Новости
Применение новых требований к защите информации в государственных информационных системах
Требованиями определена необходимость реализации мероприятий (процессов) в государственных органах и организациях, а также мер защиты информации применительно к информационным системам и информационно-коммуникационной инфраструктуре, на базе которой функционируют указанные системы.
В целях реализации мероприятий (процессов) в государственных органах и организациях в соответствии с пунктом 14 Требований в государственных органах и организациях в первоочередном порядке необходимо разработать и утвердить политику защиты информации, внутренние стандарты по защите информации, а также внутренние регламенты по защите информации.
При создании государственных информационных систем и иных информационных систем после 1 марта 2026 г. необходимо руководствоваться положениями Требований. При реализации мер защиты информации в государственных информационных системах и иных информационных системах до момента утверждения методического документа "Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах" необходимо руководствоваться методическим документом "Меры защиты информации в государственных информационных системах", утвержденным ФСТЭК России 11 февраля 2014 г.
В ходе модернизации (развития) функционирующих государственных информационных систем, аттестованных на соответствие Требованиям о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утвержденным приказом ФСТЭК России от 11 февраля 2013 г. N 17, и иных информационных систем необходимо спланировать приведение их в соответствие Требованиям.
По результатам модернизации (развития) государственных информационных систем и иных информационных систем необходимо провести дополнительные аттестационные испытания в соответствии с Порядком организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденным приказом ФСТЭК России от 29 апреля 2021 г. N 77. После проведения дополнительных аттестационных испытаний переоформляется аттестат соответствия Требованиям.
В случае заключения договора на оказание услуг по созданию или развитию (модернизации) информационных систем до 1 марта 2026 г. допускается проведение указанных работ в соответствии с Требованиями о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утвержденными приказом ФСТЭК России от 11 февраля 2013 г. N 17.
С целью осуществления поэтапного перехода к реализации Требований ФСТЭК России рекомендует разработать в государственных органах и организациях план перехода, содержащий описание мероприятий и мер по защите информации, направленных на реализацию положений Требований, со сроками их реализации.
С 1 марта 2026 г. обновляются Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений
Приказ ФСТЭК России от 11.04.2025 N 117 "Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений" (Зарегистрировано в Минюсте России 16.06.2025 N 82619)
Требования применяются для обеспечения защиты (некриптографическими методами) информации, предотвращения несанкционированного доступа к информации, специальных воздействий на информацию (носители информации) в целях ее добывания, уничтожения, искажения, блокирования доступа к информации, содержащейся в функционирующих на территории РФ информационных системах.
Признается утратившим силу приказ ФСТЭК России от 11 февраля 2013 г. N 17, которым утверждены аналогичные требования, с внесенными в него изменениями.
Предусматривается, что аттестаты соответствия на государственные информационные системы и иные информационные системы, выданные до дня вступления в силу настоящего приказа, то есть до 1 марта 2026 г., считаются действительными.
ФСТЭК опубликовала рекомендации по устранению ошибок конфигурации ПО
- Использование слабых пользовательских паролей, что создаёт угрозы осуществления атак «грубой силы», компрометации учётных записей.
- Отсутствие обязательной аутентификации для доступа к базам данных (создаёт угрозы получения несанкционированного доступа, утечки защищаемой информации).
- В операционной системе Windows используется устаревший протокол SMBv1, который создаёт угрозы осуществления атак, направленных на получение несанкционированного доступа.
- Также в Windows используется устаревший протокол NTLMv1, что создаёт угрозы осуществления атак, направленных на получение несанкционированного доступа.
- Наличие учётной записи «Гость» в локальной группе «Администраторы»: создаёт угрозы получения несанкционированного доступа с повышенными привилегиями.
- Хранение учётных данных в открытом виде: создаёт угрозы утечки аутентификационных данных.
- Наличие открытых неиспользуемых портов: создаёт угрозу их использования злоумышленниками.
- Активированный автоматический вход пользователя на сервере Windows: создаёт угрозу получения несанкционированного доступа внутренним нарушителем.
- SSH-сервер разрешает вход по паролю и привилегированный доступ (root), что создаёт угрозу получения несанкционированного доступа.
- Отсутствие назначенных прав доступа к файлам и директориям: создаёт угрозу их несанкционированной модификации любыми пользователями.
- Наличие в информационной инфраструктуре неиспользуемых служб и компонентов операционной системы: создаёт угрозу их использования злоумышленниками.
- Наличие в информационной инфраструктуре неиспользуемых учётных записей, а также учётных записей с избыточными правами: создаёт угрозу их использования злоумышленниками.
НИИАС 70 лет!
14 февраля 1956 года Министр путей сообщения СССР Б.П. Бещев подписал приказ о создании Конструкторского бюро Главного управления сигнализации и связи (КБ ЦШЭтапы развития
14 февраля 1956 года — Министр путей сообщения СССР Б.П. Бещев подписал приказ о создании Конструкторского бюро Главного управления сигнализации и связи (КБ ЦШ). Институт занимался созданием новых устройств железнодорожной автоматики, телемеханики, а также разработок в области информационных технологий.
В 1987 году на базе КБ ЦШ и подразделений Всесоюзного научно-исследовательского института железнодорожного транспорта (ВНИИЖТ) создан научно-исследовательский институт железнодорожной автоматизации (НИИЖА).
В 2000 году НИИЖА был преобразован в Российский научно-исследовательский и проектно-конструкторский институт информатизации, автоматизации и связи на железнодорожном транспорте (ВНИИАС МПС России).
В 2007 году ВНИИАС МПС России был преобразован в Научно-исследовательский и проектно-конструкторский институт информатизации, автоматизации и связи на железнодорожном транспорте (ОАО «НИИАС»).).
Лента новостей
Применение новых требований к защите информации в государственных инф…
ФЕДЕРАЛЬНАЯ СЛУЖБА ПО ТЕХНИЧЕСКОМУ И ЭКСПОРТНОМУ КОНТРОЛЮ ИНФОРМАЦИОННОЕ СООБЩЕНИЕ О РАЗЪЯСНЕНИИ ПОЛОЖЕНИЙ ТРЕБОВАНИЙ О ЗАЩИТЕ ИНФОРМАЦИИ, СОДЕРЖАЩЕЙСЯ В ГОСУДАРСТВЕННЫХ ИНФОРМАЦИОННЫХ СИСТЕМАХ, ИНЫХ ИНФОРМАЦИОННЫХ СИСТЕМАХ ГОСУДАРСТВЕННЫХ ОРГАНОВ, ГОСУДАРСТВЕННЫХ УНИТАРНЫХ ПРЕДПРИЯТИЙ, ГОСУДАРСТВЕННЫХ УЧРЕЖДЕНИЙ, УТВЕРЖДЕННЫХ ПРИКАЗОМ ФСТЭК РОССИИ ОТ 11 АПРЕЛЯ 2025 Г. N 117 от 12 марта 2026 г. N 240/22/1492 С 1 марта 2026 г. вступили в силу Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом ФСТЭК России от 11 апреля 2025 г. N 117 (далее — Требования).
С 1 марта 2026 г. обновляются Требования о защите информации, содержа…
Приказ 117 ФСТЭК вступает в силу с 1 марта 2026 года.
ФСТЭК опубликовала рекомендации по устранению ошибок конфигурации ПО
На сайте Федеральной службы по техническому и экспортному контролю опубликованы рекомендации по устранению типовых ошибок конфигурации (настройки) общесистемного и прикладного программного обеспечения (ПО), которые способствуют реализации злоумышленниками угроз безопасности информации при осуществлении целевых компьютерных атак, сообщает ФСТЭК в понедельник. Ошибки, на устранение которых направлен документ, выявлены по результатам анализа инцидентов информационной безопасности в 2024-2025 годах.
НИИАС 70 лет!
Поздравляем АО «НИИАС» с 70-летием! Желаем и в дальнейшем успешной работы и достижений в создании и внедрении интеллектуальных систем управления, обеспечении безопасности движения поездов и стабильности железнодорожных перевозок.