15 июня 2023
Поделиться

Руководство ФСТЭК по организации процесса управления уязвимостями

ФСТЭК утвердила методический документ «Руководство по организации процесса управления уязвимостями в органе (организации)». Данное руководство определяет состав и содержание работ по анализу и устранению уязвимостей, выявленных в информационных системах.
Руководство ФСТЭК по организации процесса управления уязвимостями

Руководство подлежит применению государственными органами, организациями, в т.ч. субъектами КИИ, являющимися операторами информационных (автоматизированных) систем при принятии ими мер по устранению уязвимостей программных, программно-аппаратных средств информационных систем.

Задачами руководства являются:

  • создание основы для разработки детальных регламентов и стандартов по управлению уязвимостями с учетом особенностей функционирования органов (организаций);
  • организация взаимодействия между структурными подразделениями органов (организаций) по вопросам устранения уязвимостей.

Процесс управления уязвимостями включает пять основных этапов:

  1. Мониторинг уязвимостей и оценки их применимости
  2. Оценка уязвимостей
  3. Определение методов и приоритетов устранения уязвимостей
  4. Устранение уязвимостей
  5. Контроль устранения уязвимостей

Процесс управления уязвимостями организуется для всех ИС органа (организации) и должен предусматривать постоянную и непрерывную актуализацию сведений об уязвимостях и объектах ИС. При изменении статуса уязвимостей (применимость к информационным системам, наличие исправлений, критичность) должны корректироваться способы их устранения.

Далее рассмотрим каждый из 5 этапов процесса управления уязвимостями подробнее.

I. Мониторинг уязвимостей и оценки их применимости

На данном этапе осуществляется выявление уязвимостей на основании данных из следующих источников:

а) внутренние источники:

  • системы управления ИТ-инфраструктурой;
  • БД управления конфигурациями;
  • документация на ИС;
  • электронные базы знаний органов (организаций);

б)база данных уязвимостей, содержащаяся в Банке данных угроз безопасности информации (БДУ) ФСТЭК;

в) внешние источники:

  • базы данных, содержащие сведения об известных уязвимостях;
  • официальные информационные ресурсы разработчиков программных и программно-аппаратных средств и исследователей в области ИБ.

На этапе мониторинга уязвимостей и оценки их применимости выполняются следующие операции:

  1. Анализ информации об уязвимости
  2. Оценка применимости уязвимости
  3. Принятие решений на получение дополнительной информации
  4. Постановка задачи на сканирование объектов
  5. Сканирование объектов
  6. Оценка защищенности

II. Оценка уязвимостей

На этом этапе определяется уровень критичности уязвимостей применительно к ИС органа (организации) и выполняются следующие операции:

  1. Получение информации об объектах, подверженных уязвимости
  2. Определение уровня опасности уязвимости
  3. Определение влияния на информационные системы
  4. Расчет критичности

III. Определение методов и приоритетов устранения уязвимостей

На данном этапе определяется приоритетность устранения уязвимостей и выбираются методы их устранения: обновление ПО и/или применение компенсирующих мер защиты информации.

В рамках этого этапа выполняются следующие операции:

  1. Определение приоритетности устранения уязвимостей
  2. Определение методов устранения уязвимостей
  3. Принятие решения о срочной установке обновлений
  4. Создание заявки на срочную установку обновления
  5. Принятие решения о срочной реализации компенсирующих мер защиты информации
  6. Создание заявки на установку обновления
  7. Создание заявки на реализацию компенсирующих мер защиты информации

Для организации устранения уязвимостей между работниками подразделения защиты и подразделения ИТ предварительно согласовываются:

  • сроки установки обновлений, устраняющих уязвимости;
  • форма и способы передачи информации об уязвимостях.

IV. Устранение уязвимостей

На данном этапе принимаются меры, направленные на устранение или исключение возможности использования (эксплуатации) выявленных уязвимостей, и выполняются следующие операции:

  1. Согласование установки с руководством подразделения ИТ
  2. Тестирование обновления
  3. Установка обновления в тестовом сегменте
  4. Принятие решения об установке обновления
  5. Установка обновления
  6. Формирование плана установки обновлений
  7. Разработка и реализация компенсирующих мер защиты информации

Рекомендуемые сроки устранения уязвимостей:

критический уровень опасности — до 24 часов;
высокий уровень опасности — до 7 дней;
средний уровень опасности — до 4 недель;
низкий уровень опасности — до 4 месяцев.

V. Контроль устранения уязвимостей

На этом этапе осуществляется сбор и обработка данных о процессе управления уязвимостями и его результатах, а также принятие решений по улучшению данного процесса. Необходимо выполнение следующих операций:

  1. Принятие решения о способе контроля
  2. Проверка объектов на наличие уязвимостей
  3. Оценка защищенности
  4. Выявление отклонений и неисполнений
  5. Разработка предложений по улучшению процесса управления уязвимостями

В случае выявления в ходе оценки защищенности неизвестных ранее уязвимостей (уязвимостей «нулевого дня») сведения о них рекомендуется направлять в БДУ ФСТЭК.

Подробнее ознакомиться с документом можно по ссылке.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию