Минцифры вводит контроль привилегированного доступа администраторов СОРМ

Минцифры предложило ввести обязательный контроль привилегированного доступа для администраторов СОРМ: логирование действий, хранение журналов не менее 12 месяцев и передача данных регулятору по HTTPS.

Что предложило Минцифры: усиленный контроль привилегированного доступа для СОРМ

Минцифры России подготовило проект нормативного акта, способный стать ориентиром сразу для целой отрасли связи: ведомство планирует обязать вводить контроль привилегированного доступа для администраторов, обслуживающих оборудование СОРМ. Сейчас документ проходит стадию общественного обсуждения, но уже показывает вектор, в котором регуляторы намерены выстраивать защиту критичных систем от действий персонала с расширенными полномочиями.

В центре документа — защита технических и программных средств СОРМ, системы оперативно-розыскных мероприятий, которую операторы связи обязаны устанавливать в силу закона. Новые правила закрепляют порядок, по которому фиксируются и хранятся сведения о действиях сотрудников, имеющих административный доступ к этому оборудованию.

Отдельно ведомство уточняет: постоянная трансляция экрана сотрудника в адрес ФСБ проектом не предусмотрена. Речь идёт о фиксации отдельных событий, а не о непрерывной видеозаписи рабочего стола администратора в реальном времени.

Какие действия администраторов нужно будет фиксировать

Авторы проекта закладывают широкий перечень операций администратора на оборудовании СОРМ, которые обязана регистрировать система журналирования.

  • Изменение конфигурации оборудования и программного обеспечения
  • Запуск прикладного программного обеспечения
  • Устанавливаемые сетевые подключения и соединения
  • Работа в командных оболочках и с сервисными утилитами
  • Создание и изменение учётных записей
  • Установка и удаление программного обеспечения
  • Подключение внешних устройств
  • Попытки получить несанкционированный доступ

По сути перед нами типовой набор событий, за которым следит практически любая PAM-система (Privileged Access Management — управление привилегированным доступом): в основе такого подхода лежит журналирование действий пользователей с расширенными правами, а не сплошная видеофиксация экрана.

Сроки хранения логов и технические требования

Помимо списка фиксируемых событий, проект содержит и конкретные технические параметры хранения и передачи данных.

ПараметрТребование
Срок хранения журналовне менее 12 месяцев
Канал передачи данныхданные передаются по защищённому протоколу HTTPS на пульт управления уполномоченного органа
Запуск ПОразрешён запуск только программ из утверждённого перечня
Публичный доступ к оборудованиюпубличное анонсирование компонентов СОРМ в интернете под запретом
Размещение оборудованияоборудование размещается в закрытых шкафах или стойках, подключать посторонние устройства нельзя
Виртуальная инфраструктураразграничение прав доступа, изоляция информационных потоков, резервное копирование

Часть этих норм и раньше действовала для отдельных видов СОРМ. Новым можно назвать то, что ранее разрозненные требования сведены в единый комплект, а контроль охватывает сразу конфигурацию, программное обеспечение и сетевые соединения.

Кого коснутся новые правила и когда они вступят в силу

Действие новых норм распространится на операторов связи и другие организации, которые эксплуатируют технические средства СОРМ. Публичное обсуждение проекта продлится до 19 сентября 2026 года, а вступить в силу требования должны 1 марта 2027 года. Финальная редакция документа ещё не утверждена и может отличаться от опубликованного варианта.

Отдельно указано, что компенсация операторам через тариф проектом не заложена: расходы на журналирование действий, системы управления доступом, изоляцию оборудования и сопровождение ПО компаниям придётся покрывать своими силами.

Почему управление привилегированным доступом важно не только для СОРМ

История с СОРМ — частный случай гораздо более широкой проблемы. Административная учётная запись почти всегда даёт достаточно прав, чтобы изменить конфигурацию, отключить защитные механизмы или скрыть следы своих же действий. Поэтому контроль привилегированного доступа входит в базовый набор мер большинства современных подходов к информационной безопасности, а вовсе не является спецификой отраслевого регулирования связи.

Для бизнеса, никак не связанного с СОРМ, логика та же: системный администратор, ИТ-директор, специалист поддержки или подрядчик с расширенными правами — это точка, через которую способны пройти и случайная ошибка, и умышленное злоупотребление. Без журналирования таких действий разобраться в инциденте постфактум практически невозможно.

PAM-подход (Privileged Access Management) обычно включает не только фиксацию событий, но и контроль сессий, предоставление прав по принципу минимально необходимого доступа, а также обязательный пересмотр полномочий при увольнении сотрудника или его переводе на другую должность.

Что такое контроль привилегированного доступа и кто относится к привилегированным пользователям

Контролем привилегированного доступа (Privileged Access Management, PAM) называют комплекс организационных и технических мер, которые ограничивают, фиксируют и проверяют действия учётных записей с расширенными правами — администраторов серверов, сетевого оборудования, баз данных, платформ виртуализации и бизнес-приложений. Привилегированная учётная запись отличается от обычной тем, что даёт возможность менять настройки безопасности, создавать и удалять чужие учётные записи, устанавливать программное обеспечение и обращаться к данным без ограничений, типичных для рядового сотрудника.

К привилегированным пользователям обычно относят:

  • системных администраторов и администраторов баз данных;
  • сетевых инженеров, обслуживающих оборудование связи;
  • ИТ-подрядчиков и аутсорсеров с удалённым доступом к инфраструктуре;
  • разработчиков, имеющих доступ к продуктивным средам;
  • сервисные и технические учётные записи, от имени которых выполняются автоматизированные процессы и скрипты;
  • руководителей ИТ- и ИБ-подразделений, наделённых правом изменять политики безопасности.

Именно такие учётные записи создают наибольший риск: ошибка или злоупотребление со стороны администратора способны отразиться на всей инфраструктуре компании, тогда как последствия компрометации рядового рабочего места обычно ограничиваются правами одного человека.

Ключевые функции системы управления привилегированным доступом

Зрелое PAM-решение снижает риск не за счёт одной функции, а благодаря комбинации мер, действующих на разных этапах жизненного цикла привилегированного доступа.

  • Инвентаризация учётных записей — поиск всех привилегированных и сервисных учётных записей в инфраструктуре, в том числе забытых и бесхозных.
  • Парольный сейф и ротация паролей — пароли и ключи содержатся в защищённом хранилище и меняются автоматически, по расписанию или после каждого сеанса использования, поэтому пароль администратора не расходится по переписке и годами не остаётся одним и тем же.
  • Многофакторная аутентификация (MFA) — дополнительная проверка личности при входе с расширенными правами: в Windows, VPN, RDP/RDG, ADFS, ActiveSync, то есть везде, где кража одного пароля может привести к компрометации.
  • Запись и мониторинг сессий — действия администратора фиксируются по мере их совершения, а саму сессию можно пересмотреть при разборе инцидента.
  • Разграничение прав по принципу минимально необходимого доступа — сотрудник или подрядчик получает лишь те права, что нужны для конкретной задачи, причём на ограниченный период.
  • Автоматический отзыв доступа — права аннулируются при увольнении сотрудника, его переводе на другую должность или завершении договора с подрядчиком без ручных действий ИТ-специалистов.
  • Оповещения о подозрительной активности — ответственный специалист получает уведомление о нетипичном действии, входе в нерабочее время или с незнакомого устройства.

PIM, PAM и PUM: в чём разница

На рынке информационной безопасности термины PIM, PAM и PUM часто применяют как взаимозаменяемые, хотя аналитики и вендоры вкладывают в каждый свой акцент. Понимание этой разницы пригодится компании при выборе решения и составлении технического задания.

ТерминРасшифровкаФокус
PIMPrivileged Identity ManagementУправление жизненным циклом привилегированных identity: кому и на какой срок присваивается повышенный статус, а также согласование и пересмотр полномочий
PAMPrivileged Access ManagementКомплексный контроль доступа: парольный сейф, MFA, мониторинг и запись сессий, разграничение прав. Самое ёмкое из трёх понятий, которое чаще встречается в требованиях регуляторов и тендерной документации
PUMPrivileged User ManagementУправление конкретными пользователями с расширенными правами: их ролями, группами и полномочиями внутри отдельных систем

На практике границы между этими понятиями размыты: большинство систем, которые называют PAM-решениями, совмещают в себе функции PIM и PUM. Для бизнеса важна не столько терминология, сколько то, покрывает ли выбранное решение весь цикл — от выдачи доступа до его отзыва и разбора инцидентов.

Как внедряют систему контроля привилегированного доступа: основные этапы

  1. Инвентаризация и аудит — составляется полный перечень привилегированных и сервисных учётных записей и выясняется, кто и зачем ими пользуется.
  2. Построение модели доступа — для каждой категории пользователей задаются роли, минимально необходимые права и сроки действия доступа.
  3. Внедрение парольного сейфа и MFA — пароли привилегированных учётных записей передаются под контроль системы, подключается многофакторная аутентификация для входа в Windows, VPN, RDG, ADFS.
  4. Настройка мониторинга и записи сессий — включается журналирование действий и при необходимости — запись сессий администраторов на критичных системах.
  5. Интеграция с ИТ-инфраструктурой — к системе подключаются Active Directory, серверы, сетевое оборудование, облачные сервисы и бизнес-приложения, при этом привычные сценарии работы сотрудников не меняются.
  6. Регулярный пересмотр прав и аудит — права доступа регулярно сверяются со штатным расписанием и перечнем действующих подрядчиков, а инциденты разбираются по данным журналов.

На каждом этапе важно не допустить, чтобы контроль превратился в помеху для работы. Решение можно считать удачным тогда, когда администратор не сталкивается с лишними барьерами в повседневных задачах, а служба ИБ при этом видит полную картину происходящего.

Требования регуляторов: ФСТЭК, КИИ и ЦБ РФ

Контроль привилегированного доступа — не просто рекомендованная практика, а прямое требование ряда российских нормативных актов.

  • 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» обязывает субъектов КИИ — операторов связи, энергетические, финансовые и транспортные организации — категорировать значимые объекты и внедрять меры защиты, включая управление учётными записями и разграничение прав доступа.
  • Приказ ФСТЭК России №239 детализирует требования к защите значимых объектов КИИ и среди прочего обязывает управлять учётными записями пользователей, в том числе привилегированными, ограничивая и контролируя их действия.
  • Приказ ФСТЭК России №21 задаёт требования к защите персональных данных при их обработке в информационных системах и также включает меры по управлению доступом.
  • Положение Банка России №683-П и ГОСТ Р 57580.1 определяют требования к защите информации для кредитных организаций, включая контроль действий пользователей с расширенными правами в автоматизированных банковских системах.

Сам термин «PAM» в этих документах не встречается, но по сути описан тот же набор мер: инвентаризация привилегированных учётных записей, ограничение прав, журналирование действий и хранение журналов в течение установленного срока. Разобранный выше проект Минцифры о СОРМ — ещё одна иллюстрация того, как регуляторы переводят эти принципы в конкретные технические требования для отдельной отрасли.

Даже компаниям, на которые перечисленные акты формально не распространяются, стоит ориентироваться на них как на отраслевой стандарт: требования регуляторов обычно определяют минимально достаточный, а не избыточный уровень защиты.

Где применяют управление привилегированным доступом: отрасли и сценарии

Задачи, которые решает PAM, схожи в разных отраслях, но акценты в каждой расставлены по-своему.

  • Банки и финансовые организации — контролируют доступ к автоматизированным банковским системам и процессинговым платформам, где ошибка или злоупотребление администратора оборачивается прямым финансовым ущербом.
  • Операторы связи и субъекты КИИ — защищают оборудование и системы, сбой или компрометация которых отразится на множестве конечных пользователей; именно в этом сегменте появилась рассмотренная выше инициатива Минцифры по СОРМ.
  • Государственные организации — разграничивают доступ к государственным информационным системам и обеспечивают защиту персональных данных граждан.
  • Производственные и торговые компании — контролируют подрядчиков, обслуживающих ИТ-инфраструктуру, и защищают коммерческую тайну от действий инсайдеров.
  • ИТ-компании и аутсорсеры — управляют доступом своих сотрудников и субподрядчиков к инфраструктуре заказчиков и разграничивают права между проектами.

Логика во всех случаях одна: чем больше в компании учётных записей с расширенными правами и чем чаще к инфраструктуре подключаются сторонние подрядчики, тем дороже обходится отсутствие контроля.

Как выбрать систему управления привилегированным доступом

Выбирая решение, стоит опираться на несколько практических критериев, а не только на список заявленных функций.

  • Соответствие требованиям регуляторов — если компания относится к КИИ, госсектору или финансовой отрасли, решение должно покрывать меры, предусмотренные 187-ФЗ, приказами ФСТЭК и отраслевыми положениями.
  • Интеграция с существующей инфраструктурой — поддержка входа в Windows, VPN, RDP/RDG, ActiveSync, ADFS без необходимости заменять уже действующие системы.
  • Запись и удобный поиск по сессиям — важна не только фиксация событий как таковая, но и возможность оперативно найти нужный эпизод при разборе инцидента.
  • Гибкость политик доступа — права должны разграничиваться по ролям, срокам и задачам, а не только исходя из должности сотрудника.
  • Незаметность для сотрудников — защита не должна замедлять повседневную работу администраторов, иначе они начнут искать пути в обход неё.
  • Статус в реестре отечественного ПО — значим для организаций, которые обязаны использовать российское программное обеспечение или проходят импортозамещение.
  • Поддержка и сопровождение вендора — скорость реакции на инциденты и своевременность обновлений особенно важны для компаний с непрерывным производственным циклом.

Сравнить решения объективно помогает пилотный проект на ограниченном участке инфраструктуры: он показывает, насколько система впишется в реальные процессы компании ещё до принятия решения о полномасштабном внедрении.

Чек-лист: как бизнесу выстроить контроль привилегированного доступа

Даже если требования Минцифры напрямую не касаются вашей организации, они хорошо очерчивают минимальный набор мер для защиты административных учётных записей.

  1. Ведите единый реестр учётных записей с административными правами, регулярно сверяя его со штатным расписанием и списком подрядчиков.
  2. Фиксируйте ключевые действия администраторов: изменение конфигураций, установку ПО, создание и изменение учётных записей, подключение внешних устройств.
  3. Храните журналы достаточно долго, чтобы можно было расследовать инцидент, обнаруженный не сразу.
  4. На критичных системах разрешайте запуск только программ из утверждённого перечня.
  5. Изолируйте оборудование и виртуальную инфраструктуру с привилегированными учётными записями от общедоступных сетей.
  6. Своевременно отзывайте права доступа при увольнении сотрудника, его переводе на другую должность или завершении работы с подрядчиком.

Такой комплекс мер закрывает сразу два риска — ошибку администратора и умышленное злоупотребление доступом, включая случаи, когда пароль или токен остаются действующими уже после ухода сотрудника из компании.

Частые вопросы

Что означает контроль привилегированного доступа в проекте Минцифры?

Речь об обязанности фиксировать и хранить данные о действиях администраторов, которые обслуживают оборудование СОРМ, — об изменениях конфигурации, запуске программ, сетевых подключениях, операциях с учётными записями и подключении внешних устройств.

С какой даты планируют ввести новые требования?

Общественное обсуждение продлится до 19 сентября 2026 года, а требования должны вступить в силу 1 марта 2027 года. Окончательный вариант документа пока не утверждён.

На кого распространяются новые правила?

На операторов связи и другие организации, которые эксплуатируют технические и программные средства СОРМ.

Сколько нужно хранить журналы действий администраторов?

Проект устанавливает срок хранения не менее 12 месяцев, а данные предписывает передавать на пульт управления уполномоченного органа по защищённому протоколу HTTPS.

Значит ли это, что за сотрудниками будут следить в реальном времени?

Нет. Отдельно оговорено, что постоянную трансляцию терминала сотрудника проект не предполагает: фиксируются только отдельные события, а непрерывная запись экрана не ведётся.

Чем PAM отличается от PIM и PUM?

PIM обычно обозначает управление жизненным циклом привилегированных identity: кому и на какой срок присваивается повышенный статус. PUM отвечает за управление конкретными пользователями с расширенными правами внутри отдельных систем. PAM — более широкое понятие, объединяющее парольный сейф, MFA, мониторинг и запись сессий. На практике большинство решений на рынке совмещают функциональность всех трёх подходов.

Кто относится к привилегированным пользователям в компании?

К ним относятся системные и сетевые администраторы, администраторы баз данных, ИТ-подрядчики с удалённым доступом, разработчики с доступом к продуктивным средам, а также сервисные учётные записи, от имени которых выполняются автоматизированные процессы.

Обязателен ли контроль привилегированного доступа для всех компаний?

Обязателен он только для организаций, подпадающих под 187-ФЗ, приказы ФСТЭК или отраслевые требования регуляторов — например, для кредитных организаций. Остальным компаниям имеет смысл внедрять его добровольно, как лучшую отраслевую практику: риск ошибки или злоупотребления администратора не зависит от того, относится организация к критической инфраструктуре или нет.

Итог: что делать бизнесу уже сейчас

Даже если ваша компания не связана с СОРМ, инициатива Минцифры — показательный знак: контроль привилегированного доступа становится закреплённой регуляторами нормой, а не рекомендацией для избранных. Чем раньше в компании налажены журналирование действий администраторов, ограничение прав и своевременный отзыв доступа, тем меньше шансов, что ошибка или злоупотребление обернутся утечкой или простоем.

Как партнёр СКБ Контур мы предлагаем решения для мониторинга пользователей с расширенными правами — в частности, Контур.Эгида помогает контролировать действия администраторов, управлять доступом на всех этапах работы сотрудника и своевременно отзывать права. Такие инструменты закрывают требования регуляторов и снижают риск инцидентов, не превращая работу ИТ-персонала в постоянную слежку.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг