TGViewer
Код ИБ: ИИ & КиберБезопасность Код ИБ: ИИ & КиберБезопасность @codeibnews · 6.88K subscribers
Post #4321 121
📌 Основные положения методики анализа уязвимостей #опытэкспертов

Материал предоставил Валерий Комаров, независимый эксперт по ИБ, в рамках образовательного курса «Директор по кибербезопасности 8.0». 👇🏻

Методический документ ФСТЭК России от 25 ноября 2025 г. — для реализации п.п. «б» п. 16 Порядка по аттестации (Приказ ФСТЭК №77 от 29.04.2021)

Методика определяет организацию, порядок проведения и содержание работ по анализу (выявлению) уязвимостей в ходе испытаний средств защиты информации с последующей оценкой возможности их использования нарушителем для реализации угроз безопасности информации (векторов атак).


Разберем ключевые положения документа:

Этапы анализа уязвимостей информационной системы
Работы по анализу уязвимостей выполняются в 4 этапа. Период проведения — не более 30 календарных дней с даты начала работ.


1. Сбор исходной информации
Подготовительный этап: получение сведений об информационной системе, её архитектуре и составе.
2. Внешний анализ уязвимостей
Сканирование с внешнего периметра — оценка доступности и защищённости.
3. Внутренний анализ уязвимостей
Сканирование внутри инфраструктуры — поиск уязвимостей внутренних узлов и сервисов.
4. Оценка выявленных уязвимостей
Анализ результатов, оценка критичности, формирование рекомендаций по устранению.

Критерии успешности анализа уязвимостей
Анализ считается успешно пройденным, если выполнены условия одного из двух вариантов:
1. Не выявлено уязвимостей критического и высокого уровня опасности;
или
2. Принятые меры не позволяют нарушителю использовать выявленные уязвимости для реализации угроз (векторов атак).

После устранения уязвимостей заказчиком исполнитель подтверждает эффективность принятых мер в отношении:
1. Всех выявленных уязвимостей критического и высокого уровней опасности;
2. Не менее 50% уязвимостей среднего уровня;
3. Не менее 20% уязвимостей низкого уровня.

Что должно быть в отчёте по анализу уязвимостей
Отчёт (протокол) по результатам работ должен содержать:
1. Сведения об основании проведения работ, наименования заказчика и исполнителя, сроки, цели и задачи;
2. Информацию об используемых средствах контроля защищённости и инструментах;
3. Результаты инвентаризации информационной системы;
4. Краткое описание процесса проведения внешнего и внутреннего тестирования;
5. Перечень выявленных уязвимостей информационной системы;
6. Результаты оценки критичности выявленных уязвимостей;
7. Рекомендации по устранению выявленных уязвимостей;
8. Результаты оценки возможности эксплуатации уязвимостей для реализации угроз (векторов атак).

💥 На модуле Валерий Комаров подробно разобрал эту и другие новые методики и требования ФСТЭК, объяснил, как применять их на практике, обратил внимание на изменения по сравнению с действующими подходами, ответил на вопросы участников и подробно разобрал спорные моменты, которые возникают у многих при подготовке к аттестации и проведении работ по анализу защищённости.

Если вас зацепили эти темы, то узнавайте подробную информацию на сайте КОД ИБ Академии и присоединяйтесь к просмотру второго модуля.

#ДиректорПоИБ
  • 😁 1
More from @codeibnews
  1. Sep 30, 2026#РазговорыНЕпроИБ с CEO Phishman Алексеем Горелкиным 🗓 9 октября в 14:30 (МСК) ➡️ Ссылка…
  2. Sep 28, 2026По случаю Международного дня всеобщего доступа к информации, который отмечается 28 сентябр…
  3. Sep 28, 2026Открытый вебинар Архитектура доступа: IAM, ролевые модели, жизненный цикл учётных записей…
  4. Sep 28, 2026КиберДень От уязвимости к инциденту: как понять, что реально атакуют, что чинить первым и…
  5. Sep 28, 2026Что происходит с вредоносным файлом после того, как его поймала киберловушка? В связке Hon…
  6. Sep 24, 2026🔐 Кто имеет доступ к вашей инфраструктуре — вы знаете. А кто действует от имени пользоват…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →