// услуга

Анализ уязвимостей для аттестации ГИС и ИСПДн

Государственные информационные системы (ГИС) по приказу ФСТЭК №17 и информационные системы персональных данных (ИСПДн) с высоким уровнем защищённости по приказу №21 обязаны проходить аттестацию или оценку соответствия, ключевая часть которой — анализ уязвимостей. Мы проводим анализ уязвимостей и тестирование на проникновение, необходимые для аттестации, и готовим отчёт в формате, который принимают аттестующие организации и регулятор.

Что входит в подготовку к аттестации

  • Анализ уязвимостей ГИС или ИСПДн в соответствии с требуемым классом защищённости
  • Тестирование на проникновение периметра и внутренней сети системы
  • Проверку соответствия внедрённых мер защиты требуемому уровню (приказы №17 / №21)
  • Аудит настроек средств защиты информации, сертифицированных ФСТЭК
  • Подготовку отчёта об анализе уязвимостей для аттестующей организации
  • Рекомендации по устранению несоответствий до этапа аттестационных испытаний

Что мы находим при подготовке к аттестации

  • Несоответствие фактически внедрённых мер заявленному классу защищённости
  • Уязвимости, которые аттестационные испытания выявят как критичные несоответствия
  • Некорректно настроенные сертифицированные средства защиты информации
  • Отсутствие регулярного анализа уязвимостей между циклами аттестации
  • Устаревшую модель угроз, не отражающую текущую архитектуру системы
  • Разрывы в документации, которые могут привести к отказу в аттестации

Почему это критично

Для государственных информационных систем аттестация — обязательное условие ввода в эксплуатацию, а для ИСПДн с высоким уровнем защищённости — прямое требование приказа №21. Выявленные несоответствия на этапе официальных аттестационных испытаний означают потерю времени и повторные расходы на устранение под давлением дедлайна. Предварительный анализ уязвимостей позволяет закрыть проблемы заранее, спокойно и без риска сорвать сроки ввода системы в эксплуатацию.

Как проходит проект

Начинаем с созвона: разбираемся, к какому классу защищённости отнесена система и на каком этапе подготовки к аттестации вы находитесь, согласуем объём и правила проведения работ. Дальше картируем систему и переходим к анализу уязвимостей. О критичных находках сообщаем сразу, чтобы вы могли начать устранение параллельно с тестированием.

  1. Подготовка и согласование — цели, объём и правила проведения работ (rules of engagement)
  2. Разведка и сбор информации — картируем архитектуру ГИС или ИСПДн
  3. Анализ уязвимостей и тестирование — вручную ищем и подтверждаем уязвимости на практике
  4. Анализ результатов — сопоставляем находки с требуемым классом защищённости
  5. Отчётность и ретест — отчёт для аттестующей организации и бесплатная проверка исправлений

Что вы получаете в результате

  • Подробный отчёт об анализе уязвимостей со всеми находками
  • Оценку соответствия требуемому классу защищённости
  • Приоритизированный список несоответствий для устранения до аттестации
  • Отчёт в формате, принимаемом аттестующими организациями
  • Резюме для руководства без технического жаргона
  • Бесплатный повторный тест после устранения замечаний

Кому нужна эта услуга

Услуга нужна операторам государственных информационных систем, обязанным пройти аттестацию перед вводом системы в эксплуатацию, а также операторам информационных систем персональных данных с высоким уровнем защищённости (УЗ-1, УЗ-2), для которых приказ №21 требует регулярной оценки соответствия принятых мер. Актуально для госорганов, подведомственных учреждений, операторов ПДн в здравоохранении, образовании и других чувствительных отраслях.

Нормативные документы

Работаем по требованиям приказа ФСТЭК России №17 «Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» и приказа №21 «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных». Оба документа прямо предусматривают анализ уязвимостей как часть оценки эффективности принятых мер защиты.

Смежные услуги

Подготовка к аттестации хорошо сочетается с более широким аудитом соответствия 152-ФЗ, аудитом безопасности сети и внутренним пентестом для более широкой проверки инфраструктуры.

Почему выбирают нас

Мы понимаем разницу между формальным анализом уязвимостей «для галочки» и проверкой, которая реально выдержит аттестационные испытания. Работаем так, чтобы к моменту официальной аттестации у вас уже не осталось сюрпризов — все критичные несоответствия закрыты заранее, а не обнаружены аттестующей организацией под давлением дедлайна.

Стандарты и методологии

Опираемся на приказы ФСТЭК России №17 и №21, методические документы регулятора по анализу уязвимостей и оценке защищённости информационных систем, а также международные практики OWASP и PTES при тестировании веб-компонентов системы.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Экспресс-анализ
    по запросу
    Одна система
    • Анализ уязвимостей периметра
    • Проверка ключевых сегментов
    • Отчёт с приоритетами
    • Срок 1–2 недели
    Заказать
    Расширенный
    по запросу
    Несколько систем
    • Всё из «Стандарта»
    • Несколько ГИС или ИСПДн
    • Дорожная карта устранения несоответствий
    • Индивидуально
    Заказать
    // faq

    Частые вопросы

    Обязательна ли аттестация ГИС?
    Да, для государственных информационных систем аттестация — обязательное условие ввода в эксплуатацию по требованиям приказа ФСТЭК №17.
    Когда ИСПДн нужна оценка соответствия по приказу №21?
    Для информационных систем персональных данных с высоким уровнем защищённости (УЗ-1, УЗ-2) приказ №21 прямо предусматривает регулярную оценку соответствия принятых мер, включая анализ уязвимостей.
    Чем вы поможете, если аттестация уже назначена?
    Проведём анализ уязвимостей заранее, чтобы критичные несоответствия были закрыты до официальных аттестационных испытаний, а не обнаружены аттестующей организацией под давлением дедлайна.
    Подходит ли отчёт для аттестующей организации?
    Да, отчёт готовим в формате, который принимают аттестующие организации, без необходимости переделывать его под требования аттестации.
    Работаете ли вы с ИСПДн в здравоохранении и образовании?
    Да, работаем с операторами ПДн в любых отраслях, включая здравоохранение, образование и другие сферы с повышенными требованиями к защищённости.