Материал предоставил Валерий Комаров, независимый эксперт по ИБ, в рамках образовательного курса «Директор по кибербезопасности 8.0». 👇🏻
Методический документ ФСТЭК России от 25 ноября 2025 г. — для реализации п.п. «б» п. 16 Порядка по аттестации (Приказ ФСТЭК №77 от 29.04.2021)
Методика определяет организацию, порядок проведения и содержание работ по анализу (выявлению) уязвимостей в ходе испытаний средств защиты информации с последующей оценкой возможности их использования нарушителем для реализации угроз безопасности информации (векторов атак).
Разберем ключевые положения документа:
Этапы анализа уязвимостей информационной системы
Работы по анализу уязвимостей выполняются в 4 этапа. Период проведения — не более 30 календарных дней с даты начала работ.
1. Сбор исходной информации
Подготовительный этап: получение сведений об информационной системе, её архитектуре и составе.
2. Внешний анализ уязвимостей
Сканирование с внешнего периметра — оценка доступности и защищённости.
3. Внутренний анализ уязвимостей
Сканирование внутри инфраструктуры — поиск уязвимостей внутренних узлов и сервисов.
4. Оценка выявленных уязвимостей
Анализ результатов, оценка критичности, формирование рекомендаций по устранению.
Критерии успешности анализа уязвимостей
Анализ считается успешно пройденным, если выполнены условия одного из двух вариантов:
1. Не выявлено уязвимостей критического и высокого уровня опасности;
или
2. Принятые меры не позволяют нарушителю использовать выявленные уязвимости для реализации угроз (векторов атак).
После устранения уязвимостей заказчиком исполнитель подтверждает эффективность принятых мер в отношении:
1. Всех выявленных уязвимостей критического и высокого уровней опасности;
2. Не менее 50% уязвимостей среднего уровня;
3. Не менее 20% уязвимостей низкого уровня.
Что должно быть в отчёте по анализу уязвимостей
Отчёт (протокол) по результатам работ должен содержать:
1. Сведения об основании проведения работ, наименования заказчика и исполнителя, сроки, цели и задачи;
2. Информацию об используемых средствах контроля защищённости и инструментах;
3. Результаты инвентаризации информационной системы;
4. Краткое описание процесса проведения внешнего и внутреннего тестирования;
5. Перечень выявленных уязвимостей информационной системы;
6. Результаты оценки критичности выявленных уязвимостей;
7. Рекомендации по устранению выявленных уязвимостей;
8. Результаты оценки возможности эксплуатации уязвимостей для реализации угроз (векторов атак).
💥 На модуле Валерий Комаров подробно разобрал эту и другие новые методики и требования ФСТЭК, объяснил, как применять их на практике, обратил внимание на изменения по сравнению с действующими подходами, ответил на вопросы участников и подробно разобрал спорные моменты, которые возникают у многих при подготовке к аттестации и проведении работ по анализу защищённости.
Если вас зацепили эти темы, то узнавайте подробную информацию на сайте КОД ИБ Академии и присоединяйтесь к просмотру второго модуля.
#ДиректорПоИБ