🔐 Общий admin на пол-отдела становится совсем плохой идеей. ФСТЭК подробно прописала, как контролировать привилегированные учетки.
Приказ № 117 уже действует, а методический документ ФСТЭК раскрывает требования до вполне конкретных правил.
Административные учетки нужно закреплять за сотрудниками и выдавать им минимально необходимые права. Групповая запись допустима, только если можно точно установить, кто использовал ее в конкретный момент.
Роли тоже придется разделять: системное администрирование, разработку и функции администратора безопасности нельзя складывать в одну привилегированную учетку.
Есть и конкретные сроки. Данные аутентификации привилегированных записей требуется менять минимум раз в полгода, если для доступа не используются сертификаты. После отстранения сотрудника его административный доступ нужно заблокировать не позднее восьми часов.
Системным администраторам и администраторам безопасности запрещен привилегированный доступ с мобильных устройств. Действия при удаленном администрировании в предусмотренных методикой случаях должны записываться и храниться минимум полгода.
Отдельная история — вход в систему. Приказ требует строгую аутентификацию, а при технической невозможности допускает усиленную многофакторную. Для строгого варианта ФСТЭК описывает схему с аппаратным устройством, закрытым ключом и цифровым сертификатом.
Причина внимания: в выборке BI.ZONE за январь–сентябрь 2025 года привилегированные учетки были связаны с 39% зафиксированных компанией киберинцидентов.
Админская учетка теперь должна иметь понятного владельца, ограниченный набор прав и полностью отслеживаемую историю использования.
https://anonhaven.com/news/fstek-uzhestochila-kontrol-privilegirovannyh-uchetnyh-zapisej/
@Anonhaven | anonhaven.com
Post #454
25