Управление привилегированным доступом в 2026 году: требования ФСТЭК №117, биометрия и PAM
73% привилегированных учётных записей в российских компаниях защищены только паролем. Разбираем, что требует ФСТЭК №117, как работает беспарольный доступ через Device Flow и почему контроль жизненного цикла аккаунтов важнее, чем кажется.
Управление привилегированным доступом (PAM) стало обязательным требованием в 2026 году: приказ ФСТЭК России №117 закрепил стандарты усиленной и строгой аутентификации для сотрудников с расширенными правами. На фоне этих изменений отраслевая статистика выглядит тревожно — 73% административных учётных записей по-прежнему защищены только паролями, а жизненный цикл таких учётных записей остаётся за пределами контроля более чем в половине компаний. Разбираем, что это означает для ИБ-специалиста и что необходимо предпринять.
Почему привилегированные учётные записи — главная мишень
Пользователи с расширенными правами — системные администраторы, DevOps-инженеры, ИТ-аутсорсеры — располагают значительными полномочиями: меняют конфигурации серверов, управляют учётными данными других сотрудников, имеют доступ к резервным копиям и критическим сервисам. Компрометация одной такой учётной записи открывает атакующему сразу несколько векторов без необходимости последовательно преодолевать каждый периметр.
Угроза исходит не только снаружи. Уволенный или действующий сотрудник с административными правами способен незаметно скопировать данные, изменить настройки или оставить скрытый канал для последующего входа. Именно поэтому инструментарий класса PAM закрывает оба направления риска: внешние атаки и злоупотребления со стороны инсайдеров.
73% привилегированных аккаунтов — только пароль: данные по рынку
По данным BI.ZONE, исследующей ИБ-практики в российских организациях, текущее состояние защиты выглядит следующим образом:
- 73% аккаунтов с расширенными правами защищены только паролем — без дополнительного фактора;
- 27% используют сертификаты;
- более 50% организаций не контролируют жизненный цикл высокоправных учётных записей.
Особенно критична последняя цифра: профиль системного администратора или внешнего подрядчика способен годами оставаться активным после смены владельца, ухода сотрудника или завершения проекта. Подобные «спящие» записи не привлекают внимания систем мониторинга: активность по ним нерегулярна, и вторжение обнаруживается значительно позже, чем по стандартным аккаунтам.
Что требует ФСТЭК №117 от организаций
Приказ ФСТЭК России №117, вступивший в силу с 1 марта 2026 года, закрепил требования к усиленной и строгой аутентификации для сотрудников с расширенными правами в государственных информационных системах. Парольная защита в качестве единственного метода для этой категории пользователей более не считается достаточной.
На практике это означает переход к многофакторным схемам: сертификатам, аппаратным токенам, биометрии или беспарольным механизмам входа. Инструментарий PAM формирует техническую основу для выполнения этих требований и параллельно решает задачу аудита действий сотрудников с расширенными правами — что также входит в сферу нормативного регулирования.
Для организаций, работающих с объектами КИИ или обрабатывающих персональные данные, управление привилегированным доступом пересекается сразу с несколькими регуляторными рамками: приказом №117, требованиями по 152-ФЗ и положениями 187-ФЗ о безопасности критической инфраструктуры.
Беспарольный доступ: как работает механизм Device Flow
Среди методов, удовлетворяющих требованиям ФСТЭК №117 к строгой аутентификации, особо выделяется механизм Device Flow. Принципиальное отличие от стандартного ввода логина и пароля состоит в следующем:
- В интерфейсе решения пользователю формируется одноразовая ссылка.
- Ссылка открывается в браузере на доверенном устройстве.
- Личность верифицируется через аппаратный токен, биометрию или Face ID.
Ключевое преимущество этого подхода — учётные реквизиты не покидают устройство пользователя и не передаются по сети. Это разом перекрывает несколько распространённых векторов атаки: перехват пароля в незащищённом канале, фишинг корпоративных аккаунтов и переиспользование скомпрометированных данных в смежных системах.
В задачах управления привилегированным доступом беспарольная верификация особенно значима: учётные записи с высокими полномочиями атакуются в первую очередь и требуют наиболее надёжного подтверждения личности.
Контроль SSH-сессий: аудит каждого действия и запрет передачи файлов по умолчанию
Большинство административных задач выполняется через SSH — подключение к серверам, запуск скриптов, управление конфигурацией через Ansible. Именно здесь скрывается риск несанкционированного копирования данных или скрытого изменения настроек.
Специализированный инструментарий разграничивает права внутри SSH-сессии: командный доступ и передача файлов по SCP или SFTP настраиваются независимо. По умолчанию передача файлов заблокирована — разрешается только явным решением ответственного сотрудника. Принцип прост: нет явного разрешения — файл никуда не уходит.
Для неинтерактивных подключений и автоматизированных операций — например, запуска плейбуков Ansible — формируются текстовые логи с таймлайном, командами, результатами выполнения и данными о перемещённых файлах. Специалист по безопасности вправе подключиться к любой активной сессии в реальном времени и при необходимости немедленно её завершить.
Жизненный цикл учётных записей: автоматическая блокировка и принцип минимальных привилегий
Управление жизненным циклом — традиционно слабое место большинства организаций. Учётная запись уволенного подрядчика или администратора, переведённого на другую роль, нередко остаётся активной месяцами. Атакующие намеренно разыскивают такие «заброшенные» аккаунты: высокие права сочетаются в них с отсутствием регулярной активности, которая могла бы насторожить средства мониторинга.
Зрелая PAM-платформа закрывает этот пробел автоматически: запись блокируется при длительном отсутствии входа или превышении допустимого числа неудачных попыток. Политика применяется ко всем учётным данным без исключений — ручной контроль не требуется.
Ключевой принцип современного управления привилегированным доступом: права завершают своё действие одновременно с задачей, а не существуют независимо от неё. Повышенные полномочия выдаются под конкретную операцию или ограниченный временной интервал, а не закрепляются за сотрудником навсегда с каждым новым проектом.
Частые вопросы
Кого касается управление привилегированным доступом?
Контроль над учётными записями с расширенными правами актуален для любой компании, где есть сотрудники с повышенными полномочиями: системные администраторы, DevOps-инженеры, ИТ-аутсорсеры, специалисты по ИБ. Приказ №117 закрепляет этот контроль как обязательный для ГИС и объектов КИИ; коммерческие организации внедряют аналогичный инструментарий для выполнения требований 152-ФЗ.
Чем опасны неиспользуемые привилегированные учётные записи?
Незаблокированные аккаунты уволенных сотрудников или завершённых проектов — готовая точка входа для атакующего. При отсутствии регулярной активности средства мониторинга не фиксируют аномалию в начале атаки. По данным исследований, более 50% компаний не отслеживают жизненный цикл таких записей.
Что такое беспарольная аутентификация и зачем она нужна в PAM?
Беспарольный вход (например, через механизм Device Flow) позволяет верифицировать личность через аппаратный токен, биометрию или Face ID без передачи каких-либо реквизитов по сети. Это нейтрализует фишинговые атаки и перехват учётных данных. Для сотрудников с высокими правами подобная схема критически важна — именно такие учётные записи становятся целью злоумышленников в первую очередь.
Что требует ФСТЭК №117 в части аутентификации привилегированных пользователей?
Приказ №117, действующий с 1 марта 2026 года, устанавливает требования к усиленной и строгой аутентификации для сотрудников с расширенными правами в государственных информационных системах. Пароль как единственный метод защиты для данной категории пользователей утрачивает достаточность — организации обязаны перейти на многофакторные схемы или беспарольные механизмы.
Как PAM помогает контролировать SSH-сессии администраторов?
Специализированное решение фиксирует все команды и операции внутри сессии, позволяет специалисту по безопасности отслеживать её в режиме реального времени и при необходимости завершить. Передача файлов через SCP и SFTP настраивается отдельно от доступа к командной строке и по умолчанию заблокирована — это предотвращает несанкционированное копирование данных даже в рамках разрешённого подключения.
Итог
Управление привилегированным доступом в 2026 году — это пересечение регуляторных обязательств и реальных угроз. Три ключевых вывода из текущей ситуации:
- 73% привилегированных аккаунтов защищены только паролем — пространство для атаки огромно и не требует сложных техник.
- Приказ ФСТЭК №117 требует усиленной и строгой аутентификации для сотрудников с расширенными правами в ГИС и КИИ с 1 марта 2026 года.
- Современный инструментарий PAM закрывает три задачи одновременно: верификация без передачи пароля по сети, аудит каждого действия в сессии и автоматический контроль жизненного цикла учётных записей.
Контур.Эгида помогает выстроить контроль привилегированного доступа в организации: от многофакторной аутентификации при входе в корпоративные сервисы, VPN и системы управления до мониторинга действий администраторов и управления жизненным циклом аккаунтов. Если вы хотите понять реальное состояние защиты в своей инфраструктуре — обратитесь за консультацией.