Обсудить задачу

Защищённое размещение

Контроль начинается с архитектуры

Решение проектируется с учётом вида обрабатываемых сведений, действующей инфраструктуры, модели угроз и организационных правил заказчика.

Меры по уровням

Защита данных, модели и результата

Искусственный интеллект добавляет к обычной информационной системе новые риски: некорректные ответы, подмена источников, раскрытие содержания через запросы и несанкционированное изменение компонентов.

01 / Периметр

Размещение

На мощностях заказчика или в выделенной среде, включая работу без доступа в интернет.

Сетевое разделение
02 / Пользователи

Доступ

Единая учётная запись, роли, минимально необходимые права и разделение полномочий.

Проверка полномочий
03 / Содержание

Источники

Утверждённый состав материалов, версии, уровни доступа и защита от несанкционированной подмены.

Контроль целостности
04 / Эксплуатация

Наблюдение

Журналы, показатели качества, разбор событий и управляемое обновление компонентов.

Прослеживаемость

Проектирование

Последовательность работ по защите

Технические решения выбираются после определения назначения системы и состава информации, а не до обследования.

01 / Границы

Обследование

Назначение, пользователи, сведения, внешние связи, инфраструктура и действующие организационные меры.

02 / Риски

Модель угроз

Актуальные нарушители, способы воздействия, последствия и особенности применяемых методов обработки.

03 / Меры

Проект защиты

Разграничение, регистрация событий, защита каналов, целостность, резервирование и порядок обновлений.

04 / Подтверждение

Испытания

Проверка работы мер, исправление замечаний и аттестация — когда она требуется для конкретной системы.

Контрольные области

Что предусматривается в решении

ОбластьПредусматриваемые возможностиОпределяется совместно с заказчиком
Идентификация и доступПодключение к каталогу пользователей, роли, отдельные права на источники и действияСостав ролей, порядок предоставления и пересмотра прав
Журнал событийЗапросы, используемые источники, действия пользователя, ошибки и административные измененияСостав событий, срок хранения и доступ к журналу
Защита данныхРабота внутри согласованного периметра, защищённые каналы, резервное копированиеКласс и категория системы, средства защиты и схема резервирования
Управление компонентамиУчёт версий, контролируемое обновление, проверка целостности и возможность возвратаИсточники обновлений, испытательная среда и порядок допуска
Качество результатаСсылки на источники, контрольные вопросы, ограничения сценариев и участие сотрудникаДопустимые ошибки и действия при недостаточной уверенности
РеагированиеОповещение, блокировка отдельных функций, сохранение материалов для разбораОтветственные, сроки, порядок взаимодействия и восстановления

Нормативные ориентиры

Перечень уточняется для каждой системы

Ниже — основные документы, которые могут влиять на архитектуру. Это не исчерпывающий перечень и не заменяет обследование.

250

Дополнительные меры информационной безопасности

Указ Президента Российской Федерации от 1 мая 2022 года № 250.

Официальный текст ↗
187-ФЗ

Критическая информационная инфраструктура

Федеральный закон от 26 июля 2017 года № 187-ФЗ с учётом применимости к конкретному заказчику и объекту.

Официальный текст ↗
152-ФЗ

Персональные данные

Федеральный закон от 27 июля 2006 года № 152-ФЗ и принятые в его исполнение требования.

Официальный текст ↗
117

Защита информации в государственных системах

Требования, утверждённые приказом ФСТЭК России от 11 апреля 2025 года № 117.

Официальный источник ↗

Конкретное решение может потребовать дополнительных документов ФСБ России, ФСТЭК России, Роскомнадзора, отраслевого регулятора и внутренних актов заказчика. Работа со сведениями, составляющими государственную тайну, рассматривается отдельно и не подразумевается автоматически.

Организационные правила

Безопасность — это не только программный код

Люди

Роли и ответственность

Назначаются владельцы источников, администраторы, ответственные за качество и порядок рассмотрения замечаний.

Процессы

Регламент применения

Определяются разрешённые задачи, обязательная проверка человеком и действия при спорном результате.

Изменения

Управляемое развитие

Новые версии и источники сначала проверяются в испытательной среде и только затем допускаются в эксплуатацию.

Начать с обследования

Определим применимые требования и границы решения

Обсудим назначение, виды сведений, существующую инфраструктуру и обязательные внутренние правила.

Обсудить требования

Укажите тип организации, предполагаемую задачу и вид обрабатываемых сведений без раскрытия служебной информации.

Не направляйте сведения ограниченного доступа в первом обращении. Способ безопасного обмена материалами согласуется отдельно.