17 декабря 2025
Поделиться

Сложности реализации требований ИБ при создании новых ИС

Сергей Дурнев
Специалист по информационной безопасности AKTIV.CONSULTUNG
Почему важно внедрять СЗИ только в протестированную и стабильную систему

Создание новых информационных систем (ИС) требует, чтобы требования информационной безопасности (ИБ) были интегрированы в архитектуру решения уже на этапе проектирования. Такой подход позволяет избежать фундаментальных противоречий между функциональностью системы и механизмами ее защиты. Однако критически важным является соблюдение правильной последовательности внедрения: сначала должна быть подтверждена полная работоспособность ИС и всех ее бизнес-функций в чистой среде, и только после этого осуществляется поэтапная интеграция средств защиты информации (СЗИ).

Пренебрежение этим принципом — попытка внедрить СЗИ в непротестированную или нестабильную систему — приводит к комплексным проблемам: от конфликтов компонентов и падения производительности до сбоев в бизнес-процессах и потери данных. Данная статья рассматривает ключевые сложности, возникающие на этом пути, и предлагает методику планового внедрения требований ИБ, направленную на минимизацию рисков и сохранение функциональности новой информационной системы.

Общие сложности при внедрении средств защиты

При интеграции средств защиты информации (СЗИ) в информационные системы возникают следующие ключевые проблемы:

  • Конфликты компонентов ПО с механизмами аутентификации и авторизации;
  • Нарушение функциональности системы из-за несовместимости криптографических алгоритмов;
  • Падение производительности при внедрении защитных механизмов;
  • Ошибки в работе приложений из-за изменения системных настроек;
  • Проблемы интеграции существующих модулей с системами аудита.

Специфические проблемы при работе с ПО, разработанным под заказ

При внедрении СЗИ в системы, содержащие ПО, разработанное под заказ, возникают дополнительные сложности:

  • Отсутствие документации по архитектуре и внутренним механизмам работы ПО, если ее разработка не была включена в Техническое задание;
  • Непрогнозируемое поведение системы при изменении базовых настроек безопасности;
  • Сложности модификации готового решения из-за отсутствия исходных кодов;
  • Риск потери данных при взаимодействии с защитными механизмами;
  • Увеличение времени на тестирование и отладку взаимодействий.

Проблемы с широко используемым ПО

При работе с широко используемым программным обеспечением возникают свои особенности:

  • Устаревшие версии ПО без поддержки современных стандартов безопасности;
  • Несовместимость форматов данных с новыми механизмами защиты;
  • Ограниченная масштабируемость защитных решений;
  • Конфликты обновлений между ПО и СЗИ;
  • Проблемы лицензирования при модификации компонентов.

Последствия отсутствия проверки совместимости

Отсутствие предварительной проверки совместимости ПО со средствами защиты на этапе проектирования или тестового развертывания может привести к:

  • Сбоям в работе критически важных приложений;
  • Потерям данных из-за некорректной работы механизмов защиты;
  • Нарушениям бизнес-процессов из-за несовместимости компонентов;
  • Дополнительным затратам на устранение выявленных проблем;
  • Простоям системы при внедрении защитных механизмов.

Методы решения проблем интеграции

Для минимизации негативных последствий рекомендуется:

  • Проведение аудита совместимости выбранного ПО (как стандартного, так и заказного) с планируемыми СЗИ на этапе проектирования;
  • Тестирование взаимодействия всех компонентов системы в контролируемой среде;
  • Модификация ПО с минимальными изменениями для обеспечения совместимости;
  • Создание резервных копий перед внедрением защитных механизмов;
  • Постепенное внедрение СЗИ с мониторингом состояния системы;
  • Использование тестовой среды для проверки воздействия СЗИ на ИС.

Предварительное тестирование ИС без СЗИ

Важным этапом перед внедрением средств защиты является:

  • Базовое тестирование работоспособности всех компонентов ИС;
  • Проверка корректности функционирования бизнес-процессов;
  • Оценка производительности системы без дополнительных нагрузок;
  • Выявление и устранение существующих уязвимостей и ошибок;
  • Документирование результатов тестирования для последующего сравнения.

Поэтапное развертывание ИС

Успешная реализация требований ИБ требует:

  • Последовательного внедрения компонентов системы с промежуточным тестированием;
  • Верификации каждого этапа развертывания на соответствие требованиям безопасности;
  • Документального оформления результатов тестирования на каждом этапе;
  • Корректировки плана внедрения при выявлении несоответствий.

Тестирование взаимодействия компонентов

Проверка корректности работы всех элементов системы включает:

  • Функциональное тестирование механизмов защиты;
  • Нагрузочное тестирование для оценки влияния СЗИ на производительность;
  • Пентест для выявления уязвимостей;
  • Проверку журналов аудита на полноту регистрации событий безопасности.

Практические рекомендации

Для успешной интеграции рекомендуется:

  • Создание тестовой среды, максимально приближенной к продуктивной;
  • Разработка детального плана тестирования с четкими критериями успеха;
  • Автоматизация процессов тестирования для повышения эффективности;
  • Для минимизации рисков рекомендуется включать специалистов по ИБ в проектную группу с самого начала, чтобы требования безопасности учитывались на всех этапах жизненного цикла ИС;
  • Регулярный мониторинг производительности системы после внедрения СЗИ.

Заключение

Реализация требований информационной безопасности при создании новых ИС требует комплексного подхода и тщательного планирования, начиная с этапа проектирования. Особое внимание следует уделять совместимости уже разработанного ПО со средствами защиты информации, что позволит минимизировать риски нарушения работоспособности системы при внедрении защитных механизмов.

Грамотный подход к интеграции СЗИ с существующим ПО обеспечивает необходимый уровень защиты информации при сохранении функциональности и производительности системы.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Привет, Хабр! Меня зовут Александр Михайличенко, я консультирую промышленные компании по безопасности АСУ ТП и... Александр Михайличенко
12 августа 2026 ФСТЭК утвердила методику оценки зрелости защиты информации для госсектора и объектов КИИ. Взгляд эксперта AKTIV.CONSULTING Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
12 августа 2026
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
К дню защиты пароля мы подготовили небольшой чек-лист.
21 апреля 2026 Базовая кибергигиена важнее погони за модными трендами рынка ИБ Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
21 апреля 2026
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию