Меню

Опубликована новая методика ФСТЭК России по анализу защищенности информационных систем

26 Ноя 2025

25 ноября 2025 года ФСТЭК России утвердила документ «Методика анализа защищенности информационных систем», направленный на унификацию подходов к выявлению и оценке уязвимостей в информационных системах (ИС), автоматизированных системах управления (АСУ) и информационно-телекоммуникационных сетях (ИТС).
Документ обязателен к применению при аттестации объектов информатизации, проверке уровня защищенности конфиденциальной информации, а также при подтверждении соответствия требованиям информационной безопасности.

Практическое применение и требования к процессу

Методика закрепляет обязательную структуру проведения работ. Теперь процесс должен включать три этапа: начальный анализ защищенности, устранение выявленных недостатков со стороны заказчика и последующую проверку корректности их устранения.

Особое внимание уделено условиям проведения анализа. В частности:

  • внутреннее тестирование должно выполняться с использованием привилегированных учетных записей (уровень администратора);
  • заказчик обязан заранее создать тестовые учетные записи;
  • перед началом работ необходимо обеспечить резервное копирование данных.

Также установлен приоритет на использование сертифицированных ФСТЭК средств анализа уязвимостей. Применение сторонних или собственных инструментов допускается только при наличии обоснования в отчетных материалах.

Для автоматизированных рабочих мест предусмотрена возможность выборочной проверки — допускается анализ 30% от их общего количества при условии отсутствия изменений в типовой конфигурации.

Подходы к выявлению уязвимостей

Методика расширяет требования к глубине анализа защищенности. Теперь в обязательном порядке проводится:

  • поиск уязвимостей в программном коде;
  • анализ архитектурных решений;
  • проверка конфигураций систем.

После выявления недостатков выполняется экспертная оценка вероятности их эксплуатации потенциальным нарушителем.

Дополнительно введены специализированные проверки для современных технологий. В частности, предусмотрен анализ:

  • сред виртуализации;
  • компонентов контейнеризации (например, Docker и Kubernetes);
  • моделей машинного обучения (ИИ).

Для ИИ-систем отдельно оценивается устойчивость к манипуляциям входными данными, включая воздействие через специально сформированные запросы (промты).

Оформление результатов и принятие решений

Уязвимости высокого и критического уровня подлежат обязательному устранению. В отношении уязвимостей среднего и низкого уровня допускается принятие решения об их допустимости на основе анализа модели угроз и потенциальных сценариев атак.

Результаты проведенных работ фиксируются в отчете или протоколе. Документация должна включать данные инвентаризации, описание процесса тестирования, результаты оценки критичности и рекомендации по усилению мер защиты.

Актуализация внутренних процессов

В связи с введением новой методики операторам информационных систем рекомендуется пересмотреть внутренние регламенты безопасности. Особое внимание следует уделить ведению актуальной инвентаризации активов и контролю конфигураций системного и прикладного программного обеспечения.

Официальная информация: Методика ФСТЭК России от 25 ноября 2025 года вводит единые требования к анализу защищенности ИС, АСУ и ИТС. Документ обязателен при аттестации и проверке соответствия требованиям ИБ. Операторам систем рекомендуется актуализировать внутренние регламенты с учётом трёхэтапной структуры работ, приоритета сертифицированных средств и новых требований к анализу современных технологий (виртуализация, контейнеризация, ИИ).