ГрамотаИБ ГрамотаИБ

Что должен знать сотрудник подразделения информационной безопасности

Редакция ГрамотаИБ · Опубликовано 12.08.2026

Перечень знаний специалиста по защите информации: свойства безопасности информации (конфиденциальность, целостность, доступность) и их отражение в российских требованиях, нормативная база по направлениям (персональные данные, государственные системы, КИИ, криптография, электронная подпись), средства защиты и их сертификация, моделирование угроз и управление уязвимостями, реагирование на инциденты и сроки уведомлений, а также инфраструктурный фундамент и требования к квалификации.

Подразделение информационной безопасности редко начинается с большого штата: чаще это один-два специалиста, на которых сразу ложится и нормативная работа, и техническая. Отсюда типичный перекос. Инженер, пришедший из системного администрирования, уверенно настраивает средства защиты, но не может объяснить, почему выбран именно этот состав мер. Юрист или специалист по комплаенсу разбирает требования актов, но не понимает, что именно защищает межсетевой экран и чем он отличается от системы обнаружения вторжений. Обе позиции одинаково уязвимы при проверке и при инциденте.

Знания специалиста по защите информации удобно разложить на четыре слоя: понятийный (свойства безопасности информации и модель нарушителя), нормативный (что требует закон применительно к вашим системам), технический (какими средствами требования закрываются) и процессный (как это живёт в организации изо дня в день). Ниже — что входит в каждый.

Свойства безопасности информации: конфиденциальность, целостность, доступность

Базовая триада, известная по английской аббревиатуре CIA (confidentiality, integrity, availability), — это не отвлечённая теория, а рабочий инструмент. Российская терминология закреплена в национальном стандарте ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения»:

  • Конфиденциальность — сведения не становятся доступными тем, кто не имеет на них права. Нарушение: утечка, несанкционированный доступ, публикация базы.
  • Целостность — информация не изменена и не уничтожена несанкционированно. Нарушение: подмена реквизитов в платёжном поручении, искажение журнала событий, шифровальщик.
  • Доступность — субъект с правом доступа получает его беспрепятственно и вовремя. Нарушение: отказ в обслуживании, потеря данных без резервной копии, недоступность системы в критический момент.

К триаде обычно добавляют производные свойства: неотказуемость (невозможность отрицать совершённое действие), подотчётность (действие однозначно связывается с субъектом), аутентичность (подлинность источника). Именно на них держатся электронная подпись и журналирование.

Практический смысл триады в том, что она задаёт вопрос, с которого начинается любая защита: какое свойство и для каких сведений мы защищаем. Ответ меняет всё остальное. Если для системы критична доступность, деньги идут в резервирование, резервное копирование и восстановление, а не в шифрование. Если критична конфиденциальность — наоборот. Специалист, который применяет один и тот же набор мер ко всем системам, обычно просто не задавал этого вопроса.

Триада не выдумана регулятором, но пронизывает российские требования:

  • уровень защищённости персональных данных определяется по типу актуальных угроз, категории обрабатываемых данных, количеству субъектов и признаку обработки данных работников оператора (Постановление Правительства РФ от 01.11.2012 №1119);
  • категорирование объектов критической информационной инфраструктуры построено на показателях значимости — по сути на масштабе последствий нарушения работы объекта (Постановление Правительства РФ от 08.02.2018 №127);
  • в требованиях к защите информации государственных систем прямо названы цели защиты, среди которых восстановление информации и доступа к ней и защита от отказа в обслуживании — это доступность и целостность своими словами (приказ ФСТЭК России от 11.04.2025 №117);
  • оценка вреда субъектам персональных данных отвечает на вопрос, чем обернётся нарушение конфиденциальности, — по приказу Роскомнадзора от 27.10.2022 №178.

Нормативная база: что нужно знать и в каком объёме

Знать наизусть весь массив невозможно и не нужно. Нужно уверенно понимать структуру: какой акт что регулирует, к каким системам применяется и что из него следует для вашей организации. Минимальный набор по направлениям.

Общие основы

  • Федеральный закон от 27.07.2006 №149-ФЗ «Об информации, информационных технологиях и о защите информации» — понятия обладателя информации, оператора информационной системы, общие обязанности по защите (статья 16). Отсюда растёт всё остальное.
  • Указ Президента РФ от 01.05.2022 №250 — для организаций из сферы его действия: возложение полномочий по обеспечению информационной безопасности на заместителя руководителя и создание структурного подразделения по защите информации либо возложение этих функций на существующее подразделение. Привлечение организации с лицензией на техническую защиту конфиденциальной информации — не альтернатива подразделению, а отдельная мера при необходимости; для мероприятий по обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты привлекаются аккредитованные центры государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак.

Персональные данные

Государственные и иные системы государственных органов

  • Приказ ФСТЭК России от 11.04.2025 №117 — действует с 1 марта 2026 года вместо приказа от 11.02.2013 №17. Меняет подход: вместо фиксированного набора мер по классу — цели защиты и актуальные угрозы, требования к кадровому обеспечению, измеримые показатели защищённости и зрелости, непрерывное управление. Подробнее — в разборе приказа №117.

Критическая информационная инфраструктура

  • Федеральный закон от 26.07.2017 №187-ФЗ — субъекты и объекты КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., категорирование, взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак.
  • Постановление Правительства РФ от 08.02.2018 №127 — правила категорирования и показатели значимости.
  • Приказ ФСТЭК России от 21.12.2017 №235 — требования к системе безопасности значимых объектов; приказ ФСТЭК России от 25.12.2017 №239 — требования по обеспечению безопасности значимых объектов.
  • Приказ ФСТЭК России от 22.12.2017 №236 — форма направления сведений о результатах присвоения объекту КИИ категории значимости либо об отсутствии необходимости такого присвоения; действует с изменениями, в том числе внесёнными приказом ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 11.07.2025 №247.

Криптография и электронная подпись

Иные тайны и ответственность

  • Федеральный закон от 29.07.2004 №98-ФЗ «О коммерческой тайне» — режим коммерческой тайны, без которого сведения ею не считаются.
  • Статья 13.11 Кодекса РФ об административных правонарушениях — ответственность за нарушения в области персональных данных, включая неуведомление об утечке.
  • Статьи 272–274.1 Уголовного кодекса РФ — неправомерный доступ, вредоносные программы, нарушение правил эксплуатации, воздействие на критическую информационную инфраструктуру.

Отдельный навык — проверять актуальность. Номера актов в российском правотворчестве повторяются ежегодно, поэтому акт идентифицируют дата и номер вместе. Ссылка на «приказ №17» после 1 марта 2026 года выдаёт специалиста, который не следит за изменениями.

Угрозы, нарушитель и уязвимости

Меры защиты не выбираются по каталогу наугад: они закрывают актуальные угрозы. Поэтому моделирование угроз — центральный навык, а не бумажная формальность.

  • Методика оценки угроз безопасности информации (утверждена ФСТЭК России 5 февраля 2021 года) — негативные последствия, объекты воздействия, источники угроз, виды нарушителей и их возможности, способы реализации, сценарии. Разбор — в статье о методике 2021 года.
  • Банк данных угроз безопасности информации ФСТЭК России — перечень угроз с описанием источника, объекта воздействия и нарушаемых свойств безопасности. Именно здесь триада применяется на практике: у каждой угрозы указано, что она нарушает.
  • Уязвимости — их учёт, оценка критичности и устранение. Специалист должен понимать разницу между угрозой и уязвимостью, уметь работать с банком данных уязвимостей и инструментами анализа защищённости, знать, что делать, если обновление недоступно (компенсирующие меры). См. управление уязвимостями.

Модель нарушителя не менее важна, чем перечень угроз. Внешний нарушитель без специальных возможностей, недобросовестный работник с легальным доступом и подрядчик с удалённым подключением — три разных сценария, требующие разных мер. Ошибка новичка — строить защиту только от внешнего злоумышленника: внутренний нарушитель должен учитываться наряду с внешним, и модель угроз прямо требует рассматривать обе категории.

Средства защиты: что это такое и когда применяется

Технический слой знаний — понимать назначение классов средств, а не конкретных продуктов. Продукты меняются, назначение остаётся.

  • Средства защиты от несанкционированного доступа — идентификация и аутентификация, разграничение доступа, замкнутая программная среда, контроль устройств.
  • Межсетевые экраны — разграничение сетевых потоков между сегментами; основа сегментации сети.
  • Системы обнаружения и предотвращения вторжений — выявление признаков атак в трафике и на узлах.
  • Средства антивирусной защиты — противодействие вредоносному программному обеспечению.
  • Средства доверенной загрузки — контроль целостности среды до старта операционной системы.
  • Средства криптографической защиты — шифрование каналов и данных, электронная подпись. Регулируются отдельно, ведомство — ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России.
  • Средства анализа защищённости — поиск уязвимостей и ошибок конфигурации.
  • Средства сбора и корреляции событий — централизованный сбор журналов, выявление подозрительных последовательностей, доказательная база при расследовании.
  • Средства предотвращения утечек — контроль исходящих каналов передачи информации.
  • Средства резервного копирования — восстановление после сбоя, отказа и атаки шифровальщика. Формально это про доступность, но именно здесь чаще всего обнаруживается, что копии годами не проверялись восстановлением.

Ключевое понимание — вопрос сертификации. Средство защиты может быть сертифицировано по требованиям безопасности информации, и для отдельных случаев применение сертифицированных средств обязательно (например, в государственных информационных системах и на значимых объектах критической информационной инфраструктуры), а для других допускается оценка соответствия в иных формах. Специалист должен знать, к какой категории относятся его системы, уметь проверить средство по реестру сертифицированных средств ФСТЭК России и понимать, что сертификат распространяется на конкретную версию и конфигурацию, а не на продукт вообще.

Для средств криптографической защиты действует своя система классов (КС1, КС2, КС3, КВ, КА), выбор увязан с моделью нарушителя и требованиями к системе. Разбор — в статье о классах средств криптографической защиты.

Инфраструктурный фундамент

Без него нормативные знания повисают в воздухе: нельзя защищать то, устройства чего не понимаешь. Минимум, который отличает специалиста по защите информации от специалиста по документам:

  • сети: модель взаимодействия, адресация, маршрутизация, сегментация, туннелирование, типовые сетевые атаки;
  • операционные системы: управление учётными записями и правами, механизмы аутентификации, службы каталогов, групповые политики, права на файловые объекты — в Windows и Linux;
  • журналирование: какие события пишутся, где хранятся, как долго и как их читать; без этого расследование инцидента невозможно;
  • аутентификация и управление доступом: принцип наименьших привилегий, разделение полномочий, многофакторная аутентификация, работа с привилегированными учётными записями;
  • виртуализация и облачные сервисы: где проходит граница ответственности между организацией и поставщиком услуги;
  • базовые навыки автоматизации: скрипты для разбора журналов и инвентаризации экономят дни ручной работы.

Процессы: то, чем работа занята на самом деле

Настройка средств защиты — заметная, но небольшая часть работы. Основное время уходит на процессы.

  • Организационно-распорядительные документы: политики, положения, инструкции, приказы о назначении, перечни. Специалист должен уметь не только сформировать документ, но и привести его в соответствие с реальной практикой — расхождение между написанным и фактическим при проверке заметно сразу.
  • Учёт и инвентаризация: перечень информационных систем и обрабатываемых в них сведений, учёт машинных носителей, поэкземплярный учёт средств криптографической защиты, перечень лиц, допущенных к обработке.
  • Управление доступом: предоставление, пересмотр и — что забывают чаще всего — своевременное прекращение доступа при увольнении и переводе.
  • Реагирование на инциденты: обнаружение, локализация, расследование, уведомление. Сроки жёсткие и заучиваются заранее: при установлении факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлёкшей нарушение прав субъектов персональных данных, оператор уведомляет Роскомнадзор в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов (часть 3.1 статьи 21 Федерального закона №152-ФЗ). Для субъектов критической информационной инфраструктуры действует порядок информирования о компьютерных инцидентах в рамках государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак.
  • Обучение работников: значительная доля инцидентов начинается с ошибочных или намеренных действий людей, а не с обхода средств защиты. Ознакомление и обучение работников, непосредственно осуществляющих обработку персональных данных, — прямая обязанность оператора (пункт 6 части 1 статьи 18.1 Федерального закона №152-ФЗ).
  • Контроль и оценка: периодическая проверка того, что меры действительно работают, — самостоятельно или с привлечением лицензиата.

Квалификация и её подтверждение

Формальные требования к образованию специалиста зависят от сферы. Ориентиры, которые стоит знать:

  • профильное образование по направлению информационной безопасности либо профессиональная переподготовка — базовое ожидание работодателя и регулятора;
  • приказ ФСТЭК России от 11.04.2025 №117 вводит требования к кадровому обеспечению защиты информации, включая долю специалистов с профильным образованием в структурном подразделении по защите информации;
  • отдельные виды деятельности лицензируются: техническая защита конфиденциальной информации — ФСТЭК России, работы с шифровальными средствами — ФСБ России. Если организация привлекает подрядчика, проверка его лицензии — задача специалиста по защите информации.

Сертификаты вендоров полезны, но вторичны: они подтверждают знание конкретного продукта, а не способность выстроить защиту под требования.

Как проверить себя

Короткий набор вопросов. Если ответ на каждый находится без поиска, базовый уровень закрыт.

  • Какие информационные системы есть в организации, какие сведения в них обрабатываются и кто их обладатель?
  • Какой уровень защищённости установлен для каждой системы персональных данных и на основании чего?
  • Какие угрозы признаны актуальными и когда модель угроз пересматривалась в последний раз?
  • Какое свойство безопасности критично для каждой ключевой системы и какие меры его обеспечивают?
  • Требуются ли для ваших систем сертифицированные средства защиты и подтверждена ли сертификация применяемых версий?
  • Что происходит в первые 24 часа после выявления неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных: кто принимает решение, кто уведомляет регулятора, где лежит шаблон уведомления?
  • Когда в последний раз проверялось восстановление из резервной копии?
  • Кто из работников имеет доступ к персональным данным и когда список пересматривался?

Слабое место обычно обнаруживается на вопросах о проверке: модель угроз есть, но устарела; копии делаются, но не восстанавливались; доступы выданы, но не отзывались. Это и есть разница между наличием документов и наличием защиты.

Материал носит справочный характер и не заменяет анализ конкретной ситуации. Проверьте актуальность требований на момент применения.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Угрозы ИБ для малого бизнеса и как защититься без больших затрат

Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость своих ресурсов без серьёзных вложений — типовые организационные и технические меры, которые можно внедрить силами компании и бесплатными или встроенными инструментами.

Личный компьютер для удалённой работы: риски даже при надёжном VPN

Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.

Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С

Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.

Требования по ИБ в России и за рубежом: сравнение с GDPR (ЕС) и США

Чем требования по информационной безопасности и защите персональных данных в России отличаются от европейского GDPR и подхода США. Сравнительные таблицы по надзору, локализации данных, уведомлению об утечках и штрафам, разбор уникальности требований Роскомнадзора и ФСТЭК и того, где российский правовой режим строже, а где мягче.