Новости Учебного центра
Чек-листы

Чек-лист ФСТЭК России №239

17 июня 2026 г. ~15 мин на заполнение

Чек-лист ФСТЭК России №239 (ред. 28.08.2024)

Приказ №239 от 25.12.2017 Изменения №159 от 28.08.2024 Действует с 05.11.2024 Для ЗО КИИ (категории 1,2,3)
🔍 Компактный формат статуса — одна колонка «Статус» с выбором: Да / Частично / Нет / N/A.
📌 Растягиваемые примечания — в столбце «Примечание» текстовые поля, которые можно увеличивать по вертикали.
💡 Печать/PDF: нажмите кнопку выше → «Сохранить как PDF». Заполненные данные сохранятся в документе.

📄 Паспорт проверки (заполнить)

Организация (субъект КИИ) Подразделение/владелец (эксплуатант)
Наименование значимого объекта Тип объекта (ИС/АСУ/ИТС)
Категория значимости (1/2/3) Контур/сегмент (кратко)
Доступ из сети Интернет (да/нет; интерфейсы) Удалённый доступ (VPN/RDP/SSH)
Беспроводной доступ (Wi-Fi/радиоканал) Виртуализация/контейнеры (да/нет)
Дата проверки Проверяющий (ФИО/роль)
📌 Меры безопасности и детальные доказательства
Проверка / требование Статус Минимальные доказательства (детализировано) Примечание (ответственный/срок/план)
(растягиваемое поле)
0. Организация работ и область применения
Категория значимости ЗО КИИ определена, документы категорирования доступны
  • Акт категорирования объекта КИИ (подписанный)
  • Приказ руководителя о присвоении категории значимости
  • Расчёт критериев (социальная, экономическая, экологическая значимость)
  • Перечень ЗО КИИ организации
Определены границы ЗО и защищаемые контуры/сегменты
  • Логическая/физическая схема сети с выделением контуров
  • Перечень компонентов ЗО (серверы, СЗИ, сетевое оборудование)
  • Матрица коммуникаций (таблица потоков между сегментами)
  • Акты разграничения доступа/сегментации
Назначены роли и ответственность за ИБ и эксплуатацию СЗИ
  • Приказ о назначении ответственных за ИБ и администрирование СЗИ
  • Должностные инструкции (обязанности по управлению доступом, аудиту)
  • Матрица ролей и привилегированных учетных записей
  • Журнал ознакомления с обязанностями
I. Идентификация и аутентификация (ИАФ)
ИАФ.0-ИАФ.7 — Регламентация, управление идентификаторами, защита аутентификационной информации, МФА, двусторонняя аутентификация
  • Регламент идентификации и аутентификации (политика паролей: длина, сложность, срок действия)
  • Настройки групповой политики (GPO) / конфигурация AD или FreeIPA
  • Протоколы включения МФА (токены, push-уведомления)
  • Журналы входа с отметкой об успешной/неуспешной аутентификации
  • Для устройств: NAC, сертификаты, MAC-списки, logs подключений
  • Для внешних пользователей: отдельные УЗ, NDA, настройки VPN с привязкой к сертификату
II. Управление доступом (УПД)
УПД.0-УПД.14 — Модель доступа, разделение полномочий, удалённый доступ, контроль неуспешных попыток, блокировка сеанса
  • Регламент управления доступом (ACL/RBAC, матрица доступа)
  • Настройки межсетевых экранов (правила фильтрации, сетевые зоны)
  • PAM-система (CyberArk, Bastion) для привилегированных доступов
  • Настройки блокировки сеанса (timeout 5–10 минут, политика экранной заставки)
  • Журнал неудачных попыток входа и настройка блокировки после N попыток
  • Для удаленного доступа: VPN-шлюз + RDP gateway с подтверждением
III. Ограничение программной среды (ОПС)
ОПС.0-ОПС.3 — Управление запуском/установкой ПО, контроль временных файлов
  • Регламент ограничения программной среды (белые списки, запрет установки)
  • Конфигурация AppLocker, SELinux, PolicyPak или аналогичных средств
  • Настройки прав на каталоги TEMP/TMP (запрет выполнения из временных папок)
  • Журналы попыток запуска неразрешённого ПО
  • Акты периодической ревизии установленного ПО
IV. Защита машинных носителей (ЗНИ)
ЗНИ.0-ЗНИ.8 — Учет носителей, контроль съемных носителей, уничтожение информации, шифрование
  • Журнал учета машинных носителей (инвентарные номера, ответственные)
  • Настройки DLP/Device Control (разрешенные типы USB, шифрование)
  • Политика шифрования съемных носителей (BitLocker To Go, VeraCrypt)
  • Акты уничтожения (стирания) информации с носителей
  • Настройки ОС: запрет автозапуска, контроль подключения внешних устройств
V. Аудит безопасности (АУД)
АУД.0-АУД.11 — Регистрация событий, SIEM, анализ уязвимостей, синхронизация времени, защита логов, внутренние аудиты
  • Регламент аудита и журналирования (перечень событий, сроки хранения)
  • Настройки NTP-серверов (синхронизация на всех узлах)
  • SIEM-система (централизованный сбор, корреляция) / настройка syslog-ng, ELK
  • Отчёты о выявленных уязвимостях (сканеры: MaxPatrol, NVD) и планы устранения
  • Политика хранения логов (не менее 1 года, для инцидентов — 3 года)
  • Акты внутренних аудитов и проверок соответствия
VI. Антивирусная защита (АВЗ)
АВЗ.0-АВЗ.5 — Централизованная антивирусная защита, обновление баз, защита почты, контроль архивов
  • Регламент антивирусной защиты (типы сканирования, периодичность)
  • Консоль управления антивирусом (Kaspersky, Dr.Web, ESET) со статусами обновлений
  • Журналы автоматических обновлений антивирусных баз
  • Отчёты о детектированиях (вредоносное ПО, файлы-архивы)
  • Настройки антивируса на почтовом сервере и шлюзе электронной почты
VII. Предотвращение вторжений (СОВ)
СОВ.0-СОВ.2 — IDS/IPS/WAF, обновление сигнатур, блокирование атак
  • Регламент предотвращения вторжений (уровни срабатывания, режимы)
  • Конфигурация IDS/IPS (Snort, Suricata, Cisco Firepower) и WAF (PT AF, ModSecurity)
  • Журналы срабатываний (дата, тип атаки, источник/цель)
  • Политика обновления сигнатур (ежедневно/автоматически)
  • Отчёты о блокированных атаках и настройки исключений (false positive)
VIII. Обеспечение целостности (ОЦЛ)
ОЦЛ.0-ОЦЛ.6 — Контроль целостности ПО и данных, резервное копирование, ограничения ввода данных
  • Регламент контроля целостности (хэши, эталонные значения)
  • Настройки Tripwire, Osquery или систем контроля изменений файлов
  • Акты проверки целостности критических систем (ежемесячно)
  • Политика резервного копирования (RPO/RTO, схема полное/дифференциальное)
  • Журлы восстановления из резервных копий (тесты восстановления)
  • Контроль ввода данных: валидация на стороне клиента/сервера, форматные проверки
IX. Обеспечение доступности (ОДТ)
ОДТ.0-ОДТ.8 — Отказоустойчивость, кластеризация, резервирование каналов, контроль ресурсов
  • План обеспечения непрерывности (BCP/DRP)
  • Схема кластеризации (Active-Passive, Active-Active, технологии балансировки)
  • Акты тестирования отказоустойчивости (выход из строя узла, переключение)
  • Мониторинг ресурсов (Zabbix, Prometheus) с порогами загрузки ЦП, ОЗУ, каналов
  • Результаты восстановления после сбоя (timeline восстановления)
X. Защита технических средств (ЗТС)
ЗТС.0-ЗТС.6 — Физическая защита, контролируемая зона, маркировка, защита от внешних воздействий
  • Положение о физической защите (СКУД, пропускной режим)
  • Акты осмотра и учёта оборудования (маркировка соответствия классу обрабатываемой информации)
  • Схема размещения оборудования в стойках, пометки
  • Установка ИБП, резервных источников питания, заземления
  • Журнал доступа в серверные/технические помещения
XI. Защита ИС и компонентов (ЗИС)
ЗИС.2-ЗИС.39 — Сегментация, DMZ, защита каналов связи, беспроводные сети, защита от DoS/DDoS, управление виртуальными средами
  • Схема сегментации с выделением DMZ, внутренних и гостевых сетей (VLAN)
  • Настройки межсетевых экранов между сегментами (правила по умолчанию deny)
  • Для Wi-Fi: шифрование WPA2/WPA3, сегментация гостевого доступа
  • Шифрование каналов связи (IPsec, TLS 1.3, VPN-туннели)
  • Средства защиты от DDoS (фильтрация трафика, scrubbing, лимиты на соединения)
  • Политика безопасности виртуализации (изоляция VM, контроль миграции)
  • Контроль мобильных устройств (MDM, контейнеризация)
XII. Реагирование на инциденты (ИНЦ)
ИНЦ.0-ИНЦ.6 — Регламент, выявление, информирование ГосСОПКА, анализ, устранение, хранение данных
  • Регламент реагирования на компьютерные инциденты
  • Контакты уполномоченных лиц и порядок взаимодействия с НКЦКИ/ГосСОПКА
  • Журнал регистрации инцидентов (дата, описание, последствия, меры)
  • Отчёты о пост-инцидентном анализе и корректирующих действиях
  • Средства централизованного сбора и хранения данных об инцидентах (SIEM, журналы)
  • Срок хранения информации об инцидентах — не менее 3 лет
XIII. Управление конфигурацией (УКФ)
УКФ.0-УКФ.4 — CMDB, управление изменениями (RFC), установка только разрешённого ПО
  • Процедура управления изменениями (заявки RFC, approval matrix)
  • Система учёта конфигураций (реестр активов, ПО, версий прошивок)
  • Журнал изменений конфигурации оборудования и СЗИ
  • Базовые образы (golden images) для серверов и АРМ
  • Акты тестирования изменений перед внедрением в продуктивную среду
XIV. Управление обновлениями ПО (ОПО)
ОПО.0-ОПО.4 — Patch management, тестирование обновлений, доверенные источники
  • Регламент управления обновлениями (периодичность, каналы получения)
  • Настройки WSUS/Satellite/RMM для централизованной установки патчей
  • Отчёты о наличии установленных обновлений (с указанием KB)
  • План тестирования обновлений на тестовом контуре
  • Акты о критических уязвимостях и сроках их закрытия
XV. Планирование мероприятий (ПЛН)
ПЛН.0-ПЛН.2 — Календарный план мероприятий по ИБ, контроль выполнения
  • План мероприятий по обеспечению ИБ на текущий год
  • Отчёты о выполнении мероприятий (подписанные)
  • Протоколы совещаний по контролю исполнения
  • Приказы о корректировке плана при изменении угроз/архитектуры
XVI. Действия в нештатных ситуациях (ДНС)
ДНС.0-ДНС.6 — План BCP/DRP, резервные площадки, учения, альтернативные каналы
  • План действий в нештатных ситуациях (BCP, DRP)
  • Акты проведения учений / тренировок по восстановлению
  • Схема резервных каналов связи и альтернативных площадок
  • Протоколы восстановления информационной системы после сбоя
  • Анализ причин произошедших нештатных ситуаций и меры по их повторному недопущению
XVII. Информирование и обучение персонала (ИПО)
ИПО.0-ИПО.4 — Обучение правилам ИБ, информирование об угрозах, контроль знаний
  • Программа обучения персонала в области ИБ (не реже 1 раза в год)
  • Журналы инструктажей (вводный, периодический, целевой)
  • Результаты тестирования / экзаменов (протоколы, ведомости)
  • Материалы информационных рассылок об актуальных угрозах
  • Приказы о назначении ответственных за обучение
🛡️ Дополнительно: защита от DoS/DDoS-атак (для интернет-доступных сервисов)
ТребованиеСтатусДетальные доказательстваПримечание (растягиваемое)
Выявлены публичные интерфейсы и сервисы, определена принадлежность
  • Перечень сервисов с доступом из Интернет (L7, порты, протоколы)
  • Владельцы сервисов, обоснование публичности
  • Схема размещения в DMZ
Исключены неиспользуемые публичные адреса и домены
  • Акты отключения старых DNS-записей / IP-адресов
  • Результаты внешнего сканирования (nmap, openvas) с подтверждением отсутствия теневых ресурсов
Матрица коммуникаций с сетью Интернет (входящие/исходящие потоки)
  • Таблица «источник-назначение-протокол-порт» для всех интернет-сессий
  • Правила межсетевого экрана с комментариями, профили трафика
  • Сбор NetFlow/sFlow или анализаторы трафика
Используются средства анализа и блокировки DoS/DDoS (WAF/IPS/Anti-DDoS)
  • Настройки Anti-DDoS (QoS, rate limiting, blackhole routing)
  • Логи срабатывания защитных механизмов (дата, объем атаки, источник)
  • Договор с провайдером на фильтрацию трафика (Cloudflare, DDoS-Guard и пр.)
Обеспечено хранение информации о DoS/DDoS-атаках в течение 3 лет
  • Политика хранения событий (журналы WAF, IPS, NetFlow, SIEM)
  • Архивы логов за 36 месяцев, подтверждённые актами выгрузки
  • Регламент предоставления данных при проверке
Компактный статус: выберите значение из выпадающего списка (Да, Частично, Нет, N/A).
✏️ Растягиваемые примечания: используйте текстовые поля для записи ответственных лиц, сроков, планов доработок — поле можно увеличить перетаскиванием за нижний правый угол.
📅 Чек-лист соответствует приказу ФСТЭК №239 в редакции от 28.08.2024 (№159). Для печати в PDF: нажмите кнопку сверху → выберите «Сохранить как PDF».