<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Сompliance Сontrol</title>
	<atom:link href="https://compliance-control.ru/feed/" rel="self" type="application/rss+xml" />
	<link>https://compliance-control.ru</link>
	<description></description>
	<lastBuildDate>Fri, 31 Jul 2026 22:47:57 +0000</lastBuildDate>
	<language>ru-RU</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://compliance-control.ru/wp-content/uploads/2024/08/fav-cc.svg</url>
	<title>Сompliance Сontrol</title>
	<link>https://compliance-control.ru</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Уязвимости и утечки информации: анализ угроз, выявление и обеспечение защищенности информационных систем в 2025–2026</title>
		<link>https://compliance-control.ru/blog/uyazvimosti-i-utechki-informaczii-analiz-ugroz-vyyavlenie-i-obespechenie-zashhishhennosti-informaczionnyh-sistem-v-2025-2026/</link>
		
		<dc:creator><![CDATA[smm]]></dc:creator>
		<pubDate>Fri, 31 Jul 2026 17:45:49 +0000</pubDate>
				<category><![CDATA[Блог]]></category>
		<guid isPermaLink="false">https://compliance-control.ru/?p=3246</guid>

					<description><![CDATA[<p>Защищенность информации — не состояние «мы в безопасности», а непрерывный процесс: пока служба ИБ спит, сканеры находят новые...</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/blog/uyazvimosti-i-utechki-informaczii-analiz-ugroz-vyyavlenie-i-obespechenie-zashhishhennosti-informaczionnyh-sistem-v-2025-2026/">Уязвимости и утечки информации: анализ угроз, выявление и обеспечение защищенности информационных систем в 2025–2026</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Защищенность информации — не состояние «мы в безопасности», а непрерывный процесс: пока служба ИБ спит, сканеры находят новые CVE, атакующие отрабатывают техники из MITRE ATT&amp;CK, а инсайдер выгружает базу в личный мессенджер. Тактический контур держится на трёх процессах: анализе угроз (кто и как атакует), управлении уязвимостями (где мы уязвимы и что латать первым) и предотвращении утечек (как не дать данным уйти и как расследовать, если ушли). В этом руководстве — прикладные алгоритмы работы с БДУ ФСТЭК, MITRE ATT&amp;CK, CVSS v4.0 и DLP.</p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_fqc3t3fqc3t3fqc3-1024x559.png" alt="Аналитик SOC за мониторингом угроз, на экранах матрица атак и карточки уязвимостей" class="wp-image-3250" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_fqc3t3fqc3t3fqc3-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_fqc3t3fqc3t3fqc3-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_fqc3t3fqc3t3fqc3-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_fqc3t3fqc3t3fqc3-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_fqc3t3fqc3t3fqc3-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_fqc3t3fqc3t3fqc3-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_fqc3t3fqc3t3fqc3-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Информационная безопасность и защищенность информации: концептуальный базис</strong></h3>



<p>Защищенность информации — это фактическая способность системы противостоять актуальным угрозам, а не наличие купленных средств защиты. Разница принципиальна: можно иметь дорогой межсетевой экран и оставаться уязвимым из-за незакрытой CVE на публичном сервисе. Защищенность измеряется тем, насколько быстро организация обнаруживает и закрывает бреши, а не тем, сколько СЗИ стоит в стойке.</p>



<h3 class="wp-block-heading"><strong>Что такое защищенность информации и как она измеряется на практике</strong></h3>



<p>Защищенность информации — это измеримая характеристика, показывающая, насколько триада «конфиденциальность-целостность-доступность» реально обеспечена против конкретной модели угроз. На практике её оценивают не абстрактно, а через операционные метрики службы ИБ:</p>



<ul class="wp-block-list">
<li><strong>скорость реакции</strong> — сколько времени проходит от публикации CVE до её закрытия на ваших активах;</li>



<li><strong>полнота видимости</strong> — какая доля инфраструктуры под контролем сканеров, DLP и мониторинга; невидимое не защитить;</li>



<li><strong>обнаружение атак</strong> — способность выявить активность атакующего по индикаторам компрометации (IoC) до достижения цели;</li>



<li><strong>устойчивость к человеческому фактору</strong> — насколько барьеры компенсируют ошибки и злой умысел сотрудников.</li>
</ul>



<p>Ключевой сдвиг зрелого подхода: обеспечение защищенности информации это не «поставили и забыли», а операционный цикл, где каждый день выявляются новые бреши и закрываются по приоритету. Информационная безопасность и защищенность информации в этой логике измеряются не бюджетом, а скоростью реакции.</p>



<h3 class="wp-block-heading"><strong>Критерии и метрики защищенности корпоративной инфраструктуры от современных угроз</strong></h3>



<p>Защищенность инфраструктуры оценивается набором операционных метрик, привязанных к реальным угрозам, а не к формальному наличию СЗИ. Базовый набор для тактического контроля:</p>



<ul class="wp-block-list">
<li><strong>покрытие сканированием</strong> — доля активов под регулярным анализом уязвимостей; «слепые зоны» это первый вектор атаки;</li>



<li><strong>MTTR по критичности</strong> — отдельно для Critical, High, Medium; критичные закрываются в жёстком SLA;</li>



<li><strong>возраст незакрытых уязвимостей</strong> — старая критичная брешь на периметре опаснее десятка свежих внутренних;</li>



<li><strong>MTTD (время обнаружения)</strong> — как быстро SOC замечает подозрительную активность;</li>



<li><strong>доля контролируемых каналов утечки</strong> — сколько путей вывода данных (почта, мессенджеры, USB, облака) под контролем DLP.</li>
</ul>



<p><strong><em>Best practice:</em></strong><em> оценивайте не абсолютное число уязвимостей, а «уязвимости на критичных активах, доступных извне». 500 уязвимостей на изолированном тестовом стенде менее опасны, чем одна Critical на публичном сервисе с ПДн клиентов.</em></p>



<h3 class="wp-block-heading"><strong>Анализ угроз информационной безопасности и Threat Intelligence</strong></h3>



<p>Анализ угроз (Threat Intelligence) отвечает на вопрос «кто и как может нас атаковать» до того, как атака произойдет. Без понимания актуальных техник злоумышленников защита превращается в стрельбу вслепую: ресурсы тратятся на маловероятные угрозы, а реальные векторы остаются открытыми.</p>



<h3 class="wp-block-heading"><strong>Анализ угроз информационной безопасности: работа с БДУ ФСТЭК и фреймворком MITRE ATT&amp;CK</strong></h3>



<p>Анализ угроз информационной безопасности строится на двух опорных источниках: российском Банке данных угроз (БДУ) ФСТЭК и международной матрице MITRE ATT&amp;CK. БДУ даёт нормативно признанный в РФ перечень угроз и уязвимостей, ATT&amp;CK — детальную структуру тактик и техник реальных атак.</p>



<p>Как применяют на практике:</p>



<ul class="wp-block-list">
<li><strong>БДУ ФСТЭК</strong> (bdu.fstec.ru) — основа модели угроз для ИСПДн, ГИС и КИИ; карточки угроз и уязвимостей с объектами воздействия и мерами, обязателен для регуляторных задач в РФ;</li>



<li><strong>MITRE ATT&amp;CK</strong> — матрица тактик (разведка, закрепление, вывод данных) и техник, построенная на реальных атаках; служба ИБ проверяет по ней покрытие детектом и «слепые зоны»;</li>



<li><strong>связка обоих</strong> — БДУ закрывает регуляторную сторону (что требует ФСТЭК), ATT&amp;CK — операционную (как атакуют на самом деле и что мониторить).</li>
</ul>



<p>Практический приём: наложите техники ATT&amp;CK, актуальные для вашей отрасли, на свои средства обнаружения и получите карту покрытия — где детект есть, где его надо строить.</p>



<p><strong>Таблица 3. Тактика Exfiltration (вывод данных) в MITRE ATT&amp;CK и меры обнаружения</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Техника (ID)</strong></th><th><strong>Как реализуется</strong></th><th><strong>Меры обнаружения и защиты</strong></th></tr></thead><tbody><tr><td>Exfiltration Over C2 Channel (T1041)</td><td>Данные выводятся по тому же каналу, что и управление вредоносом</td><td>Анализ исходящего трафика, детект C2-соединений, DLP на аномальные объёмы</td></tr><tr><td>Exfiltration Over Web Service (T1567)</td><td>Вывод через легитимные облачные сервисы и хранилища</td><td>Контроль загрузок в облака, запрет неучтенных сервисов, мониторинг объёмов</td></tr><tr><td>Exfiltration Over Alternative Protocol (T1048)</td><td>Использование DNS, ICMP и других протоколов для скрытого вывода</td><td>Анализ DNS-трафика, детект туннелирования, поведенческий мониторинг</td></tr><tr><td>Automated Exfiltration (T1020)</td><td>Автоматизированный вывод по расписанию или триггеру</td><td>Выявление регулярных аномальных передач, корреляция в SIEM</td></tr><tr><td>Exfiltration Over Physical Medium (T1052)</td><td>Копирование на съемные носители (USB)</td><td>Контроль устройств средствами DLP, журналирование, запрет неучтенных USB</td></tr></tbody></table></figure>



<p>Наложение этих техник на средства защиты показывает, где в контуре вывода данных есть детект, а где — «слепая зона», через которую утечка пройдёт незамеченной.</p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_825cmj825cmj825c-1024x559.png" alt="Фрагмент матрицы MITRE ATT&amp;CK с выделенными тактиками" class="wp-image-3251" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_825cmj825cmj825c-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_825cmj825cmj825c-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_825cmj825cmj825c-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_825cmj825cmj825c-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_825cmj825cmj825c-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_825cmj825cmj825c-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_825cmj825cmj825c-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Выявление угроз информационной безопасности: проактивный Threat Hunting и мониторинг</strong></h3>



<p>Выявление угроз делится на реактивное (SIEM сработал по известному правилу) и проактивное (Threat Hunting — активный поиск следов атаки, которую не поймали автоматические средства). Threat Hunting исходит из презумпции компрометации: «нас уже могли взломать, ищем следы», а не «ждем срабатывания сигнатуры».</p>



<p>Базовые подходы проактивного поиска:</p>



<ul class="wp-block-list">
<li><strong>гипотезо-ориентированный</strong> — аналитик выдвигает гипотезу («атакующий закрепился бы такой-то техникой ATT&amp;CK») и ищет следы в логах;</li>



<li><strong>поиск по IoC</strong> — проверка инфраструктуры на известные индикаторы компрометации (хеши вредоносов, C2-адреса, аномальные процессы);</li>



<li><strong>поведенческий анализ</strong> — выявление отклонений от базовой линии: вход администратора в нетипичное время, всплеск исходящего трафика, обращение к данным, к которым сотрудник обычно не обращается.</li>
</ul>



<p>Отдельная сложность — Living off the Land (LotL): атакующий использует легитимные админ-инструменты (PowerShell, WMI). Сигнатурный детект их не ловит — нужен поведенческий мониторинг: запуск утилиты нормален, аномальным его делает контекст.</p>



<h3 class="wp-block-heading"><strong>Уязвимости систем информационной безопасности: от обнаружения до эксплуатации</strong></h3>



<p>Уязвимость — это слабость, которую злоумышленник может использовать; но не каждая уязвимость одинаково опасна. Задача службы ИБ — не «закрыть все», что нереально, а приоритизировать: сначала то, что критично и реально эксплуатируемо.</p>



<h3 class="wp-block-heading"><strong>Уязвимости систем информационной безопасности: классификация по CVSS и специфика Zero-Day</strong></h3>



<p>Уязвимости систем информационной безопасности классифицируют по шкале CVSS (Common Vulnerability Scoring System), которая присваивает балл от 0 до 10 и качественный уровень критичности. Актуальная версия — CVSS v4.0 (выпущена в ноябре 2023, переход с v3.1 идёт в течение 2026 года), где вместо метрик Temporal введены Threat, убрана метрика Scope и добавлена оценка Safety для промышленных и IoT-систем.</p>



<p><strong>Таблица 1. Классификация уязвимостей по CVSS v4.0 и SLA на устранение</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Уровень</strong></th><th><strong>Балл CVSS</strong></th><th><strong>Влияние на бизнес</strong></th><th><strong>Рекомендуемый SLA на устранение</strong></th></tr></thead><tbody><tr><td>Critical</td><td>9.0 – 10.0</td><td>Прямая угроза: удаленный захват, утечка данных, компрометация ключевых систем</td><td>24–48 часов</td></tr><tr><td>High</td><td>7.0 – 8.9</td><td>Серьёзный риск, требует эксплуатации условий, но последствия тяжёлые</td><td>До 7 дней</td></tr><tr><td>Medium</td><td>4.0 – 6.9</td><td>Умеренный риск, ограниченное воздействие или сложная эксплуатация</td><td>До 30 дней</td></tr><tr><td>Low</td><td>0.1 – 3.9</td><td>Минимальный риск, устраняется в плановом цикле обновлений</td><td>Плановый цикл</td></tr><tr><td>None</td><td>0.0</td><td>Воздействия нет</td><td>Не требуется</td></tr></tbody></table></figure>



<p>Отдельная категория — <strong>Zero-Day</strong>: уязвимость, для которой ещё нет патча, а иногда и публичной информации, но которая уже эксплуатируется. Против нее CVSS-приоритизация не помогает — нужны компенсирующие меры: виртуальный патчинг на WAF/IPS, сегментация, усиленный мониторинг аномалий вокруг уязвимого сервиса.</p>



<p><strong><em>Типовая ошибка:</em></strong><em>приоритизировать только по баллу CVSS в отрыве от контекста. Critical на изолированном стенде ждёт планового окна, а High на публичном сервисе с активной эксплуатацией (проверяется по CISA KEV и EPSS) закрывается немедленно. Балл — старт приоритизации, а не финал.</em><br></p>



<figure class="wp-block-image size-large"><img width="1024" height="853" class='lazy' data-src="/wp-content/uploads/2026/07/vuln_card_2x-1024x853.png" alt="карточка уязвимости из БДУ ФСТЭК с оценкой CVSS" class="wp-image-3254" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/vuln_card_2x-1024x853.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/vuln_card_2x-300x250.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/vuln_card_2x-768x640.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/vuln_card_2x-1536x1280.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/vuln_card_2x-2048x1707.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/vuln_card_2x-100x83.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/vuln_card_2x-170x142.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Уязвимость и угрозы информационной безопасности: как ошибки конфигурации и человеческий фактор становятся векторами атак</strong></h3>



<p>Большинство успешных атак используют не экзотические Zero-Day, а банальные ошибки: незакрытые уязвимости, слабые пароли, неверную конфигурацию и человеческий фактор. Связка «уязвимость + угроза» реализуется чаще всего через предсказуемые векторы:</p>



<ul class="wp-block-list">
<li><strong>ошибки конфигурации</strong> — открытый порт управления, дефолтные учётки, публичный облачный бакет, избыточные права;</li>



<li><strong>необновленное ПО</strong> — известная уязвимость с готовым эксплойтом на непропатченном сервисе;</li>



<li><strong>человеческий фактор</strong> — фишинг, переиспользование паролей, отправка данных «не туда», игнор регламентов;</li>



<li><strong>цепочка поставок</strong> — уязвимость в стороннем компоненте, библиотеке или у подрядчика с доступом к вашим системам.</li>
</ul>



<p>Практический вывод: базовая «гигиена» (управление конфигурациями, патч-менеджмент, MFA, минимизация прав, обучение персонала) закрывает больше реальных векторов, чем дорогие точечные средства. Атакующий идёт по пути наименьшего сопротивления — и это почти всегда известная незакрытая брешь, а не Zero-Day.</p>



<h3 class="wp-block-heading"><strong>Утечки информации: анатомия инцидентов и методы предотвращения</strong></h3>



<p>Утечка данных — это финал цепочки атаки: злоумышленник (внешний или внутренний) выводит конфиденциальную информацию за периметр. Предотвращение утечек строится на контроле каналов вывода данных и способности отличить легитимную передачу от вредоносной.</p>



<h3 class="wp-block-heading"><strong>Утечки информации и информационная безопасность: инсайдеры, взломы и ошибки интеграции API</strong></h3>



<p>Утечки информации делятся по источнику на три класса: инсайдерские (умышленные и случайные), результат внешнего взлома и технические ошибки (чаще всего незащищенные API и облачные хранилища). Каждый требует своих мер:</p>



<ul class="wp-block-list">
<li><strong>инсайдеры умышленные</strong> — осознанный вынос данных (продажа базы, слив конкурентам); ловятся поведенческим анализом и DLP;</li>



<li><strong>инсайдеры случайные</strong> — документ не тому адресату, ошибочная публикация; DLP блокирует по контенту до отправки;</li>



<li><strong>внешние взломы</strong> — данные выводятся после компрометации; критична стадия Exfiltration в цепочке атаки (см. Таблицу 3);</li>



<li><strong>ошибки API</strong> — слабо защищённый интерфейс, отдающий данные без авторизации; частая причина массовых утечек последних лет.</li>
</ul>



<p><strong>Таблица 2. Топ-5 каналов утечек информации в 2025–2026 гг. и методы контроля</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Канал</strong></th><th><strong>Риск</strong></th><th><strong>Методы контроля (DLP-политики)</strong></th></tr></thead><tbody><tr><td>Мессенджеры (личные, веб-версии)</td><td>Быстрый вывод текста и файлов вне корпоративного контроля</td><td>Контентный анализ, блокировка передачи ПДн/грифованного, контроль веб-версий</td></tr><tr><td>Облачные хранилища</td><td>Загрузка в личные облака, публичные ссылки</td><td>Контроль загрузок, запрет неучтенных облаков, DCAP-аудит хранилищ</td></tr><tr><td>API и интеграции</td><td>Утечка данных через слабо защищенный интерфейс</td><td>Авторизация, лимиты, мониторинг аномальных объемов запросов</td></tr><tr><td>Съемные носители (USB)</td><td>Копирование на неучтенные устройства</td><td>Контроль устройств, шифрование, журналирование, запрет неучтенных USB</td></tr><tr><td>Печать и фото экрана</td><td>Вынос документов на бумаге или снимком</td><td>Контроль печати, водяные знаки, мониторинг обращений к данным</td></tr></tbody></table></figure>



<h3 class="wp-block-heading"><strong>Архитектура DLP-систем и расследование фактов компрометации конфиденциальных данных</strong></h3>



<p>DLP-система (Data Loss Prevention) контролирует каналы передачи и блокирует вывод конфиденциальных данных по политикам. Архитектурно работает на нескольких уровнях: агенты на АРМ (конечные точки), контроль сетевого трафика (почта, веб), аудит хранилищ (DCAP). Ключевые компоненты:</p>



<ul class="wp-block-list">
<li><strong>контентный анализ</strong> — распознавание конфиденциального контента по словарям, шаблонам (номера карт, паспорта), цифровым отпечаткам документов;</li>



<li><strong>контекстный анализ</strong> — кто, кому, по какому каналу, в какое время передаёт данные;</li>



<li><strong>режимы работы</strong> — мониторинг (фиксация без блокировки) и блокировка (превентивный запрет передачи);</li>



<li><strong>аналитика инцидентов</strong> — графы связей, профили поведения, доказательная база для расследования.</li>
</ul>



<p>Для российских организаций в 2025–2026 годах DLP выбирается из реестра отечественного ПО с сертификатами ФСТЭК: на рынке представлены InfoWatch Traffic Monitor, Solar Dozor, СерчИнформ КИБ, «Гарда» и «Стахановец». При расследовании DLP даёт доказательную базу — что, когда и по какому каналу ушло — и для внутреннего разбирательства, и для взаимодействия с регулятором.</p>



<p class="has-light-green-cyan-color has-text-color has-link-color wp-elements-252843093f6f8c41c3fd7969bc85b7f3"><a href="https://compliance-control.ru/services/complect-defender/" data-type="link" data-id="https://compliance-control.ru/services/complect-defender/">Услуга «Внедрение и настройка DLP-систем»<br></a></p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_q22ry6q22ry6q22r-1024x559.png" alt="отчёт DLP-системы с заблокированной передачей ПДн" class="wp-image-3252" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_q22ry6q22ry6q22r-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_q22ry6q22ry6q22r-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_q22ry6q22ry6q22r-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_q22ry6q22ry6q22r-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_q22ry6q22ry6q22r-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_q22ry6q22ry6q22r-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_q22ry6q22ry6q22r-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Операционный процесс: Vulnerability Management и Incident Response</strong></h3>



<p>Разовое сканирование не защищает — защищает процесс. Vulnerability Management (VM) и Incident Response (IR) превращают точечные находки в управляемый цикл: уязвимости планомерно закрываются, а инциденты обрабатываются по отработанному алгоритму, а не в панике.</p>



<h3 class="wp-block-heading"><strong>Построение цикла управления уязвимостями (VM) с учетом SLA на устранение</strong></h3>



<p>Vulnerability Management — это непрерывный цикл: обнаружение → приоритизация → устранение → проверка, где каждой уязвимости назначен SLA исходя из критичности и контекста. Разовое «просканировали раз в год» это не VM. Этапы цикла:</p>



<ol class="wp-block-list">
<li><strong>Обнаружение (Discovery)</strong> — регулярное сканирование всех активов; полнота покрытия критична, невидимое не защищается.</li>



<li><strong>Приоритизация (Triage)</strong> — не по «голому» CVSS, а с учётом контекста: доступность извне, наличие эксплойта (CISA KEV, EPSS), ценность актива.</li>



<li><strong>Устранение (Remediation)</strong> — патч, а где невозможно быстро — компенсирующая мера (виртуальный патч, сегментация) в рамках SLA по критичности.</li>



<li><strong>Проверка (Verification)</strong> — повторное сканирование, подтверждающее закрытие; уязвимость не считается закрытой без верификации.</li>
</ol>



<figure class="wp-block-image size-large"><img width="1024" height="1024" class='lazy' data-src="/wp-content/uploads/2026/07/untitled-6-1024x1024.png" alt="жизненный цикл уязвимости — Discovery → Triage → Exploitation → Patching → Verification" class="wp-image-3255" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/untitled-6-1024x1024.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-6-300x300.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-6-150x150.png 150w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-6-768x768.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-6-1536x1536.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-6-2048x2048.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-6-100x100.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-6-170x170.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>Практика SLA: Critical — 24–48 часов, High — до 7 дней, Medium — до 30 дней, Low — плановый цикл. Для активов на периметре с активной эксплуатацией сроки жестче — вплоть до немедленного реагирования.</p>



<h3 class="wp-block-heading"><strong>Алгоритм действий SOC при обнаружении активной фазы утечки или эксплуатации уязвимости</strong></h3>



<p>При активном инциденте счёт идёт на минуты, поэтому SOC действует по заранее отработанному алгоритму реагирования (Incident Response), а не импровизирует. Классический цикл IR (по модели NIST SP 800-61):</p>



<ul start="5" class="wp-block-list">
<li><strong>Подготовка</strong> — плейбуки, роли, доступы и инструменты готовы заранее (до инцидента, не во время).</li>



<li><strong>Обнаружение и анализ</strong> — подтверждение инцидента, определение масштаба: какие системы, какие данные, какая стадия атаки.</li>



<li><strong>Сдерживание (Containment)</strong> — изоляция скомпрометированных узлов, блокировка каналов вывода, отзыв сессий; цель — остановить распространение и утечку.</li>



<li><strong>Устранение (Eradication)</strong> — удаление присутствия атакующего: закрытие использованной уязвимости, удаление вредоноса, смена скомпрометированных учетных данных.</li>



<li><strong>Восстановление (Recovery)</strong> — возврат систем в работу под усиленным мониторингом.</li>



<li><strong>Извлечение уроков (Lessons Learned)</strong> — разбор: как проникли, почему не заметили раньше, что изменить в защите.</li>
</ul>



<p><strong><em>Типовая ошибка:</em></strong><em>при обнаружении утечки сразу «выдергивать» серверы и стирать следы. Это уничтожает доказательную базу для расследования (форензики). Правильно — изолировать с сохранением состояния (снимки памяти, дисков, логов), фиксируя evidence по правилам DFIR.</em><br></p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_dor5emdor5emdor5-1024x559.png" alt="схема цикла Incident Response со стадиями сдерживания и устранения" class="wp-image-3253" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_dor5emdor5emdor5-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_dor5emdor5emdor5-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_dor5emdor5emdor5-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_dor5emdor5emdor5-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_dor5emdor5emdor5-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_dor5emdor5emdor5-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_dor5emdor5emdor5-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Чек-лист: 10 шагов для экстренного закрытия критических уязвимостей в инфраструктуре</strong></h3>



<p>При обнаружении критической уязвимости на важном активе действовать нужно по алгоритму, а не хаотично. Последовательность экстренного реагирования, отработанная на инцидентах в финансовом секторе:</p>



<ul start="11" class="wp-block-list">
<li><strong>Подтвердите уязвимость</strong> — исключите ложное срабатывание сканера, убедитесь, что она реально присутствует на активе.</li>



<li><strong>Оцените контекст, а не только балл</strong> — доступность извне, наличие эксплойта (CISA KEV, EPSS), ценность и связи актива.</li>



<li><strong>Определите масштаб</strong> — на скольких системах присутствует уязвимость, какие из них критичны и доступны снаружи.</li>



<li><strong>Проверьте признаки эксплуатации</strong> — не идёт ли уже атака: аномалии в логах, IoC, подозрительная активность.</li>



<li><strong>Изолируйте самое критичное</strong> — при риске активной эксплуатации ограничьте доступ к уязвимым активам (сегментация, правила МЭ).</li>



<li><strong>Примените компенсирующую меру</strong> — если патч недоступен немедленно: виртуальный патч на WAF/IPS, отключение уязвимого функционала.</li>



<li><strong>Установите патч по SLA</strong> — приоритет критичным и внешним активам; тестирование сокращается до минимально необходимого.</li>



<li><strong>Проверьте закрытие</strong> — повторное сканирование подтверждает устранение на всех затронутых системах.</li>



<li><strong>Проверьте, не было ли компрометации</strong> — если уязвимость могла эксплуатироваться, запустите поиск следов (Threat Hunting).</li>



<li><strong>Зафиксируйте и обновите процессы</strong> — внесите урок в VM-процесс: как ускорить обнаружение и закрытие подобного в будущем</li>
</ul>



<figure class="wp-block-image size-large"><img width="1024" height="563" class='lazy' data-src="/wp-content/uploads/2026/07/emergency_patch_10_2x-1024x563.png" alt="дорожная карта экстренного закрытия критической уязвимости — 10 шагов" class="wp-image-3256" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/emergency_patch_10_2x-1024x563.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/emergency_patch_10_2x-300x165.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/emergency_patch_10_2x-768x422.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/emergency_patch_10_2x-1536x844.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/emergency_patch_10_2x-2048x1125.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/emergency_patch_10_2x-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/emergency_patch_10_2x-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="has-light-green-cyan-color has-text-color has-link-color wp-elements-49228ac9e33dc2569adb00cf5a2802ae"><a href="https://compliance-control.ru/services/testirovanie-na-proniknovenie/" data-type="link" data-id="https://compliance-control.ru/services/testirovanie-na-proniknovenie/">Услуга «Тестирование на проникновение (пентест)»,</a><strong>  </strong><a href="https://compliance-control.ru/blog/obespechenie-bezopasnosti-informaczionnyh-sistem-personalnyh-dannyh-model-ugroz-urovni-zashhishhennosti-i-trebovaniya-152-fz-v-2025-2026/" data-type="link" data-id="https://compliance-control.ru/blog/obespechenie-bezopasnosti-informaczionnyh-sistem-personalnyh-dannyh-model-ugroz-urovni-zashhishhennosti-i-trebovaniya-152-fz-v-2025-2026/">статья «Защита данных и 152-ФЗ»</a></p>



<h3 class="wp-block-heading"><strong>FAQ: частые вопросы об уязвимостях, угрозах и утечках</strong></h3>



<p><strong>Чем уязвимость (vulnerability) отличается от угрозы (threat) и эксплойта (exploit)?</strong></p>



<p>Уязвимость — слабость в системе (например, незакрытая CVE). Угроза — потенциальное событие, использующее эту слабость (кто и зачем может атаковать). Эксплойт — конкретный инструмент или код, реализующий использование уязвимости. Аналогия: уязвимость — незапертая дверь, угроза — вор поблизости, эксплойт — отмычка. Риск возникает, когда все три сходятся.</p>



<p><strong>Как правильно приоритизировать уязвимости, если сканер выдал тысячи CVE, а ресурсов на патчинг не хватает?</strong></p>



<p>Не по «голому» баллу CVSS. Сначала фильтруйте по контексту: доступность актива извне, наличие публичного эксплойта и активной эксплуатации (списки CISA KEV, оценка вероятности эксплуатации EPSS), ценность актива и данных на нём. Критичная уязвимость на публичном сервисе с активной эксплуатацией — первый приоритет; такой же балл на изолированном стенде ждёт планового окна.</p>



<p><strong>Какие индикаторы компрометации (IoC) указывают на то, что утечка данных уже началась?</strong></p>



<p>Аномальный рост исходящего трафика, особенно в нерабочее время; обращения к большим объемам данных, к которым учётная запись обычно не обращается; соединения с неизвестными внешними адресами (потенциальные C2); использование инструментов архивирования и шифрования перед передачей; всплеск обращений к DLP-контролируемым каналам. Совокупность таких признаков — сигнал возможной активной фазы Exfiltration.</p>



<p><strong>Помогает ли шифрование данных предотвратить утечку информации при компрометации учетных записей?</strong></p>



<p>Частично. Шифрование защищает данные «при хранении» и «при передаче» от того, кто не имеет ключа. Но если скомпрометирована легитимная учётная запись с правами доступа, злоумышленник работает с уже расшифрованными данными — шифрование его не остановит. Против этого нужны разграничение прав, MFA, поведенческий мониторинг и DLP на каналах вывода. Шифрование — необходимый, но не достаточный барьер.</p>



<p><strong>Как расследовать инцидент утечки, если злоумышленник использовал легитимные инструменты администрирования (Living off the Land)?</strong></p>



<p>Сигнатурный детект тут бессилен, работает контекст. Анализируйте поведение: кто, когда и с какими параметрами запускал легитимные утилиты (PowerShell, WMI, встроенные средства), из-под какой учётной записи, с какого узла и куда шел трафик. Сопоставляйте с базовой линией нормального поведения и с техниками MITRE ATT&amp;CK. Ключ к расследованию LotL — полнота логирования (командные строки, сетевые соединения) и сохраненные артефакты для DFIR.</p>



<p><strong>Обязательно ли согласовывать процесс выявления угроз (Threat Hunting) с владельцами бизнес-процессов?</strong></p>



<p>Да, в части доступа к системам и данным. Threat Hunting затрагивает продуктивные системы и логи, содержащие в том числе персональные данные, поэтому область поиска, права доступа охотников и правила работы с чувствительными данными согласуются заранее. Это защищает и от нарушения регламентов, и от ложной тревоги, когда легитимное действие бизнеса принимается за атаку.</p>



<p><strong>Как БДУ ФСТЭК помогает в анализе угроз для объектов критической информационной инфраструктуры (КИИ)?</strong></p>



<p>БДУ ФСТЭК — нормативно признанный в РФ источник угроз и уязвимостей, обязательный при построении модели угроз для объектов КИИ и ГИС. Он даёт структурированный перечень актуальных угроз с описанием объектов воздействия и мер, что позволяет обосновать выбор защитных мер перед регулятором. Для КИИ работа с БДУ — не рекомендация, а часть обязательных процедур обеспечения безопасности.</p>



<p><strong>Какова роль DLP-системы в обеспечении защищенности информации: только контроль или еще и аналитика?</strong></p>



<p>И то, и другое. Контрольная функция — мониторинг и блокировка передачи конфиденциальных данных по каналам вывода. Но зрелые DLP давно вышли за рамки «блокировщика»: они строят профили поведения сотрудников, выявляют аномалии и внутренние риски (People-Centric подход), формируют графы связей и доказательную базу для расследований. То есть DLP — это одновременно превентивный барьер и аналитический инструмент выявления инсайдерских угроз.</p>



<p>*Материал актуален на 2026 год: учтены CVSS v4.0 (2023, переход с v3.1 в течение 2026), актуальная матрица MITRE ATT&amp;CK, БДУ ФСТЭК и статус российских DLP-решений в реестре отечественного ПО.*</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/blog/uyazvimosti-i-utechki-informaczii-analiz-ugroz-vyyavlenie-i-obespechenie-zashhishhennosti-informaczionnyh-sistem-v-2025-2026/">Уязвимости и утечки информации: анализ угроз, выявление и обеспечение защищенности информационных систем в 2025–2026</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Методика оценки и аудит информационной безопасности: показатели, системы анализа и состояние СЗИ в 2025–2026</title>
		<link>https://compliance-control.ru/blog/metodika-oczenki-i-audit-informaczionnoj-bezopasnosti-pokazateli-sistemy-analiza-i-sostoyanie-szi-v-2025-2026/</link>
		
		<dc:creator><![CDATA[smm]]></dc:creator>
		<pubDate>Tue, 28 Jul 2026 14:02:10 +0000</pubDate>
				<category><![CDATA[Блог]]></category>
		<guid isPermaLink="false">https://compliance-control.ru/?p=3234</guid>

					<description><![CDATA[<p>Информационную безопасность нельзя улучшить, пока её не научились измерять. Совет директоров спрашивает не «поставили ли мы новый файрвол»,...</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/blog/metodika-oczenki-i-audit-informaczionnoj-bezopasnosti-pokazateli-sistemy-analiza-i-sostoyanie-szi-v-2025-2026/">Методика оценки и аудит информационной безопасности: показатели, системы анализа и состояние СЗИ в 2025–2026</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Информационную безопасность нельзя улучшить, пока её не научились измерять. Совет директоров спрашивает не «поставили ли мы новый файрвол», а «стали ли мы защищеннее и на сколько» — и ответить на это можно только языком метрик: MTTD, MTTR, процент закрытых критических уязвимостей в срок, уровень зрелости процессов. В этом руководстве — как выстроить измеримую систему оценки ИБ: от выбора методики (ФСТЭК, ISO 27001, NIST CSF 2.0) до расчёта KPI, автоматизации через GRC-платформы и проведения внутреннего аудита, результаты которого поймёт и CISO, и финансовый директор.</p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_a9s171a9s171a9s1-1024x559.png" alt="руководитель ИБ у дашборда с метриками защищенности, графики зрелости и KPI на экране" class="wp-image-3236" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_a9s171a9s171a9s1-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_a9s171a9s171a9s1-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_a9s171a9s171a9s1-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_a9s171a9s171a9s1-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_a9s171a9s171a9s1-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_a9s171a9s171a9s1-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_a9s171a9s171a9s1-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Оценка состояния информационной безопасности: подходы и цели</strong></h3>



<p>Оценка состояния информационной безопасности — это систематическое измерение того, насколько фактический уровень защищенности организации соответствует целевому, установленному исходя из рисков, регуляторных требований и бизнес-задач. Её цель — не «поставить оценку ради оценки», а получить основу для управленческих решений: где недофинансировано, что улучшать в первую очередь, окупаются ли вложения в защиту.</p>



<h3 class="wp-block-heading"><strong>Что такое оценка состояния информационной безопасности и зачем она нужна бизнесу</strong></h3>



<p>Оценка состояния ИБ отвечает на три вопроса бизнеса: где мы сейчас, где должны быть и что стоит закрыть разрыв. Без неё бюджет на ИБ превращается в «чёрный ящик» — деньги тратятся, а руководство не понимает, снижается ли риск. Практическая польза оценки:</p>



<ul class="wp-block-list">
<li><strong>обоснование бюджета</strong> — CISO приходит к совету директоров не с «дайте денег на безопасность», а с цифрами: текущий уровень зрелости 2,3 из 5, целевой 3,5, разрыв закрывается за N рублей и снижает ожидаемый годовой ущерб на M;</li>



<li><strong>приоритизация</strong> — ограниченный бюджет направляется туда, где разрыв между риском и защитой максимален;</li>



<li><strong>контроль эффективности</strong> — видно, дают ли внедренные меры результат или деньги ушли впустую;</li>



<li><strong>соответствие требованиям</strong> — регуляторы (ФСТЭК, ЦБ РФ) и стандарты требуют регулярной оценки как обязательного процесса.</li>
</ul>



<p><strong><em>Best practice:</em></strong><em> привязывайте каждую метрику ИБ к бизнес-риску. «У нас 200 незакрытых уязвимостей» ничего не говорит совету директоров. «40 уязвимостей на системах, обрабатывающих платежи, создают риск утечки с потенциальным штрафом до 15 млн рублей» — говорит всё.</em></p>



<p class="has-light-green-cyan-color has-text-color has-link-color wp-elements-a2e4eeb3c74f9cf180cdd0f0992de510"><strong><a href="https://compliance-control.ru/services/iso-27001/" data-type="link" data-id="https://compliance-control.ru/services/iso-27001/">Главная статья кластера «Аудит и оценка информационной безопасности: анализ уязвимостей, пентест и защита от НСД»</a></strong></p>



<h3 class="wp-block-heading"><strong>Анализ обеспечения информационной безопасности: от разовых проверок к непрерывному мониторингу</strong></h3>



<p>Анализ обеспечения информационной безопасности эволюционировал от ежегодных «фотографий» состояния к непрерывному мониторингу (Continuous Monitoring), где метрики собираются в реальном времени. Разовый аудит раз в год устарел: между проверками инфраструктура меняется десятки раз, появляются новые уязвимости и сервисы, а «бумажное» соответствие расходится с фактическим.</p>



<p>Три уровня зрелости подхода к анализу:</p>



<ul class="wp-block-list">
<li><strong>реактивный</strong> — разовые проверки под требование регулятора или после инцидента; защищённость известна только в момент аудита;</li>



<li><strong>периодический</strong> — плановые оценки (ежеквартально) с фиксированным набором метрик; уже лучше, но между замерами остаются «слепые зоны»;</li>



<li><strong>непрерывный (Continuous Monitoring)</strong> — автоматический сбор метрик через SIEM, сканеры и GRC-платформы; дашборд состояния ИБ доступен в любой момент, отклонения видны сразу.</li>
</ul>



<p>Целевая модель для зрелой организации — непрерывный мониторинг с периодическим глубоким аудитом процессов. Автоматика собирает технические метрики ежедневно, а раз в год-полугодие проводится качественная оценка процессов и зрелости, которую автоматизировать нельзя.</p>



<h3 class="wp-block-heading"><strong>Методики оценки информационной безопасности: как измерить защищенность</strong></h3>



<p>Методика оценки информационной безопасности — это структурированный набор критериев, шкал и процедур, позволяющий получить воспроизводимый и сравнимый во времени результат. Выбор методики зависит от целей: соответствие регулятору РФ, международная сертификация, оценка процессной зрелости или управление киберрисками.</p>



<h3 class="wp-block-heading"><strong>Популярные методики оценки информационной безопасности (ФСТЭК, ISO 27001, NIST CSF, COBIT)</strong></h3>



<p>Ни один фреймворк не универсален: российские методики ФСТЭК/ЦБ закрывают регуляторные требования, международные (ISO, NIST, COBIT) — управленческую зрелость и связь с бизнесом. Зрелые организации комбинируют их, накладывая через матрицу соответствий.</p>



<p><strong>Таблица 1. Сравнение фреймворков и методик оценки ИБ</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Фреймворк</strong></th><th><strong>Что оценивает</strong></th><th><strong>Применимость для РФ</strong></th><th><strong>Трудозатраты</strong></th></tr></thead><tbody><tr><td>Приказы ФСТЭК № 117/№ 21</td><td>Состав и корректность мер защиты для ГИС и ИСПДн</td><td>Обязательно для госсистем и операторов ПДн</td><td>Средние; жёстко регламентировано</td></tr><tr><td>Требования ЦБ РФ (ГОСТ Р 57580.1)</td><td>Уровень защиты информации в финансовых организациях</td><td>Обязательно для банков и НФО</td><td>Высокие; аудит сторонней организацией</td></tr><tr><td>ISO/IEC 27001:2022</td><td>Система менеджмента ИБ (ISMS): 10 клауз + 93 контроля Annex A</td><td>Добровольно; ценится партнёрами и на экспорт</td><td>Высокие; внешняя сертификация</td></tr><tr><td>NIST CSF 2.0</td><td>Управление киберрисками по 6 функциям (Govern, Identify, Protect, Detect, Respond, Recover)</td><td>Добровольно; удобен как управленческая рамка</td><td>Гибкие; можно внедрять поэтапно</td></tr><tr><td>COBIT 2019</td><td>Governance ИТ и ИБ, связь с бизнес-целями</td><td>Добровольно; для крупных организаций с зрелым ИТ</td><td>Высокие; требует зрелых процессов</td></tr></tbody></table></figure>



<p>Практический подход: базовый контур строится на обязательных требованиях ФСТЭК/ЦБ, а сверху накладывается управленческая рамка (чаще NIST CSF 2.0 — в феврале 2024 в него добавили функцию Govern, прямо связывающую ИБ с корпоративным управлением). ISO 27001 подключают, когда нужна сертификация для контрагентов.<br></p>



<figure class="wp-block-image size-large"><img width="1024" height="768" class='lazy' data-src="/wp-content/uploads/2026/07/framework_comparison_2x-1024x768.png" alt="сравнительная схема четырех фреймворков — покрытие и связь с бизнесом" class="wp-image-3241" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/framework_comparison_2x-1024x768.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/framework_comparison_2x-300x225.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/framework_comparison_2x-768x576.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/framework_comparison_2x-1536x1152.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/framework_comparison_2x-2048x1536.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/framework_comparison_2x-100x75.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/framework_comparison_2x-170x128.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Оценка информационной безопасности организации: выбор критериев и шкал зрелости (CMMI)</strong></h3>



<p>Оценка зрелости показывает не «есть ли защита», а насколько процессы ИБ систематизированы, повторяемы и управляемы. Самая распространенная шкала — пятиуровневая модель зрелости CMMI, адаптированная под ИБ:</p>



<ol class="wp-block-list">
<li><strong>Начальный (Initial)</strong> — процессы хаотичны, ИБ держится на энтузиастах; результат зависит от конкретных людей.</li>



<li><strong>Повторяемый (Managed)</strong> — базовые процессы описаны и повторяются, но не везде формализованы.</li>



<li><strong>Определенный (Defined)</strong> — процессы стандартизированы, задокументированы, применяются единообразно во всей организации.</li>



<li><strong>Управляемый (Quantitatively Managed)</strong> — процессы измеряются метриками, решения принимаются на основе данных.</li>



<li><strong>Оптимизируемый (Optimizing)</strong> — непрерывное улучшение на основе анализа метрик и обратной связи.</li>
</ol>



<p>Оценка проводится по каждому домену (управление доступом, реагирование на инциденты, управление уязвимостями и т. д.), результат — профиль зрелости. Практический ориентир: для большинства коммерческих организаций целевой уровень 3–4; уровень 5 оправдан только в критичных отраслях, так как поддержание оптимизируемого уровня дорого.<br></p>



<figure class="wp-block-image size-large"><img width="1024" height="593" class='lazy' data-src="/wp-content/uploads/2026/07/untitled-2-1024x593.png" alt="матрица зрелости процессов ИБ по CMMI — уровни 1–5" class="wp-image-3242" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/untitled-2-1024x593.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-2-300x174.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-2-768x445.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-2-1536x889.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-2-2048x1186.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-2-100x58.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-2-170x98.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Показатели оценки информационной безопасности (KPI и KRI): как считать эффективность СЗИ</strong></h3>



<p>Показатели оценки информационной безопасности делятся на KPI (метрики эффективности — насколько хорошо работают процессы) и KRI (индикаторы риска — насколько близка организация к опасному порогу). Ключевое правило: метрика полезна, только если измерима, привязана к цели и на нее можно повлиять.</p>



<p>Базовые метрики с формулами расчета:</p>



<ul class="wp-block-list">
<li><strong>MTTD (Mean Time To Detect)</strong> — среднее время обнаружения инцидента: сумма времен обнаружения ÷ число инцидентов. Цель — снижать; хороший ориентир для зрелого SOC — часы, не дни.</li>



<li><strong>MTTR (Mean Time To Respond/Remediate)</strong> — среднее время реагирования/устранения: сумма времён от обнаружения до закрытия ÷ число инцидентов.</li>



<li><strong>% закрытых критических уязвимостей в SLA</strong> — доля критичных уязвимостей, устраненных в срок: закрытые в SLA ÷ всего критичных × 100 %. Цель — стремиться к 95–100 %.</li>



<li><strong>% покрытия сканированием</strong> — доля активов под регулярным сканированием: просканированные активы ÷ всего активов × 100 %. Показывает «слепые зоны».</li>



<li><strong>% сотрудников, прошедших фишинг-тест</strong> — доля не поддавшихся на учебный фишинг; метрика человеческого фактора.</li>
</ul>



<p><strong>Таблица 2. Топ-10 метрик эффективности ИБ (KPI и KRI)</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Метрика</strong></th><th><strong>Тип</strong></th><th><strong>Формула / суть</strong></th><th><strong>Целевое значение</strong></th><th><strong>Частота</strong></th></tr></thead><tbody><tr><td>MTTD — время обнаружения</td><td>KPI</td><td>Σ времен обнаружения ÷ число инцидентов</td><td>Часы (зрелый SOC)</td><td>Ежемесячно</td></tr><tr><td>MTTR — время реагирования</td><td>KPI</td><td>Σ времён устранения ÷ число инцидентов</td><td>Снижать квартал к кварталу</td><td>Ежемесячно</td></tr><tr><td>% критических уязвимостей в SLA</td><td>KPI</td><td>Закрыто в срок ÷ всего критичных × 100 %</td><td>95–100 %</td><td>Еженедельно</td></tr><tr><td>% покрытия сканированием</td><td>KPI</td><td>Просканировано ÷ всего активов × 100 %</td><td>≥ 95 %</td><td>Ежемесячно</td></tr><tr><td>Число открытых критических уязвимостей</td><td>KRI</td><td>Абсолютный счетчик</td><td>Минимизировать</td><td>Еженедельно</td></tr><tr><td>% сотрудников, прошедших фишинг-тест</td><td>KPI</td><td>Не поддались ÷ всего × 100 %</td><td>≥ 90 %</td><td>Ежеквартально</td></tr><tr><td>Доля привилегированных учеток с MFA</td><td>KPI</td><td>С MFA ÷ всего привилегированных × 100 %</td><td>100 %</td><td>Ежемесячно</td></tr><tr><td>Возраст незакрытых уязвимостей</td><td>KRI</td><td>Средний срок «жизни» открытой уязвимости</td><td>Снижать</td><td>Еженедельно</td></tr><tr><td>% активов с актуальными обновлениями</td><td>KPI</td><td>Обновлённые ÷ всего × 100 %</td><td>≥ 95 %</td><td>Ежемесячно</td></tr><tr><td>Число инцидентов за период</td><td>KRI</td><td>Абсолютный счетчик по критичности</td><td>Тренд вниз</td><td>Ежемесячно</td></tr></tbody></table></figure>



<p><strong><em>Типовая ошибка:</em></strong><em>гнаться за количеством метрик. 50 показателей в дашборде никто не читает. Совету директоров достаточно 5–7 верхнеуровневых KPI, привязанных к бизнес-риску; остальные — рабочий инструмент службы ИБ.</em><br></p>



<figure class="wp-block-image size-large"><img width="1024" height="1024" class='lazy' data-src="/wp-content/uploads/2026/07/untitled-1-1024x1024.png" alt="цикл непрерывной оценки ИБ — планирование метрик → сбор данных → анализ зрелости → отчётность → улучшение]" class="wp-image-3240" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/untitled-1-1024x1024.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-1-300x300.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-1-150x150.png 150w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-1-768x768.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-1-1536x1536.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-1-2048x2048.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-1-100x100.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-1-170x170.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Системы анализа и инструменты аудита</strong></h3>



<p>Ручной сбор метрик по десяткам систем нежизнеспособен: к моменту сведе́ния в отчет данные устаревают. Системы анализа ИБ автоматизируют сбор, корреляцию и визуализацию, превращая разрозненные логи в управленческий дашборд.</p>



<h3 class="wp-block-heading"><strong>Системы анализа информационной безопасности: автоматизация сбора данных и GRC-платформы</strong></h3>



<p>Системы анализа информационной безопасности делятся на технический и управленческий уровни: SIEM и сканеры собирают события и уязвимости, а SGRC/GRC-платформы агрегируют их в метрики, риски и статусы соответствия. Для российских организаций в 2025–2026 годах вопрос выбора почти всегда упирается в импортозамещение — нужны решения из реестра отечественного ПО с сертификатами ФСТЭК.</p>



<p>Логика связки уровней:</p>



<ul class="wp-block-list">
<li><strong>сканеры уязвимостей (VA)</strong> и <strong>SIEM</strong> — технический фундамент: находят уязвимости и выявляют инциденты в потоке событий;</li>



<li><strong>SGRC-платформа</strong> — управленческая надстройка: ведет реестр активов, учёт СЗИ, политики, автоматизирует оценку соответствия и считает метрики;</li>



<li>порядок внедрения для организации без зрелого SOC — сначала SGRC как фундамент (реестр активов и рисков), затем SIEM: без понимания, чей актив и какой у него риск, поток событий SIEM аналитику мало что дает.</li>
</ul>



<p><strong>Таблица 3. Классификация систем анализа ИБ</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Класс систем</strong></th><th><strong>Функция</strong></th><th><strong>Российские решения (реестр ПО)</strong></th></tr></thead><tbody><tr><td>VA-сканеры (Vulnerability Assessment)</td><td>Поиск уязвимостей и небезопасных конфигураций</td><td>MaxPatrol VM, RedCheck, Сканер-ВС</td></tr><tr><td>SIEM</td><td>Сбор и корреляция событий ИБ, выявление инцидентов</td><td>MaxPatrol SIEM, KUMA, R-Vision SIEM, RuSIEM, Security Vision</td></tr><tr><td>SGRC / GRC-платформы</td><td>Реестр активов, риски, метрики, автоматизация соответствия</td><td>Security Vision, R-Vision, КиберОснова</td></tr><tr><td>Compliance-трекеры</td><td>Отслеживание статуса контролей и подготовка к аудиту</td><td>Модули SGRC-платформ, специализированные решения</td></tr></tbody></table></figure>



<p>Для российских организаций критичны сертификаты ФСТЭК и наличие в реестре отечественного ПО: перечисленные SIEM и SGRC имеют сертификаты регуляторов и активно применяются в финансовом секторе.</p>



<h3 class="wp-block-heading"><strong>Аудит безопасности информационных систем: этапы, чек-листы и артефакты (evidence)</strong></h3>



<p>Аудит безопасности информационных систем — это документированная проверка соответствия ИБ установленным критериям с обязательным сбором доказательств (evidence). Ключевое отличие аудита от «осмотра» — воспроизводимость: любой вывод подкреплен артефактом, который можно перепроверить. Классические этапы:</p>



<p><strong>1 Планирование</strong> — определение области (scope), критериев (какой стандарт/требование), графика.</p>



<p><strong>2 Сбор данных</strong> — интервью с владельцами процессов, запрос документов, выгрузки из систем, наблюдение.</p>



<p><strong>3 Сбор доказательств (evidence collection)</strong> — скриншоты конфигураций, журналы, политики, записи тестов; каждое несоответствие фиксируется с доказательством.</p>



<p><strong>4 Анализ и оценка</strong> — сопоставление факта с критерием, классификация несоответствий по критичности.</p>



<p><strong>5 Отчётность</strong> — выводы, приоритизированные рекомендации, план устранения (remediation plan).</p>



<p><strong>6 Контроль устранения</strong> — повторная проверка закрытия несоответствий.</p>



<p>Артефакты аудита (evidence) — не формальность, а страховка: при внешней проверке или расследовании инцидента именно доказательная база подтверждает, что мера действительно работала, а не только числилась в документах.<br></p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_k3c4eok3c4eok3c4-1024x559.png" alt="схема этапов аудита ИБ с артефактами на каждом шаге" class="wp-image-3237" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k3c4eok3c4eok3c4-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k3c4eok3c4eok3c4-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k3c4eok3c4eok3c4-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k3c4eok3c4eok3c4-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k3c4eok3c4eok3c4-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k3c4eok3c4eok3c4-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k3c4eok3c4eok3c4-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="has-light-green-cyan-color has-text-color has-link-color wp-elements-10c0e23346245f5f646bae4cfd1ded4d"><strong><a href="https://compliance-control.ru/services/gost-r-57580/" data-type="link" data-id="https://compliance-control.ru/services/gost-r-57580/">Услуги «Аудит процессов ИБ (GAP-анализ)», «Независимый комплаенс-аудит»</a></strong></p>



<h3 class="wp-block-heading"><strong>Практика: как провести внутренний аудит и презентовать результаты</strong></h3>



<p>Внутренний аудит проваливается не на технике, а на двух вещах: неполной доказательной базе и неумении донести результат до бизнеса. Разберем обе.</p>



<h3 class="wp-block-heading"><strong>Подготовка к аудиту: сбор доказательной базы и интервьюирование владельцев процессов</strong></h3>



<p>Качество аудита определяется на этапе подготовки: чем полнее собрана доказательная база и чем честнее прошли интервью, тем ближе выводы к реальности. Практические принципы:</p>



<ul class="wp-block-list">
<li><strong>начинайте с реестра активов и процессов</strong> — нельзя аудировать то, чего нет в описи; неучтенные системы это первая «слепая зона»;</li>



<li><strong>интервьюируйте владельцев процессов, а не только ИБ</strong> — как процесс работает на самом деле, знает тот, кто его выполняет; расхождение регламента и практики выявляется именно в разговоре;</li>



<li><strong>собирайте evidence сразу и структурировано</strong> — скриншот с датой, выгрузка с параметрами запроса, ссылка на документ с версией; доказательство «по памяти» не имеет силы;</li>



<li><strong>фиксируйте не только несоответствия, но и работающие контроли</strong> — аудит показывает и сильные стороны, это важно для объективной картины и для отчета руководству.</li>
</ul>



<h3 class="wp-block-heading"><strong>Отчетность: как перевести технические метрики ИБ на язык финансовых рисков для бизнеса</strong></h3>



<p>Совет директоров не покупает «снижение MTTR» — он покупает снижение вероятности убытка. Задача отчёта — перевести технические метрики в деньги и риск. Принципы «моста» между CISO и CFO:</p>



<ul class="wp-block-list">
<li><strong>риск в деньгах</strong> — не «200 уязвимостей», а «ожидаемый годовой ущерб от текущего уровня риска — X рублей»; используйте оценку вероятного ущерба (например, по модели, где риск = вероятность × потенциальные потери);</li>



<li><strong>сравнение с целевым состоянием</strong> — где мы, где норма отрасли, где хотим быть; разрыв в цифрах;</li>



<li><strong>возврат на инвестиции в безопасность</strong> — во что обходится закрытие разрыва и какой риск это снимает;</li>



<li><strong>язык последствий, а не технологий</strong> — «простой процессинга на 4 часа = столько-то недополученной выручки + репутация + возможный штраф», а не «отказ кластера БД».</li>
</ul>



<p>Практический формат для совета директоров: одна страница с 5–7 KPI в динамике (стрелки вверх/вниз к прошлому периоду), карта топ-рисков в деньгах и один вывод — что просим и зачем.</p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_4hguc54hguc54hgu-1024x559.png" alt="" class="wp-image-3238" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_4hguc54hguc54hgu-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_4hguc54hguc54hgu-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_4hguc54hguc54hgu-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_4hguc54hguc54hgu-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_4hguc54hguc54hgu-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_4hguc54hguc54hgu-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_4hguc54hguc54hgu-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Чек-лист: 8 шагов для внедрения системы непрерывной оценки ИБ (Continuous Monitoring)</strong></h3>



<p>Непрерывная оценка внедряется поэтапно за 3–6 месяцев: сначала инвентаризация и выбор метрик, затем автоматизация сбора и отчётность. Последовательность, проверенная на проектах в финансовом секторе:</p>



<p><strong>1 Инвентаризация активов и процессов.</strong> Полный реестр систем, данных и процессов ИБ — фундамент, без которого метрики считать не по чему.</p>



<p><strong>2 Выбор фреймворка и целевого уровня зрелости.</strong> Базовый контур на требованиях ФСТЭК/ЦБ + управленческая рамка (NIST CSF 2.0 или ISO 27001); целевой уровень CMMI.</p>



<p><strong>3 Определение набора метрик (KPI/KRI).</strong> 5–7 верхнеуровневых для руководства + рабочие для службы ИБ; для каждой — формула, цель, частота.</p>



<p><strong>4 Выбор и внедрение систем анализа.</strong> SGRC как фундамент, затем SIEM и сканеры; для РФ — реестровые решения с сертификатами ФСТЭК.</p>



<p><strong>5 Настройка автоматического сбора данных.</strong> Интеграция источников с SGRC/SIEM, чтобы метрики считались без ручного труда.</p>



<p><strong>6 Построение дашбордов и отчётности.</strong> Технический дашборд для службы ИБ и управленческий для руководства на языке рисков.</p>



<p><strong>7 Регламент реагирования на отклонения.</strong> Пороговые значения метрик и процедура действий при их превышении.</p>



<p><strong>8 Цикл улучшения.</strong> Периодический пересмотр метрик и целей, глубокий аудит процессов, повышение уровня зрелости.<br></p>



<figure class="wp-block-image size-large"><img width="1024" height="621" class='lazy' data-src="/wp-content/uploads/2026/07/roadmap_8steps_2x-1024x621.png" alt="дорожная карта внедрения continuous monitoring — 8 шагов" class="wp-image-3243" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/roadmap_8steps_2x-1024x621.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/roadmap_8steps_2x-300x182.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/roadmap_8steps_2x-768x466.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/roadmap_8steps_2x-1536x932.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/roadmap_8steps_2x-2048x1243.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/roadmap_8steps_2x-100x61.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/roadmap_8steps_2x-170x103.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>FAQ: частые вопросы об оценке и аудите ИБ</strong></h3>



<p><strong>Как часто нужно проводить комплексную оценку состояния информационной безопасности?</strong></p>



<p>Технические метрики (уязвимости, инциденты) собираются непрерывно или еженедельно, глубокая оценка процессов и зрелости — раз в год, а также после значимых изменений инфраструктуры и крупных инцидентов. Для регулируемых организаций частоту диктуют требования: например, оценка соответствия по ГОСТ Р 57580.1 для банков проводится с установленной регулятором периодичностью.</p>



<p><strong>Чем внутренний аудит процессов ИБ отличается от внешнего независимого комплаенс-аудита?</strong></p>



<p>Внутренний аудит проводит служба самой организации для управления и улучшения — он частый, гибкий, но не независим. Внешний комплаенс-аудит проводит сторонняя аккредитованная организация для подтверждения соответствия (сертификат, аттестат) — он независим и имеет вес для регуляторов, партнёров и в суде. Зрелая практика сочетает оба: внутренний для управления, внешний для подтверждения.</p>



<p><strong>Какие 3–5 KPI лучше всего показывают реальную эффективность работы отдела ИБ совету директоров?</strong></p>



<p>Оптимальный набор для верхнего уровня: MTTD и MTTR (скорость обнаружения и реагирования), % закрытых критических уязвимостей в SLA, % покрытия активов защитой/сканированием и результат фишинг-тестов как метрика человеческого фактора. Все пять — в динамике к прошлому периоду и с привязкой к риску в деньгах.</p>



<p><strong>Можно ли полностью автоматизировать оценку соответствия требованиям ФСТЭК и ЦБ РФ с помощью GRC?</strong></p>



<p>Частично. SGRC-платформа автоматизирует сбор доказательств, ведение реестров, отслеживание статусов контролей и подготовку отчетности, резко снижая ручной труд. Но качественную оценку процессов, интервью и профессиональное суждение аудитора автоматика не заменяет — GRC ускоряет и структурирует аудит, а не отменяет его.</p>



<p><strong>Что делать, если технические показатели ИБ в норме, но происходят инциденты (проблема человеческого фактора)?</strong></p>



<p>Это сигнал, что метрики не покрывают человеческий фактор. Добавьте поведенческие KPI: результаты фишинг-тренировок, охват и регулярность обучения, время реакции сотрудников на подозрительные события, соблюдение регламентов. Технические метрики в норме при инцидентах почти всегда означают, что вектор — социальная инженерия и процессы, а не техника.</p>



<p><strong>Как оценить зрелость процессов ИБ по шкале CMMI (от 1 до 5 уровня)?</strong></p>



<p>По каждому домену ИБ оценивается, насколько процесс формализован и управляем: 1 — хаотичный, 2 — повторяемый, 3 — стандартизированный и документированный, 4 — измеряемый метриками, 5 — непрерывно улучшаемый. Оценку даёт аудитор на основе доказательств (регламенты, записи, метрики); результат — профиль зрелости по доменам с целевыми уровнями. Для большинства коммерческих организаций цель — уровень 3–4.</p>



<p><strong>Нужна ли лицензия ФСТЭК компании для проведения внутреннего аудита своей же инфраструктуры?</strong></p>



<p>Нет. Лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации нужна для оказания таких услуг третьим лицам. Аудит собственной инфраструктуры для внутренних нужд лицензирования не требует. Лицензия понадобится, если вы решите проводить аудиты для других организаций как услугу.</p>



<p><strong>Какие системы анализа ИБ оптимальны для импортозамещения в 2025–2026 году?</strong></p>



<p>Из реестра отечественного ПО с сертификатами ФСТЭК: в классе SIEM — MaxPatrol SIEM, KUMA, R-Vision SIEM, RuSIEM, Security Vision; в классе SGRC — платформы Security Vision, R-Vision и другие реестровые решения. Выбор зависит от масштаба, наличия SOC и бюджета; для организации без зрелого SOC рационально начинать с SGRC как фундамента, затем подключать SIEM.</p>



<p>*Материал актуален на 2026 год: учтены NIST CSF 2.0 (2024), ISO/IEC 27001:2022, COBIT 2019, Приказ ФСТЭК России № 117 (с 01.03.2026) и актуальный статус российских SIEM/SGRC-решений в реестре отечественного ПО.*</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/blog/metodika-oczenki-i-audit-informaczionnoj-bezopasnosti-pokazateli-sistemy-analiza-i-sostoyanie-szi-v-2025-2026/">Методика оценки и аудит информационной безопасности: показатели, системы анализа и состояние СЗИ в 2025–2026</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Криптографическая защита информации и обеспечение тайны: шифрование, СКЗИ и требования ФСБ/ФСТЭК в 2025–2026</title>
		<link>https://compliance-control.ru/blog/kriptograficheskaya-zashhita-informaczii-i-obespechenie-tajny-shifrovanie-skzi-i-trebovaniya-fsb-fstek-v-2025-2026/</link>
		
		<dc:creator><![CDATA[smm]]></dc:creator>
		<pubDate>Fri, 24 Jul 2026 07:00:00 +0000</pubDate>
				<category><![CDATA[Блог]]></category>
		<guid isPermaLink="false">https://compliance-control.ru/?p=3219</guid>

					<description><![CDATA[<p>Криптографическое обеспечение информационной безопасности перестало быть «опцией для параноиков»: там, где раньше хватало межсетевого экрана, регуляторы теперь прямо...</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/blog/kriptograficheskaya-zashhita-informaczii-i-obespechenie-tajny-shifrovanie-skzi-i-trebovaniya-fsb-fstek-v-2025-2026/">Криптографическая защита информации и обеспечение тайны: шифрование, СКЗИ и требования ФСБ/ФСТЭК в 2025–2026</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Криптографическое обеспечение информационной безопасности перестало быть «опцией для параноиков»: там, где раньше хватало межсетевого экрана, регуляторы теперь прямо требуют шифрование — от 152-ФЗ до требований к ГИС и КИИ. Информационная безопасность и шифрование в России имеют свою специфику: обязательные ГОСТ-алгоритмы, классы СКЗИ и жёсткое лицензирование оборота шифровальных средств. В этом руководстве — как это устроено в 2025–2026 годах.<br></p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_325gbb325gbb325g-1024x559.png" alt="специалист по криптографической защите за рабочей станцией с аппаратным токеном и схемой шифрованных каналов на мониторе" class="wp-image-3221" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_325gbb325gbb325g-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_325gbb325gbb325g-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_325gbb325gbb325g-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_325gbb325gbb325g-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_325gbb325gbb325g-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_325gbb325gbb325g-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_325gbb325gbb325g-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Роль криптографии в современной информационной безопасности</strong></h3>



<p>Криптография — единственный класс защитных механизмов, который защищает саму информацию, а не инфраструктуру вокруг неё. Межсетевой экран можно обойти, сервер — украсть физически, но корректно зашифрованные данные остаются бесполезными для нарушителя без ключа.</p>



<h3 class="wp-block-heading"><strong>Что такое криптографическое обеспечение информационной безопасности и его место в архитектуре СЗИ</strong></h3>



<p>Криптографическое обеспечение информационной безопасности — это комплекс алгоритмов, средств (СКЗИ) и организационных процедур, которые защищают данные преобразованием: шифрованием, электронной подписью, хешированием и имитозащитой. В архитектуре системы защиты криптография закрывает те угрозы, против которых бессильны «периметровые» средства:</p>



<ul class="wp-block-list">
<li>перехват данных в недоверенных каналах (интернет, связь между площадками);</li>



<li>компрометация носителей — кража ноутбука, диска, резервной копии;</li>



<li>подмена данных — целостность и авторство контролирует электронная подпись;</li>



<li>доступ привилегированного персонала инфраструктуры (ЦОД, облачный провайдер) к содержимому.</li>
</ul>



<p>В российской модели регулирования меры разведены между ведомствами: некриптографические средства сертифицирует ФСТЭК, всё связанное с шифрованием — исключительная зона ФСБ. Следствие для архитектора: криптографическая подсистема проектируется отдельным контуром со своими требованиями к сертификации, учёту и персоналу.</p>



<h3 class="wp-block-heading"><strong>Конфиденциальность информации в информационной безопасности: как криптография обеспечивает триаду CIA</strong></h3>



<p>Конфиденциальность информации в информационной безопасности — первый элемент классической триады CIA (confidentiality, integrity, availability), и именно её криптография обеспечивает наиболее строго: доступ к содержимому получает только владелец ключа. Но криптографические механизмы закрывают все три элемента триады:</p>



<ul class="wp-block-list">
<li><strong>конфиденциальность</strong> — шифрование данных при передаче (TLS, VPN с ГОСТ-криптографией) и при хранении (шифрование дисков, СУБД, резервных копий);</li>



<li><strong>целостность</strong> — хеш-функции (ГОСТ Р 34.11-2012 «Стрибог») и имитовставки гарантируют, что данные не изменены;</li>



<li><strong>доступность</strong> — косвенно: строгая криптографическая аутентификация отсекает несанкционированные подключения.</li>
</ul>



<p><strong><em>Best practice:</em></strong><em> проектируйте шифрование по модели «данные защищены всегда» — in transit (каналы), at rest (хранилища) и по возможности in use (криптоконтейнеры, HSM). Точечное шифрование «только канала до сайта» закрывает лишь малую часть ландшафта угроз.</em></p>



<h3 class="wp-block-heading"><strong>Шифрование и криптографическая защита информации: методы и стандарты</strong></h3>



<p>Информационная безопасность и шифрование в корпоративной среде строятся на двух семействах алгоритмов — симметричных и асимметричных, а в России к ним добавляется обязательное измерение: национальные ГОСТ-алгоритмы, без которых невозможна сертификация СКЗИ.</p>



<h3 class="wp-block-heading"><strong>Симметричное и асимметричное шифрование в корпоративной среде: плюсы и минусы</strong></h3>



<p>Симметричное шифрование использует один ключ для зашифрования и расшифрования и выигрывает в скорости; асимметричное использует пару «открытый/закрытый ключ» и решает проблему обмена ключами и подписи. В реальных системах они всегда работают в связке (гибридные схемы):</p>



<ul class="wp-block-list">
<li><strong>симметричные алгоритмы</strong> (Кузнечик, Магма, AES) шифруют основной поток данных — быстро, аппаратно ускоряемо; слабое место — доставка ключа второй стороне;</li>



<li><strong>асимметричные алгоритмы</strong> (ГОСТ Р 34.10-2012, RSA, эллиптические кривые) работают как почтовый ящик: опустить письмо может кто угодно, достать — только владелец ключа. Решают обмен ключами и аутентификацию, но на 2–3 порядка медленнее — массивы данных ими не шифруют;</li>



<li><strong>гибридная схема</strong> — стандарт индустрии: асимметрика согласует сеансовый ключ, симметрика шифрует трафик. Так работают TLS и все ГОСТ-VPN.</li>
</ul>



<p>Типовая ошибка — «самописная криптография»: стойкость обеспечивает не секретность алгоритма, а открытая экспертиза и корректная реализация. Используйте проверенные криптобиблиотеки и сертифицированные СКЗИ.</p>



<h3 class="wp-block-heading"><strong>Информационная безопасность и криптографическая защита информации: российские ГОСТы vs зарубежные алгоритмы (AES, RSA)</strong></h3>



<p>В связке «информационная безопасность и криптографическая защита информации» российские и зарубежные алгоритмы по стойкости сопоставимы; различие — в регуляторном статусе: там, где закон требует сертифицированные СКЗИ, применяются только ГОСТ-алгоритмы. Действующая линейка национальных стандартов: блочные шифры «Кузнечик» и «Магма» (ГОСТ Р 34.12-2015), режимы работы (ГОСТ Р 34.13-2015), подпись (ГОСТ Р 34.10-2012) и хеширование «Стрибог» (ГОСТ Р 34.11-2012). Ветеран ГОСТ 28147-89 с 2019 года не рекомендован для новых систем и встречается только в legacy. Кстати, «Кузнечик» — не про насекомое: название собрано из фамилий разработчиков (Кузьмин, Нечаев и компания).</p>



<p><strong>Таблица 1. Сравнение алгоритмов шифрования: российские ГОСТ vs зарубежные</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Критерий</strong></th><th><strong>ГОСТ 28147-89 (Магма*)</strong></th><th><strong>«Кузнечик» (ГОСТ Р 34.12-2015)</strong></th><th><strong>AES-256</strong></th><th><strong>RSA-2048/4096</strong></th></tr></thead><tbody><tr><td>Тип</td><td>Симметричный, блок 64 бит</td><td>Симметричный, блок 128 бит</td><td>Симметричный, блок 128 бит</td><td>Асимметричный</td></tr><tr><td>Длина ключа</td><td>256 бит</td><td>256 бит</td><td>256 бит</td><td>2048–4096 бит</td></tr><tr><td>Скорость</td><td>Средняя</td><td>Высокая (есть аппаратное ускорение)</td><td>Очень высокая (AES-NI)</td><td>Низкая — только обмен ключами и подпись</td></tr><tr><td>Криптостойкость</td><td>Достаточная, но блок 64 бита ограничивает объёмы</td><td>Высокая, современный дизайн</td><td>Высокая, мировой стандарт</td><td>Зависит от длины; уязвим к будущим квантовым атакам</td></tr><tr><td>Статус в РФ</td><td>Не рекомендован для новых систем с 2019 г.</td><td>Обязателен в сертифицированных СКЗИ</td><td>Допустим вне зон обязательной сертификации</td><td>Допустим вне зон обязательной сертификации</td></tr><tr><td>Где применять</td><td>Только поддержка legacy</td><td>ГИС, ИСПДн с СКЗИ, КИИ, банки (ГОСТ-TLS, VPN)</td><td>Внутрикорпоративные системы без регуляторных требований</td><td>TLS, PKI в комбинации с симметрикой</td></tr></tbody></table></figure>



<p>*«Магма» — приведённый к новому стандарту вариант ГОСТ 28147-89 с фиксированными узлами замены.</p>



<p>Вывод для CISO: архитектура почти всегда двухконтурная — ГОСТ там, где этого требует регулятор (ГИС, ИСПДн с СКЗИ, госвзаимодействие, финсектор), AES/RSA — во внутренних системах без регуляторики.<br></p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_wmhc9jwmhc9jwmhc-1024x559.png" alt="схема гибридного шифрования — асимметричный обмен ключами + симметричный канал" class="wp-image-3222" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_wmhc9jwmhc9jwmhc-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_wmhc9jwmhc9jwmhc-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_wmhc9jwmhc9jwmhc-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_wmhc9jwmhc9jwmhc-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_wmhc9jwmhc9jwmhc-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_wmhc9jwmhc9jwmhc-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_wmhc9jwmhc9jwmhc-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Электронная подпись (ЭЦП) и средства удостоверения целостности</strong></h3>



<p>Электронная подпись (устаревшее название — ЭЦП) — криптографический механизм, юридически связывающий документ с его автором и фиксирующий неизменность содержимого. Правовой каркас задаёт 63-ФЗ «Об электронной подписи», который различает три вида: простую (ПЭП), усиленную неквалифицированную (УНЭП) и усиленную квалифицированную (УКЭП) — только последняя по умолчанию равнозначна собственноручной подписи.</p>



<p>Ключевые практические моменты 2025–2026 годов:</p>



<ul class="wp-block-list">
<li>УКЭП руководителей юрлиц и ИП выдаёт УЦ ФНС (финсектору — УЦ Банка России); сотрудники подписывают личными подписями физлиц с машиночитаемыми доверенностями (МЧД);</li>



<li>средства ЭП должны быть сертифицированы ФСБ (класс не ниже КС1);</li>



<li>закрытый ключ — главный актив: храните его на токенах с неизвлекаемым ключом, при компрометации или увольнении владельца — немедленный отзыв сертификата.</li>
</ul>



<h3 class="wp-block-heading"><strong>Криптографические средства защиты (СКЗИ): выбор и внедрение</strong></h3>



<p>СКЗИ — это программные, аппаратные и программно-аппаратные средства, реализующие криптографические алгоритмы: криптопровайдеры, VPN-шлюзы, HSM-модули, токены, средства электронной подписи. Криптографические средства обеспечения информационной безопасности в РФ выбираются не «по фичам», а от модели нарушителя — на ней построена вся классификация ФСБ.</p>



<h3 class="wp-block-heading"><strong>Криптографические средства обеспечения информационной безопасности: классификация и архитектура</strong></h3>



<p>По архитектуре СКЗИ делятся на программные (криптопровайдеры, криптобиблиотеки), аппаратные (HSM, платы шифрования, токены) и программно-аппаратные (криптошлюзы). Типовой корпоративный контур включает четыре слоя:</p>



<ul class="wp-block-list">
<li><strong>канальный</strong> — криптошлюзы и VPN с ГОСТ-шифрованием между площадками и для удалённого доступа;</li>



<li><strong>прикладной</strong> — криптопровайдер на АРМ и серверах: ГОСТ-TLS, подпись, шифрование почты;</li>



<li><strong>хранение</strong> — шифрование СУБД, дисков, резервных копий;</li>



<li><strong>доверенное ядро</strong> — HSM или токены, где ключи генерируются и живут, не покидая защищённой границы.</li>
</ul>



<h3 class="wp-block-heading"><strong>Криптографические средства защиты информационной безопасности: требования к сертификации ФСБ России</strong></h3>



<p>Сертификацию СКЗИ проводит ФСБ России, а класс средства (от КС1 до КА) подбирается под модель нарушителя: чем больше у потенциального противника возможностей, тем выше класс. Базовый документ отрасли — Положение ПКЗ-2005 (Приказ ФСБ № 66), требования к СКЗИ для персональных данных задаёт Приказ ФСБ № 378, для государственных информационных систем — Приказ ФСБ № 524.</p>



<p><strong>Таблица 2. Классы защищённости СКЗИ и сценарии применения</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Класс</strong></th><th><strong>Модель нарушителя (упрощённо)</strong></th><th><strong>Типовые сценарии</strong></th></tr></thead><tbody><tr><td>КС1</td><td>Внешний нарушитель, действует без физического доступа, атаки только из-за пределов контролируемой зоны</td><td>Коммерческие компании: ЭДО, отчётность, клиент-банк, типовые ИСПДн</td></tr><tr><td>КС2</td><td>Нарушитель внутри контролируемой зоны, но без доступа к средствам вычислительной техники с СКЗИ</td><td>Корпоративные VPN, ИСПДн с повышенными требованиями, работа с госпорталами</td></tr><tr><td>КС3</td><td>Нарушитель с физическим доступом к СВТ, на которых работает СКЗИ</td><td>Финансовые организации, процессинг, ГИС, удалённые площадки без охраны</td></tr><tr><td>КВ (КВ1, КВ2)</td><td>Нарушитель с возможностью привлекать специалистов по анализу СКЗИ, включая недокументированные возможности прикладного ПО</td><td>Крупные ГИС, системы федерального уровня, защита особо чувствительной информации</td></tr><tr><td>КА (КА1)</td><td>Наиболее оснащённый нарушитель — вплоть до участия разработчиков и знания системного ПО</td><td>Госструктуры, оборонный сектор, системы, смежные с гостайной</td></tr></tbody></table></figure>



<p><strong><em>Типовая ошибка:</em></strong><em> закупка СКЗИ класса «с запасом» (КС3 там, где достаточно КС1). Высокий класс — это не «лучше», а жёстче: требования к помещениям, учёту, персоналу и эксплуатации растут вместе с классом, и невыполнение эксплуатационных требований обнуляет юридическую силу сертификата.</em></p>



<p>Эксплуатацию сертифицированных СКЗИ регламентирует Инструкция ФАПСИ № 152: поэкземплярный учёт, ответственные пользователи криптосредств, контроль ключевых носителей, акты уничтожения. Журналы учёта — первое, что запрашивают проверяющие ФСБ.<br></p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_f48k33f48k33f48k-1024x559.png" alt="интерфейс типового СКЗИ — криптопровайдер и панель управления криптошлюзом" class="wp-image-3223" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_f48k33f48k33f48k-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_f48k33f48k33f48k-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_f48k33f48k33f48k-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_f48k33f48k33f48k-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_f48k33f48k33f48k-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_f48k33f48k33f48k-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_f48k33f48k33f48k-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Управление ключами шифрования (KMS): жизненный цикл и безопасное хранение</strong></h3>



<p>Управление ключами (Key Management System, KMS) — процессы и инфраструктура, контролирующие жизненный цикл ключа: генерацию, распределение, хранение, ротацию, отзыв, уничтожение. Взламывают не алгоритмы, а управление ключами: ключ в конфиге приложения, на общем диске или у уволившегося администратора.</p>



<p>Минимальный стандарт зрелого KMS-контура:</p>



<ul class="wp-block-list">
<li>генерация только в доверенной среде (HSM, сертифицированные датчики случайных чисел);</li>



<li>master-ключи — в неизвлекаемом виде, рабочие ключи шифруются ключами уровнем выше (иерархия);</li>



<li>ротация по регламенту, немедленная смена при компрометации или увольнении допущенных;</li>



<li>разделение ролей: критичные операции — по принципу двух лиц;</li>



<li>протоколирование операций с ключами; резервные копии ключей защищены не слабее оригиналов.<br></li>
</ul>



<figure class="wp-block-image size-large"><img width="1024" height="794" class='lazy' data-src="/wp-content/uploads/2026/07/untitled-1024x794.png" alt="жизненный цикл управления ключами шифрования — генерация → распределение → использование → ротация → архивирование → уничтожение" class="wp-image-3224" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/untitled-1024x794.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-300x233.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-768x595.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-1536x1190.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-2048x1587.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-100x78.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/untitled-170x132.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="has-light-green-cyan-color has-text-color has-link-color wp-elements-bc59b51435c0d6b7ca06ad7b73ed98c8"><strong><a href="https://compliance-control.ru/services/complect-defender/" data-type="link" data-id="https://compliance-control.ru/services/complect-defender/">Услуга «Внедрение KMS»</a></strong></p>



<h3 class="wp-block-heading"><strong>Защита тайны: коммерческая и государственная</strong></h3>



<p>Шифрование — техника; тайна — правовой режим, и путать их дорого. Можно зашифровать всё до последнего файла, но если режим тайны не оформлен юридически, суд не признает сведения охраняемыми — и виновных в утечке не удастся привлечь к ответственности.</p>



<h3 class="wp-block-heading"><strong>Коммерческая тайна и информационная безопасность: как защитить ноу-хау и финансовые показатели</strong></h3>



<p>Коммерческая тайна и информационная безопасность связаны через 98-ФЗ «О коммерческой тайне»: правовая защита возникает только после введения режима коммерческой тайны, а технические меры (включая шифрование) его подкрепляют. Обязательный минимум для введения режима (ст. 10 98-ФЗ):</p>



<ol class="wp-block-list">
<li>Утвердить перечень сведений, составляющих коммерческую тайну.</li>



<li>Ограничить доступ: установить порядок обращения с информацией и контроль его соблюдения.</li>



<li>Вести учёт лиц, получивших доступ к охраняемым сведениям.</li>



<li>Включить обязательства о неразглашении в трудовые договоры и договоры с контрагентами (NDA).</li>



<li>Нанести гриф «Коммерческая тайна» с указанием обладателя на носители.</li>
</ol>



<p>Без этих шагов режим юридически не существует: сотрудника, унёсшего клиентскую базу, не привлечь по ст. 183 УК РФ, если база не была грифована и учтена. Шифрование хранилищ, DLP и разграничение доступа — техническое исполнение пунктов 2–3.</p>



<h3 class="wp-block-heading"><strong>Государственная тайна и информационная безопасность: специфика работы, допуски и аттестация объектов</strong></h3>



<p>Государственная тайна и информационная безопасность регулируются Законом РФ № 5485-1 «О государственной тайне»: это полностью закрытый контур с допусками персонала, лицензированием организаций и аттестацией объектов информатизации. Ключевые отличия от «гражданской» ИБ:</p>



<ul class="wp-block-list">
<li>три степени секретности («особой важности», «совершенно секретно», «секретно») и формы допуска сотрудников 1–3 с проверками ФСБ;</li>



<li>лицензия ФСБ на работу с гостайной — до начала работ; для технической защиты — лицензии ФСТЭК;</li>



<li>обязательная аттестация объектов информатизации; обработка — только на аттестованных объектах;</li>



<li>исключительно сертифицированные средства, включая СКЗИ классов КВ/КА; сети с гостайной физически изолированы от сетей общего пользования.</li>
</ul>



<h3 class="wp-block-heading"><strong>Информационная безопасность и техническая защита конфиденциальной информации: отличие от защиты ПДн</strong></h3>



<p>Информационная безопасность и техническая защита конфиденциальной информации (ТЗКИ) — более широкий режим, чем защита персональных данных: под конфиденциальной информацией понимаются любые охраняемые сведения ограниченного доступа — служебная тайна, коммерческая тайна, ПДн, профессиональные тайны. Практические отличия:</p>



<ul class="wp-block-list">
<li>защита ПДн — жёстко регламентированный частный случай: уровни защищённости, меры по приказам ФСТЭК, надзор Роскомнадзора;</li>



<li>ТЗКИ — рамочный режим: состав мер определяет обладатель по модели угроз; услуги ТЗКИ третьим лицам лицензирует ФСТЭК;</li>



<li>один массив может попадать под несколько режимов сразу (клиентская база — и ПДн, и коммерческая тайна): применяется наиболее строгий.</li>
</ul>



<p><strong>Таблица 3. Режимы защиты: коммерческая тайна vs государственная тайна vs конфиденциальная информация</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Параметр</strong></th><th><strong>Коммерческая тайна</strong></th><th><strong>Государственная тайна</strong></th><th><strong>Конфиденциальная информация (в т. ч. ПДн)</strong></th></tr></thead><tbody><tr><td>Основной НПА</td><td>98-ФЗ «О коммерческой тайне»</td><td>Закон РФ № 5485-1, Указ Президента № 1203</td><td>149-ФЗ, 152-ФЗ, Указ Президента № 188</td></tr><tr><td>Кто устанавливает режим</td><td>Обладатель информации</td><td>Государство (перечни сведений)</td><td>Обладатель / закон</td></tr><tr><td>Допуск персонала</td><td>Внутренний порядок + NDA</td><td>Формы допуска 1–3 с проверкой ФСБ</td><td>Внутренний порядок, поручения на обработку</td></tr><tr><td>Требования к СЗИ</td><td>Определяет обладатель; сертификация не обязательна</td><td>Только сертифицированные СЗИ и СКЗИ (КВ/КА), аттестация объектов</td><td>СЗИ, прошедшие процедуру соответствия требованиям законодательства РФ</td></tr><tr><td>Лицензии</td><td>Не требуются</td><td>Лицензии ФСБ (гостайна) и ФСТЭК</td><td>Лицензия ФСТЭК на ТЗКИ — для услуг третьим лицам</td></tr><tr><td>Ответственность за разглашение</td><td>Ст. 183 УК РФ (до 7 лет), увольнение по ТК РФ, взыскание убытков</td><td>Ст. 283, 284 УК РФ (до 7 лет), утрата допуска</td><td>Ст. 13.11, 13.14 КоАП РФ, ст. 137, 272 УК РФ</td></tr></tbody></table></figure>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/image-5-1024x559.png" alt="сравнительная схема трёх режимов тайны — уровни строгости и регуляторы" class="wp-image-3220" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/image-5-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/image-5-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/image-5-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/image-5-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/image-5-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/image-5-170x93.png 170w, https://compliance-control.ru/wp-content/uploads/2026/07/image-5.png 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Лицензирование и compliance при работе с криптографией</strong></h3>



<p>Оборот криптографии в России лицензируется с 1995 года (Указ Президента № 334), и рамка не смягчается: разработка, производство, распространение и обслуживание шифровальных средств для третьих лиц без лицензии ФСБ незаконны. При этом использовать СКЗИ для собственных нужд лицензия не требуется — на этой границе чаще всего и ошибаются.</p>



<h3 class="wp-block-heading"><strong>Лицензии ФСБ на разработку, производство и распространение шифровальных средств</strong></h3>



<p>Лицензирование криптографической деятельности регулируется Постановлением Правительства РФ № 313 от 16.04.2012: единая лицензия ФСБ покрывает до 28 видов работ — от разработки СКЗИ до их техобслуживания и услуг по шифрованию. Лицензия нужна, если компания:</p>



<ul class="wp-block-list">
<li>разрабатывает или производит шифровальные средства, включая ПО со встроенной криптографией на продажу;</li>



<li>распространяет СКЗИ и ключевые документы (продажа токенов, выдача ключей ЭП клиентам);</li>



<li>устанавливает и обслуживает СКЗИ для третьих лиц (интеграторы, сервисные компании);</li>



<li>оказывает услуги по шифрованию, включая облачные сервисы ЭП.</li>
</ul>



<p>Лицензионные требования: квалифицированный персонал (профильное образование или переподготовка по ИБ), помещения с контролем доступа, учёт СКЗИ, внутренняя нормативная база. Лицензии выдаёт ЦЛСЗ ФСБ и территориальные органы; процесс занимает 2–6 месяцев.</p>



<p><strong><em>Типовая ошибка:</em></strong><em> ИТ-компания встраивает открытую криптобиблиотеку в свой продукт и продаёт его без лицензии и нотификации. Формально это распространение шифровального средства — деятельность лицензируемая; для товаров с криптографией при ввозе/обороте действует также механизм нотификации.</em><em><br></em><em></em></p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_k8srbrk8srbrk8sr-1024x559.png" alt="карта лицензируемых видов деятельности с СКЗИ — разработка, производство, распространение, обслуживание" class="wp-image-3225" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k8srbrk8srbrk8sr-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k8srbrk8srbrk8sr-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k8srbrk8srbrk8sr-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k8srbrk8srbrk8sr-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k8srbrk8srbrk8sr-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k8srbrk8srbrk8sr-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_k8srbrk8srbrk8sr-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Ответственность за нарушение правил обращения с СКЗИ и разглашение тайны</strong></h3>



<p>Ответственность за нарушения в криптографической сфере разнесена по трём плоскостям: административная — за несертифицированные средства и нарушения правил, уголовная — за безлицензионную деятельность и разглашение тайны, гражданско-правовая — за причинённые убытки. Ключевые составы:</p>



<ul class="wp-block-list">
<li>ст. 13.12 КоАП РФ — использование несертифицированных СЗИ/СКЗИ там, где сертификация обязательна, и нарушение правил защиты информации;</li>



<li>ст. 13.13 КоАП РФ — деятельность в области защиты информации без лицензии;</li>



<li>ст. 171 УК РФ — незаконное предпринимательство при систематической безлицензионной деятельности с СКЗИ в крупном размере;</li>



<li>ст. 183 УК РФ — незаконные получение и разглашение коммерческой, налоговой или банковской тайны: до 7 лет лишения свободы при тяжких последствиях;</li>



<li>ст. 283 и 284 УК РФ — разглашение гостайны и утрата секретных документов: до 7 лет; ст. 283.1 — незаконное получение сведений, составляющих гостайну;</li>



<li>утрата ключевых документов СКЗИ фиксируется актом и требует немедленного отзыва ключей, для аттестованных систем — уведомления регулятора.<br></li>
</ul>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_7r8o6j7r8o6j7r8o-1024x559.png" alt="диаграмма трёх плоскостей ответственности — административная, уголовная, гражданско-правовая" class="wp-image-3226" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_7r8o6j7r8o6j7r8o-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_7r8o6j7r8o6j7r8o-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_7r8o6j7r8o6j7r8o-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_7r8o6j7r8o6j7r8o-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_7r8o6j7r8o6j7r8o-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_7r8o6j7r8o6j7r8o-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_7r8o6j7r8o6j7r8o-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Чек-лист: 7 шагов к внедрению системы криптографической защиты в компании</strong></h3>



<p>Внедрение криптографической защиты — проект на 3–6 месяцев, который начинается не с закупки СКЗИ, а с инвентаризации данных и правовых режимов. Последовательность, отработанная на проектах в финансовом секторе:</p>



<ol class="wp-block-list">
<li><strong>Инвентаризация информационных активов и режимов.</strong> Определите, какие данные обрабатываются (ПДн, коммерческая тайна, платёжные данные) и какие требования к криптографии предъявляет каждый режим.</li>



<li><strong>Модель угроз и модель нарушителя.</strong> От неё зависит требуемый класс СКЗИ; для систем с обязательной сертификацией модель согласуется по методикам ФСБ.</li>



<li><strong>Проектирование архитектуры шифрования.</strong> Разнесите контуры: где обязательны ГОСТ и сертифицированные СКЗИ, где допустима «гражданская» криптография; спроектируйте канальный, прикладной уровни и уровень хранения.</li>



<li><strong>Выбор и закупка СКЗИ нужного класса.</strong> Проверяйте действующие сертификаты ФСБ и совместимость версий: сертификат распространяется на конкретные версии и конфигурации.</li>



<li><strong>Построение KMS.</strong> Иерархия ключей, HSM или защищённые токены, регламенты генерации, ротации, отзыва и уничтожения ключей.</li>



<li><strong>Организационный контур.</strong> Приказы о назначении ответственных пользователей криптосредств, журналы поэкземплярного учёта по Инструкции ФАПСИ № 152, обучение персонала, режим коммерческой тайны — если он нужен юридически.</li>



<li><strong>Контроль и сопровождение.</strong> Периодический аудит криптографической подсистемы, контроль сроков сертификатов СКЗИ и ключей ЭП, тренировки реагирования на компрометацию ключей.</li>
</ol>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_w29mvaw29mvaw29m-1024x559.png" alt="дорожная карта внедрения криптографической защиты — 7 шагов на таймлайне" class="wp-image-3227" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_w29mvaw29mvaw29m-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_w29mvaw29mvaw29m-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_w29mvaw29mvaw29m-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_w29mvaw29mvaw29m-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_w29mvaw29mvaw29m-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_w29mvaw29mvaw29m-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_w29mvaw29mvaw29m-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="has-light-green-cyan-color has-text-color has-link-color wp-elements-dbc95c7021a402d74eacfb40749545ad"><strong><a href="https://compliance-control.ru/services/gost-r-57580/" data-type="link" data-id="https://compliance-control.ru/services/gost-r-57580/">Услуга «Аудит криптографической защиты»</a></strong></p>



<p class="has-light-green-cyan-color has-text-color has-link-color wp-elements-718bfbdb78a540a73ecf6686dca78dd4"><strong><a href="https://compliance-control.ru/blog/obespechenie-bezopasnosti-informaczionnyh-sistem-personalnyh-dannyh-model-ugroz-urovni-zashhishhennosti-i-trebovaniya-152-fz-v-2025-2026/" data-type="link" data-id="https://compliance-control.ru/blog/obespechenie-bezopasnosti-informaczionnyh-sistem-personalnyh-dannyh-model-ugroz-urovni-zashhishhennosti-i-trebovaniya-152-fz-v-2025-2026/">Статья «Защита ИСПДн»</a></strong></p>



<h2 class="wp-block-heading"><strong>FAQ: частые вопросы о криптографической защите информации</strong></h2>



<p><strong>Обязательно ли использовать сертифицированные ФСБ СКЗИ для защиты коммерческой тайны?</strong></p>



<p>Нет. Для коммерческой тайны состав мер определяет сам обладатель информации — допустимы и несертифицированные средства (AES, зарубежные продукты). Сертифицированные СКЗИ обязательны там, где это прямо требуют НПА: ГИС, защита ПДн при актуальных угрозах соответствующих типов, взаимодействие с госсистемами, гостайна.</p>



<p><strong>Нужна ли лицензия ФСБ компании, если она использует шифрование только для внутренних нужд?</strong></p>



<p>Нет. Использование СКЗИ для обеспечения собственных нужд организации прямо выведено из-под лицензирования (ПП РФ № 313). Лицензия нужна при разработке, производстве, распространении и обслуживании шифровальных средств для третьих лиц.</p>



<p><strong>Чем криптографическая защита отличается от простого хеширования данных?</strong></p>



<p>Хеширование — односторонняя функция: из хеша нельзя восстановить исходные данные, оно применяется для контроля целостности и хранения паролей. Шифрование обратимо при наличии ключа и защищает конфиденциальность. Хеширование — один из криптографических механизмов, но само по себе данные «в секрете» не хранит.</p>



<p><strong>Как часто нужно менять ключи шифрования в корпоративной сети?</strong></p>



<p>Сроки задаёт эксплуатационная документация конкретного СКЗИ и внутренний регламент: типично до 1–1,5 лет, сертификаты ЭП — 12–15 месяцев. Внеплановая смена — немедленно при компрометации (или подозрении) и при увольнении сотрудников с доступом к ключам.</p>



<p><strong>Какие штрафы предусмотрены за утерю ключей ЭЦП или СКЗИ?</strong></p>



<p>Отдельного штрафа «за утерю» нет, но это инцидент: отзыв сертификата через УЦ, акт о компрометации, перевыпуск ключей. Если утрата нарушила правила защиты в регулируемых системах — ст. 13.12 КоАП РФ, при ущербе третьим лицам — гражданские иски. В контуре гостайны утрата ключевых документов — основание для ст. 284 УК РФ.</p>



<p><strong>Можно ли использовать зарубежные алгоритмы (AES-256) в государственных информационных системах (ГИС)?</strong></p>



<p>Нет. С 1 марта 2026 года защита информации в ГИС строится по Приказу ФСТЭК № 117, криптографическая часть — по Приказу ФСБ № 524. Сертифицированных ФСБ средств на зарубежных алгоритмах не существует, поэтому AES допустим в ГИС только во вспомогательных функциях — обязательную ГОСТ-криптографию он не заменяет.</p>



<p><strong>Как организовать безопасное резервное копирование зашифрованных данных?</strong></p>



<p>Копии шифруются отдельными ключами (не продуктивными), а ключи хранятся отдельно от копий. Обязательно резервируйте и сами ключи в защищённом виде (иерархия KMS, HSM): зашифрованный бэкап без ключа — потерянные данные. Регулярно проверяйте восстановимость.</p>



<p><strong>Что такое криптостойкость и как она оценивается регуляторами?</strong></p>



<p>Криптостойкость — способность алгоритма и его реализации противостоять атакам: сложность взлома должна быть практически недостижимой. В России стойкость СКЗИ оценивают сертификационные исследования ФСБ по закрытым методикам — алгоритмы, корректность реализации, стойкость к атакам по побочным каналам; результат — присвоенный класс (КС1–КА).</p>



<p>*Материал актуален на 2026 год: учтены Приказ ФСТЭК России № 117 от 11.04.2025 (вступил в силу 01.03.2026), Приказы ФСБ России № 378 и № 524, ПП РФ № 313 и требования 63-ФЗ в действующей редакции.*</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/blog/kriptograficheskaya-zashhita-informaczii-i-obespechenie-tajny-shifrovanie-skzi-i-trebovaniya-fsb-fstek-v-2025-2026/">Криптографическая защита информации и обеспечение тайны: шифрование, СКЗИ и требования ФСБ/ФСТЭК в 2025–2026</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Обеспечение безопасности информационных систем персональных данных: модель угроз, уровни защищенности и требования 152-ФЗ в 2025–2026</title>
		<link>https://compliance-control.ru/blog/obespechenie-bezopasnosti-informaczionnyh-sistem-personalnyh-dannyh-model-ugroz-urovni-zashhishhennosti-i-trebovaniya-152-fz-v-2025-2026/</link>
		
		<dc:creator><![CDATA[smm]]></dc:creator>
		<pubDate>Tue, 21 Jul 2026 15:48:31 +0000</pubDate>
				<category><![CDATA[Блог]]></category>
		<guid isPermaLink="false">https://compliance-control.ru/?p=3182</guid>

					<description><![CDATA[<p>Обеспечение безопасности информационных систем персональных данных (ИСПДн) — комплекс правовых, организационных и технических мер, обязательных для оператора в...</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/blog/obespechenie-bezopasnosti-informaczionnyh-sistem-personalnyh-dannyh-model-ugroz-urovni-zashhishhennosti-i-trebovaniya-152-fz-v-2025-2026/">Обеспечение безопасности информационных систем персональных данных: модель угроз, уровни защищенности и требования 152-ФЗ в 2025–2026</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h2 class="wp-block-heading"></h2>



<p>Обеспечение безопасности информационных систем персональных данных (ИСПДн) — комплекс правовых, организационных и технических мер, обязательных для оператора в силу ст. 19 Федерального закона № 152-ФЗ. С 30 мая 2025 года цена ошибки выросла на порядок: за утечки введены многомиллионные и оборотные штрафы. Информационная безопасность личных данных клиентов и сотрудников стала для бизнеса вопросом финансового выживания. В этом руководстве — пошаговый алгоритм: от классификации ИСПДн и модели угроз до выбора средств защиты и подготовки к проверке Роскомнадзора.</p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/image-1-1024x559.png" alt="специалист по информационной безопасности за рабочим местом анализирует схему защиты данных" class="wp-image-3188" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/image-1-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/image-1-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/image-1-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/image-1-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/image-1-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/image-1-170x93.png 170w, https://compliance-control.ru/wp-content/uploads/2026/07/image-1.png 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Что такое информационная система персональных данных (ИСПДн) и кто является оператором</strong></h3>



<p>ИСПДн — это совокупность персональных данных, содержащихся в базах данных, и обеспечивающих их обработку информационных технологий и технических средств (п. 10 ст. 3 152-ФЗ). Оператором признается любое юридическое или физическое лицо, которое самостоятельно или совместно с другими организует и (или) осуществляет обработку персональных данных и определяет её цели и состав, а также государственный, муниципальный орган.&nbsp;</p>



<h3 class="wp-block-heading"><strong>Определение ИСПДн и её ключевые компоненты</strong></h3>



<p>ИСПДн — это не «программа для работы с клиентами», а связка из трёх компонентов: самих персональных данных (ПДн), программного обеспечения для их обработки и технических средств, на которых всё это работает. Под определение попадает практически любая корпоративная система, где фигурируют данные физических лиц:</p>



<ul class="wp-block-list">
<li>CRM- и биллинговые системы с данными клиентов;</li>



<li>кадровые системы с данными сотрудников;</li>



<li>процессинговые платформы с данными держателей карт;</li>



<li>сайт с формой обратной связи или личным кабинетом;</li>



<li>СКУД и видеонаблюдение с распознаванием лиц, например биометрия.</li>
</ul>



<p>В средней финансовой организации выделяется порядка 10 типовых ИСПДн. Типовая ошибка — объединять всё в одну «общую ИСПДн»: это завышает уровень защищённости и стоимость защиты для систем, которым хватило бы минимального набора мер.</p>



<h3 class="wp-block-heading"><strong>Обязанности оператора ПДн по 152-ФЗ: что нужно знать</strong></h3>



<p>Оператор обязан обеспечить безопасность ПДн на всех этапах — от сбора до уничтожения (ст. 18.1 и 19 152-ФЗ). Ключевые обязанности:</p>



<ul class="wp-block-list">
<li>уведомить Роскомнадзор до начала обработки ПДн и, впоследствии, об изменении сведений, содержащихся в уведомлении (ст. 22 152-ФЗ) — штраф за неуведомление для юрлиц 100 000–300 000 ₽;</li>



<li>определить угрозы безопасности ПДн при обработке в ИСПДн (ст19. 152 &#8212; ФЗ)</li>



<li>установить уровни защищенности ИСПДн и обеспечить выполнение требований по ПП РФ № 1119 и Приказу ФСТЭК № 21;</li>



<li>назначить ответственного за организацию обработки ПДн (ст 18.1, 22.1 152 -ФЗ);</li>



<li>уведомлять Роскомнадзор об утечке в течение 24 часов, о результатах расследования&nbsp; в течение 72 часов;</li>



<li>проводить оценку вреда субъектам ПДн(ст.18.1 152 -ФЗ) и внутренний контроль соответствия требованиям нормативных актов.</li>
</ul>



<p><strong><em>Типовая ошибка операторов:</em></strong><em> ограничиться «бумажным комплаенсом». При проверке регуляторы смотрят на фактическую реализацию мер, а суды при утечках — на то, были ли внедрены заявленные в документах средства защиты.</em></p>



<h3 class="wp-block-heading"><strong>Классификация ИСПДн по уровням защищенности (УЗ-1 – УЗ-4)</strong></h3>



<p>Уровень защищенности (УЗ) — степень требований к защите ПДн в конкретной ИСПДн, определяемая в соответствии ПП РФ № 1119 от 01.11.2012. Уровней четыре: от УЗ-4 (минимальные требования) до УЗ-1 (максимальные). От уровня напрямую зависит состав базовых мер установленных&nbsp; Приказом у ФСТЭК № 21.</p>



<p><strong>Порядок определения уровня защищенности ПДн<br></strong>Для определения уровня защищенности необходимо установить:&nbsp;</p>



<ul class="wp-block-list">
<li>категории обрабатываемых ПДн субъектов,&nbsp;</li>



<li>вид обработки по форме отношений между субъектами и организацией,&nbsp;</li>



<li>количество субъектов,&nbsp;</li>



<li>тип актуальных угроз.</li>
</ul>



<p><strong>Типы актуальных угроз</strong>:</p>



<ul class="wp-block-list">
<li>&#8212; угрозы 1-го типа связаны с наличием недекларированных (недокументированных) возможностей в системном ПО, используемом в ИСПДн;</li>



<li>&#8212; угрозы 2-го типа связаны с наличием недекларированных (недокументированных) возможностей в прикладном ПО, используемом в ИСПДн;</li>



<li>&#8212; угрозы 3-го типа с наличием недекларированных (недокументированных) возможностей не связаны.</li>
</ul>



<p><strong>Форма отношений между организацией и субъектами обработки ПДн</strong>:</p>



<ul class="wp-block-list">
<li>&#8212; обработка ПДн сотрудников (субъектов, с которыми организация связана трудовыми отношениями);</li>



<li>&#8212; обработка ПДн субъектов, не являющихся сотрудниками организации, в т.ч. субъектов, трудоустроенных по договору ГПХ.</li>



<li>Количество субъектов:</li>



<li>&#8212; менее 100 000 субъектов;</li>



<li>&#8212; более 100 000 субъектов.&nbsp;</li>
</ul>



<p><em>Для определения уровня защищенности можно воспользоваться таблицей 1.</em></p>



<p><strong>Таблица 1. Уровни защищённости ИСПДн (УЗ-1 – УЗ-4)</strong></p>



<figure class="wp-block-image size-large"><img width="1024" height="614" class='lazy' data-src="/wp-content/uploads/2026/07/matrix_uz_2x-1-1024x614.png" alt="Уровни защищённости ИСПДн (УЗ-1 – УЗ-4)" class="wp-image-3193" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/matrix_uz_2x-1-1024x614.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/matrix_uz_2x-1-300x180.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/matrix_uz_2x-1-768x461.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/matrix_uz_2x-1-1536x922.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/matrix_uz_2x-1-2048x1229.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/matrix_uz_2x-1-100x60.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/matrix_uz_2x-1-170x102.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>Большинство коммерческих ИСПДн в ритейле и финансовом секторе классифицируются как УЗ-4, &nbsp;УЗ-3, редко УЗ-2. УЗ-1 характерен для крупных систем с недокументированными (недекларированными ) возможностями системного ПО.</p>



<h3 class="wp-block-heading"><strong>Как определить категорию обрабатываемых ПДн</strong></h3>



<p>Существует четыре категории обрабатываемых ПДн:&nbsp;</p>



<ul class="wp-block-list">
<li><strong>специальные категории</strong> — расовая и национальная принадлежности; религиозные, философские либо политических убеждениях; состояние здоровья; информация об интимной жизни (ст. 10 152-ФЗ);</li>



<li><strong>биометрические</strong> — биологические или физиологические особенности, по которым устанавливается личность, например фото или отпечатки пальцев (ст. 11 152-ФЗ);</li>



<li><strong>разрешенные для распространения</strong> &#8212; данные, доступ неограниченного круга лиц к которым предоставлен субъектом путем дачи согласия (ст.10.1 152-ФЗ);</li>



<li><strong>иные</strong> — всё остальное, например: ФИО, телефон, e-mail, паспортные данные, доходы и т.п.</li>
</ul>



<figure class="wp-block-image size-large"><img width="819" height="1024" class='lazy' data-src="/wp-content/uploads/2026/07/image-2-819x1024.png" alt="алгоритм классификации ИСПДн — от инвентаризации ПДн через определение категории и объёма к типу угроз и итоговому УЗ" class="wp-image-3189" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/image-2-819x1024.png 819w, https://compliance-control.ru/wp-content/uploads/2026/07/image-2-240x300.png 240w, https://compliance-control.ru/wp-content/uploads/2026/07/image-2-768x960.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/image-2-1229x1536.png 1229w, https://compliance-control.ru/wp-content/uploads/2026/07/image-2-100x125.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/image-2-170x213.png 170w, https://compliance-control.ru/wp-content/uploads/2026/07/image-2.png 1638w" sizes="(max-width: 819px) 100vw, 819px" /></figure>



<h3 class="wp-block-heading"><strong>Модель угроз информационной безопасности персональных данных</strong></h3>



<p>Модель угроз информационной безопасности персональных данных — документ, в котором оператор определяет актуальные для конкретной ИСПДн угрозы, потенциального нарушителя и его возможности. Без неё невозможно обоснованно выбрать меры защиты: именно модель угроз связывает требования 152-ФЗ и его подзаконных актов с реальным составом СЗИ. Модель угроз должна разрабатываться в соответствии с методическим документом «Методика оценки угроз безопасности информации» (утв. ФСТЭК России 5 февраля 2021 г.) (Методика ФСТЭК).</p>



<h3 class="wp-block-heading"><strong>Зачем нужна актуальная модель угроз и как часто её пересматривать</strong></h3>



<p>Модель угроз обязательна для каждой ИСПДн (ч. 2 ст. 19 152-ФЗ). Формального срока пересмотра закон не устанавливает, но на практике он необходим:</p>



<ul class="wp-block-list">
<li>при изменении архитектуры ИСПДн (облако, новые модули, удалённый доступ и т.п.);</li>



<li>при изменении уровня защищенности ПДн, обрабатываемых в ИСПДн;</li>



<li>при появлении новых угроз безопасности информационных систем персональных данных в банке данных угроз (БДУ) ФСТЭК;</li>



<li>после инцидентов информационной безопасности;</li>



<li>планово — не реже одного раза в 3 года (рекомендуемая практика, которую ожидают увидеть проверяющие).</li>
</ul>



<p>Устаревшая модель при проверке приравнивается к отсутствующей: например, если в документе 2022 года нет угроз удалённого доступа и облаков, которые фактически используются, выбранные меры защиты считаются необоснованными.</p>



<h3 class="wp-block-heading"><strong>Типовые угрозы для ИСПДн: от внутренних нарушителей до целевых атак</strong></h3>



<p>Большинство угроз информационной безопасности персональных данных исходит не от внешних хакеров, но и от внутренних нарушителей — сотрудников с легитимным доступом. Типовой ландшафт угроз для финансовых организаций и процессинга:</p>



<p><strong>Таблица 2. Топ-10 актуальных угроз для ПДн и компенсирующие меры</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>№</strong></th><th><strong>Угроза</strong></th><th><strong>Источник</strong></th><th><strong>Меры из базового набора (Приказ ФСТЭК №21)</strong><strong>&nbsp;</strong></th></tr></thead><tbody><tr><td>1</td><td>Утечка данных внутренним нарушителем (копирование БД)</td><td>Внутренний</td><td>Разграничение доступа, DLP, регистрация событий, контроль съёмных носителей</td></tr><tr><td>2</td><td>Компрометация учётных данных (фишинг)</td><td>Внешний</td><td>Двухфакторная аутентификация, парольные политики, обучение персонала</td></tr><tr><td>3</td><td>Эксплуатация уязвимостей веб-приложений</td><td>Внешний</td><td>Анализ защищённости, WAF, своевременное обновление ПО</td></tr><tr><td>4</td><td>Вредоносное ПО, шифровальщики</td><td>Внешний</td><td>Антивирусная защита (САВЗ), резервное копирование, сегментация сети</td></tr><tr><td>5</td><td>Несанкционированный доступ к серверам ИСПДн</td><td>Внутренний/внешний</td><td>СЗИ от НСД, межсетевое экранирование, контроль физического доступа</td></tr><tr><td>6</td><td>Атаки на подрядчиков и обработчиков (supply chain)</td><td>Внешний</td><td>Договорные требования к обработчикам, аудит третьих сторон</td></tr><tr><td>7</td><td>Перехват данных при передаче по открытым каналам</td><td>Внешний</td><td>Криптографическая защита (СКЗИ), VPN c ГОСТ-шифрованием</td></tr><tr><td>8</td><td>Ошибки конфигурации облачных хранилищ</td><td>Внутренний</td><td>Управление конфигурациями, контроль защищённости, регламенты</td></tr><tr><td>9</td><td>Целевые атаки (APT) на финансовый сектор</td><td>Внешний</td><td>СОВ/IDS, мониторинг событий ИБ (SIEM), реагирование на инциденты</td></tr><tr><td>10</td><td>Утрата/кража носителей и мобильных устройств</td><td>Внутренний</td><td>Шифрование носителей, учёт машинных носителей, удалённая блокировка</td></tr></tbody></table></figure>



<h3 class="wp-block-heading"><strong>Методика ФСТЭК по разработке модели угроз&nbsp;</strong></h3>



<p>Методология задаётся документом ФСТЭК, а именно: Методикой оценки угроз безопасности информации от 05.02.2021 (как выявлять и оценивать угрозы). Алгоритм:</p>



<ol class="wp-block-list">
<li>Определить негативные последствия реализации угроз (ущерб субъектам, оператору и государству).</li>



<li>Определить возможные объекты воздействия и виды воздействий на них (информация, программно-аппаратные средства, ПО, МНИ и т.д.).</li>



<li>Определить источники угроз и актуальных нарушителей (уровни возможностей Н1–Н4).</li>



<li>Оценить способы реализации угроз по БДУ ФСТЭК (bdu.fstec.ru).</li>



<li>Оценить актуальность каждой угрозы и зафиксировать перечень актуальных угроз.</li>
</ol>



<p>Итоговый документ утверждает руководитель оператора. <br></p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_3isiv33isiv33isi-1024x559.png" alt="схема модели угроз — источники, объекты воздействия, последствия" class="wp-image-3195" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_3isiv33isiv33isi-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_3isiv33isiv33isi-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_3isiv33isiv33isi-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_3isiv33isiv33isi-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_3isiv33isiv33isi-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_3isiv33isiv33isi-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_3isiv33isiv33isi-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="has-vivid-green-cyan-color has-text-color has-link-color wp-elements-abc501d131959ba57e772eba2348187e"><strong><a href="https://compliance-control.ru/services/complect-defender/"><mark style="background-color:rgba(0, 0, 0, 0)" class="has-inline-color has-light-green-cyan-color">Услуга «Разработка модели угроз»</mark></a></strong></p>



<h3 class="wp-block-heading"><strong>Обеспечение информационной безопасности и защита персональных данных: технические меры</strong></h3>



<p>Обеспечение информационной безопасности и защита персональных данных на техническом уровне строятся на мерах из состава Приказа ФСТЭК № 21, выбираемых исходя из уровня защищённости и актуальных угроз. Например, базовый набор для УЗ-3: защита от НСД, межсетевое экранирование, антивирус, регистрация событий безопасности, контроль носителей.</p>



<h3 class="wp-block-heading"><strong>Системы обнаружения вторжений и межсетевое экранирование</strong></h3>



<p>Межсетевые экраны (МЭ) и системы обнаружения вторжений (СОВ) — первый эшелон защиты периметра ИСПДн. Для УЗ-3 и выше межсетевое экранирование обязательно. Рекомендации для финансовых организаций:</p>



<ul class="wp-block-list">
<li>сертифицированные ФСТЭК либо прошедшие иную процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации межсетевые экраны не ниже 5 класса для УЗ-3 (4 класса — для УЗ-2, УЗ-1);</li>



<li>СОВ уровня сети и уровня узла с актуальными базами решающих правил;</li>



<li>сегментация: выделение ИСПДн в отдельный сетевой сегмент — заодно сужает границы системы и снижает стоимость защиты.</li>
</ul>



<h3 class="wp-block-heading"><strong>Средства защиты от несанкционированного доступа (НСД)</strong></h3>



<p>СЗИ от НСД гарантируют, что доступ к ПДн получают только аутентифицированные пользователи в пределах назначенных полномочий. Обязательный функционал:</p>



<ul class="wp-block-list">
<li>идентификация и аутентификация (для УЗ-2 и выше — усиленная, включая двухфакторную);</li>



<li>разграничение доступа по ролям и матрице полномочий;</li>



<li>регистрация событий безопасности (кто, когда, к каким данным обращался);</li>



<li>контроль целостности СЗИ и программной среды.</li>
</ul>



<p>На практике именно журналы СЗИ от НСД становятся главным доказательством при расследовании утечек и защите позиции оператора в суде.</p>



<h3 class="wp-block-heading"><strong>Антивирусная защита и контроль съёмных носителей</strong></h3>



<p>Средства антивирусной защиты (САВЗ) обязательны для всех уровней защищённости, включая УЗ-4. На практике требуются:</p>



<ul class="wp-block-list">
<li>САВЗ, сертифицированные ФСТЭК, с централизованным управлением и обновлением баз, либо прошедшие иную процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации;</li>



<li>контроль съёмных носителей: запрет неучтённых USB-устройств, журнал учёта машинных носителей;</li>



<li>шифрование носителей, выносимых за пределы контролируемой зоны.</li>
</ul>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/image-4-1024x559.png" alt="скриншот консоли сертифицированного межсетевого экрана / СОВ" class="wp-image-3191" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/image-4-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/image-4-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/image-4-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/image-4-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/image-4-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/image-4-170x93.png 170w, https://compliance-control.ru/wp-content/uploads/2026/07/image-4.png 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p><strong><em>Типовая ошибка операторов:</em></strong><em> </em><em>не прошедшие оценку соответствия</em><em>&nbsp; «домашние» антивирусы или продукты вендоров, ушедших из РФ, — при проверке это невыполнение требований к оценке соответствия СЗИ.</em></p>



<h3 class="wp-block-heading"><strong>Организационные меры защиты ПДн</strong></h3>



<p>Организационные меры — документированные правила и процессы, без которых технические средства не образуют систему защиты. Оператор обязан утвердить комплект организационно-распорядительной документации (ОРД) и обеспечить его фактическое исполнение (ст. 18.1 152-ФЗ).</p>



<h3 class="wp-block-heading"><strong>Назначение ответственных и разработка ОРД (политики, регламенты)</strong></h3>



<p>Первый обязательный шаг — приказом назначить ответственного за организацию обработки ПДн и администратора безопасности ИСПДн (для УЗ-3 и выше). Минимальный комплект ОРД оператора включает:</p>



<ul class="wp-block-list">
<li>общедоступную политику обработки ПДн (публикуется на сайте, при его наличии, — её отсутствие Роскомнадзор выявляет дистанционно);</li>



<li>положение об обработке и защите ПДн, перечни ПДн и допущенных лиц;</li>



<li>акты классификации ИСПДн и модель угроз;</li>



<li>регламенты доступа, резервного копирования, реагирования на инциденты;</li>



<li>журналы учёта носителей, инструктажей, обращений субъектов;</li>



<li>формы согласий по актуальной редакции ст. 9 152-ФЗ.</li>
</ul>



<h3 class="wp-block-heading"><strong>Обучение персонала и работа с инцидентами утечки ПДн</strong></h3>



<p>Человеческий фактор — источник большинства инцидентов, поэтому обучение и отработанное реагирование снижают риск сильнее любого отдельного СЗИ. Обязательные элементы:</p>



<ul class="wp-block-list">
<li>ознакомление допущенных сотрудников с ОРД под подпись и инструктажи не реже раза в год;</li>



<li>регламент реагирования на инциденты с распределением ролей;</li>



<li>соблюдение сроков уведомлений при утечке: 24 часа — о факте, 72 часа — о результатах расследования. Пропуск 24-часового срока — самостоятельный состав со штрафом для юрлиц 1–3 млн ₽, независимо от последствий утечки.<br></li>
</ul>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_idbfceidbfceidbf-1-1024x559.png" alt="сотрудники на инструктаже по информационной безопасности в переговорной" class="wp-image-3197" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_idbfceidbfceidbf-1-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_idbfceidbfceidbf-1-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_idbfceidbfceidbf-1-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_idbfceidbfceidbf-1-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_idbfceidbfceidbf-1-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_idbfceidbfceidbf-1-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_idbfceidbfceidbf-1-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading"><strong>Оценка соответствия ИСПДн требованиям законодательства</strong></h3>



<p>Оценка соответствия — проверка того, что реализованные меры действительно обеспечивают установленный уровень защищённости. Для коммерческих ИСПДн допустимы две формы: оценка эффективности собственными силами и/или с привлечением на договорной основе юридических лиц и ИП, имеющих лицензию на осуществление деятельности по ТЗКИ&nbsp; (не реже раза в 3 года, п. 6 Приказа ФСТЭК № 21 и п. 17 ПП РФ № 1119) либо аттестация лицензиатом ФСТЭК.<br></p>



<h3 class="wp-block-heading"><strong>Оценка эффективности vs. аттестация силами лицензиата ФСТЭК</strong></h3>



<p>Для частных операторов аттестация ИСПДн — право, а не обязанность: обязательной она является для государственных информационных систем (Приказ ФСТЭК № 117). Как выбрать форму:</p>



<ul class="wp-block-list">
<li><strong>Оценка эффективности своими силами</strong> — дешевле и быстрее, оформляется внутренним актом; подходит организациям с собственной службой ИБ;</li>



<li><strong>Оценка эффективности силами сторонних организаций</strong> — независимая проверка документации и конфигураций СЗИ перед проверкой регулятора; помогает посмотреть на систему защиты под другим углом;</li>



<li><strong>Аттестация лицензиатом ФСТЭК</strong> — обязательна для ГИС; даёт аттестат соответствия, снимающий вопросы при проверках.</li>
</ul>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_auv02lauv02lauv0-1024x559.png" alt="пример уведомления Роскомнадзора об инциденте / форма на портале" class="wp-image-3198" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_auv02lauv02lauv0-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_auv02lauv02lauv0-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_auv02lauv02lauv0-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_auv02lauv02lauv0-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_auv02lauv02lauv0-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_auv02lauv02lauv0-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_auv02lauv02lauv0-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="has-light-green-cyan-color has-text-color has-link-color wp-elements-27bc0c76fe740d039c03690b63ebd487"><strong><a href="https://compliance-control.ru/services/federalnyj-zakon-152-o-personalnyh-dannyh/"><mark style="background-color:rgba(0, 0, 0, 0)" class="has-inline-color has-light-green-cyan-color">Услуга «Аудит ИСПДн» и «Подготовка к проверке Роскомнадзора»</mark></a></strong></p>



<h3 class="wp-block-heading"><strong>Что проверяет Роскомнадзор при плановых и внеплановых проверках</strong></h3>



<p>Роскомнадзор проверяет правовые и организационные аспекты обработки ПДн; техническую защиту (СЗИ, выполнение приказов ФСТЭК) контролируют ФСТЭК и ФСБ в своей части. В фокусе инспекторов Роскомнадзора:</p>



<ul class="wp-block-list">
<li>факт уведомления об обработке ПДн и актуальность сведений в реестре операторов;</li>



<li>общедоступность политики обработки ПДн на сайте, законность целей и оснований обработки;</li>



<li>согласия субъектов: форма, состав, отделимость от иных документов;</li>



<li>локализация баз с ПДн граждан РФ (ч. 5 ст. 18 152-ФЗ) и уведомление о трансграничной передаче (при наличии);</li>



<li>сроки ответов на запросы субъектов, сроки хранения и порядок уничтожения ПДн.</li>
</ul>



<p>Внеплановые проверки чаще всего инициируются по жалобам субъектов и публикациям об утечках. Регулятор активно использует профилактические визиты и дистанционный мониторинг сайтов — нарушение можно получить, ни разу не увидев инспектора.</p>



<h3 class="wp-block-heading"><strong>Ответственность за нарушение 152-ФЗ в 2025–2026 году</strong></h3>



<p>С 30 мая 2025 года действуют поправки ФЗ № 420-ФЗ от 30.11.2024: штрафы выросли в разы, появились составы за утечки с санкциями до 15 млн ₽ и оборотные штрафы до 500 млн ₽ за повторные крупные утечки. Это самое масштабное ужесточение за историю 152-ФЗ.</p>



<h3 class="wp-block-heading"><strong>Административные штрафы по ст. 13.11 КоАП РФ</strong></h3>



<p>Статья 13.11 КоАП РФ содержит более полутора десятков составов; с 2026 года дела по ней рассматривают мировые судьи (ФЗ № 508-ФЗ от 28.12.2025). Ключевые санкции в действующей редакции:</p>



<p><strong>Таблица 3. Штрафы по ст. 13.11 КоАП РФ (актуально на 2025–2026 гг.)</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><thead><tr><th><strong>Нарушение</strong></th><th><strong>Должностные лица</strong></th><th><strong>Юридические лица / ИП</strong></th></tr></thead><tbody><tr><td>Обработка ПДн в непредусмотренных законом целях (ч. 1)</td><td>50 000 – 100 000 ₽</td><td>150 000 – 300 000 ₽</td></tr><tr><td>Повторное нарушение по ч. 1 (ч. 1.1)</td><td>100 000 – 200 000 ₽</td><td>300 000 – 500 000 ₽</td></tr><tr><td>Обработка без письменного согласия / нарушение состава согласия (ч. 2)</td><td>100 000 – 300 000 ₽</td><td>300 000 – 700 000 ₽</td></tr><tr><td>Неуведомление Роскомнадзора о начале обработки ПДн (ч. 10)</td><td>30 000 – 50 000 ₽</td><td>100 000 – 300 000 ₽</td></tr><tr><td>Неуведомление об утечке в течение 24 часов (ч. 11)</td><td>400 000 – 800 000 ₽</td><td>1 – 3 млн ₽</td></tr><tr><td>Утечка данных 1 000 – 10 000 субъектов (ч. 12)</td><td>200 000 – 400 000 ₽</td><td>3 – 5 млн ₽</td></tr><tr><td>Утечка данных 10 000 – 100 000 субъектов (ч. 13)</td><td>300 000 – 500 000 ₽</td><td>5 – 10 млн ₽</td></tr><tr><td>Утечка данных свыше 100 000 субъектов (ч. 14)</td><td>400 000 – 600 000 ₽</td><td>10 – 15 млн ₽</td></tr><tr><td>Повторная крупная утечка (ч. 15)</td><td>800 000 – 1,2 млн ₽</td><td>Оборотный штраф 1–3% выручки за год (от 20 до 500 млн ₽)</td></tr><tr><td>Утечка специальных категорий / биометрии (ч. 16–17)</td><td>до 1,3 млн ₽</td><td>10 – 20 млн ₽</td></tr></tbody></table></figure>



<p>Отдельно действует ст. 13.11.3 КоАП РФ — нарушения при обработке биометрии, включая работу без аккредитации. Смягчение для оборотных штрафов: подтверждённое выполнение требований по защите ПДн в течение года до инцидента и добровольная компенсация вреда — тогда суд может назначить фиксированный штраф вместо оборотного.</p>



<h3 class="wp-block-heading"><strong>Уголовная и гражданская ответственность операторов</strong></h3>



<p>С декабря 2024 года действует уголовная ответственность за незаконный оборот ПДн — ст. 272.1 УК РФ. Базовый состав — до 4 лет лишения свободы за незаконные сбор, хранение и передачу ПДн. При отягчающих обстоятельствах (спецкатегории, биометрия, трансграничная передача, тяжкие последствия) — до 10 лет. Статья нацелена на «пробив» и торговлю базами, но риски несут и инсайдеры — сотрудники операторов, передающие данные без правового основания.</p>



<p>Гражданско-правовая ответственность — иски субъектов о компенсации морального вреда (ст. 24 152-ФЗ): после крупных утечек практикуются массовые иски, и суды постепенно увеличивают присуждаемые суммы.<br></p>



<figure class="wp-block-image size-large"><img width="1024" height="559" class='lazy' data-src="/wp-content/uploads/2026/07/gemini_generated_image_afwbmpafwbmpafwb-1024x559.png" alt="диаграмма роста штрафов до и после ФЗ-420" class="wp-image-3199" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_afwbmpafwbmpafwb-1024x559.png 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_afwbmpafwbmpafwb-300x164.png 300w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_afwbmpafwbmpafwb-768x419.png 768w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_afwbmpafwbmpafwb-1536x838.png 1536w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_afwbmpafwbmpafwb-2048x1117.png 2048w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_afwbmpafwbmpafwb-100x55.png 100w, https://compliance-control.ru/wp-content/uploads/2026/07/gemini_generated_image_afwbmpafwbmpafwb-170x93.png 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading"><strong>Чек-лист: 10 шагов к полному соответствию 152-ФЗ</strong></h2>



<p>Полное соответствие 152-ФЗ достижимо за 2–4 месяца системной работы по алгоритму: от инвентаризации данных к технической защите и регулярному контролю. Ниже — последовательность из практики проектов для банков и процессинговых компаний.</p>



<h3 class="wp-block-heading"><strong>Пошаговый план для compliance-менеджера</strong></h3>



<ol class="wp-block-list">
<li><strong>Инвентаризация ПДн и процессов.</strong> Зафиксируйте, какие данные, в каких системах, для каких целей и на каком правовом основании обрабатываются. Результат — реестр процессов обработки.</li>



<li><strong>Выделение и классификация ИСПДн.</strong> Определите границы каждой системы, категории и объём ПДн, тип актуальных угроз — присвойте уровни защищённости по ПП № 1119.</li>



<li><strong>Уведомление Роскомнадзора.</strong> Подайте или актуализируйте уведомление об обработке ПДн; проверьте сведения о трансграничной передаче.</li>



<li><strong>Разработка модели угроз</strong> по Методике ФСТЭК 2021 года с использованием БДУ для каждой ИСПДн.</li>



<li><strong>Разработка комплекта ОРД:</strong> политика, положения, приказы о назначении ответственных, регламенты, журналы, формы согласий.</li>



<li><strong>Выбор и внедрение мер защиты</strong> по Приказу ФСТЭК № 21: базовый набор для вашего УЗ, адаптированный под актуальные угрозы; закупка сертифицированных СЗИ.</li>



<li><strong>Настройка процесса реагирования на инциденты</strong> с отработкой 24/72-часовых уведомлений Роскомнадзора — вплоть до готовых шаблонов и учебных тревог.</li>



<li><strong>Обучение персонала:</strong> инструктажи под подпись, фишинг-тренировки, правила работы с носителями.</li>



<li><strong>Оценка эффективности мер защиты</strong> (не реже раза в 3 года) либо аттестация лицензиатом ФСТЭК; устранение выявленных несоответствий.</li>



<li><strong>Регулярный цикл контроля:</strong> актуализация модели угроз и ОРД при изменениях, мониторинг изменений законодательства, ежегодный внутренний аудит.</li>
</ol>



<p><em>Пройдите шаги 1–5 до внедрения технических средств. Закупка СЗИ без классификации и модели угроз — самая дорогая ошибка: она ведёт к избыточным затратам либо к несоответствию установленному УЗ.</em></p>



<h2 class="wp-block-heading"><strong>FAQ: частые вопросы об обеспечении безопасности ИСПДн</strong></h2>



<p><strong>Нужно ли уведомлять Роскомнадзор о начале обработки ПДн в 2026 году?</strong></p>



<p>Да, до начала обработки. Исключений нет: уведомление подают и те, кто обрабатывает только данные сотрудников. За неуведомление юрлицу грозит 100 000–300 000 ₽ (ч. 10 ст. 13.11 КоАП РФ).</p>



<p><strong>Как часто нужно актуализировать модель угроз ИСПДн?</strong></p>



<p>При каждом значимом изменении ИСПДн, после инцидентов и при появлении новых угроз в БДУ ФСТЭК. Планово — не реже раза в 3 года, синхронно с оценкой эффективности мер защиты.</p>



<p><strong>Что делать, если ПДн обрабатываются без средств автоматизации?</strong></p>



<p>При неавтоматизированной обработке ПП № 1119 и Приказ № 21 не применяются — действует ПП РФ № 687: учёт носителей, обособление ПДн, сохранность документов.</p>



<p><strong>Чем отличается оператор ПДн от обработчика ПДн?</strong></p>



<p>Оператор определяет цели и состав обработки; обработчик действует по его поручению в рамках договора (ст. 6 152-ФЗ). Перед субъектом отвечает оператор, обработчик — перед оператором. Пример: компания — оператор, облачный провайдер или аутсорсинговая бухгалтерия — обработчик.</p>



<p><strong>Нужно ли получать отдельное согласие на обработку биометрических ПДн?</strong></p>



<p>Да, требуется письменное согласие отдельным документом (ст. 11 152-ФЗ). Идентификация по биометрии в общем случае возможна только через Единую биометрическую систему, а работающие с биометрией организации подлежат аккредитации — нарушения караются по ст. 13.11.3 КоАП РФ.</p>



<p><strong>Можно ли использовать несертифицированные ФСТЭК и ФСБ СЗИ для защиты ПД?</strong></p>



<p>Да, но прошедших иную процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации</p>



<p><strong>Каков срок хранения документов по защите ИСПДн?</strong></p>



<p>Единого срока нет: согласия хранятся в течение срока обработки и по практике ещё 3 года после её прекращения; журналы и акты по ИБ — 3–5 лет; кадровые документы — до 50/75 лет по архивному законодательству. Сроки фиксируются в номенклатуре дел оператора.</p>



<p><strong>Может ли оператор передать обработку ПДн третьему лицу без согласия субъекта?</strong></p>



<p>Поручить обработку обработчику можно без согласия субъекта — на основании договора-поручения с обязательными условиями по ч. 3 ст. 6 152-ФЗ. А вот передача данных другому самостоятельному оператору для его собственных целей без правового основания — нарушение, вплоть до состава ст. 272.1 УК РФ.</p>



<p>*Материал актуален на 2026 год и учитывает изменения по ФЗ № 420-ФЗ, № 421-ФЗ от 30.11.2024 и № 508-ФЗ от 28.12.2025.*</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/blog/obespechenie-bezopasnosti-informaczionnyh-sistem-personalnyh-dannyh-model-ugroz-urovni-zashhishhennosti-i-trebovaniya-152-fz-v-2025-2026/">Обеспечение безопасности информационных систем персональных данных: модель угроз, уровни защищенности и требования 152-ФЗ в 2025–2026</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Как CTF-команда Compliance Control готовится к кибербитвам</title>
		<link>https://compliance-control.ru/blog/kak-ctf-komanda-compliance-control-gotovitsya-k-kiberbitvam/</link>
		
		<dc:creator><![CDATA[smm]]></dc:creator>
		<pubDate>Tue, 07 Jul 2026 13:44:16 +0000</pubDate>
				<category><![CDATA[Блог]]></category>
		<guid isPermaLink="false">https://compliance-control.ru/?p=3172</guid>

					<description><![CDATA[<p>Тестирование на проникновение - одно из ключевых направлений деятельности Compliance Control, в команде которой более 30 экспертов-пентестеров. Они не только выступают на конференциях, лекциях и вебинарах, но и принимают участие в профильных соревнованиях.</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/blog/kak-ctf-komanda-compliance-control-gotovitsya-k-kiberbitvam/">Как CTF-команда Compliance Control готовится к кибербитвам</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Тестирование на проникновение (penetration testing) в России и во всём мире остаётся одним из наиболее востребованных инструментов информационной безопасности бизнеса. По данным QaRocks, в 2025 году в регулируемых отраслях, например в финансах и здравоохранении, уровень внедрения пентестов уже превышает 70% и продолжает расти. Регулярные тестирования помогают своевременно выявлять уязвимые точки в интернет-платформах, корпоративных сетях, облачных платформах, сервисах, веб- и мобильных приложениях, а также выстраивать стратегию превентивной защиты. В отличие от других инструментов анализа уязвимостей, пентест — это практический подход: взгляд на инфраструктуру не со стороны «ИБ-защитников», а с позиции потенциального злоумышленника.</p>



<p>Внутренняя защита организации, безусловно, должна быть выстроена на высоком уровне. Но не менее важен и взгляд извне: чтобы остановить злоумышленника, нужно понимать его логику, способы действий и возможные точки входа.</p>



<p>По результатам внутренних тестов на проникновение, проведённых компанией УЦСБ в 2025 году для организаций из разных отраслей, в 79% случаев компании оказались незащищёнными от атак потенциального злоумышленника. При этом в 94% случаев действия хотя бы одного сотрудника позволяли проникнуть во внутреннюю сеть, что могло привести к реализации критических рисков.</p>



<p><strong>Как развивалось направление пентестов</strong></p>



<p>Тестирование на проникновение &#8212; одно из ключевых направлений деятельности Compliance Control. Сегодня это крупная команда: в неё входят более 30 экспертов. История направления началась в 2015 году, когда специалисты выполняли базовые пентесты в рамках сертификации PCI DSS &#8212; одного из основных фокусов компании.</p>



<p>В 2015 году уровень зрелости корпоративных инфраструктур и приложений у многих заказчиков был заметно ниже, чем сейчас: защитой мобильных приложений и других элементов системы занимались далеко не все. Позже команда перешла к классическим инфраструктурным, внешним и внутренним пентестам, тестированию приложений и анализу кода для заказчиков из банковской сферы, финтеха и ритейла.</p>



<p>С 2024 года команда пентестеров Compliance Control активно участвует в российских и международных соревнованиях. За короткий срок она успела занять заметную позицию среди других команд: в октябре 2025 года вошла в топ-3 на ежегодной киберарене GIS Days 2025, в 2025 и 2026 годах – в топ-10 по итогам международной кибербитвы Standoff. До этого команда участвовала в турнирах CTFZone, VolgaCTF, BRICS+ CTF и других соревнованиях.</p>



<figure class="wp-block-image size-large"><img width="1024" height="682" class='lazy' data-src="/wp-content/uploads/2026/07/ugidwuwq1q5zg3thieqv31fpk4rbqxxgpwjozxzzp1khae1vettuyiob97tlzu9krarzt0olm7k2jvmcjcifvl2e-1024x682.jpg" alt="" class="wp-image-3173" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/ugidwuwq1q5zg3thieqv31fpk4rbqxxgpwjozxzzp1khae1vettuyiob97tlzu9krarzt0olm7k2jvmcjcifvl2e-1024x682.jpg 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/ugidwuwq1q5zg3thieqv31fpk4rbqxxgpwjozxzzp1khae1vettuyiob97tlzu9krarzt0olm7k2jvmcjcifvl2e-300x200.jpg 300w, https://compliance-control.ru/wp-content/uploads/2026/07/ugidwuwq1q5zg3thieqv31fpk4rbqxxgpwjozxzzp1khae1vettuyiob97tlzu9krarzt0olm7k2jvmcjcifvl2e-768x512.jpg 768w, https://compliance-control.ru/wp-content/uploads/2026/07/ugidwuwq1q5zg3thieqv31fpk4rbqxxgpwjozxzzp1khae1vettuyiob97tlzu9krarzt0olm7k2jvmcjcifvl2e-100x67.jpg 100w, https://compliance-control.ru/wp-content/uploads/2026/07/ugidwuwq1q5zg3thieqv31fpk4rbqxxgpwjozxzzp1khae1vettuyiob97tlzu9krarzt0olm7k2jvmcjcifvl2e-170x113.jpg 170w, https://compliance-control.ru/wp-content/uploads/2026/07/ugidwuwq1q5zg3thieqv31fpk4rbqxxgpwjozxzzp1khae1vettuyiob97tlzu9krarzt0olm7k2jvmcjcifvl2e.jpg 1280w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>Эксперты Compliance Control также выступают на ИБ-мероприятиях и делятся опытом обнаружения уязвимостей, работы над проектами и разбора интересных кейсов. Доклады команды звучали на практикуме по кибербезопасности в Сколково, фестивале OFFZone, совместных практикоориентированных вебинарах с другими компаниями, а также в рамках мастер-классов и обучающих программ для вузов, включая МГТУ им. Н. Э. Баумана и Астраханский колледж вычислительной техники.</p>



<p><strong>Зачем команде соревнования</strong></p>



<p>Участие в соревнованиях и конференциях решает сразу несколько задач. Во-первых, это возможность делиться опытом с отраслью и начинающими специалистами. Во-вторых, способ получить новый практический опыт и улучшить навыки. В-третьих, возможность проявить экспертизу команды перед профессиональным сообществом.</p>



<p>Такая стратегия развития была сформирована в компании с самого начала: ценность участия в профессиональных мероприятиях понимали и руководители, и сами специалисты. Сегодня команда уже привыкла к соревнованиям и выступлениям, а каждый новый шанс проявить себя воспринимает как вызов и возможность.</p>



<p>Кроме того, участие&nbsp; и особенно победы— в профильных соревнованиях высоко оцениваются во многих тендерах и конкурсах на проведение тестирований на проникновение. Для заказчика наличие корпоративной CTF-команды становится дополнительным подтверждением практической экспертизы исполнителя.</p>



<p><strong>Как устроена команда</strong></p>



<p>На соревнованиях команда Compliance Control выступает под названием Pwn3dP0ss3. В кибербитве Standoff специалисты участвуют в объединённом составе с командой SPACE, представляющей подразделение компании в Республике Казахстан. В объединённую команду входят специалисты по тестированию на проникновение разного уровня и профиля, включая капитана. Количество участников зависит от правил конкретного соревнования: например, на GIS Days допускается команда до пяти человек, поэтому Compliance Control представляет Pwn3dP0ss3.</p>



<p>Команда Compliance Control выступает на стороне нападения, в роли Red Team. Это команда, которая имитирует действия злоумышленников: ищет и эксплуатирует уязвимости, а также пытается добиться реализации недопустимых событий. Её противником становится Blue Team &#8212; команда защиты, которая мониторит события со стороны заказчика, предотвращает или останавливает действия атакующих и обеспечивает безопасность инфраструктуры объекта.</p>



<p>У каждого участника есть своя роль, которая определяется его компетенциями. Участие поддерживается и командой, и компанией: попробовать себя может каждый заинтересованный специалист, а постоянный состав формируется из тех, кто показывает высокий уровень подготовки, вовлечённость и готовность работать на результат.</p>



<p>Подготовка не ограничивается самими соревнованиями. Команда встречается раз в две недели. По сути, это полноценные тренировки. Список необходимых навыков внушительный: задания охватывают разные категории тестирования на проникновение, включая форензику, PWN, WEB, реверс-инжиниринг, криптографию, OSINT и другие направления. Перед каждой встречей участники разбирают конкретные задания, готовят вопросы, а затем вместе обсуждают результаты.</p>



<p>Для тренировок команда использует профильные площадки, в том числе ХакерЛаб, Hack The Box и Standoff Hackbase. На них есть онлайн-полигоны для отработки конкретных навыков и сценариев атаки: как в составе команды, так и индивидуально.</p>



<p>После подготовки команда подаёт заявку на участие в состязании. Обычно соревнования начинаются с отборочного этапа, но если команда ранее выходила в финал, этот этап можно пропустить.</p>



<p><strong>Standoff 17: как проходит кибербитва</strong></p>



<p>Чтобы наглядно показать, как проходит соревнование, рассмотрим недавний опыт участия SPACE x Pwn3dP0ss3 в кибербитве Standoff 17, которая проходила с 16 по 19 июня этого года.</p>



<p>Standoff проводится на киберполигоне &#8212; специальном цифровом пространстве, где моделируется инфраструктура отраслей экономики виртуального государства. В неё входят ИТ-системы, технологии промышленной автоматизации, бизнес-процессы и пользовательские сервисы энергетического, промышленного, финансового и ИТ-секторов. Каждый год для участников разрабатывают новый сценарий битвы, выбирают отдельные отрасли, создают задачи и закладывают новый набор уязвимостей. В отличие от CTF-соревнований, где участники решают отдельные задания, Standoff &#8212; это комплексное состязание Red Team и Blue Team, максимально приближенное к реальным условиям.</p>



<p>«<em>В Standoff мы можем в ограниченные сроки отработать командное взаимодействие и проверить свои наработки, которые затем корректируем и используем уже в реальных проектах. Кроме того, атмосфера кибербитвы создаёт определённый стресс, что тоже ценно для опыта. На мой взгляд, главная цель участия &#8212; сплочение нас как профессионалов и работа на результат для повышения престижа компании</em>», — поделился один из участников команды.</p>



<p>Битва длится несколько дней, в этом году четыре, с 10 утра до 8 вечера, и включает в себя несколько этапов. Сначала команды нападения эксплуатируют уязвимости во внешнем периметре, пытаются пробиться в промежуточную DMZ-зону, а затем переходят во внутренний периметр и реализуют недопустимые, или критические, события.</p>



<figure class="wp-block-image size-large"><img width="1024" height="682" class='lazy' data-src="/wp-content/uploads/2026/07/fth1iv7qozm9r5lfb_crbtqof9toyuowtpcnasyairjezzetxaxwifzututbend6n2iuhbqr-ytshdpp9dqvmeun-1024x682.jpg" alt="" class="wp-image-3174" srcset="https://compliance-control.ru/wp-content/uploads/2026/07/fth1iv7qozm9r5lfb_crbtqof9toyuowtpcnasyairjezzetxaxwifzututbend6n2iuhbqr-ytshdpp9dqvmeun-1024x682.jpg 1024w, https://compliance-control.ru/wp-content/uploads/2026/07/fth1iv7qozm9r5lfb_crbtqof9toyuowtpcnasyairjezzetxaxwifzututbend6n2iuhbqr-ytshdpp9dqvmeun-300x200.jpg 300w, https://compliance-control.ru/wp-content/uploads/2026/07/fth1iv7qozm9r5lfb_crbtqof9toyuowtpcnasyairjezzetxaxwifzututbend6n2iuhbqr-ytshdpp9dqvmeun-768x512.jpg 768w, https://compliance-control.ru/wp-content/uploads/2026/07/fth1iv7qozm9r5lfb_crbtqof9toyuowtpcnasyairjezzetxaxwifzututbend6n2iuhbqr-ytshdpp9dqvmeun-100x67.jpg 100w, https://compliance-control.ru/wp-content/uploads/2026/07/fth1iv7qozm9r5lfb_crbtqof9toyuowtpcnasyairjezzetxaxwifzututbend6n2iuhbqr-ytshdpp9dqvmeun-170x113.jpg 170w, https://compliance-control.ru/wp-content/uploads/2026/07/fth1iv7qozm9r5lfb_crbtqof9toyuowtpcnasyairjezzetxaxwifzututbend6n2iuhbqr-ytshdpp9dqvmeun.jpg 1280w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>Под критическими событиями понимаются последствия инцидентов, которые несут серьёзный риск для объектов сектора: утечка данных, остановка оборудования, компрометация системы или бизнес-процессов. Именно за реализацию таких сценариев атакующие получают наибольшее количество баллов.</p>



<p>При этом одной реализации события недостаточно: нужно корректно заполнить отчёт. В нём подробно описывается каждое действие, указывается ресурс, где была выявлена уязвимость или реализовано событие, а также прикрепляются скриншоты. Жюри рассматривает отчёт и может принять его, отклонить или отправить на доработку.</p>



<p>Баллы начисляются и за эксплуатацию уязвимостей определённых классов, среди них:</p>



<ul class="wp-block-list">
<li>LPE &#8212; локальное повышение привилегий;</li>



<li>RCE &#8212; удалённое выполнение кода;</li>



<li>SQLi &#8212; внедрение SQL-кода;</li>



<li>Path traversal &#8212; выход за пределы каталога;</li>



<li>SSRF &#8212; подделка запроса со стороны сервера;</li>



<li>XSS &#8212; межсайтовый скриптинг и др.</li>
</ul>



<p>Подсчёт баллов зависит от условий конкретной битвы. Победители определяются по наибольшему количеству баллов за выявленные уязвимости и реализованные критические события.</p>



<p>В этом году команда SPACE x Pwn3dP0ss3 реализовала 10 недопустимых событий и выявила 25 уязвимостей. Наибольшее количество находок было обнаружено в банковской и телеком-сферах.</p>



<p>«<em>В этом году на Standoff мы заняли 10-е место, и это хороший результат. В таких кибербитвах участвуешь прежде всего ради практики: это отличная возможность поработать с незнакомой инфраструктурой, максимально похожей на сети реальных компаний, и прокачать навыки в боевых условиях</em>», &#8212; рассказал участник команды.</p>



<p>Все четыре дня команда была на связи в личных и общих каналах. Участники в реальном времени синхронизировали заметки и находки, чтобы видеть действия и наработки друг друга.</p>



<p>«<em>Участвовать интересно, потому что ты постоянно учишься у коллег и других команд чему-то новому. За четыре дня непрерывных соревнований, конечно, устаёшь, но получаешь удовольствие от проделанной работы и такого результата, как место в топ-10</em>», &#8212; добавил участник.</p>



<p><strong>Командная работа и роль капитана</strong></p>



<p>Формат удалённого участия в составе объединённой международной команды для экспертов Compliance Control пока остаётся относительно новым, но это не мешает участникам действовать слаженно и оперативно.</p>



<p>Командная работа во многом зависит от действий и настроя капитана. В случае с SPACE x Pwn3dP0ss3 эту роль взяла на себя специалистка, которая смогла объединить участников и удерживать общий фокус на результате.</p>



<p>«<em>В капитане команды мы увидели качества, необходимые лидеру: экспертность, компетентность, умение направлять и вести за собой. Она с самого начала проявляла инициативу и удерживала лидерскую позицию на протяжении соревнований. Для нас важно, что лидерство в команде определяется профессионализмом, ответственностью и способностью вести людей к результату</em>», — отметил руководитель направления пентестов Compliance Control Евгений Кудашов.</p>



<p>Теперь, когда Standoff позади, команда анализирует опыт этого года, готовится к будущим соревнованиям и продолжает оттачивать навыки для новых побед.</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/blog/kak-ctf-komanda-compliance-control-gotovitsya-k-kiberbitvam/">Как CTF-команда Compliance Control готовится к кибербитвам</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Эксперты Compliance Control приняли участие в форуме «Неделя Российского Ритейла — 2026»</title>
		<link>https://compliance-control.ru/news_compliance_control/eksperty-compliance-control-prinyali-uchastie-v-forume-nedelya-rossijskogo-ritejla-2026/</link>
		
		<dc:creator><![CDATA[smm]]></dc:creator>
		<pubDate>Thu, 25 Jun 2026 16:59:15 +0000</pubDate>
				<category><![CDATA[Новости]]></category>
		<guid isPermaLink="false">https://compliance-control.ru/?p=3165</guid>

					<description><![CDATA[<p>С 22 по 25 июня в Москве проходил XII Международный форум «Неделя Российского Ритейла — 2026», в котором приняли участие директор по развитию бизнеса Compliance Control Елена Терехова и коммерческий директор Compliance Control &#038; Rakasta Аркадий Прокудин.</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/news_compliance_control/eksperty-compliance-control-prinyali-uchastie-v-forume-nedelya-rossijskogo-ritejla-2026/">Эксперты Compliance Control приняли участие в форуме «Неделя Российского Ритейла — 2026»</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p><strong>С 22 по 25 июня </strong>в Москве, в Центре Международной Торговли, проходил <strong>XII Международный форум бизнеса и власти «Неделя Российского Ритейла — 2026»</strong> — одно из ключевых событий года для ритейл-индустрии. В форуме приняло участие <strong>более 8 тысяч</strong> представителей государственных организаций, ритейла, финансовой и банковской сфер, области информационных технологий и кибербезопасности.</p>



<p>Сегодня ритейл – как и любую отрасль – уже нельзя рассматривать в отрыве от других: и онлайн, и офлайн-торговля напрямую связаны с платёжной инфраструктурой и технологическим стеком, и функционирование взаимосвязанных бизнес-процессов должно быть максимально устойчивым и защищённым.</p>



<p><strong>Compliance </strong><strong>Control</strong> вошла в число ИБ-компаний, эксперты которых приняли участие в обсуждении текущих тенденций развития российского рынка ритейла и остро стоящих вопросов его безопасности.</p>



<p>Делегатом от лица компании стала <strong>директор по развитию бизнеса Compliance Control Елена Терехова</strong>, а в завершающий день форума, <strong>25 июня</strong>, в экспертной сессии «Кибербезопасность: контроль и устранение уязвимостей» принял участие <strong>коммерческий директор консалтинговой группы Compliance Control &amp; </strong><strong>Rakasta Аркадий Прокудин</strong>.</p>



<p>В рамках экспертной сессии эксперты обсудили критические киберугрозы и риски этого года, регуляторные меры безопасности в отношении ритейла, проблемы импортозамещения ИБ-решений и многое другое. Центральное место в дискуссии заняли <strong>вопросы, связанные с защитой клиентов</strong> – их платёжных и персональных данных, &#8212; и <strong>сохранением их доверия</strong>. Эксперты поделились наблюдениями применительно к актуальным мошенническим схемам, связанным с картами лояльности и бонусными программами, опытом защиты приложений, сервисов и онлайн-платформ от хакерских атак.</p>



<p>«<em>Говоря о взаимосвязи ритейла с другими сферами бизнеса и обеспечении его защиты, мы обращаемся к концепции «Вселенной безопасных платежей» &#8212; модели, которая помогает видеть не отдельные требования, стандарты или проверки, а всю экосистему целиком и понимать взаимосвязь между банками, платежными сервисами, ритейлом, технологиями и требованиями безопасности. Там, где есть платеж, есть данные, ответственность и доверие, а доверие начинается с безопасности</em>», &#8212; отметил Аркадий Прокудин.</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/news_compliance_control/eksperty-compliance-control-prinyali-uchastie-v-forume-nedelya-rossijskogo-ritejla-2026/">Эксперты Compliance Control приняли участие в форуме «Неделя Российского Ритейла — 2026»</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>CTF-команда Compliance Control вошла в топ-10 по итогам международной кибербитвы Standoff 17</title>
		<link>https://compliance-control.ru/news_compliance_control/ctf-komanda-compliance-control-voshla-v-top-10-po-itogam-mezhdunarodnoj-kiberbitvy-standoff-17/</link>
		
		<dc:creator><![CDATA[smm]]></dc:creator>
		<pubDate>Tue, 23 Jun 2026 15:02:29 +0000</pubDate>
				<category><![CDATA[Новости]]></category>
		<guid isPermaLink="false">https://compliance-control.ru/?p=3160</guid>

					<description><![CDATA[<p>C 16 по 19 июня в Москве проводилась кибербитва Standoff, по итогам которой объединённая команда SPACE x Pwn3dP0ss3 вошла в топ-10. Также с докладом в рамках Standoff Talks выступил Владимир Савостин.</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/news_compliance_control/ctf-komanda-compliance-control-voshla-v-top-10-po-itogam-mezhdunarodnoj-kiberbitvy-standoff-17/">CTF-команда Compliance Control вошла в топ-10 по итогам международной кибербитвы Standoff 17</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p><strong>C 16 по 19 июня в Москве проводилась кибербитва Stand</strong><strong>off</strong> – масштабное ежегодное соревнование для ИБ-специалистов, в рамках которого участники атаковали и защищали инфраструктуру виртуального государства.</p>



<p>В этом году в битве приняли участие 22 атакующие команды из разных стран мира, включая <strong>команду </strong><strong>Compliance </strong><strong>Control Pwn3dP0ss3</strong>, выступившую в коллаборации с <strong>казахской командой SPACE</strong>.</p>



<p>В составе объединённой команды: специалисты по тестированию на проникновение Александр Ястремской, Олег Конопьянов, Артём Ермаков, Темирлан Жолдасов, Бекзат Джангасиев, Амиржан Куаныш, Бейсебай Куандыков и старший специалист по тестированию на проникновение Владимир Савостин. Капитан команды &#8212; ведущий специалист по анализу защищенности Compliance Control Евгения Чуликова.</p>



<p>По словам участников, соревнование получилось очень показательным и интенсивным. Специалисты удалось реализовать 10 недопустимых событий и выявить 25 уязвимостей, наибольшее количество которых было обнаружено в банковской и телеком-сферах.</p>



<p>По итогам битвы <strong>команда SPACE x Pwn3dP0ss3 вошла в топ-10</strong>, заняв 10-е место. Эту позицию эксперты удерживают уже второй год подряд, и, несмотря ни на что, остаются среди сильнейших.</p>



<p>Тем временем <strong>19 июня</strong>, в заключительный день Standoff 17, с докладом в рамках Standoff Talks для комьюнити выступил <strong>старший специалист по тестированию на проникновение Compliance Control</strong> <strong>Владимир Савостин</strong>. Эксперт подробно рассказал о <strong>механизме EvilPrinter</strong> – новом критическом векторе принудительной NTLM-аутентификации через протоколы печати Windows, обнаруженном Исследовательским центром компании. Владимир описал варианты развития сценариев атаки с использованием этого механизма и дал рекомендации, позволяющие снизить вероятность принуждённой аутентификации и сократить время обнаружения проблемы.</p>



<figure class="wp-block-image size-large"><img width="1024" height="683" class='lazy' data-src="/wp-content/uploads/2026/06/2026-06-19-11-30-34-a3agency.pro_-1024x683.jpg" alt="" class="wp-image-3162" srcset="https://compliance-control.ru/wp-content/uploads/2026/06/2026-06-19-11-30-34-a3agency.pro_-1024x683.jpg 1024w, https://compliance-control.ru/wp-content/uploads/2026/06/2026-06-19-11-30-34-a3agency.pro_-300x200.jpg 300w, https://compliance-control.ru/wp-content/uploads/2026/06/2026-06-19-11-30-34-a3agency.pro_-768x512.jpg 768w, https://compliance-control.ru/wp-content/uploads/2026/06/2026-06-19-11-30-34-a3agency.pro_-1536x1024.jpg 1536w, https://compliance-control.ru/wp-content/uploads/2026/06/2026-06-19-11-30-34-a3agency.pro_-2048x1366.jpg 2048w, https://compliance-control.ru/wp-content/uploads/2026/06/2026-06-19-11-30-34-a3agency.pro_-100x67.jpg 100w, https://compliance-control.ru/wp-content/uploads/2026/06/2026-06-19-11-30-34-a3agency.pro_-170x113.jpg 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>Поздравляем участников Standoff 17 с прекрасными результатами и желаем удачи на следующих соревнованиях!</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/news_compliance_control/ctf-komanda-compliance-control-voshla-v-top-10-po-itogam-mezhdunarodnoj-kiberbitvy-standoff-17/">CTF-команда Compliance Control вошла в топ-10 по итогам международной кибербитвы Standoff 17</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Compliance Control &#038; Rakasta провели ежегодную международную конференцию «Финтех в безопасности 2026» в Москве</title>
		<link>https://compliance-control.ru/news_compliance_control/compliance-control-proveli-ezhegodnuyu-mezhdunarodnuyu-konferencziyu-finteh-v-bezopasnosti-2026-v-moskve/</link>
		
		<dc:creator><![CDATA[smm]]></dc:creator>
		<pubDate>Thu, 18 Jun 2026 08:51:59 +0000</pubDate>
				<category><![CDATA[Новости]]></category>
		<guid isPermaLink="false">https://compliance-control.ru/?p=3102</guid>

					<description><![CDATA[<p>16 июня в Москве, в конгресс-центре «Дворец Культур», состоялась ежегодная международная конференция «Финтех в безопасности 2026», организованная консалтинговой группой компаний Compliance Control &#038; Rakasta. Мероприятие объединило более 200 представителей банковской, финансовой и ритейл-индустрий, маркетплейсов, а также руководителей и ведущих специалистов в области IT, информационной безопасности и искусственного интеллекта.</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/news_compliance_control/compliance-control-proveli-ezhegodnuyu-mezhdunarodnuyu-konferencziyu-finteh-v-bezopasnosti-2026-v-moskve/">Compliance Control &amp; Rakasta провели ежегодную международную конференцию «Финтех в безопасности 2026» в Москве</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p><strong>16 июня в Москве</strong>, в конгресс-центре «Дворец Культур», состоялась <strong>ежегодная международная конференция «Финтех в безопасности 2026»</strong>, организованная консалтинговой группой компаний Compliance Control &amp; Rakasta. Мероприятие объединило более 200 представителей банковской, финансовой и ритейл-индустрий, маркетплейсов, а также руководителей и ведущих специалистов в области IT, информационной безопасности и искусственного интеллекта.</p>



<p><strong>Конференция «Финтех в безопасности»</strong> &#8212; это профильное мероприятие, в рамках которого обсуждаются наиболее серьёзные вызовы и актуальные тренды отрасли. Ежегодно оно проводится не только в РФ, но и в нескольких странах СНГ: Республиках Таджикистан, Узбекистан и Казахстан, но именно в Москве оно набирает наибольший масштаб и собирает наибольшую аудиторию.</p>



<p>В этом году у конференции появился стратегический информационный партнёр – <strong>Anti-</strong><strong>Malware</strong>. Партнёром деловой части – компания <strong>Damask</strong>.</p>



<p>Ещё одним значимым нововведением этого года стало разделение программы мероприятия на <strong>два параллельных трека</strong>, один из которых был посвящён бизнесу, другой – технологиям. Оба трека включали в себя экспертные сессии, разбор практических кейсов и выступления, освещающие отдельные вопросы и аспекты информационной и кибербезопасности.</p>



<figure class="wp-block-image size-large"><img width="1024" height="683" class='lazy' data-src="/wp-content/uploads/2026/06/00356_resized-1024x683.jpg" alt="" class="wp-image-3103" srcset="https://compliance-control.ru/wp-content/uploads/2026/06/00356_resized-1024x683.jpg 1024w, https://compliance-control.ru/wp-content/uploads/2026/06/00356_resized-300x200.jpg 300w, https://compliance-control.ru/wp-content/uploads/2026/06/00356_resized-768x512.jpg 768w, https://compliance-control.ru/wp-content/uploads/2026/06/00356_resized-1536x1024.jpg 1536w, https://compliance-control.ru/wp-content/uploads/2026/06/00356_resized-2048x1366.jpg 2048w, https://compliance-control.ru/wp-content/uploads/2026/06/00356_resized-100x67.jpg 100w, https://compliance-control.ru/wp-content/uploads/2026/06/00356_resized-170x113.jpg 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>На торжественном открытии конференции прозвучали <strong>выступления сооснователей </strong><strong>Compliance </strong><strong>Control &amp; </strong><strong>Rakasta Ивана Твердохлебова и Евгения Бабицкого</strong>, которые не только познакомили слушателей с историей развития и ключевыми направлениями деятельности своей группы компаний и дали экскурс в проблематику взаимосвязи финтеха, банков, ритейла, маркетплейсов, ИТ и ИБ, но и задали вектор всем дальнейшим дискуссиям и докладам, сформулировав цель конференции и работы Compliance Control &amp; Rakasta в целом – выстраивание доверия между всеми игроками рынка и их клиентами.</p>



<p><strong>Евгений Бабицкий</strong> начал свой доклад очень неожиданным образом – не перешёл сразу к рейтингам и достижениям, трендам в мире технологий и их безопасности, а заговорил о ещё не далёком прошлом, когда всё, о чём мы говорим сегодня, было непредставимым. Когда для детей предметами роскоши были карточки-вкладыши, а для взрослых деньги были ещё материальны, и каждый обмен или оплата были вещественны, но при этом строились на доверии – ценности, которая всегда была и остаётся на первом месте в любых отношениях и сделках. Сегодня мы живём в гораздо более непростом с технологической точки зрения мире, где всё происходит с невероятной скоростью – это касается бизнес-процессов, финансовых транзакций и всеобщего развития. Всё это напрямую связано с цифровой трансформацией – без неё такая скорость была бы недостижима. И обеспечение её безопасности становится первостепенной задачей. А безопасность, как отметил Евгений, начинается с доверия.</p>



<figure class="wp-block-image size-large"><img width="1024" height="683" class='lazy' data-src="/wp-content/uploads/2026/06/00378_resized-2-1024x683.jpg" alt="" class="wp-image-3109" srcset="https://compliance-control.ru/wp-content/uploads/2026/06/00378_resized-2-1024x683.jpg 1024w, https://compliance-control.ru/wp-content/uploads/2026/06/00378_resized-2-300x200.jpg 300w, https://compliance-control.ru/wp-content/uploads/2026/06/00378_resized-2-768x512.jpg 768w, https://compliance-control.ru/wp-content/uploads/2026/06/00378_resized-2-1536x1024.jpg 1536w, https://compliance-control.ru/wp-content/uploads/2026/06/00378_resized-2-2048x1366.jpg 2048w, https://compliance-control.ru/wp-content/uploads/2026/06/00378_resized-2-100x67.jpg 100w, https://compliance-control.ru/wp-content/uploads/2026/06/00378_resized-2-170x113.jpg 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>Следом за этим эксперты Compliance Control &amp; Rakasta и приглашённые спикеры собрались на сцене главного зала для участия в <strong>пленарной дискуссии</strong>, посвящённой обсуждению главных трендов информационной и кибербезопасности в финтехе в России, СНГ и странах региона EMEA; угроз, представляющих наибольший риск для платёжных систем и финтех-компаний, а также практическим подходам к защите данных.</p>



<p>Модератором дискуссии выступил коммерческий директор группы компаний Compliance Control &amp; Rakasta <strong>Аркадий Прокудин</strong>.</p>



<p><strong>Александр Товстолип, руководитель управления информационной безопасности Ассоциации ФинТех</strong>, отметил, что тесное взаимодействие компаний из различных индустрий требует повышенного внимания к обеспечению их киберустойчивости. Он отметил, что бесшовное взаимодействие банковских, финтех- и ритейл-сервисов через интерфейсы, с одной стороны, открывает новые возможности для пользователей, а с другой – увеличивает поверхность атаки и создает соответствующие риски кибербезопасности.<br><br>«<em>Самое слабое с точки зрения безопасности звено в этой цепочке может поставить под угрозу всю экосистему. Если рисками кибербезопасности не управлять в том числе на уровне экосистемы, доверие клиентов теряется не к одному из ее компонентов &#8212; не к отдельному банку или ритейл-компании, а ко всей экосистеме сразу</em>», &#8212; отметил Александр Товстолип.</p>



<p><strong>Вячеслав Касимов, директор по информационной безопасности Банка Точка</strong>, сфокусировал внимание участников на наиболее уязвимом участнике всех процессов – человеке, подчеркнув важность обучения сотрудников, а также личной ответственности и осознанности специалистов. Особая важность отводится при этом аспекту разработки решений, лежащих в основе этих процессов: для дальнейшей надёжности необходим безопасный фундамент. ИИ, который сегодня задействован практически во всём, может быть одновременно действенным инструментом защиты и уязвимостью.</p>



<p><strong>Директор по информационной безопасности Hoff Tech Андрей Эли</strong> рассказал об автоматизации процессов и роли ИИ в ритейле. «<em>Искусственный интеллект — это своего рода катализатор: он подчеркивает уже имеющиеся у вас сильные стороны, а слабые стороны из маленького, локального беспорядка превращает в большой хаос. Нельзя сказать, что внедрение ИИ полностью все изменило &#8212; риски, о которых мы говорим, будь то доступы или ключи, остались прежними. Просто появился еще один новый инструмент, который можно и нужно внедрять, но важно учитывать связанные с ним риски и уметь с ними справляться</em>».</p>



<p><strong>Ольга Миньзюк, руководитель направления оценки нефинансовых рисков Московской Биржи</strong>, подробнее развила тему значимости информационной безопасности для финтех-организаций, отметив, что, как бы маловероятно риски ни были, они никогда не равны нулю. Эксперт также отметила тренд на синергию: «<em>Нужно принципиально улучшать подход к взаимодействию инфобезопасности, бизнеса и ИТ и стремиться к «коробочному» решению, когда ИБ не является отдельным компонентом процессов, а, наоборот, встраивается в них на протяжении всех этапов работы. Сделать это можно за счёт умения предоставлять измеримые результаты и риски. Обсуждение вероятных угроз и проблем уже недостаточно – нужны точные, измеримые показатели, с которыми можно работать</em>».</p>



<p>Подводя итоги пленарной сессии, <strong>Аркадий Прокудин</strong> обобщил упомянутые тренды и вызовы, такие как: взаимовлияние и важность сплочённости разных сфер и индустрий, внедрение безопасности на начальном этапе работы с продуктом или услугой, ускорение процессов, рост сложности кибератак, и подчеркнул, что всё – и ответственность за надёжность бизнеса, и риски ошибок и просчётов, и возможности для развития и совершенствования – в наших руках. По словам эксперта, величайшие достижения человечества, например проведение расчётов для полёта в космос, были сделаны с помощью гораздо более простых и слабых технологий, по сравнению с которыми даже телефоны, которыми мы пользуемся сегодня, являются сверхкомпьютерами. Вопрос в том, заметил он, как и для чего их использует каждый из нас.</p>



<figure class="wp-block-image size-large"><img width="1024" height="683" class='lazy' data-src="/wp-content/uploads/2026/06/00545_resized-1-1024x683.jpg" alt="" class="wp-image-3107" srcset="https://compliance-control.ru/wp-content/uploads/2026/06/00545_resized-1-1024x683.jpg 1024w, https://compliance-control.ru/wp-content/uploads/2026/06/00545_resized-1-300x200.jpg 300w, https://compliance-control.ru/wp-content/uploads/2026/06/00545_resized-1-768x512.jpg 768w, https://compliance-control.ru/wp-content/uploads/2026/06/00545_resized-1-1536x1024.jpg 1536w, https://compliance-control.ru/wp-content/uploads/2026/06/00545_resized-1-2048x1366.jpg 2048w, https://compliance-control.ru/wp-content/uploads/2026/06/00545_resized-1-100x67.jpg 100w, https://compliance-control.ru/wp-content/uploads/2026/06/00545_resized-1-170x113.jpg 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>После пленарной сессии <strong>бизнес-трек</strong> продолжился экспертными докладами о роли и ценности экспертного консалтинга, нетехнических аспекты безопасной разработки (SSDLC), сертификации и аудите, инструментам защиты платёжных и персональных данных.</p>



<p>В рамках <strong>технологического трека</strong> прозвучали доклады, посвящённые стратегиям и методикам пентестов, результатам работы исследовательского центра Compliance Control &amp; Rakasta, отдельным критическим уязвимостям, защите нестандартных сред, обучению и международным стандартам безопасности.</p>



<p>В конце трека прозвучало выступление основателя Compliance Control <strong>Ивана Твердохлебова</strong> о значимости аудита не как разовой проверки ради сертификата, но практики, направленной на поддержание высокого уровня защищённости и соответствия стандартам безопасности. Также эксперт представил аудитории платформу <strong>Compliance </strong><strong>App</strong> – решение, призванное помочь CISO и compliance-менеджерам управлять задачами по соблюдению регуляторных и внутренних требований, координировать работу отдельных сотрудников и подразделений, и обеспечивающее вовлечённость аудитора в непосредственный процесс работы. В рамках доклада был продемонстрирован функционал платформы, её версии и их преимущества, а также планы на дальнейшее развитие продукта в соответствии с отзывами и пожеланиями клиентов.</p>



<figure class="wp-block-image size-large"><img width="1024" height="683" class='lazy' data-src="/wp-content/uploads/2026/06/03403_resized-1024x683.jpg" alt="" class="wp-image-3108" srcset="https://compliance-control.ru/wp-content/uploads/2026/06/03403_resized-1024x683.jpg 1024w, https://compliance-control.ru/wp-content/uploads/2026/06/03403_resized-300x200.jpg 300w, https://compliance-control.ru/wp-content/uploads/2026/06/03403_resized-768x512.jpg 768w, https://compliance-control.ru/wp-content/uploads/2026/06/03403_resized-1536x1024.jpg 1536w, https://compliance-control.ru/wp-content/uploads/2026/06/03403_resized-2048x1366.jpg 2048w, https://compliance-control.ru/wp-content/uploads/2026/06/03403_resized-100x67.jpg 100w, https://compliance-control.ru/wp-content/uploads/2026/06/03403_resized-170x113.jpg 170w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p>Московский «Финтех в безопасности 2026» стал не просто конференцией, но масштабным событием в области ИБ, банков, финтеха и ритейла, на котором были продемонстрированы преимущества и вызовы взаимодействия экспертов из разных индустрий, а также результаты и достижения их совместной работы.</p>



<p></p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/news_compliance_control/compliance-control-proveli-ezhegodnuyu-mezhdunarodnuyu-konferencziyu-finteh-v-bezopasnosti-2026-v-moskve/">Compliance Control &amp; Rakasta провели ежегодную международную конференцию «Финтех в безопасности 2026» в Москве</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>«Финтех в безопасности 2026» &#8212; уже завтра!</title>
		<link>https://compliance-control.ru/news_compliance_control/finteh-v-bezopasnosti-2026-uzhe-zavtra/</link>
		
		<dc:creator><![CDATA[smm]]></dc:creator>
		<pubDate>Mon, 15 Jun 2026 12:46:44 +0000</pubDate>
				<category><![CDATA[Новости]]></category>
		<guid isPermaLink="false">https://compliance-control.ru/?p=3097</guid>

					<description><![CDATA[<p>Завтра, 16 июня, в Москве, в конгресс-центре «Дворец Культур», состоится ежегодная международная конференция «Финтех в безопасности 2026».</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/news_compliance_control/finteh-v-bezopasnosti-2026-uzhe-zavtra/">«Финтех в безопасности 2026» &#8212; уже завтра!</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Завтра, 16 июня, в Москве, в конгресс-центре «Дворец Культур», состоится ежегодная международная <a href="https://fintech-forum.com/" target="_blank" rel="noopener">конференция «Финтех в безопасности 2026»</a>.</p>



<p>«Финтех в безопасности» &#8212; это профильное мероприятие, посвященное ключевым вопросам безопасности платёжной инфраструктуры и представляющее интерес для топ-менеджеров банков, маркейтплейсов, финтех- и ритейл-компаний, а также руководителей и технических экспертов в области ИБ/ИТ и искусственного интеллекта.</p>



<p>В рамках пленарной дискуссии и экспертных сессий представители международной консалтинговой группы Compliance Control &amp; Rakasta и приглашённые спикеры обсудят:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</p>



<ul class="wp-block-list">
<li>тренды информационной и кибербезопасности в финтехе в России, СНГ и странах региона EMEA;</li>



<li>угрозы, представляющие наибольший риск для платёжных систем и финтех-компаний;</li>



<li>кейсы атак и защиты инфраструктуры на примере опыта участников рынка;</li>



<li>роль и ценность экспертного ИБ-консалтинга;</li>



<li>практические подходы к защите данных «чужими руками»;</li>



<li>а также наиболее эффективные инструменты защиты данных и выполнение требований регуляторов.</li>
</ul>



<p>Среди приглашённых спикеров конференции:</p>



<ul class="wp-block-list">
<li>Александр Товстолип, Ассоциация ФинТех;</li>



<li>Сергей Демидов, Московская Биржа;</li>



<li>Вячеслав Касимов, Банк Точка;</li>



<li>Юрий Клочко, ДАМАСК – безопасность информации и цифровая независимость;</li>



<li>Михаил Спиридонов, Два Пиэр.</li>
</ul>



<p>Партнёр деловой программы – Damask и компания РЕСТАРТ – разработчик AI и защищенных корпоративных ИТ-систем. Стратегический информационный партнёр – Anti-Malware.</p>



<p></p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/news_compliance_control/finteh-v-bezopasnosti-2026-uzhe-zavtra/">«Финтех в безопасности 2026» &#8212; уже завтра!</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Compliance Control примет участие в кибербитве Standoff 17 и на митапе Standoff Talks</title>
		<link>https://compliance-control.ru/news_compliance_control/compliance-control-primet-uchastie-v-kiberbitve-standoff-17-i-standoff-talks/</link>
		
		<dc:creator><![CDATA[smm]]></dc:creator>
		<pubDate>Fri, 12 Jun 2026 09:42:07 +0000</pubDate>
				<category><![CDATA[Новости]]></category>
		<guid isPermaLink="false">https://compliance-control.ru/?p=3092</guid>

					<description><![CDATA[<p>В этом году CTF-команда Compliance Control вновь примет участие в кибербитве Standoff. А 19 июня с докладом на Standoff Talks выступит старший специалист по тестированию на проникновение Владимир Савостин.</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/news_compliance_control/compliance-control-primet-uchastie-v-kiberbitve-standoff-17-i-standoff-talks/">Compliance Control примет участие в кибербитве Standoff 17 и на митапе Standoff Talks</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>В этом году CTF-команда&nbsp;компании Compliance Control вновь примет участие в кибербитве&nbsp;Standoff в составе объединённой международной команды&nbsp;SPACE x Pwn3dP0ss3.</p>



<p>Кибербитва Standoff 17 будет проходить <strong>с 16 по 19 июня в Москве, в Кибердоме</strong>. Это крупнейшее ежегодное соревнование для ИБ-специалистов в формате Red Team vs Blue Team, в ходе которого команды атакующих и защищающихся моделируют реальные кибератаки и отрабатывают сценарии защиты в инфраструктуре цифрового города.</p>



<p><strong>Наша команда Pwn3dP0ss3</strong> в коллаборации с <strong>казахской командой&nbsp;SPACE</strong>&nbsp;выступит на стороне Red Team: в течение четырёх дней участники будут имитировать кибератаки на предприятия и организации ИТ-, банковского, промышленного и других секторов виртуального государства F, эксплуатируя их уязвимости. Цель участников – выстроить наиболее эффективную тактику нападения и добиться реализации недопустимых событий.</p>



<p>Команда нашей компании состоит из опытных специалистов по&nbsp;пентесту и AppSec, уже принимавших участие в различных профильных соревнованиях и турнирах &#8212; CTFZone,&nbsp;VolgaCTF,&nbsp;BRICS+ CTF&nbsp;и других. В 2025 году команда SPACE x Pwn3dP0ss3 вошла в <strong>топ-10</strong> по результатам кибербитвы Standoff 15.</p>



<p>Помимо соревнования в Кибердоме пройдут и другие мероприятия Standoff – митапы, выставки, презентации ИБ-продуктов и решений.</p>



<p><strong>19 июня</strong> с докладом <strong>на </strong><strong>Standoff </strong><strong>Talks</strong> выступит старший специалист по тестированию на проникновение Compliance Control <strong>Владимир Савостин</strong>.</p>



<p><strong>Standoff </strong><strong>Talks для комьюнити</strong> – это митап практикующих экспертов, хакеров и&nbsp;энтузиастов, технологическая сессия с обсуждением актуальных тем из области ИТ, ИБ и кибербезопасности, разбором кейсов, открытой дискуссией и нетворкингом.</p>



<p>Владимир Савостин расскажет об одном из последних кейсов Исследовательского центра Compliance Control – обнаружении <strong>нового критического вектора принудительной NTLM-аутентификации</strong> через протоколы печати Windows, получившего название «<strong>EvilPrinter</strong>».</p>



<p>Мы гордимся нашими экспертами и желаем им успешной игры и выступлений!</p>
<p>Сообщение <a rel="nofollow" href="https://compliance-control.ru/news_compliance_control/compliance-control-primet-uchastie-v-kiberbitve-standoff-17-i-standoff-talks/">Compliance Control примет участие в кибербитве Standoff 17 и на митапе Standoff Talks</a> появились сначала на <a rel="nofollow" href="https://compliance-control.ru">Сompliance Сontrol</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
