TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10304 3.08K
🔎80% объектов КИИ не выдержат даже типовую атаку — и регулятор это наконец посчитал

ФСТЭК в апреле 2026 года опубликовал проект указа с цифрой, которая многих отрезвила: в 60% информационных систем и объектов КИИ защита от типовых угроз не обеспечена полностью. Ещё в 20% — «отдельные недостатки». Итого: восемь из десяти проверенных объектов уязвимы.

Но главное не сама статистика, а то, что регулятор меняет подход. Раньше проверяли наличие средств защиты: «есть МЭ — галочка». Теперь спрашивают: «сколько объектов реально защищены по профилю угроз?». Переход от чеклистов к процессам.

➡️Что конкретно изменилось:

Целевые показатели — защита от актуальных угроз должна быть обеспечена минимум на 80% объектов. При этом базовый уровень защиты в 2025 году реализовали только 35% органов власти. В 2024-м — 13% субъектов КИИ. До целевых 80% — дистанция огромна.

Методология зрелости — пять уровней (от нулевого до проверяемого), оценка по 20+ направлениям. Управление уязвимостями, привилегированный доступ, мониторинг, безопасная разработка, защита при использовании ИИ — всё это теперь оценивается системно.

Привязка к классам ГИС: 3-й класс — все направления не ниже начального уровня, 2-й — не ниже системного, 1-й — не ниже контролируемого.

🎇Для пентестеров это меняет вес отчёта. Результаты тестирования теперь ложатся в расчёт целевого показателя заказчика перед регулятором. Нашли непокрытый вектор на значимом объекте КИИ — это не просто рекомендация, а прямое снижение показателя. Ощутите разницу.

А ещё три практических следствия для тех, кто работает с КИИ:

1. Scope расширяется. Если объект использует ИИ-компоненты (ML-модели в SCADA-аналитике, AIOps), пентест обязан их покрывать. Год назад этого пункта в скоупе не было.

2. Уведомление через ГосСОПКА. Обнаружили следы реального компрометирования во время пентеста? У заказчика 3 часа на уведомление НКЦКИ для значимых объектов. Этот сценарий нужно прописывать в договоре заранее. Не прописали — потом будете объяснять, почему команда сидела на следах APT и молчала.

3. Категорирование диктует TTPs. Для значимых объектов перечень мер определяется приказом ФСТЭК №239. Пентест — проверка конкретного перечня, а не произвольный набор инструментов.

🎇Рынок ИБ в России перевалил за 400 млрд рублей в 2025 году, и расти дальше он будет именно на переходе от формальных проверок к процессной зрелости.

Полный разбор всех изменений с конкретными TTPs и привязкой к MITRE ATT&CK — в статье на форуме.

https://codeby.net/threads/regulyatorika-ib-2026-chto-izmenilos-v-trebovaniyakh-fst-ek-fsb-i-kak-eto-lomayet-metodologiyu-pentesta.94800/
  • 👍 4
  • ❤ 3
  • 🔥 1
More from @codeby_sec
  1. Sep 23, 2026🌐На мировую арену Lazarus вышли в 2014 году после атаки на Sony Pictures Entertainment. П…
  2. Sep 23, 2026Codeby pinned a photo
  3. Sep 23, 2026От теории к реальным задачам: как учат веб-пентесту в Codeby 🚗 Можно знать OWASP Top 10,…
  4. Sep 23, 2026Ваш терминал выполняет чужие команды — и вы этого не видите Представьте: вы читаете логи н…
  5. Sep 22, 2026Post #10458
  6. Sep 22, 2026https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →