sber
Надежный архив по полочкам: как сформировать доверенную среду хранения электронных документов
Не сто резюме, а сто друзей: почему рекомендации снова стали валютой рынка труда
РМИАЦ Бурятии запустил отказоустойчивый кластер на базе РЕД ВИРТ
Свыше тысячи школ Уральского ФО выбрали ОС Astra Linux для цифровизации образования
Иван Хрулев, «Группа Астра»: «Astra Automation – уникальная на российском рынке платформа по спектру возможностей»
ЦБ
°
среда, 19 августа 2026

Руководитель практики вычислительной инфраструктуры, СХД и СРК К2Тех Михаил Косцов о новой методике оценки зрелости технической защиты информации ФСТЭК

Новая методика ФСТЭК важна тем, что закрепляет переход от чек-листового подхода к оценке зрелости процессов. Для владельцев значимых объектов КИИ недостаточно формально закрыть перечень требований или развернуть набор технических средств. Необходимо выстроить маршрут: определить критичные процессы и поддерживающие их системы, зафиксировать зависимости между прикладными сервисами, вычислительной инфраструктурой, сетями и системами хранения, а затем обеспечить управляемость каждого из этих контуров.

Речь идет не об одной обобщенной оценке информационной безопасности. Методика охватывает 21 направление: от организации и управления защитой, выявления угроз, контроля конфигураций, работы с уязвимостями и обновлениями до удаленного и привилегированного доступа, мониторинга, непрерывности функционирования, взаимодействия с подрядчиками, противодействия DDoS-атакам и безопасного применения ИИ. По каждому направлению компания должна определить текущий и целевой уровень зрелости.

На практике наиболее уязвимыми часто оказываются не отдельные компоненты, а стыки между ними: границы ответственности ИТ, ИБ и бизнеса, работа с подрядчиками, интеграция новых решений в действующую инфраструктуру, а также сценарии восстановления после инцидентов. Именно в этих зонах формируются риски, которые сложно увидеть при формальной проверке соответствия.

Для инфраструктурных команд особенно значимы контроль за текущей инфраструктурой, непрерывность ее функционирования и управление внешними исполнителями. Здесь чаще всего возникает разрыв между формально внедренными решениями и реальной готовностью критичного сервиса к сбою. Наличие резервной копии еще не означает готовности к инциденту: необходимо регулярно подтверждать возможность восстановить сервис целиком – с данными, вычислительными ресурсами, сетевыми зависимостями и актуальными правами доступа. Организация должна понимать, какие сервисы нужно восстановить в первую очередь, кто отвечает за каждый этап и укладывается ли фактическое время восстановления в допустимый для бизнеса период простоя.

Поэтому подготовку стоит начинать с инвентаризации критичных процессов, анализа зависимостей, тестирования сценариев отказа и дальнейшего поиска решений, которые удовлетворят целевым требованиям и будут интегрированы в инфраструктуру заказчика. Это позволит использовать методику не только для выполнения регуляторных требований, но и для повышения реальной устойчивости инфраструктуры.

 

Руководитель практики вычислительной инфраструктуры, СХД и СРК К2Тех Михаил Косцов

Руководитель практики вычислительной инфраструктуры, СХД и СРК К2Тех Михаил Косцов
Фото: К2Тех

Тематики:

Ключевые слова: СХД, ИТ инфраструктура, К2Тех

Свежее по теме