Влияние новой методики оценки уровня зрелости ФСТЭК на рынок
Эксперт К2Тех Михаил Косцов поясняет, почему владельцам значимых объектов КИИ необходимо оценивать не только наличие средств защиты, но и реальную готовность критичных сервисов к сбоям и восстановлению:
«Новая методика ФСТЭК важна тем, что закрепляет переход от чек-листового подхода к оценке зрелости процессов. Для владельцев значимых объектов КИИ недостаточно формально закрыть перечень требований или развернуть набор технических средств. Необходимо выстроить маршрут: определить критичные процессы и поддерживающие их системы, зафиксировать зависимости между прикладными сервисами, вычислительной инфраструктурой, сетями и системами хранения, а затем обеспечить управляемость каждого из этих контуров.
Речь идет не об одной обобщенной оценке информационной безопасности. Методика охватывает 21 направление: от организации и управления защитой, выявления угроз, контроля конфигураций, работы с уязвимостями и обновлениями до удаленного и привилегированного доступа, мониторинга, непрерывности функционирования, взаимодействия с подрядчиками, противодействия DDoS-атакам и безопасного применения ИИ. По каждому направлению компания должна определить текущий и целевой уровень зрелости.
На практике наиболее уязвимыми часто оказываются не отдельные компоненты, а стыки между ними: границы ответственности ИТ, ИБ и бизнеса, работа с подрядчиками, интеграция новых решений в действующую инфраструктуру, а также сценарии восстановления после инцидентов. Именно в этих зонах формируются риски, которые сложно увидеть при формальной проверке соответствия.
Для инфраструктурных команд особенно значимы контроль за текущей инфраструктурой, непрерывность ее функционирования и управление внешними исполнителями. Здесь чаще всего возникает разрыв между формально внедренными решениями и реальной готовностью критичного сервиса к сбою. Наличие резервной копии еще не означает готовности к инциденту: необходимо регулярно подтверждать возможность восстановить сервис целиком – с данными, вычислительными ресурсами, сетевыми зависимостями и актуальными правами доступа. Организация должна понимать, какие сервисы нужно восстановить в первую очередь, кто отвечает за каждый этап и укладывается ли фактическое время восстановления в допустимый для бизнеса период простоя.
Поэтому подготовку стоит начинать с инвентаризации критичных процессов, анализа зависимостей, тестирования сценариев отказа и дальнейшего поиска решений, которые удовлетворят целевым требованиям и будут интегрированы в инфраструктуру заказчика. Это позволит использовать методику не только для выполнения регуляторных требований, но и для повышения реальной устойчивости инфраструктуры»


