17 июня 2026 г.
~15 мин на заполнение
Чек-лист ФСТЭК России №239 (ред. 28.08.2024)
Приказ №239 от 25.12.2017
Изменения №159 от 28.08.2024
Действует с 05.11.2024
Для ЗО КИИ (категории 1,2,3)
🔍 Компактный формат статуса — одна колонка «Статус» с выбором: Да / Частично / Нет / N/A.
📌 Растягиваемые примечания — в столбце «Примечание» текстовые поля, которые можно увеличивать по вертикали.
💡 Печать/PDF: нажмите кнопку выше → «Сохранить как PDF». Заполненные данные сохранятся в документе.
📌 Растягиваемые примечания — в столбце «Примечание» текстовые поля, которые можно увеличивать по вертикали.
💡 Печать/PDF: нажмите кнопку выше → «Сохранить как PDF». Заполненные данные сохранятся в документе.
📄 Паспорт проверки (заполнить)
| Организация (субъект КИИ) | Подразделение/владелец (эксплуатант) | ||
| Наименование значимого объекта | Тип объекта (ИС/АСУ/ИТС) | ||
| Категория значимости (1/2/3) | Контур/сегмент (кратко) | ||
| Доступ из сети Интернет (да/нет; интерфейсы) | Удалённый доступ (VPN/RDP/SSH) | ||
| Беспроводной доступ (Wi-Fi/радиоканал) | Виртуализация/контейнеры (да/нет) | ||
| Дата проверки | Проверяющий (ФИО/роль) |
📌 Меры безопасности и детальные доказательства
| Проверка / требование | Статус | Минимальные доказательства (детализировано) | Примечание (ответственный/срок/план) (растягиваемое поле) |
|---|---|---|---|
| 0. Организация работ и область применения | |||
| Категория значимости ЗО КИИ определена, документы категорирования доступны |
|
||
| Определены границы ЗО и защищаемые контуры/сегменты |
|
||
| Назначены роли и ответственность за ИБ и эксплуатацию СЗИ |
|
||
| I. Идентификация и аутентификация (ИАФ) | |||
| ИАФ.0-ИАФ.7 — Регламентация, управление идентификаторами, защита аутентификационной информации, МФА, двусторонняя аутентификация |
|
||
| II. Управление доступом (УПД) | |||
| УПД.0-УПД.14 — Модель доступа, разделение полномочий, удалённый доступ, контроль неуспешных попыток, блокировка сеанса |
|
||
| III. Ограничение программной среды (ОПС) | |||
| ОПС.0-ОПС.3 — Управление запуском/установкой ПО, контроль временных файлов |
|
||
| IV. Защита машинных носителей (ЗНИ) | |||
| ЗНИ.0-ЗНИ.8 — Учет носителей, контроль съемных носителей, уничтожение информации, шифрование |
|
||
| V. Аудит безопасности (АУД) | |||
| АУД.0-АУД.11 — Регистрация событий, SIEM, анализ уязвимостей, синхронизация времени, защита логов, внутренние аудиты |
|
||
| VI. Антивирусная защита (АВЗ) | |||
| АВЗ.0-АВЗ.5 — Централизованная антивирусная защита, обновление баз, защита почты, контроль архивов |
|
||
| VII. Предотвращение вторжений (СОВ) | |||
| СОВ.0-СОВ.2 — IDS/IPS/WAF, обновление сигнатур, блокирование атак |
|
||
| VIII. Обеспечение целостности (ОЦЛ) | |||
| ОЦЛ.0-ОЦЛ.6 — Контроль целостности ПО и данных, резервное копирование, ограничения ввода данных |
|
||
| IX. Обеспечение доступности (ОДТ) | |||
| ОДТ.0-ОДТ.8 — Отказоустойчивость, кластеризация, резервирование каналов, контроль ресурсов |
|
||
| X. Защита технических средств (ЗТС) | |||
| ЗТС.0-ЗТС.6 — Физическая защита, контролируемая зона, маркировка, защита от внешних воздействий |
|
||
| XI. Защита ИС и компонентов (ЗИС) | |||
| ЗИС.2-ЗИС.39 — Сегментация, DMZ, защита каналов связи, беспроводные сети, защита от DoS/DDoS, управление виртуальными средами |
|
||
| XII. Реагирование на инциденты (ИНЦ) | |||
| ИНЦ.0-ИНЦ.6 — Регламент, выявление, информирование ГосСОПКА, анализ, устранение, хранение данных |
|
||
| XIII. Управление конфигурацией (УКФ) | |||
| УКФ.0-УКФ.4 — CMDB, управление изменениями (RFC), установка только разрешённого ПО |
|
||
| XIV. Управление обновлениями ПО (ОПО) | |||
| ОПО.0-ОПО.4 — Patch management, тестирование обновлений, доверенные источники |
|
||
| XV. Планирование мероприятий (ПЛН) | |||
| ПЛН.0-ПЛН.2 — Календарный план мероприятий по ИБ, контроль выполнения |
|
||
| XVI. Действия в нештатных ситуациях (ДНС) | |||
| ДНС.0-ДНС.6 — План BCP/DRP, резервные площадки, учения, альтернативные каналы |
|
||
| XVII. Информирование и обучение персонала (ИПО) | |||
| ИПО.0-ИПО.4 — Обучение правилам ИБ, информирование об угрозах, контроль знаний |
|
||
🛡️ Дополнительно: защита от DoS/DDoS-атак (для интернет-доступных сервисов)
| Требование | Статус | Детальные доказательства | Примечание (растягиваемое) |
|---|---|---|---|
| Выявлены публичные интерфейсы и сервисы, определена принадлежность |
|
||
| Исключены неиспользуемые публичные адреса и домены |
|
||
| Матрица коммуникаций с сетью Интернет (входящие/исходящие потоки) |
|
||
| Используются средства анализа и блокировки DoS/DDoS (WAF/IPS/Anti-DDoS) |
|
||
| Обеспечено хранение информации о DoS/DDoS-атаках в течение 3 лет |
|
⚡ Компактный статус: выберите значение из выпадающего списка (Да, Частично, Нет, N/A).
✏️ Растягиваемые примечания: используйте текстовые поля для записи ответственных лиц, сроков, планов доработок — поле можно увеличить перетаскиванием за нижний правый угол.
📅 Чек-лист соответствует приказу ФСТЭК №239 в редакции от 28.08.2024 (№159). Для печати в PDF: нажмите кнопку сверху → выберите «Сохранить как PDF».
✏️ Растягиваемые примечания: используйте текстовые поля для записи ответственных лиц, сроков, планов доработок — поле можно увеличить перетаскиванием за нижний правый угол.
📅 Чек-лист соответствует приказу ФСТЭК №239 в редакции от 28.08.2024 (№159). Для печати в PDF: нажмите кнопку сверху → выберите «Сохранить как PDF».