Какие меры следует предпринимать для защиты значимых объектов (ЗОКИИ)
7 августа, 2026
Кибератака на производственный сервер, сбой в системе управления или утечка данных могут парализовать работу компании и стоить миллионы. Особенно опасно, когда под удар попадают объекты, от которых зависит население и экономика страны. Именно поэтому защита значимых объектов критических информационных инфраструктур — обязанность субъекта КИИ, без которой нельзя говорить о стабильности и доверии к компании.
Организационные и технические меры
Перечень мер защиты значимых объектов КИИ установлен Приказом ФСТЭК от 25.12.2017 №239, но также нужно учитывать Постановление Правительства РФ от 8 февраля 2018 г. №127, ФЗ от 26.07.2017 №187-ФЗ и ряд других законов.
Чтобы КИИ функционировала стабильно, а риски даже при масштабных атаках были сведены к минимуму, нужно выполнить следующее:
- Что требует закон: категорирование объектов — определение категории значимости и учет в реестре.
— Возможное техническое решение: автоматизированный реестр активов (CMDB) с полями “класс данных”, «категория значимости», «владелец», «ответственные», «критичность». Инструмент должен поддерживать журнал изменений и сохранять версии.
— Что проверить: наличие CMDB/реестра, записи по всем объектам, акты категорирования, отметки о владельцах, журнал правок и дата последней проверки. - Что требует закон: назначение ответственных лиц и приказы.
— Возможное техническое решение: учет доступа к административным панелям через отдельные аккаунты с привязкой к сотрудникам; двухфакторная аутентификация (2FA) для администраторов; отдельный лог действий операторов (audit log).
— Что проверить: приказы о назначении, совпадение учетных записей с перечнем ответственных, включенная 2FA, журналы действий. - Что требует закон: Политика информационной безопасности и регламенты.
— Возможное техническое решение: централизованное хранилище документов (версионируемое), интеграция с SIEM для контроля соблюдения регламентов (например — политика паролей, политика доступа). Автоматизированные проверки конфигурации (CIS benchmarks/сканеры уязвимостей).
— Что проверить: утвержденные документы с подписями, процедурная привязка технических средств к пунктам политики, результаты сканирования конфигураций и план исправлений. - Что требует закон: инвентаризация информационных и технологических ресурсов.
— Возможное техническое решение: сетевые сканеры и агенты сбора инвентарных данных; автоматическое сопоставление ПО/версий/патчей; метаданные о физическом расположении и связи с ОТ/ИБ.
— Что проверить: соответствие реестра фактическим устройствам (выборочная сверка), отчеты по установленному ПО, список несоответствий и план устранения. - Что требует закон: оценка рисков и планы мероприятий.
— Возможное техническое решение: технология оценки рисков (Risk Register), шаблоны для оценки вероятности и последствий, автоматизированные триггеры обновления плана при изменениях в инфраструктуре.
— Что проверить: актуальность Risk Register, следы проведения оценок (даты, участники), исполнение мер по результатам оценок. - Что требует закон: регламент взаимодействия с уполномоченными органами.
— Возможное техническое решение: защищенные каналы связи (VPN/защищенные почтовые шлюзы) и шаблоны уведомлений; журнал уведомлений и ответов. Хранение контактов и процедур взаимодействия в доступном виде.
— Что проверить: наличие утвержденного регламента, тестовая отправка/журнал уведомлений, шифрование исходящих сообщений при необходимости. - Что требует закон: порядок допуска персонала (пропуска, проверки благонадежности).
— Возможное техническое решение: система контроля доступа (СКУД) с журналами входов/выходов, интеграция со списком сотрудников и ролей; электронный журнал выдачи пропусков; разграничение прав в информационных системах по ролям (RBAC).
— Что проверить: журналы СКУД, совпадение списков допущенных с приказами, записи о проверках благонадежности, удаление доступов при увольнении. - Что требует закон: обучение и инструктажи по ИБ.
— Возможное техническое решение: LMS-платформа для дистанционного обучения с трекингом прохождения; тесты и протоколы обучения, обязательные курсы по реагированию на инциденты и защите персональных данных.
— Что проверить: отчеты LMS по прохождению, протоколы очных/вебинар-инструктажей, тестовые оценки сотрудников. - Что требует закон: работа с подрядчиками — договорные обязательства и контроль.
— Возможное техническое решение: процесс управления поставщиками (Vendor Risk Management) — шаблон SLA и требования к информационной безопасности; техоценка подрядчика (security questionnaire); ограничение доступа подрядчиков через выделенные учетные записи и временные привилегии.
— Что проверить: договоры с секцией ИБ, ответы на security questionnaire, журналы временных доступов и акты приемки работ. - Что требует закон: планы непрерывности бизнеса и восстановления (BCP/DR).
—Возможное техническое решение: резервные копии (offsite/air-gap), репликация критичных сервисов, тестовые прогоняющие сценарии восстановления, автоматизированный оркестратор восстановления.
— Что проверить: политики резервного копирования, результаты тестовых восстановлений, RTO/RPO по критичным системам и соответствие плану. - Что требует закон: внутренний контроль и аудиты.
— Возможное техническое решение: SIEM для корреляции событий, DLP-системы для контроля утечек, автоматизированные репорты соответствия, журнал аудитов.
— Что проверить: наличие ежеквартальных/годовых отчетов, результаты внутренних и внешних аудитов, фиксированные исправления и сроки их выполнения. - Что требует закон: регламентация учета и хранение документации.
— Возможное техническое решение: EDM (Electronic Document Management) с политиками хранения и резервного копирования; механизмы контроля доступа к документам; шифрование хранилищ.
— Что проверить: наличие регламентов хранения, метаданные документов, доступы к чувствительным регламентам, журналы изменений. - Что требует закон: защита физического доступа (зоны, охрана, пропуска).
— Возможное техническое решение: разграниченные зоны безопасности (пассивные и активные барьеры), видеонаблюдение с хранением событий, охранные устройства, аварийные выходы и их контроль. Интеграция СКУД и видеоаналитики.
— Что проверить: схема зон доступа, журналы видеонаблюдения, соответствие планировке и фактической защитной инфраструктуре, регламенты осмотра помещений. - Что требует закон: четкие процедуры реагирования на инциденты.
— Возможное техническое решение: IR-плейбуки, автоматизированный SOC/SIEM, средства форензики (снятие образов дисков, сетевые дампы), каналы оповещения (sms/email/телефон), выделенный канал для взаимодействия с регуляторами.
— Что проверить: наличие и отработка playbooks на тестовых инцидентах, таймлайны фиксации инцидента и уведомлений, отчеты по прошлым инцидентам и уроки (post-mortem). - Что требует закон: сопровождение и актуализация локальных документов.
—Возможное техническое решение: система управления документами с напоминаниями о ревизии; журнал изменений; ответственное лицо и регламент обновления.
— Что проверить: даты ревизий документации, протоколы изменений и согласований, список ответственных.
Пример, как это выглядит в реальности:
При категорировании серверу присвоена «наивысшая значимость». Технически это означает: отдельная VLAN, ограниченный доступ через jump-server, обязательная 2FA для админов, ежедневное резервное копирование на оффсайт и мониторинг в SIEM. При аудите обязательно проверяют запись в реестре, правила межсетевого экрана, журналы доступа, и результаты резервного восстановления.
Важно! Мы представили только рекомендуемые технические решения, которые законодательством не регламентируются. Это лишь распространенные варианты реализации мер безопасности на объектах КИИ. Точный выбор зависит от категории и ряда других нюансов.
Заключение
Защита значимых объектов критической информационной инфраструктуры требует системного подхода — четких регламентов, технических решений и постоянного контроля. Без разделения ответственности, актуальных политик безопасности и регулярных проверок любые меры теряют смысл. Комплексная работа по обеспечению устойчивости ЗОКИИ защищает бизнес от кибератак, штрафов и простоев, сохраняя данные и репутацию компании.