Как ФСТЭК России регулировала безопасность цифровой трансформации в 2024 году
На «ТБ Форуме 2025» важным событием стало выступление представителей ФСТЭК России, которые рассказали о деятельности регулятора в 2024 году с целью обеспечить безопасную цифровую трансформацию. Докладчики подробно рассказали о своих проектах, выделили проблемные вопросы и подчеркнули важность совместной работы с участниками рынка.
Деятельность ФСТЭК России в 2024 году
Говоря о деятельности ФСТЭК в 2024 году, Виталий Лютиков, первый замдиректора ФСТЭК России, отметил принятие мер для повышения безопасности. Государственный орган провёл аттестацию объектов информатизации. В общей сложности проверено более 2700 организаций, где работает не менее 12 тыс. информационных систем (в среднем по 4–5 систем на компанию). В результате 20 % аттестационных материалов отправлены на доработку, приостановлено действие лицензий пяти компаний.
Главной проблемой Виталий Лютиков назвал то, что по-прежнему нет:
● многофакторной аутентификации для учётных записей привилегированных пользователей;
● плана реагирования на компьютерные инциденты;
● централизованного сбора данных из журналов ИБ-систем.
Выявленные принципиально важные уязвимости на периметре пока не устранены. Кроме того, во многих компаниях нет заместителя руководителя организации, на которого возложены полномочия по части ИБ.
Разнообразие выявленных недостатков указывает на то, что в ходе проверок сотрудники ФСТЭК внимательно искали любые уязвимости и были готовы дать отрицательный отзыв о состоянии защищённости, даже если проблемы касались только конкретногоучастка.
На «ТБ Форуме 2025» ФСТЭК России представила итоги эксперимента по повышению уровня защищённости ГИС федеральных органов исполнительной власти и подведомственных им учреждений. Эти проверки проводились в течение 2,5 лет, с мая 2022 года до конца 2024 года, в соответствии с постановлением Правительства от 13.05.2022 № 860. Главный вывод после эксперимента: большинство выявленных недостатков не касались не работы с самими ГИС, они оказались следствием применения вспомогательного прикладного ПО.
В 2024 году ФСТЭК России курировала работу своих внешних подрядчиков. Много внимания уделено работе Центра исследования безопасности системного ПО, который действует на базе ИСП РАН. Доработаны методические документы. Создан проект методики выявления уязвимостей и недокументированных возможностей ПО, подготовлены и усовершенствованы национальные стандарты в области разработки безопасного ПО (технический комитет № 362), продолжается развитие банка данных по угрозам ИБ.
Планы ФСТЭК России на 2025 год
Виталий Лютиков, первый замдиректора ФСТЭК России, выделил новые направления, на которые ФСТЭК России будет обращать внимание в 2025 году. Прежде всего, речь идёт о вступлении в действие поправок к Федеральному закону № 149-ФЗ «Об информации, информационных технологиях и о защите информации», основная часть изменений вступит в силу с 1 марта 2026 года.
Важным сопутствующим фактором станут изменения в Кодексе РФ об административных правонарушениях (КоАП). Значительно (в 4–10 раз) повышаются штрафы для физических, должностных, юридических лиц за нарушение требований по защите информации и использование несертифицированных программных средств при работе с государственными программными системами.
Источник:
anti-malware.ru