КРЕДО-С
Регуляторика

Методика анализа защищённости ИС от 25.11.2025: разбор документа ФСТЭК

8 мин
Дмитрий Колесник

25 ноября 2025 года ФСТЭК России утвердила методический документ «Методика анализа защищённости информационных систем». Он задаёт единый порядок работ, которые до этого каждый исполнитель выстраивал по-своему: что именно проверять, в какой последовательности, кто вправе это делать и что обязано оказаться в итоговом отчёте.

Ниже — разбор документа по пунктам: сфера применения, четыре этапа работ, требования к исполнителю и обязательный состав отчёта. Всё со ссылками на конкретные пункты, чтобы документ можно было открыть и проверить.

1Что это за документ и что он регулирует

Полное названиеМетодика анализа защищённости информационных систем
Кем утвержденаФСТЭК России
Дата утверждения25 ноября 2025 г.
Тип документаМетодический документ
Объём25 страниц, 4 раздела

Методика разработана в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утверждённого Указом Президента Российской Федерации от 16 августа 2004 г. № 1085 (пункт 1.1).

Она раскрывает подпункт «б» пункта 16 Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утверждённого приказом ФСТЭК России от 29 апреля 2021 г. № 77 (зарегистрирован Минюстом России 10 августа 2021 г., регистрационный № 64589) — пункт 1.2.

Анализ защищённости или анализ уязвимостей?

Документ называется «Методика анализа защищённости», но предметом работ в пункте 1.3 назван анализ уязвимостей: «выявление уязвимостей информационных систем с последующей оценкой возможности их использования нарушителем для реализации угроз безопасности информации (векторов атак), приводящих к возникновению негативных последствий». Это одни и те же работы под двумя названиями — путаницы в терминах здесь нет, есть разница между названием документа и названием предмета.

2К каким системам применяется

Пункт 1.4 перечисляет три случая применения методики. Первый — аттестация информационных систем на соответствие требованиям по защите информации. И здесь документ прямо называет приказы ФСТЭК, требования которых проверяются:

Приказ ФСТЭК РоссииЧто регулирует
от 11.04.2025 № 117Защита информации в ГИС, иных ИС государственных органов, ГУП, государственных учреждений
от 28.02.2017 № 31ИС управления производством на предприятиях ОПК
от 21.12.2017 № 235Создание систем безопасности значимых объектов КИИ
от 25.12.2017 № 239Обеспечение безопасности значимых объектов КИИ
от 14.03.2013 № 31АСУ ТП на критически важных и потенциально опасных объектах
от 18.02.2013 № 21Безопасность персональных данных при обработке в ИСПДн

Второй случай — контроль уровня защищённости конфиденциальной информации от несанкционированного доступа и её модификации. Третий — оценка соответствия информационных систем требованиям по защите информации и достаточности принимаемых мер. Все три случая возникают в ходе аттестации либо контрольных мероприятий регулятора — что именно проверяет ФСТЭК и как к этому готовиться, разобрано в материале «Проверка ФСТЭК: чего ждать».

Приказ № 117 — контекст

Приказ ФСТЭК России от 11 апреля 2025 г. № 117 вступил в силу 1 марта 2026 года и пунктом 2 признал утратившим силу приказ от 11 февраля 2013 г. № 17. Методика от 25.11.2025 работает уже в новой рамке. Подробный разбор самого приказа — на профильном ресурсе по требованиям к защите информации.

3Кто вправе проводить работы

Это один из самых практичных пунктов документа. Согласно пункту 2.2, анализ уязвимостей проводится структурным подразделением и специалистами по защите информации заказчика и (или) организацией, имеющей лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации.

Причём лицензия нужна не любая, а с правом проведения работ и оказания услуг по аттестационным испытаниям и аттестации на соответствие требованиям по защите информации, по контролю защищённости конфиденциальной информации от несанкционированного доступа и её модификации в средствах и системах информатизации. Лицензия выдаётся в соответствии с Положением о лицензировании деятельности по технической защите конфиденциальной информации, утверждённым постановлением Правительства Российской Федерации от 3 февраля 2012 г. № 79.

Что это значит на практике

Требование к исполнителю установлено самим методическим документом, а не договорённостями сторон. Организация без профильной лицензии ФСТЭК не может провести анализ защищённости так, чтобы его результаты были приняты при аттестации. Проверять наличие и состав лицензии стоит до заключения договора, а не после получения отчёта.

Пункт 2.3 добавляет требование к специалистам: к работам допускаются те, кто изучил положения методики и обладает необходимыми компетенциями. Ответственность за привлечение таких специалистов возложена на исполнителя.

4Четыре этапа работ

Раздел 3 методики задаёт последовательность из четырёх этапов. Порядок не рекомендательный: каждый следующий этап опирается на данные предыдущего.

ЭтапПунктСуть работ
1. Сбор исходной информации3.1Инвентаризация системы: что именно защищаем, какие адреса, порты, службы, сервисы и ПО входят в периметр и внутреннюю сеть
2. Внешний анализ уязвимостей3.2Проверка со стороны внешнего нарушителя — того, кто не имеет доступа внутрь
3. Внутренний анализ уязвимостей3.3Проверка со стороны нарушителя, уже получившего доступ во внутреннюю сеть
4. Оценка выявленных уязвимостей3.4Оценка критичности и возможности использования уязвимостей для построения векторов атак

Отдельно стоит обратить внимание на этап сбора информации. Пункт 3.1.3 прямо определяет, что для проведения работ заказчик представляет исполнителю перечни IP-адресов. Пункты 3.1.4 и 3.1.5 разделяют инвентаризацию программных и программно-аппаратных средств, находящихся на периметре, и средств, входящих в состав внутренней сети.

Что подготовить до начала работ

Перечни IP-адресов, данные о составе программных и программно-аппаратных средств на периметре и во внутренней сети. Чем полнее исходные данные, тем меньше времени уходит на первый этап и тем точнее результат последующих.

Пункт 2.4 описывает и структуру самих работ по договору: анализ уязвимостей выполняет исполнитель, устранение выявленных уязвимостей — заказчик, после чего проводится повторный анализ с целью проверки устранения. То есть однократной проверкой цикл не закрывается.

5Что происходит по итогам оценки

Четвёртый этап заканчивается одним из двух исходов, и оба описаны в пункте 3.4 методики.

Если уязвимостей не выявлено — исполнитель выдаёт положительное заключение по результатам анализа уязвимостей в информационной системе заказчика (пункт 3.4.2).

Если уязвимости найдены — исполнитель совместно с заказчикомпроводит оценку уровня критичности. Причём не произвольно: пункт 3.4.3 отсылает к отдельному документу — Методике оценки уровня критичности уязвимостей программ и программно-аппаратных средств. То есть критичность определяется по своей формальной процедуре, а не экспертным мнением исполнителя.

Устранение критических и высоких уязвимостей — обязанность, а не рекомендация

Пункт 3.4.4: заказчиком (оператором) в ходе проведения анализа уязвимостей должны быть приняты меры по устранению всех уязвимостей критического и высокого уровней опасности. Формулировка не оставляет выбора — это не «рекомендуется устранить», а условие завершения работ.

По уязвимостям среднего и низкого уровня режим мягче: пункт 3.4.5 предусматривает, что исполнитель совместно с заказчиком проводит экспертную оценку возможности их использования нарушителем для реализации угроз. Здесь решение принимается по результатам оценки, а не автоматически.

В сумме с пунктом 2.4 (анализ → устранение → повторный анализ) это означает, что работы не считаются выполненными по факту сдачи отчёта: критические и высокие уязвимости должны быть закрыты, а устранение — подтверждено повторной проверкой.

6Что обязан содержать отчёт

Раздел 4 посвящён документированию результатов. По пункту 4.1 исполнитель разрабатывает отчёт (протокол), а пункт 4.2 устанавливает его обязательный состав — семь элементов. Это тот случай, когда норма прямо описывает, что заказчик получает на выходе:

ПунктЧто должно быть в отчёте
а)Сведения об основании для проведения работ, наименования заказчика и исполнителя, сроки проведения работ, их цели и задачи
б)Информация об используемых средствах выявления уязвимостей, а также инструментальных средствах
в)Результаты инвентаризации: перечень адресов, портов, сетевых служб, сервисов, интерфейсов, а также перечень программного обеспечения
г)Краткое описание процесса проведения внешнего и внутреннего тестирования
д)Перечень выявленных уязвимостей с описанием и приложением отчётов, сформированных средствами выявления уязвимостей
е)Результаты оценки критичности выявленных уязвимостей
ж)Перечень уязвимостей, подлежащих устранению, с обоснованием необходимости их устранения для предотвращения реализации угроз безопасности информации

Пункт 4.3 требует, чтобы состав и содержание информации в отчёте обеспечивали возможность проверки результатов. Пункт 4.4 — чтобы отчёт был подписан специалистами исполнителя, которые проводили работы.

Как этим пользоваться при приёмке

Семь пунктов выше — готовый чек-лист приёмки. Если в отчёте нет приложенных выгрузок средств выявления уязвимостей (пункт «д») или перечень уязвимостей к устранению приведён без обоснования (пункт «ж»), отчёт не соответствует методике. Это проверяется по документу, а не по договорённости с исполнителем.

7Коротко

Методика от 25.11.2025 не вводит новых обязанностей — она упорядочивает работы, которые и раньше проводились при аттестации и контроле защищённости. Практическая ценность документа в трёх вещах: он фиксирует требование к исполнителю (профильная лицензия ФСТЭК), задаёт последовательность этапов с разделением внешнего и внутреннего анализа и устанавливает обязательный состав отчёта, по которому заказчик может проверить полноту выполненных работ.

Если анализ защищённости предстоит проходить впервые, разумно начать со сбора исходных данных по пункту 3.1 — перечней адресов и инвентаризации периметра и внутренней сети. Этот материал потребуется исполнителю в любом случае, а его подготовка обычно занимает больше времени, чем сами проверки.

Работы по методике проводит анализ защищённости информационных систем — у КРЕДО-С лицензии ФСТЭК России с 2007 года и ФСБ России с 2009 года. Смежные направления: тестирование на проникновение и аудит информационной безопасности.

8Частые вопросы

Что это за документ и с какой даты он применяется?

Методический документ «Методика анализа защищённости информационных систем» утверждён ФСТЭК России 25 ноября 2025 года. Он разработан в соответствии с подпунктом 4 пункта 8 Положения о ФСТЭК, утверждённого Указом Президента РФ от 16 августа 2004 г. № 1085, и раскрывает подпункт «б» пункта 16 Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, утверждённого приказом ФСТЭК России от 29 апреля 2021 г. № 77 (зарегистрирован Минюстом России 10 августа 2021 г., регистрационный № 64589).

Чем анализ защищённости отличается от анализа уязвимостей?

Это разные названия одних и тех же работ, и путаницы здесь нет. Документ называется «Методика анализа защищённости информационных систем», но сам предмет работ в пункте 1.3 определён как анализ уязвимостей: выявление уязвимостей информационных систем с последующей оценкой возможности их использования нарушителем для реализации угроз безопасности информации — то есть построения векторов атак, приводящих к негативным последствиям. Разница только между названием документа и названием предмета работ внутри него.

Кто вправе проводить анализ защищённости?

По пункту 2.2 методики работы проводит структурное подразделение или специалисты заказчика и (или) организация, имеющая лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации — с правом проведения аттестационных испытаний и контроля защищённости информации от несанкционированного доступа. Лицензия выдаётся в соответствии с постановлением Правительства РФ от 3 февраля 2012 г. № 79.

К каким информационным системам применяется методика?

К государственным информационным системам и иным ИС государственных органов, ГУП и госучреждений (приказ ФСТЭК России от 11.04.2025 № 117), к значимым объектам критической информационной инфраструктуры (приказы № 235 и № 239), к информационным системам персональных данных (приказ № 21), к ИС управления производством на предприятиях ОПК (приказ № 31 от 2017 года) и к АСУ ТП на критически важных объектах (приказ № 31 от 2013 года).

Из каких этапов состоит анализ защищённости?

Раздел 3 методики определяет четыре этапа: сбор исходной информации (пункт 3.1), внешний анализ уязвимостей (3.2), внутренний анализ уязвимостей (3.3) и оценка выявленных уязвимостей (3.4). Четвёртый этап заканчивается одним из двух исходов: если уязвимостей нет — исполнитель выдаёт положительное заключение (пункт 3.4.2), если есть — исполнитель совместно с заказчиком оценивает уровень их критичности по отдельной Методике оценки уровня критичности уязвимостей (пункт 3.4.3). По результатам всех работ разрабатывается отчёт (протокол) с обязательным составом, установленным пунктом 4.2.

Что заказчик должен предоставить исполнителю?

На этапе сбора исходной информации заказчик передаёт исполнителю перечни IP-адресов (пункт 3.1.3), а также данные для инвентаризации программных и программно-аппаратных средств на периметре системы (пункт 3.1.4) и во внутренней сети (пункт 3.1.5). В ходе этого этапа исполнитель инвентаризует сетевые адреса, порты, службы и сервисы, сетевые протоколы и внешние интерфейсы взаимодействия. Чем полнее исходные данные, тем короче первый этап и точнее результаты последующих — подготовка этих перечней обычно занимает больше времени, чем сами проверки.

Что обязан содержать отчёт по итогам работ?

Пункт 4.2 устанавливает семь обязательных элементов: основание работ и сведения о сторонах со сроками, целями и задачами; информацию об используемых средствах выявления уязвимостей и инструментальных средствах; результаты инвентаризации с перечнем адресов, портов, служб, сервисов, интерфейсов и программного обеспечения; описание процесса внешнего и внутреннего тестирования; перечень выявленных уязвимостей с приложением отчётов средств выявления; результаты оценки критичности; перечень уязвимостей, подлежащих устранению, с обоснованием. Пункт 4.3 дополнительно требует, чтобы содержание отчёта позволяло заказчику установить перечень уязвимостей, состав и сроки работ, а пункт 4.4 — чтобы отчёт был подписан проводившими работы специалистами.

Теги:
ФСТЭК
анализ защищённости
анализ уязвимостей
аттестация
приказ 117
КИИ

Эта статья подготовлена командой КРЕДО-С — эксперта по информационной безопасности с 1993 года. Используйте наш калькулятор стоимости SOC, пройдите бесплатный экспресс-аудит ИБ или проверьте размер штрафов за нарушения ИБ.

Дмитрий Колесник

Дмитрий Колесник

Директор по информационной безопасности

CISO КРЕДО-С. С 2010 года консультирует органы власти и крупнейшие предприятия по вопросам защиты информации. Эксперт в области стратегии ИБ, построения SOC и управления киберрисками.

Читайте также