ФСТЭК ужесточает контроль удаленного доступа подрядчиков к КИИ с 2027 года
Контроль удаленного доступа подрядчиков к КИИ ужесточается
Федеральная служба по техническому и экспортному контролю (ФСТЭК) России вводит новые требования к безопасности значимых объектов критической информационной инфраструктуры (КИИ). Изменения касаются работы с внешними подрядчиками, которым предоставляется доступ к системам заказчика. Основной акцент делается на контролируемый удаленный доступ, при котором внешний специалист получает доступ только к необходимым для работы ресурсам. Эти меры закреплены приказом №220 ФСТЭК, который вносит поправки в требования к созданию и обеспечению функционирования систем безопасности объектов КИИ.
Оценка доступа подрядчиков проводится до его предоставления и далее раз в три года
Методика ФСТЭК включает оценку управления доступом, защиту удаленного и привилегированного доступа, управление уязвимостями и обновлениями, контроль конфигураций и мониторинг. Оценка проводится до предоставления доступа внешнему подрядчику. Последующие оценки должны осуществляться не реже одного раза в три года. Эти процедуры направлены на обеспечение безопасности систем КИИ при работе с внешними специалистами. Для крупных организаций работа подрядчиков, таких как разработчики, интеграторы и специалисты технической поддержки, является частью обычной эксплуатации ИТ-инфраструктуры. Удаленный доступ таких специалистов требует более детального контроля, чем просто наличие учетной записи и защищенного канала.
Доступ к КИИ предоставляется через выделенные виртуальные рабочие среды
Внешним специалистам не обязательно предоставлять прямой сетевой доступ ко всей корпоративной инфраструктуре. Доступ можно организовать через выделенную виртуальную рабочую среду, если для работы требуются конкретные приложения или данные. Такой подход отделяет личное устройство подрядчика от внутреннего контура организации. Это позволяет централизованно управлять набором доступных ресурсов. Подрядчику обычно нужен не весь корпоративный контур, а определенное приложение, данные или рабочая среда. Технически точные границы доступа упрощают контроль работы и минимизируют лишние возможности для внешнего пользователя. Важно контролировать весь период действия доступа, а не только момент его создания. Организации должны понимать, кто, на каком основании получил права, когда они должны быть изменены или отозваны, и какие ресурсы были доступны пользователю. В инфраструктуре виртуальных рабочих мест можно создавать отдельные среды для разных групп подрядчиков, ограничивать набор приложений и корпоративных ресурсов. После завершения работ доступ прекращается без необходимости контролировать состояние личного компьютера специалиста. Само использование виртуальных рабочих столов (VDI) не заменяет средства информационной безопасности и не гарантирует соответствие требованиям ФСТЭК. Конкретный набор мер зависит от архитектуры системы, категории значимости объекта КИИ и требований регулятора. ФСТЭК не предписывает конкретную технологию удаленного доступа, но требует, чтобы работа подрядчика с критичной инфраструктурой оставалась управляемым процессом. Виртуальное рабочее место может быть одним из инструментов для достижения этой цели.
Новые требования распространяются на всех внешних участников, получающих доступ к КИИ
Новые требования ФСТЭК распространяют контроль не только на собственные системы и сотрудников организации, но и на внешних участников. Это включает подрядчиков, разработчиков, интеграторов и других специалистов, которые получают доступ к критичным ресурсам. Организации должны обеспечить соответствие этим требованиям для всех внешних пользователей, работающих с их КИИ. Документ вступает в силу 1 марта 2027 года. Это означает, что у организаций есть время для подготовки и внедрения необходимых изменений в свои системы безопасности и процессы управления доступом.
Опубликовано в канале 14 сентября, 14:05
Каждый материал сайта выходит в канале в тот же момент.
Источник: РУССОФТ