8 (800) 775-97-69
приказ 117 фстэк

Приказ ФСТЭК России №117* в вопросах и ответах

(с учетом Мер и Мероприятий**)

Специалисты компании «МАСКОМ-Техлайн» подготовили разбор Приказа ФСТЭК России №117 в формате вопросов и ответов.

Какие требования к идентификации и аутентификации устанавливает новый приказ?

Все зависит от класса информационной системы (ИС) и типа пользователей:

  • Для К-1 и К-2 – усиленная (двухфакторная) аутентификация для всех пользователей (внутренних и внешних) вне зависимости от прав доступа;
  • Для К-3 – усиленная для внутренних пользователей при удаленном доступе (из-за пределов КЗ) и для привилегированных пользователей вне зависимости от типа доступа, для внешних – простая.

Что изменилось в контроле доступа привилегированных пользователей?

Усиление Меры** РСБ.1 –для ИС всех классов защищенности обязательно журналирование привилегированных команд (управляющих системными функциями). Это дополняет стандартную запись событий безопасности. Данное усиление может быть достигнуто установкой средств защиты класса PAM.

Какие меры защиты конечных устройств теперь обязательны?

Для ИС классов К-1 и К-2, если устройство имеет выход в «Интернет», необходимо обеспечить обнаружение вторжений и реагирование на уровне узла (EDR или СОВ уровня узла). Простой антивирус уже не достаточен.

Что требуется для доверенной загрузки при использовании виртуализации?

Для серверов-гипервизоров необходимо использовать сертифицированное средство доверенной загрузки (СДЗ).

Как защищать среду контейнеризации?

Меры** ЗКО реализуются встроенными механизмами безопасности хостовой ОС и самих средств контейнеризации. Требуются либо отдельные сертифицированные системы контейнеризации, либо сертифицированная ОС с такими механизмами.

Какие антивирусные средства теперь нужны для работы с электронной почтой?

Нужны сертифицированные ФСТЭК России средства:

  • АВЗ «толстых клиентов» (АРМ, серверы, ноутбуки, планшеты, смартфоны);
  • для почтовых серверов –  шлюз безопасности для электронной почты.

Как защитить веб-приложения, доступные из интернета?

Меры** ЗВТ.3 и ЗВТ.4 требуют использования межсетевого экрана уровня веб-сервера или многофункционального МЭ уровня сети – классического файервола недостаточно.

Что нового в мониторинге событий?

Для ИС классов К-1 и К-2 необходимо обеспечить централизованный мониторинг событий безопасности в рамках сегментов и/или всей ИС (усиление меры** РСБ.1). Логи теперь должны собираться и анализироваться в едином центре.

Нужно ли централизованное управление учетными записями?

Да, для ИС классов К-1 и К-2 необходимо обеспечить централизованное управление идентификаторами и учетными записями с использованием специализированного ПО (усиление мер** ИАФ.1 и УПД.3).

Какие требования к взаимодействию с подрядчиками?

Оператору необходимо:

  • разработать регламент по защите информации при взаимодействии с подрядчиком, ознакомить подрядчика до начала работ;
  • предусмотреть в договоре ответственность подрядчика при несоблюдении требований регламента;
  • обеспечить уникальные учетные записи для каждого сотрудника подрядчика;
  • обеспечить логирование и мониторинг действий разработчиков;
  • разработать порядок перевода ПО из тестового в продуктовый контур;
  • обеспечить подключение к ИС исключительно по защищенным каналам связи (с использованием сертифицированного СКЗИ);
  • утвердить и поддерживать в актуальном состоянии перечень «внешних» ИС, взаимодействующих с ИС оператора.

Как классифицируется информация с пометкой «Для служебного пользования»?

Согласно приложению к приказу, такая информация относится к высокому уровню значимости (УЗ 1), что влияет на необходимый класс защищенности (К-1) и выбор мер защиты.

Какие требования к квалификации персонала по ИБ?

  • Не менее 30% сотрудников подразделения ЗИ должны иметь профильное образование или пройти профпереподготовку (п.20 Приказа ФСТЭК России №117*).
  • Оценка знаний проводится не реже 1 раза в 3 года или после инцидента; при неудовлетворительном результате – повторное обучение (п.57 Приказа ФСТЭК России №117*).

Какие требования к резервному копированию и срокам восстановления ИС?

Резервные копии должны храниться в защищенных местах. Сроки восстановления:

  • 1-й класс – 24 часа;
  • 2-й класс – 7 дней;
  • 3-й класс – 4 недели.

Что делать со старыми АРМ на Windows – обязательно ли менять на сертифицированные ОС?

Для вновь создаваемых объектов информатизации – да, только сертифицированные ОС (п.70–71 Приказа ФСТЭК России №117*). Для уже эксплуатируемых ГИС на Windows повторная аттестация допускается при условии утверждения графика перехода на сертифицированные ОС и разработки компенсирующих мер до перехода. Это временное решение.

Как организовать защиту от DDoS-атак?

Привлекать провайдеров хостинга или операторов связи, которые предоставляют услуги контроля, фильтрации и блокировки сетевых запросов с признаками атак на отказ в обслуживании (п.59 Приказа ФСТЭК России №117*).

Когда требуется проводить тестирование на проникновение (пентест)?

Согласно информационному сообщению ФСТЭК России от 8 сентября 2025 г. N 240/24/4734 методика испытаний систем защиты информации информационных систем методами тестирования на проникновение применяется для проведения работ по тестированию на проникновение в отношении государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий, государственных учреждений 1, 2 классов защищенности, которые имеют подключение к сети «Интернет» и (или) взаимодействуют с иными информационными системами, в том числе с информационными системами подрядных организаций (за исключением случаев, когда такое взаимодействие реализовано с использованием сети шифровой связи или виртуальных частных сетей с применением сертифицированных шифровальных (криптографических) средств защиты информации):

  • при аттестации ИС;
  • при контроле уровня защищенности;
  • при оценке соответствия и достаточности принимаемых мер.

*Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные Приказом ФСТЭК России от 11.04.2025 №117

** Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», утвержден ФСТЭК России 12.04.2026

29.09.2026
Спасибо за ваше обращение!
Мы свяжемся с вами в ближайшее время.
Ваша регистрация
прошла успешно!
В ближайшее время на вашу почту будет
направлено письмо со ссылкой на семинар.
Спасибо! Ваш запрос принят
Информация отправлена на ваш Email

Обратный звонок

напишите свое имя и телефон и мы вам перезвоним

Продолжая пользоваться сайтом, Вы даете Согласие на обработку cookie-файлов посредством сервиса веб-аналитики Яндекс.Метрика (ООО «Яндекс») в порядке, установленном Политикой конфиденциальности и использования сайта и Политикой конфиденциальности ООО «ЯНДЕКС». Запретить обработку cookie-файлов можно в настройках Вашего браузера.
Принимаю
Отказаться
Политика конфиденциальности