АртФСТЭК Угрозы, меры и средства защиты по приказам ФСТЭК
АУД.2

Анализ уязвимостей и их устранение

№ 239 — АУД.2, № 21 — АНЗ.1, № 31 — АУД.2. В № 117 такой меры нет.

О чём эта мера

Пояснение составлено нами, это не текст приказа — в приказе формулировка меры исчерпывается её названием. Дословные формулировки по каждому приказу — ниже на этой странице.

Мера описывает цикл, а не разовое действие: выявить уязвимости, оценить их применимость к своей системе, устранить или закрыть компенсирующей мерой, проверить результат. № 21 добавляет к этому оперативность устранения вновь выявленных.

На практике это заданная периодичность сканирования, названные источники сведений об уязвимостях (банк данных ФСТЭК, бюллетени производителей), учёт с решением по каждой найденной уязвимости, сроки устранения по степени критичности и отдельно — что делают, когда обновление поставить нельзя: компенсирующая мера фиксируется письменно, а не подразумевается.

Где обычно спотыкаются: как доказательство выполнения прикладывают отчёт сканера. Он подтверждает выявление, а мера требует устранения — без журнала решений и сроков она не закрыта. Второе — сканируют периметр и внешние сервисы, оставляя внутренние узлы и сами средства защиты, хотя уязвимость в СЗИ снимает рубеж целиком.

Текст меры по приказам

Одинаковый код в разных приказах не означает одинаковую меру. Например, ЗСВ.1 в № 117 — это «Доверенная загрузка», а в № 21 — «Идентификация и аутентификация». Поэтому текст меры приводится отдельно по каждому приказу.

№ 239 АУД.2 Требования по обеспечению безопасности значимых объектов КИИ

Анализ уязвимостей и их устранение

Входит в базовый набор: 123

№ 117 Требования о защите информации в государственных информационных системах

Меры с таким смыслом в этом приказе нет. Если угроза, которую она закрывает, для системы актуальна, меру берут из другого источника. Это шаг 4 методики — дополнение базового набора.

№ 21 АНЗ.1 Меры по обеспечению безопасности персональных данных в ИСПДн

Выявление, анализ уязвимостей информационной системы и оперативное устранение вновь выявленных уязвимостей

Входит в базовый набор: УЗ-1УЗ-2УЗ-3

№ 31 АУД.2 Требования к обеспечению защиты информации в АСУ ТП

Анализ уязвимостей и их устранение

Входит в базовый набор: 123

Чем эту меру закрывают

Классы средств защиты, которыми мера реализуется на практике.

Это подсказка, а не требование приказа: класс средств защиты в тексте меры не назван, связь определена экспертным путём. Как читать эту привязку и почему здесь нет названий продуктов.

Какие угрозы закрывает

50 угроз БДУ, для которых эта мера входит в сопоставление. Обратный перечень считается из того же отображения «угроза → меры», по которому строится отчёт: второго перечня не существует.

Нужна не отдельная угроза, а модель угроз целиком?

Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.