Опубликована новая методика ФСТЭК России по анализу защищенности информационных систем
26 Ноя 2025

25 ноября 2025 года ФСТЭК России утвердила документ «Методика анализа защищенности информационных систем», направленный на унификацию подходов к выявлению и оценке уязвимостей в информационных системах (ИС), автоматизированных системах управления (АСУ) и информационно-телекоммуникационных сетях (ИТС).
Документ обязателен к применению при аттестации объектов информатизации, проверке уровня защищенности конфиденциальной информации, а также при подтверждении соответствия требованиям информационной безопасности.
Практическое применение и требования к процессу
Методика закрепляет обязательную структуру проведения работ. Теперь процесс должен включать три этапа: начальный анализ защищенности, устранение выявленных недостатков со стороны заказчика и последующую проверку корректности их устранения.
Особое внимание уделено условиям проведения анализа. В частности:
- внутреннее тестирование должно выполняться с использованием привилегированных учетных записей (уровень администратора);
- заказчик обязан заранее создать тестовые учетные записи;
- перед началом работ необходимо обеспечить резервное копирование данных.
Также установлен приоритет на использование сертифицированных ФСТЭК средств анализа уязвимостей. Применение сторонних или собственных инструментов допускается только при наличии обоснования в отчетных материалах.
Для автоматизированных рабочих мест предусмотрена возможность выборочной проверки — допускается анализ 30% от их общего количества при условии отсутствия изменений в типовой конфигурации.
Подходы к выявлению уязвимостей
Методика расширяет требования к глубине анализа защищенности. Теперь в обязательном порядке проводится:
- поиск уязвимостей в программном коде;
- анализ архитектурных решений;
- проверка конфигураций систем.
После выявления недостатков выполняется экспертная оценка вероятности их эксплуатации потенциальным нарушителем.
Дополнительно введены специализированные проверки для современных технологий. В частности, предусмотрен анализ:
- сред виртуализации;
- компонентов контейнеризации (например, Docker и Kubernetes);
- моделей машинного обучения (ИИ).
Для ИИ-систем отдельно оценивается устойчивость к манипуляциям входными данными, включая воздействие через специально сформированные запросы (промты).
Оформление результатов и принятие решений
Уязвимости высокого и критического уровня подлежат обязательному устранению. В отношении уязвимостей среднего и низкого уровня допускается принятие решения об их допустимости на основе анализа модели угроз и потенциальных сценариев атак.
Результаты проведенных работ фиксируются в отчете или протоколе. Документация должна включать данные инвентаризации, описание процесса тестирования, результаты оценки критичности и рекомендации по усилению мер защиты.
Актуализация внутренних процессов
В связи с введением новой методики операторам информационных систем рекомендуется пересмотреть внутренние регламенты безопасности. Особое внимание следует уделить ведению актуальной инвентаризации активов и контролю конфигураций системного и прикладного программного обеспечения.