Новая методика ФСТЭК усиливает акцент на управляемости удаленного доступа

ФСТЭК России утвердила методику оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры. Одним из отдельных направлений оценки в документе стала защита удаленного доступа. По мнению экспертов Termidesk, новый подход повышает значение не только отдельных средств защиты, но и управляемости всего процесса предоставления сотрудникам удаленного доступа к корпоративным ресурсам.

Методика была утверждена ФСТЭК России 7 августа 2026 года. Она применяется для оценки зрелости деятельности в области защиты информации и обеспечения безопасности значимых объектов КИИ в тех случаях, когда соответствующие требования установлены нормативными документами ФСТЭК. Документ может использоваться операторами информационных систем и значимых объектов КИИ, подрядными организациями, заказчиками соответствующих работ и услуг, а также самой ФСТЭК России.

Всего методика предусматривает оценку по 21 направлению. Помимо защиты удаленного доступа, среди них и контроль конфигураций информационных систем, управление уязвимостями и обновлениями, защита конечных и мобильных устройств, защита привилегированного доступа, мониторинг информационной безопасности, непрерывность функционирования, защита от DDoS-атак и контроль уровня защищенности.

Для каждого применимого направления организация определяет текущий и целевой уровни зрелости. Методика предусматривает нулевое состояние и четыре уровня зрелости: начальный, системный, контролируемый и верифицируемый. На более высоких уровнях оценивается уже не только выполнение установленных требований, но и системность управления, периодический контроль и, на максимальном уровне, независимая проверка эффективности реализуемых мер.

Такой подход особенно важен для удаленного доступа. По мере роста числа распределенных рабочих мест задача ИТ- и ИБ-служб заключается уже не только в предоставлении сотруднику технической возможности подключиться к корпоративной системе. Необходимо управлять жизненным циклом доступа: применять единые политики, контролировать конфигурацию рабочих сред, своевременно устанавливать обновления, ограничивать права пользователей и иметь возможность подтверждать фактическое выполнение установленных процедур.

«Важный момент новой методики заключается в том, что защита удаленного доступа рассматривается как самостоятельное направление зрелости. Это хорошо отражает изменения, которые произошли в корпоративной инфраструктуре за последние годы. Самого факта наличия защищенного канала недостаточно: необходимо понимать, кто получает доступ, к каким ресурсам, из какого рабочего окружения, какие политики к нему применяются и насколько воспроизводим этот процесс для сотен или тысяч пользователей», — комментирует Сергей Халяпин, директор по развитию новых рынков и технологических альянсов Termidesk.

Одним из подходов к повышению управляемости удаленных рабочих мест может быть их централизация с использованием инфраструктуры виртуальных рабочих столов. В такой архитектуре корпоративная рабочая среда исполняется в контролируемой инфраструктуре, а пользователь получает к ней удаленный доступ. Это позволяет централизованно управлять рабочими средамими, приложениями и их конфигурациями, а также распространять изменения и политики на группы пользователей.

При этом использование VDI само по себе не означает выполнение требований ФСТЭК и не заменяет специализированные средства информационной безопасности. Конкретный набор организационных и технических мер определяется требованиями к защищаемой информационной системе и ее архитектурой. VDI в данном случае выступает одним из инфраструктурных инструментов, который может повысить централизованность и управляемость цифровых рабочих мест.

«Для ИТ-службы принципиальная разница заключается в масштабе управления. Когда рабочие среды распределены между большим количеством физических устройств, необходимо контролировать состояние каждого из них и учитывать множество различных конфигураций. Централизованная модель позволяет сократить вариативность рабочих сред и быстрее распространять изменения. С точки зрения зрелости процесса это особенно важно: процедура должна не просто существовать на бумаге, а воспроизводимо выполняться в инфраструктуре», — добавляет Сергей Халяпин.

Новая методика также предусматривает оценку управления уязвимостями и обновлениями, контроля конфигураций, защиты конечных устройств, привилегированного доступа и непрерывности функционирования. В Termidesk отмечают, что эти процессы тесно связаны с эксплуатацией современных цифровых рабочих мест и должны рассматриваться комплексно.

По мнению компании, развитие регулирования постепенно меняет сам подход к организации удаленной работы: от внедрения отдельных технических средств компании переходят к построению управляемой инфраструктуры, в которой процессы доступа, обновления, конфигурации и контроля могут быть централизованы, измерены и подтверждены.

Группа Астра
Автор: Группа Астра
ГК «Астра» (ООО «РусБИТех-Астра») — один из лидеров российской IT-индустрии, ведущий производитель программного обеспечения, в том числе защищенных операционных систем и платформ виртуализации. Разработка флагманского продукта, ОС семейства Astra Linux, ведется с 2008 года. На сегодня в штате компании более 1000 высококвалифицированных разработчиков и специалистов технической поддержки.
Комментарии: