Государственные информационные системы (ГИС) по приказу ФСТЭК №17 и информационные системы персональных данных (ИСПДн) с высоким уровнем защищённости по приказу №21 обязаны проходить аттестацию или оценку соответствия, ключевая часть которой — анализ уязвимостей. Мы проводим анализ уязвимостей и тестирование на проникновение, необходимые для аттестации, и готовим отчёт в формате, который принимают аттестующие организации и регулятор.
Что входит в подготовку к аттестации
- Анализ уязвимостей ГИС или ИСПДн в соответствии с требуемым классом защищённости
- Тестирование на проникновение периметра и внутренней сети системы
- Проверку соответствия внедрённых мер защиты требуемому уровню (приказы №17 / №21)
- Аудит настроек средств защиты информации, сертифицированных ФСТЭК
- Подготовку отчёта об анализе уязвимостей для аттестующей организации
- Рекомендации по устранению несоответствий до этапа аттестационных испытаний
Что мы находим при подготовке к аттестации
- Несоответствие фактически внедрённых мер заявленному классу защищённости
- Уязвимости, которые аттестационные испытания выявят как критичные несоответствия
- Некорректно настроенные сертифицированные средства защиты информации
- Отсутствие регулярного анализа уязвимостей между циклами аттестации
- Устаревшую модель угроз, не отражающую текущую архитектуру системы
- Разрывы в документации, которые могут привести к отказу в аттестации
Почему это критично
Для государственных информационных систем аттестация — обязательное условие ввода в эксплуатацию, а для ИСПДн с высоким уровнем защищённости — прямое требование приказа №21. Выявленные несоответствия на этапе официальных аттестационных испытаний означают потерю времени и повторные расходы на устранение под давлением дедлайна. Предварительный анализ уязвимостей позволяет закрыть проблемы заранее, спокойно и без риска сорвать сроки ввода системы в эксплуатацию.
Как проходит проект
Начинаем с созвона: разбираемся, к какому классу защищённости отнесена система и на каком этапе подготовки к аттестации вы находитесь, согласуем объём и правила проведения работ. Дальше картируем систему и переходим к анализу уязвимостей. О критичных находках сообщаем сразу, чтобы вы могли начать устранение параллельно с тестированием.
- Подготовка и согласование — цели, объём и правила проведения работ (rules of engagement)
- Разведка и сбор информации — картируем архитектуру ГИС или ИСПДн
- Анализ уязвимостей и тестирование — вручную ищем и подтверждаем уязвимости на практике
- Анализ результатов — сопоставляем находки с требуемым классом защищённости
- Отчётность и ретест — отчёт для аттестующей организации и бесплатная проверка исправлений
Что вы получаете в результате
- Подробный отчёт об анализе уязвимостей со всеми находками
- Оценку соответствия требуемому классу защищённости
- Приоритизированный список несоответствий для устранения до аттестации
- Отчёт в формате, принимаемом аттестующими организациями
- Резюме для руководства без технического жаргона
- Бесплатный повторный тест после устранения замечаний
Кому нужна эта услуга
Услуга нужна операторам государственных информационных систем, обязанным пройти аттестацию перед вводом системы в эксплуатацию, а также операторам информационных систем персональных данных с высоким уровнем защищённости (УЗ-1, УЗ-2), для которых приказ №21 требует регулярной оценки соответствия принятых мер. Актуально для госорганов, подведомственных учреждений, операторов ПДн в здравоохранении, образовании и других чувствительных отраслях.
Нормативные документы
Работаем по требованиям приказа ФСТЭК России №17 «Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» и приказа №21 «Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных». Оба документа прямо предусматривают анализ уязвимостей как часть оценки эффективности принятых мер защиты.
Смежные услуги
Подготовка к аттестации хорошо сочетается с более широким аудитом соответствия 152-ФЗ, аудитом безопасности сети и внутренним пентестом для более широкой проверки инфраструктуры.
Почему выбирают нас
Мы понимаем разницу между формальным анализом уязвимостей «для галочки» и проверкой, которая реально выдержит аттестационные испытания. Работаем так, чтобы к моменту официальной аттестации у вас уже не осталось сюрпризов — все критичные несоответствия закрыты заранее, а не обнаружены аттестующей организацией под давлением дедлайна.
Стандарты и методологии
Опираемся на приказы ФСТЭК России №17 и №21, методические документы регулятора по анализу уязвимостей и оценке защищённости информационных систем, а также международные практики OWASP и PTES при тестировании веб-компонентов системы.