Объекты КИИ:
угрозы, меры, уязвимости
Авторский курс В.А. Пикова. Второй день программы: от методики оценки угроз ФСТЭК (05.02.2021) — к выбору мер по приказу № 239 — и к управлению уязвимостями по методике от 30.06.2025.
Что мы вспоминаем из дня I
Сегодняшний день опирается на риск-методологию и базовую нормативку КИИ из первого дня курса. Кратко напомним пять опорных точек.
Учебный день в одной таблице
Пять лекционных блоков, три кофе-брейка и обед. В блоке 4 — практическое задание по адаптации мер приказа № 239 к ООО «РегионТранс» категории 2.
| Блок | Время | Тема | Слайды |
|---|---|---|---|
| Блок 1 | 09:30 — 11:00 | Оценка угроз безопасности объектов КИИ | 5 — 28 |
| ☕ Перерыв | 11:00 — 11:10 | — | — |
| Блок 2 | 11:10 — 12:40 | Структура модели угроз. Актуальные угрозы и сценарии | 29 — 55 |
| 🍽 Обед | 12:40 — 13:30 | — | — |
| Блок 3 | 13:30 — 15:00 | Меры обеспечения безопасности ЗО КИИ. Требования | 56 — 82 |
| ☕ Перерыв | 15:00 — 15:10 | — | — |
| Блок 4 | 15:10 — 16:40 | Порядок выбора мер. Практическое задание | 83 — 99 |
| ☕ Перерыв | 16:40 — 16:50 | — | — |
| Блок 5 | 16:50 — 18:20 | Уязвимости. Классификация и оценка критичности | 100 — 115 |
Кому адресован день и как им пользоваться
- «Слайды» — лекция по слайдам, навигация клавишами или кликами по краям.
- «Лонгрид» — самостоятельное изучение: поиск Ctrl+F, копирование, печать.
- Перегруженные слайды листаются и прокручиваются внутри.
- Кнопка A в шапке — три ступени размера шрифта.
- ← → — предыдущий / следующий слайд
- Home End — в начало / в конец
- Esc — обзор всех слайдов сеткой
- G — режим «слайды / лонгрид»
- F — полноэкранный режим
- T — переключение темы
- A — циклический размер шрифта
Оценка угроз безопасности объектов КИИ
Базовая терминология (угроза / атака / инцидент), классификация нарушителей (Н1–Н4), БДУ ФСТЭК, источники и виды угроз, объекты воздействия и цели атак на КИИ. Подготовка к блоку 2, где из этого вырастет модель угроз по методике от 05.02.2021.
- Ввести единый язык: угроза, атака, инцидент, уязвимость, нарушитель.
- Классифицировать нарушителей по уровням Н1–Н4 и привязать к видам.
- Научиться работать с БДУ ФСТЭК как первичным источником угроз.
- Связать оценку угроз с риск-менеджментом дня I.
- Различать угрозу, атаку и инцидент в нормативном контексте РФ.
- Идентифицировать классы нарушителей для конкретного объекта.
- Сформировать черновой перечень угроз из БДУ.
- Обосновать актуальность угроз для отчёта во ФСТЭК (приказ № 236).
Без модели угроз приказ № 239 — формальный чек-лист
Все требования по обеспечению безопасности ЗОКИИ (приказы ФСТЭК № 235 и № 239) построены вокруг ключевой связки. Модель угроз — не «бумажка для пакета документов», а производственный документ, из которого вытекают практические решения.
- Перечень актуальных угроз для каждого объекта КИИ — основа всего пакета документов.
- Перечень способов и сценариев их реализации — для проектирования контрмер.
- Перечень классов нарушителей (Н1–Н4 по методике ФСТЭК).
- Перечень критических процессов, на которые угрозы воздействуют.
- Базис для адаптации мер приказа № 239 (блок 4) и для оценки уязвимостей (блок 5).
Актив → Угроза → Уязвимость → Последствие → Мера
Три понятия, которые на практике постоянно путают
| Понятие | Источник | Определение |
|---|---|---|
| Угроза безопасности информации | ГОСТ Р 50922—2006 | Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации. |
| Компьютерная атака | 187-ФЗ, ст. 2 | Целенаправленное воздействие программных и/или программно-аппаратных средств на объекты КИИ, сети электросвязи — в целях нарушения и/или прекращения их функционирования и/или создания угрозы безопасности обрабатываемой информации. |
| Компьютерный инцидент | ГОСТ Р 59709—2022 · 187-ФЗ ст. 2 | Факт нарушения и/или прекращения функционирования объекта КИИ, и/или нарушения безопасности обрабатываемой информации — в т.ч. произошедший в результате компьютерной атаки. |
Три свойства информации, нарушение которых составляет суть угроз
На объектах КИИ — A-I-C, а не C-I-A
На объектах КИИ (особенно АСУ ТП КВО) приоритет триады переставляется. Это базовый принцип, который должна учитывать модель угроз.
Государственный банк данных угроз
Базовый источник для любой модели угроз. Размещён на сайте ФСТЭК. Состоит из двух разделов — угрозы и уязвимости (последний используется в блоке 5).
Пять шагов отбора актуальных угроз
- Полный перечень угроз из БДУ. Берётся весь список — несколько сотен записей.
- Исключение нереализуемых. Угрозы виртуализации — если её нет; облака — если облака нет; беспроводных сетей — если Wi-Fi нет.
- Источник актуален? Из оставшегося отбираются угрозы, источник которых актуален для нашей модели нарушителя (Н1+).
- Объект воздействия присутствует? Из оставшегося — угрозы, объект воздействия которых есть в нашей системе.
- Итог — актуальные угрозы. Полученный перечень становится основой для следующего шага — выбора способов и сценариев (блок 2).
Три категории источников
В моделях угроз для ИБ традиционно главное внимание уделяется антропогенным источникам — там и нарушитель, и мотивация, и подбор Н1–Н4.
Пять видов внутренних нарушителей
- Пользователи — привилегированные и непривилегированные.
- Лица, обеспечивающие функционирование систем и сетей — администрация, охрана, уборщики и т.п.
- Лица, привлекаемые для установки, настройки, испытаний, пусконаладочных и иных видов работ — подрядчики, интеграторы.
- Системные администраторы и администраторы безопасности.
- Авторизованные пользователи систем и сетей.
Девять видов внешних нарушителей
Четыре уровня по методике ФСТЭК от 05.02.2021
| Уровень | Название | Возможности |
|---|---|---|
| Н1 | Базовые | Использует только известные уязвимости, скрипты, инструменты. Применяет средства, свободно распространяемые в Интернете и разработанные другими лицами; минимальные знания механизмов их работы. Базовые компьютерные знания. |
| Н2 | Базовые повышенные | Все возможности Н1. Хорошо владеет известными инструментами, понимает как они работают, может вносить изменения для повышения эффективности. Оснащён фреймворками и наборами средств. |
| Н3 | Средние | Способен самостоятельно разрабатывать средства реализации угроз. Имеет ресурсы и возможности группы лиц (преступная группа). Целевые атаки уровня APT. |
| Н4 | Высокие | Возможности государственных служб и национальных кибер-команд. Сложные многоступенчатые атаки с использованием уникальных эксплойтов 0-day, физических устройств, агентов внутри. Неограниченные ресурсы. |
Кто обычно какого уровня
Привязка ориентировочная — оценивается индивидуально для каждого объекта. Но для ЗОКИИ практически всегда актуальны Н3 (преступные группы) и в ряде случаев Н4 (для критичных отраслей).
Восемь типичных мотивов
Понимание мотивации помогает оценить вероятность угрозы для конкретного объекта.
К / Ц / Д
Шесть классов воздействия
Шесть каналов реализации
Три типичные цели
Двадцать категорий объектов
Полный перечень категорий из БДУ. Для каждой угрозы в банке указано, на какие категории она воздействует. Это основа исключения нерелевантных угроз (см. шаг 4 алгоритма).
Что нарушитель делает с ПЛК и с корпоративной ИС
По материалам ТБ-Форум 2025 (доклад В. Карантаева о доверенных ПАК). Сравнение типичных целей в АСУ ТП и в «обычных» корпоративных системах.
- Несанкционированное изменение уставок / конфигурации / проекта ПЛК.
- Подмена контрольно-измерительной информации, собираемой ПЛК.
- Исполнение ложных команд на ПЛК.
- Создание временной недоступности ПЛК.
- Вывод из строя ПЛК.
- Создание устойчивого бэкдора из ПЛК.
- Утечка персональных данных.
- Доступ к учётным записям (компрометация AD / IAM).
- Установление контроля над инфраструктурой (Domain Admin).
- Шифрование данных (ransomware).
- Финансовое мошенничество.
- Получение конкурентной информации.
- Дискредитация бренда.
Где модель угроз внутри цикла ГОСТ 27005
Сегодняшний день — это расширение и детализация работы с угрозами в применении к объектам КИИ. Модель угроз — оформленный результат идентификации.
Работа с уязвимостями (блок 5) — это конкретизация ещё одного элемента «Идентификации» из дня I.
Приказ ФСТЭК № 236 — три пункта в сведениях во ФСТЭК
Модель угроз — не отдельный документ для шкафа, а основа официальной отчётности во ФСТЭК. Если модель плохая, ФСТЭК увидит это на проверке.
Семь грабель в моделировании
Проверка усвоения
- В чём разница между «угрозой», «атакой» и «инцидентом» по нормативке РФ?
- Где находится БДУ ФСТЭК и что в нём?
- Что такое триада CIA и почему в АСУ ТП она преобразуется в AIC?
- Перечислите 4 уровня возможностей нарушителей (Н1–Н4).
- Назовите типовые виды внутренних и внешних нарушителей.
- Каковы 6 типичных целей атак на объекты КИИ?
- Где модель угроз встраивается в цикл риск-менеджмента из дня I?
- Что должна содержать модель угроз с точки зрения приказа ФСТЭК № 236?
Структура модели угроз. Актуальные угрозы и сценарии
Методика ФСТЭК от 05.02.2021, девять разделов модели угроз и авторский 12-шаговый алгоритм В.А. Пикова. В конце блока — кейс категорирования Яндекс.Такси с расчётом значимости и итогом «I категория».
- Освоить структуру модели угроз по методике ФСТЭК 2021.
- Пошагово пройти 12 шагов алгоритма формирования перечня актуальных угроз.
- Разобрать практический кейс категорирования.
- Подготовить модель угроз для проверки ФСТЭК.
- Привязать MITRE ATT&CK и Cyber Kill Chain к российской методике.
- Рассчитать показатели значимости КИИ.
Методика ФСТЭК «Оценка угроз безопасности информации» от 05.02.2021
Девять разделов модели
| № | Раздел | Содержание |
|---|---|---|
| 1 | Общие положения | Назначение, область применения модели, нормативные ссылки. |
| 2 | Описание объекта защиты | Состав системы, технологические процессы, информационные потоки. |
| 3 | Защищаемые активы | Перечень активов, классификация по К/Ц/Д, ценность для бизнеса. |
| 4 | Источники угроз | Природные, техногенные, антропогенные. Для антропогенных — модель нарушителя. |
| 5 | Возможные угрозы | Идентификация из БДУ, обоснование исключений. |
| 6 | Способы реализации | Каналы, методы, инструменты. |
| 7 | Сценарии реализации | Цепочки действий нарушителя (kill chain). |
| 8 | Возможные последствия | По К/Ц/Д, по бизнес-процессам, по комплаенсу. |
| 9 | Актуальность угроз | Итоговый перечень с обоснованием. |
| + | Приложения | Таблица БДУ-угроз с пометками «актуальна / не актуальна / обоснование». |
Двенадцать шагов формирования перечня актуальных угроз
Отработан на десятках реальных моделей угроз. Применим к любому объекту защиты — от ИСПДн до ЗОКИИ.
Фундамент модели угроз
Минимальный состав описания. Чем подробнее, тем точнее модель угроз.
Технология не используется → угрозы исключаются
Пример из авторского алгоритма Пикова для модели угроз БПЛА. Если технологии в системе нет — связанные с ней угрозы автоматически уходят (с обязательным обоснованием).
| Технология | Что исключаем, если её нет |
|---|---|
| АСУ ТП | Угрозы для промышленного оборудования (нет ПЛК). |
| Интернет | Угрозы через глобальную сеть (нет подключения). |
| Мобильные устройства | Угрозы для мобильных платформ. |
| Облачные технологии | Облачные угрозы. |
| Wi-Fi | Беспроводные угрозы. |
| Виртуализация | Угрозы для гипервизоров и ВМ. |
| Грид-системы | Угрозы для распределённых вычислений. |
| XML | Угрозы XML-schema, XXE. |
| ЧПУ | Угрозы для CNC-оборудования. |
| Электронная подпись | Угрозы криптографии ЭП. |
| Big Data | Угрозы для хранилищ больших данных. |
Условия эксплуатации тоже снимают угрозы
- Объект изолирован физически (нет внешних подключений) — исключаются угрозы через каналы связи.
- В системе отсутствуют пользователи (полностью автоматизированный процесс) — исключаются угрозы социальной инженерии.
- ПЭВМ без режима гибернации — исключаются связанные с ней угрозы.
- Отсутствуют инструменты разработчика в эксплуатационной среде — исключаются угрозы их использования.
Образец таблицы видов нарушителей
Модель нарушителя — обязательное приложение к модели угроз. Для каждого вида: тип, уровень, мотивация, возможности.
| Вид | Тип | Уровень | Мотивация | Возможности |
|---|---|---|---|---|
| Непривилегированный пользователь | Внутр. | Н1 | Выгода, любопытство, месть, неосторожность | Известные уязвимости, скрипты, базовые знания |
| Обслуживающий персонал | Внутр. | Н1 | Выгода, неосторожность | То же |
| Подрядчик (установка/настройка) | Внутр. | Н2 | Выгода, конкуренция, неосторожность | + Фреймворки, понимание работы, модификация средств |
| Системный администратор | Внутр. | Н2 | Выгода, месть | + Привилегированный доступ |
| Бывший работник | Внеш. | Н1 | Выгода, месть | Базовые знания + знание внутренней инфраструктуры |
| Конкурирующая организация | Внеш. | Н2 | Конкуренция, выгода | + Целенаправленный сбор информации |
| Отдельный хакер | Внеш. | Н1 | Любопытство, выгода | Базовые инструменты |
| Преступная группа | Внеш. | Н3 | Большие финансовые суммы | Целевые атаки, разработка собственных средств, ресурсы группы |
| Спецслужбы иностранных государств | Внеш. | Н4 | Разведывательная информация | 0-day, физические закладки, агенты |
Для ЗОКИИ практически всегда актуальны Н3 — и часто Н4
- ЗОКИИ — высоковалюатные цели (банки, ТЭК, транспорт). Преступным группам есть, что монетизировать.
- Ransomware-операторы давно перешли с MSP-целей на критичную инфраструктуру.
- Целевые атаки уровня APT — стандарт работы таких групп.
- Закладка «Н1 для ЗОКИИ» в модели угроз — гарантированный возврат от ФСТЭК.
- Энергетика — генерация, передача, ЕЭС.
- Оборонная и ракетно-космическая промышленность.
- Системно значимые финансовые организации.
- Объекты атомной энергии.
- Государственная регистрация прав на недвижимость (после ПП-303 от 23.03.2026).
- Транспортные системы национального значения.
Для каждой оставшейся угрозы — три параметра
Пример (фрагмент из модели угроз для БПЛА)
По алгоритму Пикова, каждая угроза связывается с УБИ из БДУ, объектом воздействия и контрмерой из приказа № 239.
| УБИ | Наименование | Объект | Меры защиты |
|---|---|---|---|
| УБИ-3 | Угроза анализа криптографических алгоритмов и их реализации | Метаданные, системное ПО | Сертифицированное криптооборудование; орг.-техн. меры |
| УБИ-4 | Угроза аппаратного сброса пароля BIOS | Микропрограммное и аппаратное обеспечение BIOS/UEFI | Средства доверенной загрузки (СДЗ); орг.-техн. меры |
| УБИ-5 | Угроза внедрения вредоносного кода в BIOS | BIOS/UEFI | СДЗ; орг.-техн. меры |
| УБИ-6 | Угроза внедрения кода или данных | Системное и прикладное ПО, сетевое ПО | АВЗ, сертифицированное ПО, СЗИ от НСД, контроль целостности |
| УБИ-7 | Угроза воздействия на программы с высокими привилегиями | ИС, ВМ, сетевое ПО | АВЗ, СЗИ от НСД, контроль целостности |
| УБИ-30 | Угроза использования идентификации/аутентификации по умолчанию | СрЗИ, ОС, сетевое ПО | Смена паролей по умолчанию; орг.-техн. меры |
Как угроза превращается в атаку
«Способ» — это как угроза реализуется. Методика ФСТЭК особо подчёркивает: актуальная угроза описывается через способ и сценарий.
Семь этапов целевой атаки (Lockheed Martin)
Сценарий — последовательность шагов нарушителя. Для целей ФСТЭК — допустимая модель.
15 тактик нарушителя
Матрица тактик и техник MITRE ATT&CK v19.2. Применима для ИТ-систем и для АСУ ТП (ATT&CK for ICS). Для модели угроз ЗОКИИ полезно указать типовые техники, которые могут применить нарушители Н2–Н4. Состав матрицы сверяется по официальному permalink Enterprise v19.
От ИТ-компании к субъекту КИИ I категории
Учебный пример для разбора на занятии. Он иллюстрирует, что даже «обычная» IT-компания может оказаться субъектом КИИ I категории при правильной идентификации сферы деятельности.
Кейс прорабатывается на лекции пошагово: ОКВЭД → процессы → объекты → значимость → итог.
ОКВЭД и сферы деятельности
Основной вид деятельности — 62.01 «Разработка компьютерного программного обеспечения». Однако компания имеет ряд дополнительных видов, в т.ч. в сфере связи.
| ОКВЭД | Деятельность |
|---|---|
| 62.01 | Разработка компьютерного программного обеспечения (основной) |
| 61.10 | Деятельность в области связи на базе проводных технологий |
| 61.10.9 | Связь прочая |
| 62.02 | Консультативная деятельность и работы в области компьютерных технологий |
| 62.09 | Деятельность, связанная с использованием вычислительной техники |
| 63.11 | Деятельность по обработке данных, услуги по размещению информации |
| 63.11.1 | Создание и использование баз данных и информационных ресурсов |
Шесть критических процессов
- Управление работой компании.
- Обеспечение возможности использования сервиса — регистрация, скачивание приложений, личный кабинет.
- Обработка информации по заказам такси — заявки на поездки.
- Разработка и поддержка ПО сервиса.
- Администрирование сайта и сервиса.
- Ведение финансового и налогового учёта.
Четыре объекта КИИ
Расчёт по экономической значимости — III категория
| Категория | % бюджета РФ | Порог в ₽ |
|---|---|---|
| III | 0,0003% | 102,67 млн |
| II | 0,001% | 342,22 млн |
Доходная часть федерального бюджета РФ (усреднено 2024–2026): 34 222 млрд ₽.
Расчёт по количеству абонентов — I категория
Яндекс.Такси оказывает услуги связи (по дополнительному ОКВЭД и через лицензии группы) — значит применяются критерии по количеству абонентов сети связи.
| Категория | Порог по абонентам |
|---|---|
| III | ≥ 3 000 человек |
| II | ≥ 1 000 000 человек |
| I | ≥ 5 000 000 человек |
I категория значимости КИИ
Сведения по форме приказа № 236 (с изм. № 247 от 11.07.2025)
После направления — внесение в реестр ЗОКИИ (приказ ФСТЭК № 227, с изм. № 254 от 17.07.2025).
Семь поводов для пересмотра
Модель угроз — живой документ. Обновляется регулярно и при наступлении событий-триггеров.
- Изменение инфраструктуры (новые компоненты, изменения архитектуры).
- Изменение технологий (внедрение виртуализации, миграция в облако).
- Появление новых типов атак (новые УБИ в БДУ).
- Изменение бизнес-процессов.
- Изменение нормативки.
- После значимых инцидентов (своих или отраслевых).
- Плановое обновление — не реже 1 раза в год.
Модель угроз — базовый документ всего пакета
Что чаще всего ловит ФСТЭК на проверках
Девять критериев готовности модели
- Описаны все компоненты объекта и используемые технологии.
- Защищаемые активы перечислены, классифицированы по К/Ц/Д.
- Модель нарушителя содержит таблицу «вид × тип × Н1–Н4 × мотивация × возможности».
- Для ЗОКИИ обоснованы уровни Н3/Н4 (либо обосновано их исключение).
- Полный перечень БДУ загружен; исключения обоснованы.
- Способы реализации и сценарии описаны (Cyber Kill Chain или MITRE ATT&CK).
- Возможные последствия — по К/Ц/Д и по бизнес-процессам.
- Итоговый перечень актуальных угроз связан с мерами приказа № 239.
- Модель согласована с моделью нарушителя; даты согласованы.
Проверка усвоения
- Каков статус и область применения методики ФСТЭК от 05.02.2021?
- Перечислите 9 разделов модели угроз.
- Опишите 12 шагов алгоритма формирования перечня актуальных угроз.
- Какие технологии в системе автоматически снимают значительную часть угроз из БДУ при их отсутствии?
- Каковы 4 уровня возможностей нарушителей по методике ФСТЭК?
- Что такое способ реализации угрозы и сценарий реализации?
- Как модель угроз связана с актом категорирования и тех. проектом СОИБ?
- Когда модель угроз обязательно обновляется?
Меры обеспечения безопасности ЗО КИИ. Требования
Систематический разбор требований к мерам ИБ: приказы ФСТЭК № 235 (система безопасности) и № 239 (18 групп мер), уровни доверия СрЗИ по № 76, требования к СУБД (№ 64), виртуализации (№ 187), контейнеризации (№ 118), профили защиты ОС, доверенные ПАК, СКЗИ. Закрытие — проект изменений 235/239 от 07.04.2026.
Два связанных приказа
| Приказ | Что регулирует | Глубина |
|---|---|---|
| ФСТЭК № 235 от 21.12.2017 | Система безопасности ЗОКИИ — что она должна делать, какие документы вести, какие подразделения иметь | высокий уровень: ОРД, оргструктура, процессы |
| ФСТЭК № 239 от 25.12.2017 | Требования к мерам обеспечения безопасности — конкретные 18 групп мер | низкий уровень: технические и организационные функции |
Шесть связанных документов
| Документ | Что регулирует |
|---|---|
| Приказ ФСТЭК № 76 от 02.06.2020 | Уровни доверия к СрЗИ (6 уровней). |
| Приказ ФСТЭК № 64 от 14.04.2023 | Требования к СУБД. |
| Приказ ФСТЭК № 187 от 27.10.2022 | Требования к средствам виртуализации. |
| Приказ ФСТЭК № 118 от 04.07.2022 | Требования к средствам контейнеризации. |
| Профили защиты ОС | Тип А (08.02.2017); типы Б и В (11.05.2017). |
| УП № 250 п. 6 от 01.05.2022 | Запрет на СрЗИ из недружественных стран. |
- ФЗ-58 от 07.04.2025 (с 01.09.2025) — индивидуальные предприниматели исключены из субъектов КИИ; Правительство утверждает отраслевые перечни и особенности категорирования; требования к ПО на ЗОКИИ.
- ФЗ-325 от 31.07.2025 (с 01.03.2026) — субъектом КИИ может быть только российское ЮЛ под контролем граждан РФ / органов власти / муниципалитетов. Минцифры ведёт перечень доверенного ПО.
- ПП № 4 от 16.01.2026 — атомная энергия
- ПП № 92 от 06.02.2026 — банки и финансовый рынок
- ПП № 246 от 07.03.2026 — наука
- ПП № 303 от 23.03.2026 — регистрация прав на недвижимость
- ПП № 356 от 31.03.2026 — ракетно-космическая промышленность
- ПП № 402 от 13.04.2026 — связь (вступает 01.09.2026)
Распоряжение Правительства от 26.02.2026 № 360-р — перечень типовых отраслевых объектов КИИ. Методический документ ФСТЭК от 12.04.2026 — рекомендации по категорированию объектов связи (приложение к ПП-402).
- № 539 от 23.12.2025 — порядок получения субъектами КИИ информации о КА от ФСБ.
- № 546 от 25.12.2025 — порядок обмена информацией о КА и КИ (заменил часть № 368).
- № 547 от 25.12.2025 — порядок информирования ФСБ о КА и КИ (заменил № 282).
- № 548 от 25.12.2025 — порядок непрерывного взаимодействия субъектов КИИ с ГосСОПКА (см. слайд 59).
- № 553 от 26.12.2025 — порядок установки и эксплуатации средств обнаружения КА (заменил № 281).
- № 554 от 26.12.2025 — требования к средствам обнаружения КА (заменил № 196).
Если в ваших ОРД и техпроекте СОИБ всё ещё фигурируют старые номера 196/281/282/368 — нужно обновить ссылки.
Дополнительно: методический документ ФСТЭК от 11.11.2025 — методика оценки показателя состояния защиты информации в ИС и обеспечения безопасности ЗОКИИ (заменил версию от 02.05.2024). Влияет на отчётность во ФСТЭК по результатам государственного контроля.
Что должна обеспечивать система безопасности ЗОКИИ
- Предотвращение неправомерного доступа, уничтожения, модификации, блокирования, копирования, предоставления и распространения информации.
- Недопущение воздействия на технические средства обработки информации, в результате которого может быть нарушено и/или прекращено функционирование ЗОКИИ.
- Восстановление функционирования ЗОКИИ.
- Непрерывное взаимодействие с ГосСОПКА (новая редакция — приказ ФСБ № 548 от 25.12.2025).
Три компонента
Документация системы безопасности по приказу № 235
- Документы целей и задач обеспечения безопасности.
- Документы по категорированию: акт категорирования + сведения по форме приказа № 236.
- Модель угроз и модель нарушителя (см. блоки 1–2 сегодняшнего дня).
- Проектная документация на систему безопасности (тех. проект СОИБ).
- Эксплуатационная документация на СрЗИ.
- ОРД по реагированию на инциденты.
- ОРД по взаимодействию с ГосСОПКА.
- План реагирования на компьютерные инциденты.
90 дней с момента включения в реестр ЗОКИИ
18 групп мер защиты — первая половина
18 групп мер защиты — вторая половина
«+» — обязательно. Пустое поле — адаптация
Для каждой меры в приказе указано, в каких категориях значимости она входит в базовый набор. Категория 1 — самый широкий набор; категория 3 — самый компактный.
Применить базовый набор = взять все меры, отмеченные «+» для нашей категории, и считать их обязательными к реализации.
Шесть уровней доверия к СрЗИ
Все СрЗИ, применяемые на ЗОКИИ, должны иметь сертификат соответствия требованиям по безопасности и уровень доверия.
| Уровень | Применение |
|---|---|
| 1 высший | ЗОКИИ, обрабатывающие сведения, составляющие гостайну особой важности |
| 2 | Гостайна совершенно секретно |
| 3 | Гостайна секретно |
| 4 | ЗОКИИ I категории, не содержащие гостайны |
| 5 | ЗОКИИ II категории (типичный уровень для коммерческих ЗОКИИ) |
| 6 низший | ЗОКИИ III категории |
Аппаратная платформа — в реестре российской РЭП
Для получения оценки соответствия 5 уровню доверия и выше аппаратная платформа СрЗИ (процессоры, микроконтроллеры, элементы памяти, сетевые карты, графические адаптеры) должна быть включена в единый реестр российской радиоэлектронной продукции.
Де-факто это означает использование отечественных платформ для ЗОКИИ 1 и 2 категорий.
Требования к системам управления базами данных
Требования к средствам виртуализации
Если на ЗОКИИ используется виртуализация, средства виртуализации (гипервизоры) должны быть сертифицированы и эксплуатироваться в среде сертифицированной хостовой ОС (пункт 7 требований).
VMware vSphere / Hyper-V / KVM в чистом виде на ЗОКИИ не применимы — для использования нужна обвязка от сертифицированного российского поставщика.
Требования к средствам контейнеризации
Если на ЗОКИИ используются контейнеры (Docker, Kubernetes-подобные платформы), средства контейнеризации должны быть сертифицированы и эксплуатироваться в сертифицированной хостовой ОС (пункт 7 требований).
Три типа профилей
Российские ОС с сертификатом ФСТЭК
Перечень сертифицированных ОС регулярно обновляется на сайте ФСТЭК (раздел «Реестр сертифицированных средств защиты информации»).
Запрет на СрЗИ из недружественных стран
Субъектам КИИ запрещено использовать средства защиты информации, страны происхождения которых являются недружественными иностранными государствами.
Что можно и что нельзя на практике
Допустим для общей ИТ-инфраструктуры субъекта КИИ.
Не допустим как СрЗИ объектов КИИ 1 и 2 категорий (не в реестре российской РЭП — требование 5+ уровня доверия).
Запрещены на ЗОКИИ для реализации функций безопасности — встроенные функции защиты Windows.
Можно использовать встроенные функции защиты от НСД только в общей ИТ-инфраструктуре, либо устанавливать сертифицированные наложенные СЗИ.
Три критерия одновременно
Все три критерия — одновременно. Если хотя бы один не выполнен — ПАК не считается доверенным.
Снизу вверх — корень доверия → прикладное ПО
По материалам В.Г. Карантаева (НЭК.ТЕХ), ТБ-Форум 2025.
Связка с ПП-1236 (16.11.2015) и ПП-1912 (14.11.2023)
Реестр ПАК ведётся в рамках единого реестра российских программ для ЭВМ и БД (ПП-1236). Критерии включения ПАК в реестр частично совпадают с критериями отнесения к доверенным.
Базовая нормативка СКЗИ
При использовании СКЗИ на объектах КИИ применяются требования ФСБ, а не ФСТЭК. Это отдельная регуляторная дисциплина.
| Документ | О чём |
|---|---|
| 63-ФЗ от 06.04.2011 | «Об электронной подписи». Базовые правила применения ЭП. |
| ПП № 313 от 16.04.2012 | Лицензирование деятельности в области криптографии. |
| Приказ ФСБ № 66 от 09.02.2005 | Положение по разработке СКЗИ. |
| Инструкция ФАПСИ № 152 | Требования к помещениям для хранения и использования ключей. |
Четыре ГОСТа и три имени
Что обязательно указать
В составе тех. проекта СОИБ ЗОКИИ при использовании ЭП или иных типов шифрования должны быть указаны:
- Криптопровайдеры и носители ключевой информации (токены).
- Для защиты каких компонентов и для реализации каких мер ИБ они применяются.
- Номера мер из приказа № 239: например, ИАФ.4 — защита аутентификационной информации; ОЦЛ.2 — целостность с использованием ЭП.
Два новых показателя — Кзи и Пзи
Опубликован 07.04.2026, планируемое вступление в силу — 01.09.2026. Вводит для ЗОКИИ два показателя: Кзи и Пзи.
Объективное закрепление перехода от «однажды аттестовали — забыли» к непрерывному самомониторингу защищённости — согласуется с приказом ФСТЭК № 117 для ГИС (с 01.03.2026).
Проверка усвоения
- Чем отличаются приказы ФСТЭК № 235 и № 239?
- Перечислите 18 групп мер защиты по приказу № 239.
- Что такое уровни доверия СрЗИ? Какой уровень требуется для ЗОКИИ 1, 2, 3 категорий?
- Что обязательно для аппаратной платформы СрЗИ 5+ уровня доверия?
- Какие требования установлены к СУБД, средствам виртуализации, контейнеризации?
- Какие три типа профилей защиты ОС утверждены ФСТЭК?
- Что запрещает пункт 6 УП-250 и какие страны входят в перечень недружественных?
- Какие три критерия должен соблюдать доверенный ПАК?
- Что вводят показатели Кзи и Пзи (проект изменений 235/239)?
Меры обеспечения безопасности ЗО КИИ. Порядок выбора мер
Алгоритм выбора, адаптации и обоснования мер из приказа № 239 для конкретного ЗОКИИ. В середине блока — практическое задание: адаптировать базовый набор мер под ООО «РегионТранс» (категория 2, сфера транспорта).
Трёхшаговый алгоритм
Применить = взять все меры с «+» для нашей категории
| Категория | Базовый набор мер |
|---|---|
| 1 категория | Самый широкий — практически все меры из 18 групп. |
| 2 категория | Средний — типичный набор для коммерческих ЗОКИИ. |
| 3 категория | Самый компактный — необходимый минимум. |
Источник базового набора — приложения к приказу № 239 (таблицы мер по 18 группам).
Три законных основания для исключения
- В системе отсутствует объект или процесс, к которому мера относится. Пример: меры по защите беспроводных сетей не нужны, если Wi-Fi не используется.
- Угроза, для нейтрализации которой предназначена мера, не актуальна по модели угроз. Пример: меры защиты от утечки по техническим каналам — если в КЗ нет иностранных делегаций.
- Технически невозможна реализация (но в этом случае нужны компенсирующие меры — см. шаг 3).
Достижение того же эффекта другим способом
Если базовая мера исключена, но угроза остаётся актуальной — нужна компенсирующая мера.
Каждая угроза должна быть закрыта мерой
- Для каждой актуальной угрозы (из модели угроз — блок 2) должна быть хотя бы одна мера, её нейтрализующая.
- Связь «угроза → мера» документируется в техническом проекте СОИБ.
- Меры приказа № 239 — это функции, а не «бумажки». Для каждой меры разрабатываются процедуры, фиксируются ответственные, проверяется эффективность.
Одиннадцать разделов
Восемь этапов от проекта до эксплуатации
Что можно передать и что нельзя
- Лицензия ФСТЭК на деятельность по ТЗКИ (или ТЗИ по гостайне).
- Лицензия ФСБ на работу с СКЗИ — если требуется криптография.
- Соглашения о конфиденциальности с сотрудниками аутсорсера.
- Заместитель руководителя субъекта КИИ, ответственный за ИБ.
- Структурное подразделение, осуществляющее функции по обеспечению ИБ.
- Персональная ответственность руководителя за обеспечение ИБ.
Полностью передать ИБ-функцию на аутсорсинг нельзя. Минимально — заместитель по ИБ и структурное подразделение в штатной численности субъекта КИИ.
ООО «РегионТранс», ЗОКИИ категории 2
- Серверный сегмент в собственном ЦОД: 4 сервера (виртуализация на VMware vSphere — планируется замена на отечественное решение к концу 2026 г.).
- СУБД PostgreSQL Pro Certified, прикладное ПО собственной разработки.
- АРМ диспетчеров: 12 рабочих станций под Windows 10 — планируется миграция на Astra Linux SE 1.8.
- АРМ операторов мониторинга: 6 АРМ на Astra Linux SE 1.8.
- МСЭ (отечественный, сертифицированный), ИБП.
- Связь с автобусами: GPS/ГЛОНАСС + GSM-канал (российский оператор).
- Интернет: ограниченный, только для обновления карт и ОС — через шлюз с МСЭ и СОВ.
- Подключение к ГосСОПКА: есть, через корпоративный центр.
- Внутренние Н1 (диспетчеры, обслуживающий персонал) — актуальны.
- Внутренние Н2 (подрядчик-разработчик ПО) — актуальны.
- Внешние Н1 (хакеры-одиночки) — актуальны.
- Внешние Н3 (преступные группы, ransomware) — актуальны.
- Внешние Н4 (спецслужбы) — не актуальны по решению комиссии (нет признаков национального значения).
- Управление маршрутами и расписаниями.
- Диспетчерский контроль (GPS-треки).
- Связь с водителями.
- Передача данных пассажирам (приложение).
Пять шагов
- Шаг 1 — базовый набор. Возьмите 18 групп мер приказа № 239. Выпишите, какие меры обязательны для категории 2 — опираясь на приложения приказа № 239 (в учебных целях — на ваш экспертный взгляд по логике).
- Шаг 2 — исключение. Обоснуйте, какие меры можно исключить из базового набора с учётом условий «РегионТранса». Минимум 5 примеров с обоснованием. Например: меры по защите от угроз облака (нет облака), меры по защите Wi-Fi (Wi-Fi не используется).
- Шаг 3 — компенсирующие. Для двух исключённых или ослабленных мер предложите компенсирующие меры. Опишите, почему компенсирующая мера решает ту же задачу.
- Шаг 4 — привязка к угрозам. Возьмите 5 наиболее актуальных угроз для этого объекта (из БДУ ФСТЭК) и привяжите к каждой минимум одну меру из приказа № 239 (по коду группы: ИАФ, УПД, АВЗ, СОВ и т.д.).
- Шаг 5 — оформление. Оформите результат в виде таблицы (шаблон — на следующем слайде).
Структура итогового документа
| № | Группа мер (код) | Базовая (для кат. 2) | Применить? | Обоснование | Угрозы, которые нейтрализует |
|---|---|---|---|---|---|
| 1 | ИАФ.1 | да | да | Идентификация всех пользователей АРМ диспетчеров и операторов | УБИ-30, УБИ-86 |
| 2 | ИАФ.2 | да | да | Двухфакторная аутентификация для операторов мониторинга (привилегированный доступ) | УБИ-30, УБИ-127 |
| 3 | ЗИС.3 | да | да | Сегментация: серверы ↔ АРМ ↔ периметр через сертифицированный МСЭ | УБИ-7, УБИ-39 |
| … | … | … | … | … | … |
| 12 | АВЗ.1 | да | да | Сертифицированный АВЗ на всех АРМ и серверах | УБИ-6, УБИ-7, УБИ-22 |
| … | … | … | … | … | … |
| N | ЗИС.5 | да | нет | Wi-Fi не используется в инфраструктуре — мера защиты беспроводных сетей не применима | — |
Это пример заполнения. Ваша задача — заполнить 18 групп мер аналогично.
Регламент практики
- Полнота охвата 18 групп мер.
- Корректность обоснований исключений (нет преувеличений).
- Реалистичность компенсирующих мер.
- Связь «мера ↔ угроза» прослеживается логически.
Ориентиры (не готовое решение)
Семь грабель
Что должно быть до подачи во ФСТЭК
- Категория значимости подтверждена актом категорирования.
- Модель угроз согласована с моделью нарушителя; даты совпадают.
- Базовый набор мер для категории выписан полностью.
- Каждое исключение меры обосновано (минимум по одному из трёх оснований).
- Для каждой исключённой меры — либо компенсирующая, либо обоснование отсутствия угрозы.
- Все СрЗИ имеют сертификаты с указанием уровня доверия (не ниже категории + 3).
- Аппаратные платформы СрЗИ 5+ уровня — в реестре российской РЭП.
- Среды сертифицированы: СУБД на сертифицированной ОС, виртуализация — тоже.
- СрЗИ из недружественных стран не применяются как СрЗИ ЗОКИИ.
- Каждая мера связана с угрозой из модели; связь прослеживается в таблице.
Проверка усвоения
- Опишите трёхшаговый алгоритм выбора мер по приказу № 239.
- На каком основании можно исключить меру из базового набора?
- Что такое компенсирующая мера и когда она применяется?
- Какие требования предъявляются к аутсорсеру в области ИБ ЗОКИИ?
- Что должен содержать технический проект СОИБ?
- Какие минимальные требования к организационной структуре субъекта КИИ по УП-250?
- Какие типовые ошибки совершают при выборе мер?
Уязвимости. Классификация и оценка критичности
От понятия уязвимости и её отличия от угрозы — к новой методике ФСТЭК от 30.06.2025 (показатели Iat и Iimp, пересмотренные пороги), процессу управления уязвимостями по руководству ФСТЭК от 17.05.2023 и тестированию обновлений по методике от 28.10.2022.
Уязвимость — свойство, угроза — потенциал
Уязвимость (по ГОСТ Р 50922—2006) — недостаток (слабость) объекта или его свойств, который может быть использован для реализации угроз безопасности информации.
Четыре места
Международный каталог типов слабостей
CWE систематизирует классы слабостей, которые могут приводить к уязвимостям. Ниже — примеры для веб-приложений и серверных систем.
Международная шкала оценки уязвимостей
На текущий момент актуальна CVSS v4.0 (с 2023 г.), также активно используется CVSS v3.1. В России CVSS используется для предварительной оценки, но не как обязательная — для ЗОКИИ и ГИС применяется методика ФСТЭК.
| CVSS | Уровень | Применение |
|---|---|---|
| 0.0 | None | Уязвимости нет / уже исправлена. |
| 0.1 — 3.9 | Low | Минимальный риск. |
| 4.0 — 6.9 | Medium | Умеренный риск. |
| 7.0 — 8.9 | High | Высокий риск. |
| 9.0 — 10.0 | Critical | Критический риск. |
Четыре направления сбора
- БДУ ФСТЭК (bdu.fstec.ru) — банк данных угроз, раздел «Уязвимости».
- Бюллетени НКЦКИ — оперативные сведения об активно эксплуатируемых уязвимостях.
- Бюллетени отраслевых CERT — FinCERT, RU-CERT, отраслевые центры компетенций.
- CVE Program публикует идентификаторы и CVE Records.
- NVD обогащает CVE Records данными CVSS, CWE и CPE.
- OWASP Top 10 — топ уязвимостей веб-приложений.
Новая методика критичности уязвимостей ПО/ПАК
Заменила версию от 28.10.2022. Расширила сферу применения и ввела два новых показателя.
- Государственные информационные системы (ГИС).
- Значимые объекты КИИ (ЗОКИИ).
- ИС государственных унитарных предприятий — новое.
- ИС государственных учреждений — новое.
- Расширен скоуп применения (+ ГУП / госучреждения).
- Учитываются результаты пентестов, учений, мероприятий эксперимента по повышению защищённости ГИС ФОИВ.
- Если ИС в ЦОД — оценка с учётом ЦОД.
- Введены показатели Iat и Iimp.
- Изменены весовые коэффициенты и пороги критичности.
- Уязвимостям в сертифицированных СрЗИ — автоматически критический уровень (V > 8,0).
Зависимость уровня критичности от пяти групп показателей
Новые vs старые (для сравнения)
| Уровень критичности | Новая (30.06.2025) | Старая (28.10.2022) |
|---|---|---|
| Критический | V > 8,0 | 7,0 < V < 10,0 |
| Высокий | 5,0 < V < 8,0 | 4,5 < V < 7,0 |
| Средний | 2,0 < V < 5,0 | 1,5 < V < 4,5 |
| Низкий | V < 2,0 | V < 1,5 |
V меняется — пересчитываем
Согласно методике 30.06.2025, пересчёт значения уровня критичности должен осуществляться на постоянной основе (по возможности — автоматизированными средствами). Поводы:
- Выпуск разработчиком обновлений, устраняющих уязвимость.
- Появление в открытом доступе средств эксплуатации (PoC).
- Появление активной эксплуатации in-the-wild — атаки реально идут.
- Изменение конфигурации защищаемой ИС — настройки, окружение.
Восемь этапов процесса VM
Методический документ устанавливает процесс VM как обязательную часть ИБ-функции в ГИС и на ЗОКИИ.
Чем сканировать на практике
Шесть этапов тестирования обновлений
Цель — исключить ситуации, когда обновление само становится источником инцидента (компрометация цепочки поставки в стиле SolarWinds, отказ совместимости).
SLA и пять ключевых метрик
| Уровень | Типовой SLA |
|---|---|
| Критический | 24 — 72 часа |
| Высокий | 7 дней |
| Средний | 30 дней |
| Низкий | 90 дней |
Для ЗОКИИ 1 категории — могут быть жёстче. Для конкретной организации SLA утверждаются внутренней политикой ИБ.
VM не живёт в вакууме
Типовые ошибки VM и контрольные вопросы
- Чем уязвимость отличается от угрозы?
- Назовите 4 вида уязвимостей по месту возникновения.
- Что такое CWE, CVE, CVSS, NVD, БДУ ФСТЭК?
- Каковы пороги критичности по методике ФСТЭК от 30.06.2025?
- Какие два новых показателя введены в формулу V в методике 2025 года?
- Опишите 8 этапов процесса управления уязвимостями (VM).
- Какие этапы тестирования обновлений по методике 28.10.2022?
- Почему уязвимости в сертифицированных СрЗИ — автоматически критический уровень?
- Какие типовые SLA по закрытию уязвимостей по уровням?
Спасибо.
День II пройден. От оценки угроз до управления уязвимостями. Следующие дни программы переподготовки опираются на эти знания.
Материалы лекции для прочтения Полный текстовый источник — раздаточные материалы дня II в формате Markdown- Блок 1 · Оценка угроз — терминология (угроза/атака/инцидент), Н1–Н4, БДУ ФСТЭК, цели атак на КИИ.
- Блок 2 · Модель угроз — методика ФСТЭК 05.02.2021, 12 шагов алгоритма, кейс Яндекс.Такси (I категория).
- Блок 3 · Требования к мерам — приказы № 235 и № 239, уровни доверия, СУБД, виртуализация, доверенные ПАК, СКЗИ.
- Блок 4 · Порядок выбора + практика — трёхшаговый алгоритм, кейс «РегионТранс», тех. проект СОИБ.
- Блок 5 · Уязвимости — методика ФСТЭК 30.06.2025 (Iat, Iimp), процесс VM, тестирование обновлений.
- Подготовить модель угроз для проверки ФСТЭК (с обоснованием каждого решения).
- Адаптировать базовый набор мер приказа № 239 под актуальные угрозы.
- Готовить тех. проект СОИБ с привязкой угроза↔мера.
- Считать V и MTTD/MTTR/Coverage/Backlog/SLA% в VM-процессе.
- Готовиться к проекту изменений 235/239 (Кзи и Пзи с 01.09.2026).
Связь с другими днями курса: моделирование угроз станет основой для выбора СрЗИ, выбора СКЗИ, выстраивания процессов SOC и взаимодействия с регуляторами.
Виталий Александрович Пиков
Автор и преподаватель
- Email: vitaly@pikov.expert
- Telegram: @UnderLineSecurity
- Сайт: pikov.expert
- День I курса: risk.pikov.expert
Слайды и раздаточные материалы опубликованы в авторском каталоге.