06.2019 | Правила использования ресурсов ЕСЭ для безопасности ЗОКИИ. |
| ПП № 402 13.04.2026 | «Отраслевые особенности категорирования объектов КИИ в сфере связи» — первый отраслевой подзаконный акт ФЗ-58. Расчётный метод + моделирование атак; показатель — количество абонентов. с 01.09.2026 |
| ПП № 1478 22.08.2022 | Требования к ПО (в т.ч. в составе ПАК) на ЗОКИИ. С изм. ПП № 1716 (17.10.2023). |
| ПП № 1912 14.11.2023 | Порядок перехода субъектов КИИ на доверенные ПАК на ЗОКИИ. |
| ПП № 1272 15.07.2022 | Типовое положение о заместителе руководителя по ИБ. |
| ПП № 1636 17.09.2022 | Субсидии на создание отраслевого центра компетенций по ИБ в промышленности. |
Приказы ФСТЭК
| Приказ | О чём |
|---|---|
| № 227 06.12.2017 | Порядок ведения реестра ЗОКИИ. С изм. № 26 (2022), № 177 (2023), № 254 (17.07.2025). |
| № 235 21.12.2017 | Требования к созданию систем безопасности ЗОКИИ. С изм. № 64 (2019), № 69 (2023). |
| № 236 22.12.2017 | Форма направления сведений о категорировании. С изм. № 59 (2019), № 247 (11.07.2025). |
| № 239 25.12.2017 | Требования по обеспечению безопасности ЗОКИИ. С изм. № 138, 60, 35, № 159 (28.08.2024). |
| № 229 11.12.2017 | Форма акта проверки. |
| № 75 28.05.2020 | Согласование подключения ЗОКИИ к сетям общего пользования. |
| № 77 18.04.2021 | Порядок аттестации объектов информатизации. |
| № 135 16.07.2019 | Перечень НПА для целей государственного контроля. |
| № 117 11.04.2025 | Требования о защите информации в ГИС, иных ИС госорганов, ГУП и госучреждений. с 01.03.2026, заменит № 17 |
| № 163 и № 164 12.05.2025 | Лицензионный контроль ТЗКИ и разработки/производства СЗКИ. |
| Проект изм. № 235 и № 239 07.04.2026 | Вводятся показатели Кзи (защищённость ЗОКИИ, оценка ≥1 раз в 6 мес.) и Пзи (зрелость мер, ≥1 раз в 2 года). При несоответствии — уведомление руководителя в 3 дня, отчёт во ФСТЭК — 5 рабочих дней. планируется с 01.09.2026 |
Приказы ФСБ
| Приказ | О чём |
|---|---|
| № 366 24.07.2018 | НКЦКИ — Национальный координационный центр по компьютерным инцидентам. |
| № 367 24.07.2018 | Перечень информации, представляемой в ГосСОПКА, и порядок представления. |
| № 368 24.07.2018 | Порядок обмена информацией о компьютерных инцидентах. |
| № 196 06.05.2019 | Требования к средствам обнаружения, предупреждения и ликвидации последствий компьютерных атак. |
| № 281 19.06.2019 | Порядок установки и эксплуатации средств обнаружения/предупреждения/ликвидации КА. |
| № 282 19.06.2019 | Порядок информирования ФСБ о компьютерных инцидентах в отношении ЗОКИИ. С изм. № 348 (07.07.2022). |
| № 213 11.05.2023 | Мониторинг защищённости ИР ФОИВ, ВИОГВ, госфондов, госкорпораций, стратегических предприятий и субъектов КИИ. |
| № 543 01.11.2022 | Переходный период по Указу № 250. С изм. № 282 (21.07.2025). |
ГОСТы и ПНСТ
- ГОСТ Р 59548—2022 — Регистрация событий безопасности. Требования к регистрируемой информации.
- ГОСТ Р 59709—2022 — Управление компьютерными инцидентами. Термины и определения.
- ГОСТ Р 59710—2022 — Управление компьютерными инцидентами. Общие положения.
- ГОСТ Р 59711—2022 — Управление компьютерными инцидентами. Организация деятельности.
- ГОСТ Р 59712—2022 — Управление компьютерными инцидентами. Руководство по реагированию.
- ГОСТ Р 70732—2023 — Функциональная и информационная безопасность ПО АСУ ТП железнодорожного транспорта.
- ПНСТ 905—2023 — КИИ. Доверенные ПАК. Термины и определения.
- ПНСТ 911—2024 — КИИ. Доверенные интегральные микросхемы и электронные модули.
- ПНСТ 1007—2025 — КИИ. ПАК. Классификация по назначению.
- ПНСТ 1009—2025 — КИИ. ПО для доверенных ПАК.
Методические документы — фактический инструментарий
- Методика оценки уровня критичности уязвимостей ПО/ПАК — от 30.06.2025. Заменила версию от 28.10.2022. Расширен скоуп (+ГУП/госучреждения), новые показатели Iat и Iimp.
- Методика тестирования обновлений безопасности — от 28.10.2022. Безопасное развёртывание обновлений на ЗОКИИ и ГИС.
- Методика оценки показателя состояния защиты информации и безопасности объектов КИИ РФ — от 02.05.2024.
- Руководство по организации процесса управления уязвимостями — от 17.05.2023.
- Рекомендации по подготовке планов мероприятий при уровнях опасности целевых атак — от 09.08.2021.
- Рекомендации по разработке Плана реагирования на компьютерные инциденты на ЗОКИИ.
- Методический документ ФСТЭК от 12.04.2026 — методические рекомендации по категорированию объектов КИИ в сфере связи (приложение к ПП-402). с 01.09.2026
Изменения с 01 сентября 2025 года
Федеральный закон от 07.04.2025 № 58-ФЗ внёс системные изменения в 187-ФЗ. Главное:
Изменения с 01 марта 2026 года
Федеральный закон от 31.07.2025 № 325-ФЗ продолжает курс на технологический суверенитет.
Восемь этапов категорирования
Пять групп показателей значимости
Каждая группа имеет числовые пороги в приложении к ПП № 127. Категория объекта определяется по наивысшему из достигнутых показателей значимости.
Три категории, три уровня требований
Перечни и особенности по отраслям
ФЗ-58 ввёл механизм отраслевых типовых перечней и особенностей категорирования. Утверждают подзаконными актами Правительства по своим сферам:
Ссылки на источники — в footer-сноске лонгрид-режима.
Система безопасности ЗОКИИ — что обеспечивает
- Предотвращение неправомерного доступа, уничтожения, модификации, блокирования, копирования, распространения информации.
- Недопущение воздействия на технические средства обработки информации, при котором нарушается или прекращается функционирование ЗОКИИ.
- Восстановление функционирования ЗОКИИ.
- Непрерывное взаимодействие с ГосСОПКА.
- Документы целей и задач обеспечения безопасности; документы по категорированию.
- Документы по моделированию угроз.
- Проектная и эксплуатационная документация на систему безопасности.
- ОРД по реагированию на инциденты и взаимодействию с ГосСОПКА.
Восемнадцать групп мер защиты
Меры защиты группируются в подсистемы. Для каждой категории значимости установлен базовый набор, адаптируемый под актуальные угрозы и условия.
Логика приказа № 239 — три шага
Государственный контроль ЗОКИИ
Государственный контроль осуществляет ФСТЭК. Предмет — соблюдение требований 187-ФЗ, ПП № 127, приказов № 235, № 239 и иных НПА из перечня, утверждённого приказом № 135.
- Акт проверки — форма по приказу ФСТЭК № 229.
- Предписание об устранении нарушений.
- При выявлении админ. правонарушений — материалы для составления протокола (КоАП РФ).
Технологическая независимость КИИ
С 2022 года введён системный курс на технологическую независимость КИИ. Два ключевых указа задают рамку:
- С 31.03.2022 — запрет закупки иностранного ПО для ЗОКИИ без согласования.
- С 01.01.2025 — запрет использования иностранного ПО на ЗОКИИ.
С учётом изм. УП № 887 (2023) и УП № 214 (07.04.2025).
- Назначение зам. руководителя по ИБ.
- Передача функций по ИБ внутрь организации.
- Меры по реагированию на компьютерные атаки.
С учётом изм. УП № 500 (13.06.2024). Переходный период — приказ ФСБ № 543 (с изм. № 282 от 21.07.2025).
Российское ПО и доверенные ПАК
- Детальные требования к ПО (в т.ч. в составе ПАК) на ЗОКИИ.
- Правила согласования закупок иностранного ПО.
- Правила перехода на российское ПО.
- Реестр российского ПО — единый реестр программ для ЭВМ и БД Минцифры.
С учётом изм. ПП № 1716 (17.10.2023).
- Порядок перехода субъектов КИИ на доверенные ПАК на ЗОКИИ.
- Критерии доверенного ПАК (см. ПНСТ 905—2023).
- Сроки перехода — поэтапные, привязаны к категории значимости.
Анатомия доверенного ПАК
Эксплуатация на практике и контрольные вопросы
- Сопровождение системы безопасности — обновление СЗИ, реакция на сбои.
- Управление конфигурацией — эталоны, контроль изменений.
- Управление обновлениями — патч-менеджмент по методике ФСТЭК 28.10.2022.
- Мониторинг событий ИБ — SIEM, SOC, ГосСОПКА.
- Реагирование на инциденты — по плану; информирование ФСБ через НКЦКИ.
- Обучение и осведомлённость — администраторов и пользователей.
- Внутренние проверки и аудит — самоаудит, внешний аудит, пентест.
- Подготовка к проверкам ФСТЭК и ФСБ.
- Расхождение «как написано» и «как работает».
- Импортозамещение в процессе — зоопарк решений.
- Вендоры выпускают патчи быстрее, чем сертификаты совместимости обновляются.
- ГосСОПКА требует зрелого инцидент-процесса.
- Аттестация ЗОКИИ — гибче, но требует постоянного поддержания.
- Кадровый дефицит специалистов по защите КИИ.
- Перечислите сферы КИИ по 187-ФЗ.
- Какие изменения внесли ФЗ-58 (с 01.09.2025) и ФЗ-325 (с 01.03.2026)?
- Кто такой субъект КИИ после 01.03.2026?
- Что входит в систему безопасности ЗОКИИ по приказу № 235?
- Назовите основные группы мер по приказу № 239.
- Что такое доверенный ПАК и какие 3 критерия он соблюдает?
- Документы по итогам государственного контроля по ПП № 162?
- Чем отличается ЗОКИИ от объекта КИИ без категории значимости?
Планирование работ по обеспечению ИБ
КСЗИ как зонтичная система. Принципы планирования, цикл PDCA, восемь этапов планирования по ТЗИ, разработка-согласование-утверждение, типовой план СЗПДн. Особый акцент — связь с бюджетным циклом и кейс приказа № 117.
- Дать рамку КСЗИ, в которую вписываются ГИС, ИСПДн, ЗОКИИ.
- Раскрыть планирование как процесс, а не «составление списка».
- Связать план ТЗИ с бюджетом и нормативкой 2025 — 2026 годов.
- Сформировать перспективный и текущий план мероприятий по ТЗИ.
- Обосновать перед руководством сроки и ресурсы.
- Готовиться к приказу № 117 — пилот SIEM/SOC заранее.
КСЗИ — зонтичная система защиты «всего»
КСЗИ — комплекс организационных и технических мер защиты информации, обеспечивающий безопасность всей совокупности информации, подлежащей защите, независимо от:
Четыре типа защищаемой информации
Что именно мы защищаем
| Категория | Регуляторная база | Главный регулятор |
|---|---|---|
| ПДн | 152-ФЗ «О персональных данных»; приказ ФСТЭК № 21; ПП № 1119 (уровни защищённости). | Роскомнадзор, ФСТЭК, ФСБ |
| ДСП | Постановления, нормативные акты ФОИВ; режим конфиденциальности. | Орган-источник |
| Коммерческая тайна | 98-ФЗ «О коммерческой тайне». | Сама организация |
| Информация на ЗОКИИ | 187-ФЗ; приказы ФСТЭК № 235 и № 239; приказы ФСБ № 367, № 282. | ФСТЭК, ФСБ (через НКЦКИ) |
| Гостайна | 5485-1 «О государственной тайне». | ФСБ (8 ЦБИ), Минобороны |
Одна организация может одновременно обрабатывать информацию нескольких категорий — например, банк: ПДн клиентов + коммерческая тайна + ЗОКИИ + (для отдельных подразделений) гостайна. КСЗИ должна покрывать всё.
Десять принципов построения КСЗИ
Подсвечены три ключевых принципа, особенно часто проверяемых при аудите: эшелонированность, непрерывность, персональная ответственность.
Цикл Шухарта — Деминга
Планирование — разработка комплекса мероприятий и последовательности их выполнения для достижения конкретных целей при условии эффективного использования ресурсов. План — заранее намеченная система деятельности (С.И. Ожегов).
PDCA лежит в основе СУИБ (ISO/IEC 27001) и подходов к управлению рисками (ISO 31000, ISO 27005), а также инцидент-менеджмента (ГОСТ Р 59710—59712).
Шесть источников исходных данных
Семь принципов планирования
Шесть целей планирования по ТЗИ
- Определение комплекса мероприятий по защите информации — направленных на исключение (нейтрализацию) возможных каналов утечки и угроз БИ.
- Установление персональной ответственности должностных лиц.
- Определение сроков (периодов) проведения мероприятий.
- Систематизация (объединение) планируемых мероприятий по различным направлениям ЗИ.
- Установление системы контроля и системы отчётности.
- Конкретизация функций и задач, решаемых должностными лицами и подразделениями.
Пять требований к плановым результатам
Два горизонта планирования
| Аспект | Перспективное планирование | Текущее планирование |
|---|---|---|
| Горизонт | 3 — 5 лет (или дольше для стратегических документов) | Год, квартал, месяц |
| Цель | Стратегические цели и направления развития системы ЗИ | Фактическое достижение частных целей ЗИ с учётом текущих условий |
| Документы | Концепция ЗИ, планы развития подсистем, программы управления ЗИ | Планы мероприятий по ТЗИ; дополняют и уточняют перспективный план |
| Связь с бюджетом | Связь с долгосрочным бюджетом и стратегическим планированием организации | Привязка к годовому бюджетному циклу |
Восемь этапов планирования
Разработка, согласование, утверждение
После утверждения планирующие документы являются обязательными для всех подразделений и должностных лиц в части, их касающейся.
Основание, цели, ответственные
Разработать и ввести в эксплуатацию систему защиты ПДн (СЗПДн), соответствующую требованиям 152-ФЗ, приказа ФСТЭК № 21, ПП № 1119, нормативных актов ФСБ по СКЗИ — для каждой ИСПДн организации.
- Руководитель проекта по защите ПДн — назначается приказом.
- Ответственный за обеспечение безопасности ПДн — функция по 152-ФЗ.
- Сотрудники СБ, ИТ, кадров, юридического подразделения — соответствующие действия.
- Руководитель организации — утверждает результаты ввода в эксплуатацию.
Аналогичный план разрабатывается для ГИС (по приказу № 17 / № 117 с 01.03.2026), для ЗОКИИ (приказы № 235 и № 239), для систем обработки коммерческой тайны.
Мероприятия 1 — 5: обследование, угрозы, СЗИ
| № | Мероприятие | Цель | Срок | Ответственный |
|---|---|---|---|---|
| 0 | Изучение НПА в области защиты ПДн | Понимание требований | до начала | Отв. за ПДн |
| 1 | Обследование информационных ресурсов ИСПДн | Сбор исходных данных | 01.06 — 03.06 | Иванов И.И. |
| 2 | Разработка модели угроз безопасности ПДн | Определение актуальных угроз | 07.06 | Петров П.П. |
| 3 | Определение уровня защищённости ПДн | Определить УЗ ПДн | 07.06 | Петров П.П. |
| 4 | Определение состава орг.-техн. мер защиты ПДн | Адаптированный уточнённый базовый набор | 08.06 | Сидоров С.С. |
| 5 | Выбор и закупка СЗИ | Приобретение сертифицированных СЗИ | 15.06 | Иванов И.И. |
Мероприятия 6 — 10: настройка, испытания, ввод
| № | Мероприятие | Цель | Срок | Ответственный |
|---|---|---|---|---|
| 6 | Выполнение организационных мероприятий по защите ПДн (КЗ, физ. охрана, ПРД, перечень лиц с доступом, отв. за ПДн, учёт СМНИ, помещения для СКЗИ по инструкции ФАПСИ № 152) | Реализация орг. мер по 152-ФЗ | 20.06 | Иванов И.И. |
| 7 | Настройка СЗИ в соответствии с приказом ФСТЭК № 21 | Выполнение мер защиты | 22.06 | Петров П.П. |
| 8 | Разработка/доработка эксплуатационной документации, обучение пользователей ИСПДн | Информирование и обучение | 25.06 | Сидоров С.С. |
| 9 | Испытания системы защиты ПДн, устранение недостатков | Оценка работоспособности и эффективности | 28.06 | Петров П.П. |
| 10 | Ввод системы защиты ПДн в эксплуатацию (приказ о вводе) | Юридическое оформление | 29.06 | Руководитель |
Если упустить осенний цикл — проект уехал на год
Приказ ФСТЭК № 117 — пилот SIEM нужно запускать в 2025
Приказ ФСТЭК от 11.04.2025 № 117 вступает в силу 01 марта 2026 года и заменяет приказ № 17. Расширяет действие требований на ИС ГУП и госучреждений.
Семь грабель в планах ТЗИ
Проверка усвоения
- Дайте определение КСЗИ. Что включается в объекты защиты?
- Перечислите 10 принципов построения КСЗИ.
- Что такое цикл PDCA и где он применяется в ИБ?
- Перечислите 7 принципов планирования и 8 этапов планирования по ТЗИ.
- Кто разрабатывает, согласует и утверждает планы по ТЗИ?
- Чем отличается перспективное планирование от текущего?
- Как связаны планирование по ТЗИ и бюджетный цикл организации?
Управление компьютерными инцидентами. Часть 1
187-ФЗ, ГосСОПКА и НКЦКИ. ГОСТы серии 597XX. Жизненный цикл инцидента — все 7 этапов. Регистрация событий безопасности по ГОСТ Р 59548 — 2022. SIEM / SOC / NOC и роли команды реагирования.
- Развести понятия «компьютерный инцидент» и «компьютерная атака» по 187-ФЗ.
- Дать рабочую модель жизненного цикла инцидента.
- Объяснить, кто, куда и в какие сроки информирует.
- Спроектировать минимальную команду реагирования.
- Связать SIEM, SOC, ГосСОПКА в один процесс.
- Готовить отчёт об инциденте по приказу ФСБ № 367.
Компьютерный инцидент vs компьютерная атака
Компьютерный инцидент — факт нарушения и/или прекращения функционирования объекта КИИ, сети электросвязи, и/или нарушения безопасности обрабатываемой информации, в т.ч. произошедший в результате компьютерной атаки.
Инцидент может возникнуть и без атаки — отказ оборудования, ошибка администратора, природная катастрофа.
Компьютерная атака — целенаправленное воздействие программных и/или программно-аппаратных средств на объекты КИИ, сети электросвязи, в целях нарушения и/или прекращения их функционирования и/или создания угрозы безопасности информации.
Атака может быть отбита — тогда инцидента не возникает.
Зачем нужен процесс инцидент-менеджмента
- Минимизация последствий инцидента — ущерб для бизнеса, утечка, простой, репутация.
- Быстрое восстановление функционирования.
- Локализация атакующего — для расследования и недопущения повторного входа.
- Накопление знаний об угрозах — обратная связь к моделированию угроз и оценке рисков.
- Выполнение требований регуляторов — информирование ФСБ через НКЦКИ.
- Снижение вероятности повторения — за счёт уроков предыдущих инцидентов.
Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак
Трёхуровневая архитектура
- Сбор и анализ информации о компьютерных инцидентах от субъектов КИИ.
- Предоставление субъектам КИИ информации о признаках компьютерных атак, методах их предупреждения и обнаружения.
- Координация действий при крупных инцидентах.
- Проведение мероприятий по оценке защищённости.
Кто, куда, в какие сроки
| Субъект | Куда | Основание |
|---|---|---|
| Субъекты КИИ — обо всех инцидентах на объектах КИИ | НКЦКИ — через систему ГосСОПКА (техн. каналы) | Приказ ФСБ № 367 |
| Субъекты КИИ — об инцидентах на ЗОКИИ | ФСБ | Приказ ФСБ № 282 (с изм. № 348 от 07.07.2022) |
| Кредитные и финансовые организации | Банк России (FinCERT) | Методические рекомендации Банка России № 14-МР и № 15-МР от 26.10.2023 |
Порядок обмена с иностранными организациями — приказ ФСБ № 368.
Что входит в уведомление об инциденте
Единая методическая база инцидент-менеджмента в РФ
| Стандарт | Название | Содержание |
|---|---|---|
| ГОСТ Р 59709 — 2022 | Термины и определения | Базовый язык: инцидент, атака, событие, активы, угрозы, IoC, IoA, реагирование, восстановление, форензика, постмортем. |
| ГОСТ Р 59710 — 2022 | Общие положения | Концепция: цели и задачи, принципы, основные процессы, роли и ответственность, связь с риск-менеджментом и СУИБ. |
| ГОСТ Р 59711 — 2022 | Организация деятельности | Создание структуры (CSIRT/SOC), ОРД, обучение, инструментарий, формирование команды. |
| ГОСТ Р 59712 — 2022 | Руководство по реагированию | Этапы жизненного цикла: обнаружение и регистрация, реагирование, анализ результатов деятельности. |
Семь этапов жизненного цикла
Универсальная модель — объединяет ГОСТ Р 59712, NIST SP 800-61, SANS. Замыкается в цикл: уроки этапа 7 возвращаются в подготовку этапа 1.
Что должно быть готово до первого инцидента
От сигнала до полной картины
- Источники сигналов: мониторинг (SIEM, EDR), пользователи, внешние источники — НКЦКИ, отраслевые CERT, Threat Intelligence, вендоры.
- Триаж — отделение реальных инцидентов от ложных срабатываний.
- Регистрация в IRP / SOAR / тикет-системе.
- Первичная классификация: тип, серьёзность, затронутые активы.
- Уведомление руководителя инцидента (incident handler).
- Подробное исследование: что произошло, как, через что, кто.
- Сбор форензики — образы дисков, дампы памяти, сетевые логи, журналы.
- Хронология инцидента (timeline).
- Определение полного скоупа затронутых активов.
- Индикаторы компрометации и тактики/техники атакующего по MITRE ATT&CK.
От «прекратить распространение» до «удалить присутствие»
- Изоляция заражённых хостов, блокировка сетевых соединений, отключение скомпрометированных учётных записей.
- Сохранение доказательств (форензики) до удаления вредоносной активности.
- Краткосрочное сдерживание — быстро остановить.
- Долгосрочное — наблюдать за атакующим, собирать данные (там, где безопасно).
- Удаление вредоносных артефактов: ВПО, бэкдоры, изменённые конфигурации.
- Закрытие эксплуатированных уязвимостей: патчинг, изменение конфигов.
- Смена учётных данных, сертификатов, ключей.
- Удаление присутствия атакующего во всех затронутых системах.
Возврат в эксплуатацию и обратная связь
- Возвращение систем в нормальный режим работы.
- Восстановление данных из резервных копий (если требуется).
- Поэтапное снятие изоляций с верификацией отсутствия повторной компрометации.
- Усиленный мониторинг в течение периода после восстановления.
- Постмортем без поиска виноватых (blameless).
- Документирование: что случилось, что сработало, что нет.
- Обновление модели угроз, оценки рисков, реестра уязвимостей.
- Корректировка плейбуков, политик, регламентов.
- Информирование причастных сторон. Возврат знаний в этап «подготовка» — следующий цикл.
По влиянию и по типу
Регистрация событий безопасности
Без качественной регистрации обнаружение и расследование инцидентов невозможны. ГОСТ устанавливает что регистрировать, в каком составе, с какой полнотой, как обеспечивать целостность.
- События аутентификации (успешные и неуспешные).
- События авторизации (выдача / отзыв прав).
- Доступ к чувствительным ресурсам.
- Системные события (запуск/остановка сервисов, перезагрузки).
- Административные действия (изменение конфигурации, пользователей).
- Сетевые события (соединения, подозрительный трафик).
- События СЗИ (AV/EDR, SIEM, IDS).
- Дата и время.
- Субъект (кто).
- Объект (что).
- Результат (успех / неудача).
- Источник (с какого устройства / IP).
- Описание события.
- Защита от несанкционированного изменения (целостность, неотказуемость).
- Сроки хранения зависят от категории. Для ЗОКИИ — не менее 3 лет.
- Централизованный сбор — как правило, в SIEM.
Что есть что
- L1 — мониторинг и триаж.
- L2 — углублённое расследование, реагирование.
- L3 — форензика, threat hunting, разработка правил.
- Threat Intelligence — анализ угроз.
- IRP / SOAR — автоматизация реагирования.
- Red Team / Purple Team — имитация атак, проверка детектирования.
Команда реагирования и контрольные вопросы
- Чем отличается компьютерный инцидент от компьютерной атаки по 187-ФЗ?
- Опишите структуру ГосСОПКА и роль НКЦКИ.
- Кто и в какие сроки обязан информировать о компьютерных инцидентах?
- 4 ГОСТ серии 597XX и кратко о назначении каждого.
- Опишите жизненный цикл инцидента (7 этапов).
- Какие события безопасности регистрируются по ГОСТ 59548 — 2022?
- Чем SIEM отличается от SOC?
Управление компьютерными инцидентами. Часть 2
План реагирования, плейбуки, учения, управление уязвимостями. Новая методика критичности уязвимостей ФСТЭК от 30.06.2025. Threat Intelligence, метрики, связь с процессами. Зрелость vs «иллюзия устойчивости» — и новые подходы: deception, MTD, entropy injection.
- Дать каркас плана реагирования и плейбука.
- Раскрыть новую методику критичности уязвимостей ФСТЭК (30.06.2025).
- Связать инцидент-менеджмент с риском, VM, BCM, обучением, СУИБ.
- Спланировать первый плейбук и table-top exercise.
- Считать MTTD / MTTR / MTTC и операционные KRI.
- Отличать зрелую функцию от «иллюзии устойчивости».
План реагирования — структура из 13 разделов
Типовой состав по методическим рекомендациям ФСТЭК (для ЗОКИИ) и ГОСТ Р 59712 — 2022. Испытывается минимум ежегодно, пересматривается после крупных инцидентов и при изменении инфраструктуры.
Плейбук — пошаговый сценарий по типу инцидента
- Условия активации (триггер).
- Уровень критичности по умолчанию.
- Команда и роли.
- Обнаружение: индикаторы, проверочные действия.
- Анализ: что собрать, источники.
- Сдерживание: изоляция, блокировка.
- Ликвидация: процедуры очистки.
- Восстановление: критерии возврата.
- Постмортем: что зафиксировать.
- Шаблоны коммуникаций (внутренних, регуляторам).
- Чек-листы.
Плейбуки могут быть автоматизированы в SOAR-платформах.
Три типа — три глубины
Процесс VM — восемь шагов
Регламентируется руководством ФСТЭК от 17.05.2023, методиками от 30.06.2025 и 28.10.2022. Без полного перечня активов VM не работает.
Новая методика критичности уязвимостей
Заменяет редакцию от 28.10.2022. Расширен скоуп (+ ГУП / госучреждения), учитываются результаты пентестов и эксперимента по повышению защищённости ГИС ФОИВ. Если ИС в ЦОД — оценка с учётом инфраструктуры ЦОД.
Изменены значения весовых коэффициентов и пороги критичности. Пересчёт — на постоянной основе, по возможности автоматизированно: при выпуске обновлений, появлении эксплойтов в открытом доступе.
| Уровень | 2025 (новая) | 2022 (старая) |
|---|---|---|
| Критический | V > 8,0 | 7,0 < V < 10,0 |
| Высокий | 5,0 < V < 8,0 | 4,5 < V < 7,0 |
| Средний | 2,0 < V < 5,0 | 1,5 < V < 4,5 |
| Низкий | V < 2,0 | V < 1,5 |
Тестирование обновлений безопасности
Цель — исключить ситуации, когда обновление само становится источником инцидента (компрометация цепочки поставки, отказ совместимости).
Источники, форматы, применение
- НКЦКИ и ГосСОПКА — приказ ФСБ № 367.
- БДУ ФСТЭК.
- Отраслевые CERT: FinCERT, RU-CERT.
- Коммерческие платформы: Kaspersky, Group-IB, Positive Technologies.
- OSINT.
- STIX / TAXII — международные стандарты.
- MISP — Malware Information Sharing Platform.
- Ведомственные форматы НКЦКИ.
- Проактивная блокировка по индикаторам (IP, домены, хэши).
- Настройка правил детектирования в SIEM/EDR.
- Threat hunting — целенаправленный поиск признаков заранее известных угроз.
- Стратегическое планирование — актуальная картина угроз.
MTTD, MTTR, MTTC + операционные KRI
Звезда взаимосвязей
Зрелость ИБ vs «иллюзия устойчивости»
- Документация = реальная практика, без разрыва.
- Метрики собираются, анализируются, влияют на решения.
- Учения проводятся регулярно, выявляют проблемы — и они закрываются.
- Бюджет ИБ обоснован риск-моделью, а не запросом «нам нужны новые железки».
- Руководство понимает, какие риски приняты осознанно, а какие устранены.
- «У нас всё аттестовано» — без понимания, что аттестовано в момент X.
- «Мы купили <решение>» — без интеграции в процесс.
- «У нас есть SOC» — но MTTD больше суток, MTTR — недель.
- «Регуляторы нас никогда не штрафовали» — но проверок не было.
- Метрики ИБ декларируются, но никто не анализирует тенденции.
Новые подходы, практические рекомендации, контрольные вопросы
На практике для ЗОКИИ применяются ограниченно — требования к стабильности и документируемости конфигураций.
- Начните с малого: пилот SIEM на 6 — 12 источников, один-два плейбука, базовая регистрация инцидентов.
- Подключитесь к ГосСОПКА — даже если до сих пор «информировали только по факту».
- Запустите программу осведомлённости: фишинг-симуляции, обучение пользователей.
- Проведите первый table-top exercise — даже без бюджета: 2 часа в переговорной с командой.
- Считайте метрики хотя бы по 2 — 3 показателям, ведите тренд.
- Документируйте каждый инцидент, даже мелкий — это база знаний.
- Делайте постмортемы blameless: цель — научиться, а не наказать.
- Учитывайте бюджетный цикл: приказ № 117 вступает в силу 01.03.2026; пилоты SIEM — в 2025.
- Что входит в типовой план реагирования на компьютерные инциденты?
- Что такое плейбук? Какие сценарии должны быть покрыты в первую очередь?
- Какие виды учений по реагированию применяются?
- Опишите процесс управления уязвимостями.
- Отличия методики критичности уязвимостей ФСТЭК от 30.06.2025.
- Что такое MTTD, MTTR, MTTC?
- Как инцидент-менеджмент связан с риск-менеджментом и СУИБ?
- Признаки зрелой ИБ-функции и признаки «иллюзии устойчивости».
Спасибо.
День I пройден. Впереди — следующие лекции авторского курса. Если возникнут вопросы по материалу — пишите.
- Блок 1 · Риск-менеджмент ИБ — ГОСТ 31000 и 27005, СУРИБ, NIST SP 800-30, OCTAVE, РС БР ИББС.
- Блок 2 · КИИ — 187-ФЗ с учётом ФЗ-58 и ФЗ-325; приказы № 235 и № 239; доверенные ПАК.
- Блок 3 · Планирование — КСЗИ, PDCA, 8 этапов планирования, связь с бюджетом, кейс приказа № 117.
- Блок 4 · Инциденты ч.1 — ГосСОПКА, ГОСТы 597XX, жизненный цикл, SIEM/SOC, команда реагирования.
- Блок 5 · Инциденты ч.2 — план, плейбуки, учения, VM, методика 30.06.2025, метрики, зрелость vs иллюзия.
- Установить контекст оценки рисков ИБ и выбрать подход по критичности систем.
- Адаптировать базовый набор мер приказа № 239 под актуальные угрозы.
- Составить план мероприятий по ТЗИ с привязкой к бюджетному циклу.
- Спроектировать минимальный процесс реагирования: SIEM → плейбуки → команда.
- Считать MTTD / MTTR / MTTC и отличать зрелую функцию от «иллюзии устойчивости».
Связь с днями II — N курса: риск-методология этого дня станет «языком» для всех последующих тем — от моделирования угроз до сертификации СрЗИ.
Виталий Александрович Пиков
Преподаватель НОУ ДПО «УЦБИ "МАСКОМ"»
- Email: vitaly@pikov.expert
- Telegram: @UnderLineSecurity
- Сайт: pikov.expert
НОУ ДПО «Учебный Центр Безопасности Информации "МАСКОМ"» — программы профессиональной переподготовки и повышения квалификации в области информационной безопасности.