Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Новая модель удаленного доступа в госсекторе: что изменил приказ ФСТЭК №117

Дата публикации: 14-09-2026 21:00:00

Вступление в силу приказа ФСТЭК России № 117 весной 2026 года ознаменовало тихую революцию в требованиях к защите государственных ...

Основное содержимое страницы с новостью.

 

Василий Шубин, директор по управлению продуктовым портфелем компании Getmobit | 15.09.2026

Вступление в силу приказа ФСТЭК России № 117 весной 2026 года ознаменовало тихую революцию в требованиях к защите государственных информационных систем (ГИС), ресурсов органов государственной власти и всех субъектов, подпадающих под регулирование ФСТЭК. Ведомство изменило концепцию контроля подключения пользователя, на которой строилась безопасность в госсекторе последние двадцать лет. Привычная модель, где защищенный канал и контроль сетевого подключения считались основой доверия, теперь признана недостаточной. Сетевой адрес при этом остается одним из параметров контроля, но сам по себе не позволяет достоверно установить физическое местоположение пользователя.

И это лишь половина проблемы. Оператор ГИС обязан не только устанавливать реальное местоположение того, кто подключается, но и лично отвечать за реализацию всех мер защиты. Переложить эту обязанность на аутсорсера, прописать в договоре с удаленным сотрудником или передать подрядчику невозможно. Ответственность неделима и остается на владельце системы. Для ИБ-директоров госструктур и операторов ГИС это означает, что привычная связка VPN и терминального сервера больше не закрывает риски регулятора и бизнеса.

Архитектурный тупик: почему классическая защита больше не работает

До сих пор защита удаленного периметра в государственных учреждениях создавалась по классической схеме: построить шифрованный VPN-туннель, запросить второй фактор (2FA) и проверить IP-адрес подсети. Если трафик идет из условного пула российских провайдеров, то система считает точку подключения доверенной.

Приказ № 117 разрушает эту цепочку. Требование осуществлять удаленный доступ к государственным информационным системам через сети связи, расположенные на территории РФ, с использованием выделенных оператором программно-аппаратных средств и защищенных каналов передачи данных высветило главную уязвимость сетевого уровня. Это — ограниченная достоверность GeoIP-идентификации для допуска к работе.

В современных реалиях IP-адрес может указывать физическое местонахождение пользователя лишь косвенно и с большим количеством допущений. Коммерческие и частные VPN-сервисы легко пробрасывают трафик из любой точки мира через точки присутствия внутри РФ. Промежуточные терминальные узлы и VPS/VDS позволяют развернуть прокси-сервер на российском хостинге за 15 минут, маскируя работу из зарубежных юрисдикций.

В результате ИБ-служба ведомства видит легитимный IP-адрес провайдера, тогда как фактически сессия администратора или подрядчика может быть инициирована где-то в другой стране или незащищенной публичной Wi-Fi-сети. В сегментах с информацией ограниченного распространения, включая сведения «Для служебного пользования» (ДСП), подобная слепая зона превращается в прямую угрозу безопасности и критический регуляторный риск.

Но этим проблема не исчерпывается. Операторы ГИС фактически встают перед архитектурной дилеммой. Первый путь — строить полноценный узел связи и доступа к ГИС, разворачивая контролируемую зону с собственной инфраструктурой геоконтроля, что неизбежно ведет к кратному росту капитальных и эксплуатационных затрат. Второй — оснастить контроллерами рабочее место каждого удаленного сотрудника, создавая распределенную систему контроля физического местоположения. Оба варианта требуют серьезных финансовых вложений, организационной перестройки процессов и пересмотра всей логики построения защищенного удаленного доступа. При этом выбрать какой-то один из них, не имея четких методических рекомендаций регулятора, — рискованно, а не выбрать вообще — невозможно.

От защиты канала к защите конечной точки

Попытки выстроить гео-контроль на стороне ведомственной сети являются борьбой с последствиями, а не причиной. Рабочий способ достоверно выполнить нормативные акты ФСТЭК России — это перенести вектор контроля непосредственно на конечное устройство доступа.

Новая модель безопасности перераспределяет доверие. Если раньше проверялся канал, то теперь проверяется контекст среды:

  1. Где физически находится устройство? Использование комбинированных аппаратных и программных механизмов определения местоположения устройства позволяет получать дополнительные данные о фактической точке подключения и сопоставлять их с сетевыми параметрами соединения. Это снижает зависимость контроля местоположения от одного только IP-адреса и связанных с ним механизмов GeoIP.
  2. Что это за устройство? Переход к модели доверенного цифрового рабочего места исключает использование несанкционированных личных ноутбуков и рабочих станций для доступа к защищаемым ресурсам. Устройство, с которого устанавливается соединение, должно соответствовать установленным требованиям защиты и контролироваться оператором информационной системы.
  3. Не изменены ли настройки безопасности? Непрерывный мониторинг целостности прошивки, операционной системы и сетевого окружения осуществляется прямо во время сессии.
Проблема внешнего контура: почему сторонний ноутбук может быть опасен

Развитие крупных федеральных ИТ-проектов создало сложные экосистемы, которые объединяют интеграторов, разработчиков ПО, сервисные организации и специализированных подрядчиков. Выдача традиционного VPN-доступа к ГИС на сторонний ноутбук создает неуправляемый вектор атаки по нескольким причинам.

Во-первых, использование портативного компьютера подрядчика для удаленного доступа требует согласно приказу ФСТЭК № 117 соблюдения установленных требований к защите конечного устройства, включая наличие антивирусной защиты. При этом после установления защищенного туннеля такое устройство получает доступ во внутренний контур государственного ведомства, что повышает требования к контролю состояния и защищенности конечной точки.

Во-вторых, ИБ-служба госоргана не обладает административными полномочиями на устройстве подрядчика. Она не может форсировать установку обновлений операционной системы, контролировать наличие агентов EDR, блокировать стороннее ПО или запрещать использование отчуждаемых носителей.

В-третьих, стороннее устройство может одновременно поддерживать активный туннель в государственную информационную систему и иметь открытый доступ в незащищенный интернет или локальную сеть подрядчика.

Масштаб этой угрозы подтверждают данные центра исследования киберинцидентов BI.ZONE DFIR. В 2025 году доля атак с компрометацией инфраструктуры или уничтожением данных через неконтролируемых подрядчиков и цепочки поставок выросла вдвое — с 15% до почти 30% от всех зафиксированных расследований. А согласно исследованию Positive Technologies, компрометация доверенных отношений между организациями и подрядчиками стала главным драйвером атак на критическую инфраструктуру и госсектор.

Решением этой коллизии для государственных структур становится переход к другому формату доступа. На смену попыткам изолировать программное обеспечение на чужом ПК приходят аппаратно-программные комплексы на базе специализированных тонких клиентов с преднастроенной и неизменяемой средой. Это дает возможность жестко зафиксировать конфигурацию аппаратного обеспечения, заблокировать попытки манипуляции сетевым стеком и снимать телеметрию геопозиционирования, не фальсифицируемую на уровне устройства доступа. В этой схеме подрядчик получает полностью изолированную от его локальной сети рабочую среду, а оператор ГИС и регулятор — 100%-ную прозрачность действий любого внешнего пользователя.

Что делать операторам ГИС?

Приказ ФСТЭК России № 117 — это не временная формальность, а отражение долгосрочного тренда на построение архитектуры «нулевого доверия» (Zero Trust) для всех государственных структур, ведомств и организаций, подпадающих под требования регулятора. Чтобы привести системы в соответствие с новыми нормами без остановки операционных процессов, операторам ГИС рекомендуется сделать три шага:

  1. Провести аудит схем подключения внешних пользователей. Оценить реальную долю терминальных серверов и VPN-подключений, где идентификация строится только по IP-адресу.
  2. Пересмотреть требования к рабочим местам подрядчиков. Включить в контракты обязательные условия по использованию доверенных устройств с контролируемым геопозиционированием.
  3. Перейти на экосистемный подход к управлению конечными точками. Внедрять специализированные российские решения (тонкие клиенты, платформы централизованного управления), способные непрерывно подтверждать доверенность устройства и его локацию без усложнения администрирования.

Эра, когда безопасность ГИС и государственной инфраструктуры гарантировалась защищенным соединением между двумя IP-адресами, прошла. Победу в новой реальности одержат те, кто первым научится контролировать не просто факт подключения, а конкретную физическую точку, в которой инициирован доступ к системе.

loxrbu38w62d0fc9yh3cgcrsi0w95ioy.jpg

Василий Шубин, директор по управлению продуктовым портфелем компании Getmobit

Комментарии

Только зарегистрированные пользователи могут оставлять комментарий.

Регистрация
Авторизация

 
pix.gif

Интересно

kl-red.png
pix.gif
kl-blue.png

Новая модель удаленного доступа в госсекторе: что изменил приказ ФСТЭК №117

Вступление в силу приказа ФСТЭК России № 117 весной 2026 года ознаменовало тихую революцию в требованиях …

Почему вайб-кодинг порождает новые теневые ИТ

Инструменты, основанные на искусственном интеллекте, смещают теневые ИТ из сферы SaaS в сферу кода. Энди …

Ковровые бомбардировки в сети: как меняется природа киберугроз

Заказать DDoS-атаку сегодня дешевле чашки кофе. Злоумышленники тратят от 1 рубля за 1 Мбит/с — это …

Почему хорошего кода больше недостаточно

Код — это только половина продукта. Вторая половина — ваша способность доказать заказчику, что он безопасен …

Когда атакует машина: как генеративный ИИ переписал правила кибервойны

За тридцать лет индустрия информационной безопасности пережила несколько технологических сдвигов, но ни один …

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Приказ ФСТЭК России от 08.05.2026 N 137"О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные Приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. N 117"Зарегистрировано в Минюсте России 10.08.2026 N 87797.07.3513-08-2026
2Новые правила ФСТЭК: больше 10 мобильных устройств — нужна система управления0511-06-2026
3Приказ ФСТЭК России от 08.05.2026 N 137 "О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные Приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. N 117" (Зарегистрировано в Минюсте России 10.08.2026 N 87797)08.7312-08-2026
4 Приказ Федеральной службы по техническому и экспортному контролю от 08.05.2026 № 137 "О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. № 117" 010.9312-08-2026
5Приказ Федеральной службы по техническому и экспортному контролю от 08.05.2026 № 137 "О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. № 117"011.912-08-2026
6 Приказ Федеральной службы по техническому и экспортному контролю от 27.02.2026 № 60 "О внесении изменений в Порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденный приказом ФСТЭК России от 29 апреля 2021 г. № 77" 0526-06-2026
7Павел Коростелев, «Код Безопасности»: Требования к ИБ сместились с чек-листа на реальную устойчивость инфраструктуры0704-06-2026
8Постановление Правительства РФ от 16.09.2026 N 1177"О внесении изменения в Постановление Правительства Российской Федерации от 11 сентября 2024 г. N 1230"011.4318-09-2026
9Постановление Правительства РФ от 13.08.2026 N 1007 "Об утверждении требований к порядку создания и эксплуатации государственными органами информационных систем, не являющихся государственными информационными системами"07.9718-08-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 19.17. Источник: www.itweek.ru.