Дмитрий Лебедев: Лестница безопасности. Как работает приказ ФСТЭК № 117

В марте 2026 г. вступил в силу приказ ФСТЭК России №117, который существенно обновил требования к защите информационных систем. Почему он так важен и как именно изменит ИТ-ландшафт российских компаний, рассказывает Дмитрий Лебедев, ведущий специалист отдела продвижения продуктов «Код Безопасности».

Дмитрий, приказ ФСТЭК №117, можно сказать, всколыхнул ИТ и ИБ-рынки. Почему?

Потому что на самом деле произошли весьма масштабные изменения. Надо отметить, что раньше основным для отрасли был приказ ФСТЭК №17, который регламентировал защиту различных ИТ-инфраструктур, в первую это касалось тех, что относятся к государственным информационным системами (ГИС). Для компаний, которые и раньше жили по этому приказу, никакого крутого поворота не случилось, потому что новые требования в целом логически продолжают линию ФСТЭК. Да, значительно расширяется область действия, подробно описываются методы и инструменты защиты ГИС, регламентируются отдельные направления и мероприятия, однако в целом это именно усиление и углубление прежних нормативов, а не создание новых.

Но для тех организаций, где пренебрегали 17-м приказом, пользуясь возможностями широкой интерпретации ряда положений, конечно, ситуация не такая безоблачная. Придется приложить значительные усилия, чтобы привести ИТ-инфраструктуру в соответствие с новыми правилами.

Что именно изменилось?

Например, расширен список защищаемых информационных систем (ИС), в него входят: ГИС, ИС государственных органов и их подведомственных организаций, сама ИТ-инфраструктура, на базе которых они работают. Масштаб изменений можно увидеть на примере крупнейшего сегмента ИБ-рынка и основного направления экспертизы нашей компании — сетевой безопасности. Так, значительное внимание уделяется требованиям к защите удаленного доступа, которые раньше отсутствовали. Точнее, были отдельные рекомендации от ФСТЭК, но они носили именно рекомендательный характер. Теперь они обязательны. Другой важный момент заключается в том, что в 117-м приказе появились положения, связанные с компрометацией ИТ-инфраструктуры через подрядчиков, когда злоумышленник не атакует целевую организацию напрямую, а проникает через работающие с ней компании. Надо отметить, что здесь ведомство идет в ногу со временем: на сегодняшний день атаки через подрядчиков — это один из самых актуальных векторов проникновения. Также появились направления защиты от DDoS-атак и защита веб-приложений, весьма значительные изменения претерпели сегменты защиты каналов связи, сегментации и межсетевого экранирования, а также обнаружения вторжений.

Новые требования можно оценить в позитивном или негативном ключе?

С одной стороны, российским организациям придется постараться, чтобы выполнить положения 117-го приказа, потому что они требуют серьезного пересмотра самого подхода к защите ГИС. С другой — это приближает нас к реализации концепции Zero Trust Networking, которая подразумевает, что каждый участник инфраструктуры — от пользователя до устройств и приложений — априори считается небезопасным и должен пройти проверку. Каким образом достигается концепция ZTN? В новом приказе регламентируются меры из категорий МСЭ.1, МСЭ.3, СОВ. 1, СОВ.2, ЗКС.1, ЗКС.2 — все вместе это и есть ZTN. Возьмем, например, МСЭ.1, или сегментацию сети. Сама мера была и раньше, но в рамках 117-го приказа появляется дополнительный методический документ для ГИС. В нем прописаны базовый набор мер, скажем, обеспечение контроля и фильтрации трафика, использование межсетевого экранирования и NGFW, а также различные усилительные инструменты. Так, для класса защищенности КС1 придется реализовать еще и микросегментацию поверх обычной сегментации.

Для чего это нужно?

Суть в том, что, если злоумышленник проник в один сегмент ИТ-инфраструктуры, он не сможет проникнуть в другой, потому что для этого нужен отдельный доступ. Например, классическую сегментацию мы реализуем с помощью продукта «Кода Безопасности» NGFW «Континент 4», а микросегментацию — уже отдельно, используя межсетевые экраны уровня хоста, для этого у нас предназначено решение Secret Net Studio. Если есть виртуализация, ее также требуется разделить на микросегменты — с помощью нашего vGate.

В 17-м приказе не было таких нормативов?

В том или ином виде большинство требований 117-го приказа уже существовало в 17-м, но надо понимать, что, во-первых, формулировки тех или иных понятий оставляли возможность для их широкой интерпретации. То есть организации могли не защищать должным образом ту или иную ИС, ведь была лазейка в формулировке. Во-вторых, некоторые требования, например защита удаленного доступа, носили не обязательный, а рекомендательный характер. В 117-м приказе все это устранено, кроме того, появились новые, актуальные требования, учитывающие изменившийся ландшафт и агрессивность киберугроз.

Эксперты отмечают, что в ряде ИБ-сегментов российские производители еще не могут предложить альтернативу зарубежным решениям. Насколько это мешает исполнению требований 117-го приказа и реализации концепции ZTN?

На самом деле подобных решений не так много, и они довольно специфичны, например, для отдельных производственных отраслей. То есть для 99% задач по кибербезопасности отечественные продукты имеются. Как уже отмечалось выше, одними только решениями «Кода Безопасности» — NGFW «Континент 4», vGate, Secret Net Studio — можно выполнить требования ФСТЭК по сегментации и микросегментации, контролю и анализу трафика, предотвращению атак и так далее.

Кроме того, за последние годы специалисты «Кода Безопасности» провели множество тестирований, благодаря которым реализовали интеграцию «Континент 4» с различными инструментами безопасности — от «песочниц» до механизмов аутентификации, так что никаких помех для выполнения 117-го приказа или концепции ZTN нет.

«Код Безопасности» — один из крупнейших и старейших поставщиков решений по защите ГИС. Как бы вы посоветовали заказчикам поэтапно реализовать новые требования, учитывая, что это довольно большой пласт работы?

Следует отметить, что ФСТЭК разделила требования таким образом, чтобы организации могли постепенно восходить на новый уровень кибербезопасности. По большому счету базовые требования не изменились — та же сегментация сети (ее нужно сделать в первую очередь), удаленный доступ и в целом движение в сторону ZTN. Но если в организации беда и с «базой», то важно провести грамотный аудит своей ИТ-инфраструктуры. Без знания своих систем, узких мест и движения бизнес-процессов привести деятельность в соответствие со 117-м приказом окажется проблематично. В этом поможет грамотный интегратор: чем быстрее он будет найден, тем проще будет гармонизировать ИТ-инфраструктуру с положениями приказа.

Сколько времени потребуется компаниям, чтобы сконфигурировать ИТ-инфраструктуру согласно новым требованиям?

Все индивидуально. Кому-то достаточно приобрести одно-два решения для реализации усилительных мер, а каким-то организациям придется перестраивать всю инфраструктуру из-за отсутствия даже базовой защиты. Согласно данным аналитиков «Кода Безопасности», основная часть организаций будет аттестована по новым требованиям до середины следующего года.

Опубликовано 03.08.2026

Похожие статьи