Новые требования ФСТЭК меняют подход к удаленному доступу подрядчиков к объектам КИИ

Новые требования ФСТЭК России к безопасности значимых объектов критической информационной инфраструктуры меняют подход к работе с внешними подрядчиками, которым предоставляется доступ к системам заказчика. Для организаций это повышает значение контролируемого удаленного доступа, когда внешний специалист получает только те ресурсы, которые нужны ему для работы. Приказом №220 ФСТЭК внесла изменения в требования к созданию систем безопасности значимых объектов КИИ и обеспечению их функционирования. Документ вступает в силу 1 марта 2027 года.

новые требования ФСТЭК меняют подход к удаленному доступу подрядчиков к объектам КИИ
Источник: smart-soft.ru

Оценка проводится до предоставления доступа, а затем не реже одного раза в три года. Методика ФСТЭК учитывает управление доступом, защиту удаленного и привилегированного доступа, управление уязвимостями и обновлениями, контроль конфигураций, мониторинг и другие процессы.

«Для крупных организаций работа подрядчиков давно стала частью обычной эксплуатации ИТ-инфраструктуры. Это разработчики, интеграторы, техническая поддержка и специалисты, обслуживающие отдельные системы. Многие работают удаленно, поэтому вопрос уже нельзя свести к наличию учетной записи и защищенного канала. Нужно понимать, какие права получает подрядчик, к каким ресурсам и насколько этот доступ контролируется».

Сергей Халяпин, директор по развитию новых рынков и технологических альянсов Termidesk (входит в «Группу Астра»)

Внешнему специалисту при этом не обязательно предоставлять прямой сетевой доступ ко всей корпоративной инфраструктуре. Если для работы ему нужны конкретные приложения или данные, доступ можно организовать через выделенную виртуальную рабочую среду. Такой подход отделяет личное устройство подрядчика от внутреннего контура организации и позволяет централизованно управлять набором доступных ресурсов.

«Подрядчику обычно нужен не корпоративный контур целиком, а определенное приложение, данные или рабочая среда. Чем точнее технически заданы эти границы, тем проще контролировать его работу и тем меньше лишних возможностей получает внешний пользователь».

Сергей Халяпин, директор по развитию новых рынков и технологических альянсов Termidesk (входит в «Группу Астра»)

Важно контролировать и весь период действия доступа. Недостаточно однажды создать учетную запись. Организации необходимо понимать, кто и на каком основании получил права, когда они должны быть изменены или отозваны и какие ресурсы были доступны пользователю.

В инфраструктуре виртуальных рабочих мест для разных групп подрядчиков можно создавать отдельные рабочие среды, ограничивать набор приложений и корпоративных ресурсов, а после завершения работ прекращать доступ без необходимости контролировать состояние личного компьютера специалиста.

Само использование VDI не означает соответствие требованиям ФСТЭК и не заменяет средства информационной безопасности. Конкретный набор мер зависит от архитектуры системы, категории значимости объекта КИИ и требований регулятора.

«ФСТЭК не предписывает использовать конкретную технологию удаленного доступа. Важен сам принцип: работа подрядчика с критичной инфраструктурой должна оставаться управляемым процессом. Виртуальное рабочее место может быть одним из инструментов, поскольку позволяет отделить внешнего пользователя от внутреннего рабочего контура и централизованно управлять предоставленной ему средой».

Сергей Халяпин, директор по развитию новых рынков и технологических альянсов Termidesk (входит в «Группу Астра»)

Новые требования распространяют контроль не только на собственные системы и сотрудников организации, но и на внешних участников, которые получают доступ к критичным ресурсам.

Что будем искать? Например,ChatGPT

Мы в социальных сетях