Планы ФСТЭК России на 2024 год
Основные изменения в нормативной базе, которые анонсировала ФСТЭК России на ТБ Форуме.
С 13 по 15 февраля в Москве проходил Форум «Технологии и безопасность». В рамках секции «Актуальные вопросы защиты информации» представители ФСТЭК России анонсировали множество изменений в нормативной базе, которые коснутся защиты критической информационной инфраструктуры, информационных систем, безопасной разработки ПО и много другого. Эксперт AKTIV.CONSULTING Алексей Филиппов описал основные планы регулятора на этот год.
Для защиты информационной инфраструктуры государственных органов (организаций) до 1 июня 2024 года будут разработаны:
- Требования о защите информации, содержащейся в государственных и иных ИС, обладателями которых являются РФ, субъект РФ, муниципальное образование.
- Требования по обеспечению защищенности государственных информационных систем и значимых объектов КИИ Российской Федерации от несанкционированных воздействий типа «отказ в обслуживании».
Для повышения качества аттестации объектов информатизации будут разработаны:
- Типовая программа и методики аттестационных испытаний. li>
- Методика анализа уязвимостей.
- Методика тестирования функций безопасности.
- Методика испытания системы защиты информации с использованием средств тестирования.
Для развития системы сертификации СЗИ будут доработаны:
- Требования по безопасности информации к NGFW (приказ ФСТЭК России от 07 апреля 2022 года № 44).
- Требования по безопасности информации к средствам виртуализации (приказ ФСТЭК России от 27 октября 2022 года № 187).
- Требования по безопасности информации к системам управления базами данных (приказ ФСТЭК России от 14 апреля 2023 года № 64).
- Требования по безопасности информации к средствам контейнеризации (приказ ФСТЭК России от 04 июля 2022 года № 118).
Для повышения уровня квалификации экспертов:
С 1 сентября 2024 года вступит в силу Порядок аттестации экспертов органов по сертификации и испытательных лабораторий (приказ ФСТЭК России от 27 августа 2023 года № 147).
Для инфраструктуры тестирования будут созданы:
- Центр компетенций по тестированию производительности, устойчивости функционирования и функциональных возможностей МЭ и иных сетевых устройств.
- Методика тестирования производительности NGFW (проект)
- Среды тестирования средств защиты информации путем эмуляции действий нарушителей безопасности информации и обеспечения ее функционирования.
Для повышения безопасности системного ПО запланирован:
Центр исследования безопасности системного программного обеспечения.
Для обеспечения защиты информации при внедрении технологий искусственного интеллекта будет создан:
Центр исследований в области обеспечения информационной безопасности при использовании технологий ИИ.
Для обеспечения безопасной разработки ПО:
- Запланировано создание Методики выявления уязвимостей и недекларированных возможностей в программном обеспечении.
- Разрабатываются следующие ГОСТ:
- Руководство по оценке безопасности разработки ПО.
- Руководство по проведению статического анализа. Общие требования.
- Руководство по разработке безопасного ПО.
- Доверенный компилятор C/C++. Общие требования.
- Управление безопасностью ПО при использовании заимствованных и привлеченных компонентов.
Для оценки состояния защиты информации и обеспечения безопасности объектов критической информационной инфраструктуры будут разработаны:
- Методика оценки показателя состояния защиты информации и обеспечения безопасности объектов КИИ.
- Методика оценки зрелости деятельности органов государственной власти и организаций по защите информации и обеспечению безопасности объектов КИИ.
пожалуйста, форму
и мы с вами свяжемся