ФСТЭК ужесточает контроль удаленного доступа подрядчиков к КИИ с 2027 года
ФСТЭК России обновила требования к безопасности значимых объектов критической информационной инфраструктуры (КИИ). Изменения касаются работы с внешними подрядчиками, которым предоставляется доступ к системам заказчика. Новые правила вступают в силу 1 марта 2027 года.
Регулятор вводит обязательную оценку рисков при предоставлении доступа подрядчикам, которая проводится до начала работ и затем не реже одного раза в три года. Методика оценки включает управление доступом, защиту удаленного и привилегированного доступа, управление уязвимостями, контроль конфигураций и мониторинг.
Новые требования направлены на повышение управляемости удаленного доступа внешних специалистов к системам КИИ. Подрядчикам должен предоставляться доступ только к необходимым им ресурсам, а не ко всей корпоративной инфраструктуре. Это может быть реализовано через выделенные виртуальные рабочие среды, отделяющие личные устройства подрядчиков от внутреннего контура организации.
ⓘ Что такое КИИ
Критическая информационная инфраструктура (КИИ) — это информационные системы, которые принадлежат организациям, обеспечивающим жизненно важные для общества функции. К ним относятся системы в сферах здравоохранения, транспорта, связи, энергетики и других.
Источник: РУССОФТ
@cbunit
Post #4922
12