Контакты
Подписка 2026

Сертификация СЗИ – курс на РБПО

Дмитрий Пономарев, 19/12/23

Середину 2010-х гг. многие заявители, сертифицировавшие свои продукты во ФСТЭК России, описывают короткой фразой "Не было печали".

Автор: Дмитрий Пономарев, заместитель генерального директора – директор департамента внедрения и развития РБПО НТЦ “Фобос-НТ”, сотрудник ИСП РАН, преподаватель МГТУ им. Н.Э.Баумана

События 2014 г. создали положительный импульс для разработки отечественных решений – предвестник текущего курса на импортозамещение и технологическую независимость. Требования регулятора в основном сконцентрированы на реализации определенных функций, что позволяет не перестраивать процессы разработки, а всего лишь дополнять бэклог новыми задачами понятного разработчикам типа. БДУ ФСТЭК только зарождается, равно как и культура контроля наличия известных уязвимостей в сторонних для СЗИ компонентах, а требования по обязательной (и, что немаловажно, бесплатной в части устранения известных уязвимостей на протяжении срока действия заветного сертификата) поддержке клиентов еще не введены приказом No 131. Взаимоотношения экспертов с программистами слегка омрачаются необходимостью выполнения ряда процедур из серии "вставка датчиков в исходный код" при испытаниях на высокие уровни НДВ, которые, однако, даже если их удалось выполнить, а не просто сэмулировать результаты, никак не влияют на итоговый результат испытаний и воспринимаются как неизбежный, но в конечном итоге безвредный ритуал.

В этот более-менее понятый и принятый участниками процесс как гром среди ясного неба врываются 2018 год и разработка ФСТЭК России Требований Доверия и Методики ВУ и НДВ. Мне сильно повезло (стаж работы в испытательной лаборатории составлял менее четырех месяцев) оказаться на всех совещаниях на Старой Басманной по обсуждению первой версии Методики. Я хорошо помню глубокий шок общественности, в процессе встреч осознающей перспективу многократного увеличения работ как количественно, так и качественно. Навсегда запомнился и первый поток первой программы курсов ФСТЭК на базе ИСП РАН по освоению Методики: 12 дней рассказов про компиляторы, эмуляторы и инструментирование для 22 курсантов, некоторые из которых ни разу в жизни не работали в консольном Linux, а в Python знали команду print и терялись в догадках: "Что за зверь такой, классы в языке программирования?" Отдельным "подарком" оказалось и первое в истории решение на проведение испытаний по новой Методике, которое досталось "Лаборатории Касперского" и нашей испытательной лаборатории – на момент его выдачи даже в Open Source не было рабочего фаззера для JavaScript, но поверхность атаки на СЗИ была написана как раз на нем.

"Ревущие двадцатые годы" сменились 2021 г., в котором уже значительной массе лицензиатов стало ясно: продвигаемая ФСТЭК России парадигма "сначала РБПО – потом сертификация" не только жизнеспособна, но и, с учетом вызовов времени, системно правильна. Наиболее прозорливые компании начали осознавать два важных факта:

  • РБПО – это про качество кода и процессов в компании, а не только про безопасность;
  • РБПО – это конкурентное преимущество XXI века.

Из представителей этих компаний и начало формироваться сообщество Центра компетенций ФСТЭК России и ИСП РАН, краткая история которого изложена в предыдущем номере журнала.

52714900420_0fd3feceeb_c

На рубеже 2023–2024 гг. положение разительно отличается от картины пятитилетней давности. Практики РБПО требуются повсеместно, их выполнение зачастую является одним из базовых пунктов контракта. Запрос на РБПО-специалистов огромен. Я регулярно помогаю проводить собеседование на данную позицию – готовых свободных специалистов на рынке практически нет. Под эгидой ТК 362 разрабатывается целый комплекс новых ГОСТов по различным видам анализа, ведется работа по глубокой модернизации ГОСТ 56939. На этом поле кипят нешуточные баталии, в разработке участвуют ведущие игроки рынка, в том числе с мировым именем, как теоретики, так и практики – зачастую прямые конкуренты, что, по общему мнению, однозначно способствует качеству и доверию к документам. Ни одна крупная ИБ-конференция, от ТБ Форума до OFFZONE, не обходится без обсуждения тематики РБПО. Формируется рынок услуг статического и динамического анализа, в том числе под эгидой участия в консорциуме Технологического центра анализа безопасности ядра Linux и критических компонентов.

Все вышеперечисленное вряд ли могло бы быть достигнуто без сочетания системности, настойчивости, самоотверженности и преданности общему делу небольшого коллектива сотрудников центрального аппарата ФСТЭК России.

Несмотря на определенную инертность ряда участников рынка в переходе к новой парадигме приоритета безопасной разработки, несмотря на вызовы и ограничения событий последних лет, Служба не только не отказалась от выбранного курса, но и добилась стабильного роста числа его сторонников. При знакомстве с новыми коллективами я все чаще слышу примерно следующее: "ФСТЭК – молодцы, заставляют нас делать тяжелое, но правильное дело!" И вряд ли эксперт ИЛ может услышать от своего визави более приятные слова: такая позиция разработчика – это практически залог успеха сертификации. Подводя итог, от имени всех коллективов, которые я представляю, хочу пожелать ФСТЭК России всяческих успехов на их нелегком, но столь значимом для безопасности нашей Родины и всех нас пути!

Темы:ФСТЭКБезопасная разработкаЖурнал "Информационная безопасность" №5, 2023РБПО
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • SafeERP – новая архитектура защиты бизнес-приложений
    Римма Кулешова, менеджер продукта SafeERP компании “Газинформсервис”
    Признание ERP-систем частью КИИ меняет подход к безопасности бизнес-приложений. На первый план выходят вопросы непрерывного контроля, управления рисками и прозрачности процессов внутри 1С и SAP. Римма Кулешова рассказывает о новой модели защиты ERP и о том, почему безопасность бизнес-логики становится отдельным направлением ИБ.
  • Безопасность нельзя добавить постфактум. Практика DevSecOps от УЦСБ
    Евгений Тодышев, руководитель направления “Безопасная разработка” УЦСБ
    Безопасная разработка в промышленности требует постоянного поиска баланса между требованиями регуляторов, скоростью вывода продукта и жесткими ограничениями встраиваемых систем. Руководитель направления “Безопасная разработка” УЦСБ Евгений Тодышев рассказал, какие компромиссы неизбежны, а какие вредны, почему безопасность нельзя добавлять постфактум, как встроить DevSecOps в легаси и в каких случаях сервисная модель выгоднее собственной команды.
  • ИИ в аудите смарт-контрактов и проблема масштаба
    Александр Подобных, Независимый эксперт по ИБ в SICP.ueba.su
    Смарт-контракты пишутся быстрее, чем их успевают нормально проверять. Ошибки при этом каждый раз разные – от простых просчетов в логике до сложных сценариев с оракулами и внешними протоколами. Разбор каждого инцидента занимает время, а их становится все больше и больше. В какой-то момент проблема сводится уже не к сложности, а к объему: ручной аудит не успевает покрывать все, что появляется.
  • Когда платформа становится безопаснее, чем безопасник
    Александр Трифанов, руководитель направления Application Security, "Авито"
    В крупных компаниях стало слишком много инженерии. Команды растут, микросервисы множатся, инфраструктура усложняется, а вместе с ней – и стоимость ее поддержки. Поэтому идея внутренних платформ выглядит естественным ответом на хаос. То, что раньше требовало согласований и ручных настроек, теперь превращается в сервис – Platform as a Service, Publication as a Service, Admin as a Service.
  • Как инструменты разработки становятся средствами для кражи криптоактивов
    Дмитрий Пойда, аналитик по расследованиям AML/KYT провайдера “Шард”
    Количество атак на цепочку поставок программного обеспечения в прошлом году выросло на 156% по сравнению с годом ранее, по данным исследования Sonatype. Разберемся, как эта угроза проявляет себя в мире криптовалют, и почему привычные инструменты разработчика становятся орудием злоумышленников.
  • SIEM и приказ № 117: что изменится и что делать?
    Максим Степченков, совладелец компании RuSIEM
    Приказ № 117 ФСТЭК России вновь вывел в центр внимания тему информационной безопасности вообще и SIEM в частности. Он не стал революцией, но именно такие документы задают рамки и скорость развития рынка. Для крупных компаний это скорее уточнение правил игры, а, например, для муниципальных структур – серьезный повод для пересмотра подхода к информационной безопасности. Ведь теперь SIEM становится не просто желательным инструментом, а обязательным элементом инфраструктуры. Возникает главный вопрос: как внедрить решение, если денег и специалистов не хватает, а сроки уже определены?

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...