Вступление в силу приказа ФСТЭК России № 117 весной 2026 года ознаменовало тихую революцию в требованиях к защите государственных ...
Василий Шубин, директор по управлению продуктовым портфелем компании Getmobit | 15.09.2026
Вступление в силу приказа ФСТЭК России № 117 весной 2026 года ознаменовало тихую революцию в требованиях к защите государственных информационных систем (ГИС), ресурсов органов государственной власти и всех субъектов, подпадающих под регулирование ФСТЭК. Ведомство изменило концепцию контроля подключения пользователя, на которой строилась безопасность в госсекторе последние двадцать лет. Привычная модель, где защищенный канал и контроль сетевого подключения считались основой доверия, теперь признана недостаточной. Сетевой адрес при этом остается одним из параметров контроля, но сам по себе не позволяет достоверно установить физическое местоположение пользователя.
И это лишь половина проблемы. Оператор ГИС обязан не только устанавливать реальное местоположение того, кто подключается, но и лично отвечать за реализацию всех мер защиты. Переложить эту обязанность на аутсорсера, прописать в договоре с удаленным сотрудником или передать подрядчику невозможно. Ответственность неделима и остается на владельце системы. Для ИБ-директоров госструктур и операторов ГИС это означает, что привычная связка VPN и терминального сервера больше не закрывает риски регулятора и бизнеса.
Архитектурный тупик: почему классическая защита больше не работаетДо сих пор защита удаленного периметра в государственных учреждениях создавалась по классической схеме: построить шифрованный VPN-туннель, запросить второй фактор (2FA) и проверить IP-адрес подсети. Если трафик идет из условного пула российских провайдеров, то система считает точку подключения доверенной.
Приказ № 117 разрушает эту цепочку. Требование осуществлять удаленный доступ к государственным информационным системам через сети связи, расположенные на территории РФ, с использованием выделенных оператором программно-аппаратных средств и защищенных каналов передачи данных высветило главную уязвимость сетевого уровня. Это — ограниченная достоверность GeoIP-идентификации для допуска к работе.
В современных реалиях IP-адрес может указывать физическое местонахождение пользователя лишь косвенно и с большим количеством допущений. Коммерческие и частные VPN-сервисы легко пробрасывают трафик из любой точки мира через точки присутствия внутри РФ. Промежуточные терминальные узлы и VPS/VDS позволяют развернуть прокси-сервер на российском хостинге за 15 минут, маскируя работу из зарубежных юрисдикций.
В результате ИБ-служба ведомства видит легитимный IP-адрес провайдера, тогда как фактически сессия администратора или подрядчика может быть инициирована где-то в другой стране или незащищенной публичной Wi-Fi-сети. В сегментах с информацией ограниченного распространения, включая сведения «Для служебного пользования» (ДСП), подобная слепая зона превращается в прямую угрозу безопасности и критический регуляторный риск.
Но этим проблема не исчерпывается. Операторы ГИС фактически встают перед архитектурной дилеммой. Первый путь — строить полноценный узел связи и доступа к ГИС, разворачивая контролируемую зону с собственной инфраструктурой геоконтроля, что неизбежно ведет к кратному росту капитальных и эксплуатационных затрат. Второй — оснастить контроллерами рабочее место каждого удаленного сотрудника, создавая распределенную систему контроля физического местоположения. Оба варианта требуют серьезных финансовых вложений, организационной перестройки процессов и пересмотра всей логики построения защищенного удаленного доступа. При этом выбрать какой-то один из них, не имея четких методических рекомендаций регулятора, — рискованно, а не выбрать вообще — невозможно.
От защиты канала к защите конечной точкиПопытки выстроить гео-контроль на стороне ведомственной сети являются борьбой с последствиями, а не причиной. Рабочий способ достоверно выполнить нормативные акты ФСТЭК России — это перенести вектор контроля непосредственно на конечное устройство доступа.
Новая модель безопасности перераспределяет доверие. Если раньше проверялся канал, то теперь проверяется контекст среды:
Развитие крупных федеральных ИТ-проектов создало сложные экосистемы, которые объединяют интеграторов, разработчиков ПО, сервисные организации и специализированных подрядчиков. Выдача традиционного VPN-доступа к ГИС на сторонний ноутбук создает неуправляемый вектор атаки по нескольким причинам.
Во-первых, использование портативного компьютера подрядчика для удаленного доступа требует согласно приказу ФСТЭК № 117 соблюдения установленных требований к защите конечного устройства, включая наличие антивирусной защиты. При этом после установления защищенного туннеля такое устройство получает доступ во внутренний контур государственного ведомства, что повышает требования к контролю состояния и защищенности конечной точки.
Во-вторых, ИБ-служба госоргана не обладает административными полномочиями на устройстве подрядчика. Она не может форсировать установку обновлений операционной системы, контролировать наличие агентов EDR, блокировать стороннее ПО или запрещать использование отчуждаемых носителей.
В-третьих, стороннее устройство может одновременно поддерживать активный туннель в государственную информационную систему и иметь открытый доступ в незащищенный интернет или локальную сеть подрядчика.
Масштаб этой угрозы подтверждают данные центра исследования киберинцидентов BI.ZONE DFIR. В 2025 году доля атак с компрометацией инфраструктуры или уничтожением данных через неконтролируемых подрядчиков и цепочки поставок выросла вдвое — с 15% до почти 30% от всех зафиксированных расследований. А согласно исследованию Positive Technologies, компрометация доверенных отношений между организациями и подрядчиками стала главным драйвером атак на критическую инфраструктуру и госсектор.
Решением этой коллизии для государственных структур становится переход к другому формату доступа. На смену попыткам изолировать программное обеспечение на чужом ПК приходят аппаратно-программные комплексы на базе специализированных тонких клиентов с преднастроенной и неизменяемой средой. Это дает возможность жестко зафиксировать конфигурацию аппаратного обеспечения, заблокировать попытки манипуляции сетевым стеком и снимать телеметрию геопозиционирования, не фальсифицируемую на уровне устройства доступа. В этой схеме подрядчик получает полностью изолированную от его локальной сети рабочую среду, а оператор ГИС и регулятор — 100%-ную прозрачность действий любого внешнего пользователя.
Что делать операторам ГИС?Приказ ФСТЭК России № 117 — это не временная формальность, а отражение долгосрочного тренда на построение архитектуры «нулевого доверия» (Zero Trust) для всех государственных структур, ведомств и организаций, подпадающих под требования регулятора. Чтобы привести системы в соответствие с новыми нормами без остановки операционных процессов, операторам ГИС рекомендуется сделать три шага:
Эра, когда безопасность ГИС и государственной инфраструктуры гарантировалась защищенным соединением между двумя IP-адресами, прошла. Победу в новой реальности одержат те, кто первым научится контролировать не просто факт подключения, а конкретную физическую точку, в которой инициирован доступ к системе.
Только зарегистрированные пользователи могут оставлять комментарий.
![]() |
Интересно |
![]() |
![]() | |
![]() | Вступление в силу приказа ФСТЭК России № 117 весной 2026 года ознаменовало тихую революцию в требованиях … Инструменты, основанные на искусственном интеллекте, смещают теневые ИТ из сферы SaaS в сферу кода. Энди … Заказать DDoS-атаку сегодня дешевле чашки кофе. Злоумышленники тратят от 1 рубля за 1 Мбит/с — это … Код — это только половина продукта. Вторая половина — ваша способность доказать заказчику, что он безопасен … |