Дата публикации: 12.09.2026 Актуализировано: 23.09.2026

Если вы ищете список облачных мер защиты для значимого объекта КИИ, чтобы сверить с предложением провайдера, его не существует. Приказ № 239 выводит состав мер из модели угроз конкретной системы. Поэтому часть работы, которую вы рассчитывали переложить на площадку, остаётся у вас: как минимум модель угроз и обоснование класса СКЗИ.

Для ГИС перечень облачных мер есть: девять мер ЗСВ

Приказ ФСТЭК № 117 в пункте 63 перечисляет базовые меры для государственных систем, и среди них под литерой «г» стоит «защита виртуализации и облачных вычислений». Методический документ ФСТЭК от 12 апреля 2026 года раскрывает её в разделе 4.4: девять мер группы ЗСВ, от доверенной загрузки средств виртуализации (ЗСВ.1) до управления виртуальными машинами (ЗСВ.9), с матрицей применимости по классам К1, К2, К3 и требованиями к усилению.

Провайдер, который аттестует инфраструктуру под ГИС, идёт по этому списку. Заказчик может открыть тот же раздел и проверить, что закрыто на стороне гипервизора, а что осталось на его виртуальных машинах, и провайдеру уже не отделаться словом «соответствует»: спрашиваете по номеру меры. Сами девять мер мы разбирали на странице защиты среды виртуализации, а методический документ целиком - в обзоре.

Как определить меры защиты ЗОКИИ в облаке?

Приказ ФСТЭК № 239 группу ЗСВ не упоминает ни разу. Единственная норма о мерах в среде виртуализации в нём, пункт 19: меры «выбираются и реализуются в значимом объекте с учетом угроз безопасности информации применительно ко всем объектам и субъектам доступа на аппаратном, системном, прикладном и сетевом уровнях, в том числе в среде виртуализации».

Ключ к пункту: слова «с учетом угроз безопасности информации». Перечня в нём нет, есть отсылка к угрозам, а угрозы для своей системы описывает владелец. Поэтому у больницы и у электростанции на одном и том же гипервизоре состав мер разойдётся: нарушитель разный, и ущерб считается по-разному.

Когда провайдер говорит, что площадка соответствует приказу № 239, спросите, по чьей модели угроз. Своей у него нет: он не видел ни вашей категории, ни ваших процессов, ни расчёта ущерба.

Актуализировать модель угроз перед размещением в облаке

Укажите тип системы, категорию или класс, текущую модель размещения. В ответ направим состав исходных сведений, которые потребуются от вашей организации и от площадки для постановки задачи.

Обсудить модель угроз

Что меняется в модели угроз при переезде в облако

Базовые вещи о модели угроз здесь не повторяем, они разобраны в отдельной статье. Ниже только облачная часть.

Граница системы теперь проходит через чужой периметр. Часть компонентов работает на оборудовании, к которому имеет доступ персонал провайдера, а рядом на том же гипервизоре крутятся машины других арендаторов.

Методика оценки угроз ФСТЭК от 5 февраля 2021 года требует определить актуальных нарушителей и их возможности, и администратор площадки в этом списке такой же возможный нарушитель, как ваш собственный сисадмин. Больше того: если провайдер не оценил угрозы для своей инфраструктуры или не показал вам результаты, методика предписывает считать облачную инфраструктуру скомпрометированной нарушителем с максимальным уровнем возможностей. К самой площадке претензии нет, это исходное допущение модели, пока провайдер не показал обратное.

Канал до облака, как правило, выходит за пределы контролируемой зоны, и здесь включается криптография. Если значимый объект одновременно ГИС или система госоргана, ГУП, учреждения, действует приказ ФСБ № 321 (с 11 сентября 2026 года); для остальных субъектов КИИ приказ прямо не адресован, но подход тот же: класс СКЗИ выводится из модели угроз.

Пункт 11 приказа задаёт: если по модели угроз атаки возможны только вне контролируемой зоны, СКЗИ класса не ниже КС1. Пункт 4 требует обосновать класс в модели угроз (он «подлежит обоснованию в модели угроз»), а при взаимодействии с другими системами пункт 9 берёт наиболее высокий из классов. Так что класс СКЗИ на канале тоже задаёт ваша модель, и в прайсе провайдера этой строки не будет: он не знает, какой класс вы обоснуете.

Появляется подрядчик с доступом к объекту. С 1 марта 2027 года приказ ФСТЭК № 220 требует от организаций, «которым предоставляется доступ к значимому объекту… для оказания услуг, проведения работ по обработке, хранению информации», рассчитывать показатель уровня зрелости Узи до получения доступа. Облачный провайдер обрабатывает и хранит информацию объекта, то есть попадает под первое же основание пункта. У вас появляется измеримое требование к такому подрядчику, рассчитанный Узи, и основание закрепить его в договоре до предоставления доступа.

Меры ЗСВ при этом годятся как ориентир. Девять мер из методического документа к приказу № 117 написаны для ГИС, но как опросник для площадки они работают и для ЗОКИИ:

  • доверенная загрузка;
  • целостность гипервизора;
  • регистрация событий среды виртуализации (ЗСВ.3, именно её вы будете просить у площадки в виде журналов);
  • управление доступом;
  • резервное копирование;
  • ограничение программной среды;
  • защита памяти;
  • идентификация и аутентификация;
  • управление виртуальными машинами.

В проект защиты ЗОКИИ они попадают только по результату модели угроз.

Для ГИС, постоянно подключённой к интернету, площадку дополнительно проверяют по перечню провайдеров хостинга.

На что отвечает модель угроз облачной системы

Модель угроз для ЗОКИИ в облаке отвечает на четыре вопроса, которых нет у системы в собственной серверной.

  1. Какие угрозы приходят через персонал и оборудование провайдера.
  2. Какой класс СКЗИ из этого следует.
  3. Какие меры уровня гипервизора вы требуете от провайдера по договору, а какие остаются на ваших виртуальных машинах.
  4. Какие требования к подрядчику, от Узи до сроков уведомления, должны попасть в договор.

Из этих ответов и складывается тот перечень, которого вы не нашли в приказе № 239.

Модели угроз для ЗОКИИ и ГИС в облаке мы пишем как лицензиат ФСТЭК; для ГИС готовим комплект к согласованию с ФСТЭК и ФСБ по пункту 3 постановления № 676.

Модель угроз для объекта, который переезжает в облако

Опишите объект в двух словах: отрасль, категория, ГИС или ЗОКИИ, есть ли модель угроз сейчас. Пришлём перечень сведений, которые понадобятся от провайдера, и состав разделов, которые добавляет облако.

Обсудить состав работ по модели угроз

Связанные услуги

Часто задаваемые вопросы

Есть ли в приказе № 239 перечень мер для облака или виртуализации?
Нет. Группа мер ЗСВ в приказе не упоминается; единственная норма о мерах в среде виртуализации - пункт 19, по которому меры выбираются «с учетом угроз безопасности информации… в том числе в среде виртуализации». Базовый набор мер по категории значимости (приложение к приказу, пункты 22 и 23) применяется и в облаке с адаптацией под угрозы конкретной системы. Отдельной группы мер для среды виртуализации в нём нет: какие меры добавить на уровне гипервизора и виртуальных машин, субъект обосновывает моделью угроз.
Можно ли использовать меры ЗСВ из методического документа к приказу № 117 для ЗОКИИ?
Как проверочный список для площадки. Нормативной силы для ЗОКИИ у них нет: девять мер ЗСВ написаны для государственных систем и привязаны к классам К1–К3. В проект защиты они попадут, только если ваша модель угроз их обоснует.
Кто должен разрабатывать модель угроз при размещении ЗОКИИ у провайдера?
Субъект КИИ как владелец объекта. Провайдер знает свою инфраструктуру, но не знает ваши процессы, активы и ущерб, поэтому его документы описывают площадку. Ваш объект в них не появится. Разрабатывать модель можно самостоятельно или с лицензиатом ФСТЭК; в ней провайдер и соседние арендаторы появляются как возможные нарушители.
Как модель угроз определяет класс СКЗИ на канале до облака?
Для ГИС и систем госорганов, ГУП и учреждений по приказу ФСБ № 321, действующему с 11 сентября 2026 года: необходимость СКЗИ обосновывается в модели угроз или техническом задании (пункт 2), а класс «подлежит обоснованию в модели угроз безопасности информации» (пункт 4). Минимальный класс задаётся таблицей приложения по уровню значимости и масштабу системы, а если атаки возможны только вне контролируемой зоны, требуется класс не ниже КС1 (пункт 11). Для значимого объекта КИИ вне госсектора приказ прямо не действует, но класс так же выводится из модели угроз.
Что такое Узи подрядчика и при чём тут облачный провайдер?
Показатель уровня зрелости, который приказ ФСТЭК № 220 вводит для значимых объектов КИИ с 1 марта 2027 года (для ГИС тот же показатель задаёт приказ № 117). Организации, которым предоставляется доступ к значимому объекту для обработки и хранения информации, рассчитывают Узи до получения доступа и далее раз в три года. Провайдер, у которого размещён ЗОКИИ, обрабатывает и хранит его информацию, и требование о расчёте субъект обязан включить в договор.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных