sber
Не сто резюме, а сто друзей: почему рекомендации снова стали валютой рынка труда
Свыше тысячи школ Уральского ФО выбрали ОС Astra Linux для цифровизации образования
Виталий Тепляков («Синергетик»): «ИТ нашей компании обеспечивает бесперебойность производства и защиту от угроз»
Иван Хрулев, «Группа Астра»: «Astra Automation – уникальная на российском рынке платформа по спектру возможностей»
КПД ИИ-контура: новая метрика для CIO
ЦБ
°
вторник, 18 августа 2026

Руководитель практики вычислительной инфраструктуры, СХД и СРК К2Тех Михаил Косцов о новой методике оценки зрелости технической защиты информации ФСТЭК

Новая методика ФСТЭК важна тем, что закрепляет переход от чек-листового подхода к оценке зрелости процессов. Для владельцев значимых объектов КИИ недостаточно формально закрыть перечень требований или развернуть набор технических средств. Необходимо выстроить маршрут: определить критичные процессы и поддерживающие их системы, зафиксировать зависимости между прикладными сервисами, вычислительной инфраструктурой, сетями и системами хранения, а затем обеспечить управляемость каждого из этих контуров.

Речь идет не об одной обобщенной оценке информационной безопасности. Методика охватывает 21 направление: от организации и управления защитой, выявления угроз, контроля конфигураций, работы с уязвимостями и обновлениями до удаленного и привилегированного доступа, мониторинга, непрерывности функционирования, взаимодействия с подрядчиками, противодействия DDoS-атакам и безопасного применения ИИ. По каждому направлению компания должна определить текущий и целевой уровень зрелости.

На практике наиболее уязвимыми часто оказываются не отдельные компоненты, а стыки между ними: границы ответственности ИТ, ИБ и бизнеса, работа с подрядчиками, интеграция новых решений в действующую инфраструктуру, а также сценарии восстановления после инцидентов. Именно в этих зонах формируются риски, которые сложно увидеть при формальной проверке соответствия.

Для инфраструктурных команд особенно значимы контроль за текущей инфраструктурой, непрерывность ее функционирования и управление внешними исполнителями. Здесь чаще всего возникает разрыв между формально внедренными решениями и реальной готовностью критичного сервиса к сбою. Наличие резервной копии еще не означает готовности к инциденту: необходимо регулярно подтверждать возможность восстановить сервис целиком – с данными, вычислительными ресурсами, сетевыми зависимостями и актуальными правами доступа. Организация должна понимать, какие сервисы нужно восстановить в первую очередь, кто отвечает за каждый этап и укладывается ли фактическое время восстановления в допустимый для бизнеса период простоя.

Поэтому подготовку стоит начинать с инвентаризации критичных процессов, анализа зависимостей, тестирования сценариев отказа и дальнейшего поиска решений, которые удовлетворят целевым требованиям и будут интегрированы в инфраструктуру заказчика. Это позволит использовать методику не только для выполнения регуляторных требований, но и для повышения реальной устойчивости инфраструктуры.

 

Руководитель практики вычислительной инфраструктуры, СХД и СРК К2Тех Михаил Косцов

Руководитель практики вычислительной инфраструктуры, СХД и СРК К2Тех Михаил Косцов
Фото: К2Тех

Тематики:

Ключевые слова: СХД, ИТ инфраструктура, К2Тех

Свежее по теме