Обследование
Назначение, пользователи, сведения, внешние связи, инфраструктура и действующие организационные меры.
Защищённое размещение
Решение проектируется с учётом вида обрабатываемых сведений, действующей инфраструктуры, модели угроз и организационных правил заказчика.
Меры по уровням
Искусственный интеллект добавляет к обычной информационной системе новые риски: некорректные ответы, подмена источников, раскрытие содержания через запросы и несанкционированное изменение компонентов.
На мощностях заказчика или в выделенной среде, включая работу без доступа в интернет.
Сетевое разделениеЕдиная учётная запись, роли, минимально необходимые права и разделение полномочий.
Проверка полномочийУтверждённый состав материалов, версии, уровни доступа и защита от несанкционированной подмены.
Контроль целостностиЖурналы, показатели качества, разбор событий и управляемое обновление компонентов.
ПрослеживаемостьПроектирование
Технические решения выбираются после определения назначения системы и состава информации, а не до обследования.
Назначение, пользователи, сведения, внешние связи, инфраструктура и действующие организационные меры.
Актуальные нарушители, способы воздействия, последствия и особенности применяемых методов обработки.
Разграничение, регистрация событий, защита каналов, целостность, резервирование и порядок обновлений.
Проверка работы мер, исправление замечаний и аттестация — когда она требуется для конкретной системы.
Контрольные области
| Область | Предусматриваемые возможности | Определяется совместно с заказчиком |
|---|---|---|
| Идентификация и доступ | Подключение к каталогу пользователей, роли, отдельные права на источники и действия | Состав ролей, порядок предоставления и пересмотра прав |
| Журнал событий | Запросы, используемые источники, действия пользователя, ошибки и административные изменения | Состав событий, срок хранения и доступ к журналу |
| Защита данных | Работа внутри согласованного периметра, защищённые каналы, резервное копирование | Класс и категория системы, средства защиты и схема резервирования |
| Управление компонентами | Учёт версий, контролируемое обновление, проверка целостности и возможность возврата | Источники обновлений, испытательная среда и порядок допуска |
| Качество результата | Ссылки на источники, контрольные вопросы, ограничения сценариев и участие сотрудника | Допустимые ошибки и действия при недостаточной уверенности |
| Реагирование | Оповещение, блокировка отдельных функций, сохранение материалов для разбора | Ответственные, сроки, порядок взаимодействия и восстановления |
Нормативные ориентиры
Ниже — основные документы, которые могут влиять на архитектуру. Это не исчерпывающий перечень и не заменяет обследование.
Указ Президента Российской Федерации от 1 мая 2022 года № 250.
Официальный текст ↗Федеральный закон от 26 июля 2017 года № 187-ФЗ с учётом применимости к конкретному заказчику и объекту.
Официальный текст ↗Федеральный закон от 27 июля 2006 года № 152-ФЗ и принятые в его исполнение требования.
Официальный текст ↗Требования, утверждённые приказом ФСТЭК России от 11 апреля 2025 года № 117.
Официальный источник ↗Конкретное решение может потребовать дополнительных документов ФСБ России, ФСТЭК России, Роскомнадзора, отраслевого регулятора и внутренних актов заказчика. Работа со сведениями, составляющими государственную тайну, рассматривается отдельно и не подразумевается автоматически.
Организационные правила
Назначаются владельцы источников, администраторы, ответственные за качество и порядок рассмотрения замечаний.
Определяются разрешённые задачи, обязательная проверка человеком и действия при спорном результате.
Новые версии и источники сначала проверяются в испытательной среде и только затем допускаются в эксплуатацию.
Начать с обследования
Обсудим назначение, виды сведений, существующую инфраструктуру и обязательные внутренние правила.