Методика регулятора
Пентест по методике ФСТЭК России
С 8 сентября 2025 года действуют новые правила ФСТЭК России по оценке защищённости информационных систем.
Область применения
Когда применяется методика ФСТЭК
Согласно разъяснениям регулятора, методика используется в следующих случаях:
| Сценарий | Когда применяется методика |
|---|---|
| Аттестация | При аттестации информационных систем на соответствие требованиям по защите информации. |
| Контроль защищённости | При контроле защищённости конфиденциальной информации от несанкционированного доступа и модификации. |
| Оценка соответствия | При оценке соответствия информационной системы установленным требованиям по защите информации. |
| Проверка мер безопасности | При проверке достаточности реализованных мер безопасности. |
| Государственные системы | При проведении тестирования на проникновение для отдельных государственных ИС, ИС органов власти, государственных учреждений и предприятий. |
Кому подходит услуга
Кому актуален пентест по методике ФСТЭК
Проведение пентеста по методике ФСТЭК актуально для следующих организаций:
Операторы ГИС
Операторы государственных информационных систем, подключённых к сетям общего пользования.
Государственные организации
Органы власти, государственные учреждения и унитарные предприятия, эксплуатирующие ИС 1 и 2 классов защищённости.
Организации на аттестации
Организации, проходящие аттестацию информационных систем.
Коммерческие компании
Коммерческие компании, которым важно провести тестирование по официальной методике регулятора.
Отдельно такой формат работ востребован у компаний, которые взаимодействуют с государственными структурами, проходят аудит по информационной безопасности или хотят выстроить процесс проверки по формальным требованиям, а не по произвольному сценарию подрядчика.
Обязательность работ
Нужен ли пентест для ГИС и ИС 2 класса
Чтобы заранее оценить объём работ, сроки и требования к документам, важно понимать, как именно проводится пентест по методике ФСТЭК и какие этапы должны быть завершены до начала испытаний.
Последовательность испытаний
Что входит в пентест по ФСТЭК
Методика ФСТЭК фиксирует не только сам этап тестирования на проникновение, но и общую последовательность работ. Пентест проводится как завершающий этап после двух обязательных процедур:
Только после этого выполняется моделирование действий нарушителя. В зависимости от условий проекта это может быть сценарий внешнего или внутреннего нарушителя.
Практическая ценность
Что даёт пентест по методике ФСТЭК
Применение официальной методики даёт несколько практических преимуществ:
Результаты работ
Что получает заказчик по итогам работ
По результатам пентеста подготавливаются материалы, которые позволяют использовать результаты проверки в практической работе и в рамках формальных процедур.
Технический отчёт
Технический отчёт с описанием применённой методики, инструментов, выявленных уязвимостей и подтверждённых векторов атак.
Рекомендации
Рекомендации по устранению недостатков, включая настройки, исправление уязвимостей и возможные компенсирующие меры.