Разработка целевого профиля безопасности системы

ирование целевого профиля безопасности информационно-коммуникационной системы на основе базового или отраслевого набора мероприятий: обследование среды, модель угроз, анализ последствий, подбор и обоснование мероприятий, оформление документа, план выполнения, сопровождение проверки. Услуга для владельцев систем, которые переходят на модель авторизации по безопасности. На выходе — оформленный документ, обоснование мероприятий и план их выполнения.

Разработка целевого профиля безопасности: объем работ и результат

Государство изменило подход к защите информационных ресурсов. Замкнутая модель, построенная вокруг экспертизы, уступила риск-ориентированной. Теперь владелец среды сам подбирает мероприятия под собственные угрозы и доказывает, что они работают.

Порядки утвердило постановление 712: профили безопасности разделены на три уровня. Исходный набор утверждает Администрация Госспецсвязи, отраслевой — уполномоченный орган отрасли, а третий готовит сам владелец под конкретную среду.

Основа работы — базовый профиль безопасности, утвержденный приказами № 409 и № 419. Первый касается открытых и конфиденциальных сведений. Отдельно утвержден профиль безопасности для служебной информации.

Атестор готовит целевой профиль безопасности ИКС под конкретную среду заказчика и сопровождает до проверки. Работы охватывают обследование, модель угроз, анализ последствий, подбор мероприятий, оформление документа, план выполнения.

Оформленный целевой профиль безопасности системы становится рабочей основой: по нему строят план, по нему же проверяют выполнение. Следующий шаг — авторизация по безопасности, решение о которой принимает уполномоченный орган.

Практический смысл перехода прост. Раньше объем работ задавал нормативный документ, одинаковый для всех, и заказчик платил за мероприятия, которых его угрозы не касались. Теперь объем задает сама среда: архитектура, категория сведений, реальная модель нарушителя.

Состав услуги и этапы работы

Работы идут последовательно. Каждый этап оставляет документ, который понадобится во время проверки.

01

Обследование среды

Описываем состав узлов, каналы взаимодействия, потоки сведений, категории данных, границы контура. Отдельно ищем участки, которые никто не сопровождает.


02

Исходный набор мероприятий

Определяем, какой утвержденный набор применим по виду сведений и назначению контура, проверяем наличие отраслевого.


03

Модель угроз и нарушителя

Описываем источники угроз, возможные действия, условия их наступления, а также участки, где последствия тяжелее всего.


04

Анализ последствий

Оцениваем, чем оборачивается отказ, утечка или искажение сведений, определяем приемлемый уровень остаточного риска.


05

Обоснование мероприятий

Формируем перечень мероприятий защиты, каждое сопровождаем пояснением, почему оно применено или не применено.


06

Оформление документа

Готовим его по структуре методических рекомендаций Госспецсвязи, согласовываем терминологию с внутренними документами заказчика.


07

План выполнения

Очередность работ, ответственные лица, нужные средства защиты, сроки, точки контроля.


08

Сопровождение проверки

Собираем доказательства выполнения, участвуем в самопроверке или внешней проверке, отрабатываем замечания.


Кому подходит

Практика такая: дольше всего длится не написание, а согласование внутри учреждения. Поэтому график строим вокруг дат совещаний и приказов, а не вокруг объема текста. Один согласованный раздел стоит трех написанных, но никому не показанных.

Органы государственной власти

Органы местного самоуправления

Государственные предприятия и учреждения

Операторы критической инфраструктуры

Коммунальные предприятия

Учреждения здравоохранения

Интеграторы решений

Преимущества услуги

Обоснованный объем

Каждое мероприятие сопровождается пояснением, почему оно применено или пропущено, поэтому смета не раздувается.

Методология и нормативная база

Подход прост: мероприятия подбирают под конкретные угрозы, а не переписывают типовой перечень. Объем зависит от категории сведений, архитектуры контура, реальной среды эксплуатации.

  • Порядок разработки и утверждения профилей, Порядок авторизации — правительственный акт от 18.06.2025;
  • утвержденные исходные наборы мероприятий — приказы Администрации Госспецсвязи № 409 и № 419;
  • методические рекомендации по формированию документа, одобренные экспертным советом в 2025 году;
  • Порядок проверки состояния киберзащиты — правительственный акт № 1799 от 31.12.2025;
  • действующие нормативные документы технической защиты в части, которая сохраняет применимость;
  • внутренние документы заказчика: классификация сведений, перечень ресурсов, имеющиеся организационные мероприятия.

Мероприятия описываем через свойства, которых нужно достичь, а не через модели оборудования. Такая запись не привязывает заказчика к единственному поставщику и переживает плановую замену техники без переписывания документа.

Типовая ошибка прежних лет — техническое задание, в котором перечислено желаемое оборудование. Через год выясняется, что нужные свойства достигаются другим путем, дешевле, а документ уже согласован.

Вторая типовая ошибка — бумаги, которые описывают другую среду. Схема устарела, узлы перенесены, подрядчик сменился, а документ остался тем же. Во время проверки такое расхождение замечают первым.

Третья — мертвые журналы. Записи ведутся формально, события не просматривает никто, а срок хранения короче срока расследования. Поэтому состав событий, глубину хранения и порядок просмотра фиксируем отдельно.

Отдельное внимание — доказуемости. Каждое мероприятие должно оставлять след: запись, отчет, настройку, подпись ответственного. Мероприятие без следа выполнения во время проверки считается невыполненным.

Еще одна распространенная ситуация — подрядчик, который исчез. Настройку делал внешний исполнитель, документация осталась у него, а учреждение не имеет даже схемы. Тогда работы начинаются с восстановления фактической картины: опрос администраторов, выгрузка конфигураций, сверка с договорами на обслуживание.

Работа под конкретную задачу

Полный цикл нужен не всегда. Объем определяется после обследования и может ограничиваться отдельными блоками.

  • анализ расхождений текущего состояния контура с утвержденным исходным набором;
  • подготовка документа по одной среде или одному сегменту;
  • пересмотр действующего документа после модернизации;
  • сбор доказательной базы перед внутренней проверкой;
  • сопровождение во время внешнего рассмотрения, отработка замечаний;
  • приказ об ответственных лицах, распределение полномочий внутри учреждения.

В новых средах действует профиль безопасности вместо КСЗИ. Ранее оцененные комплексы защиты работают до завершения срока действия документа о соответствии, после чего среда переходит на разрешительную процедуру.

Срок и стоимость зависят от вида сведений, количества узлов и площадок, наличия отраслевого набора, состояния документации, потребности в дообследовании. Оценку даем после обследования, без предварительных обещаний по телефону.

Ответственность за выполнение мероприятий остается за владельцем среды. Привлеченный исполнитель готовит документы, объясняет логику решений, сопровождает рассмотрение, но не заменяет собой ответственное лицо учреждения.

Другие направления

Защита сред опирается на управляемые процессы и документацию. Атестор также работает по направлениям:

Атестор работает по типовым направлениям и под конкретную задачу. Чтобы обсудить работу, напишите в Viber, Telegram или позвоните +380 67 315-30-25. Больше — О нас.


Отменяет ли новый подход комплексную защиту с государственной экспертизой? 

В новых средах применяется разрешительная модель. Ранее оцененные комплексы работают до завершения срока действия документа о соответствии, после чего среда переходит на новую процедуру.

От чего зависят срок и стоимость работ?
От вида сведений, количества узлов и площадок, наличия отраслевого набора мероприятий, состояния имеющейся документации, потребности в дообследовании. Оценку даем после обследования.
Кто отвечает за документ после его утверждения?
Владелец среды. Привлеченный исполнитель готовит материалы и сопровождает рассмотрение, однако ответственность за выполнение мероприятий остается за учреждением.