ENG
С 1 сентября 2025 года вступили в силу поправки в Федеральный закон 187‑ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», которые изменили правовой статус и обязанности субъектов критической информационной инфраструктуры (КИИ).

В рамках реализации требований 187‑ФЗ были приняты подзаконные акты, в том числе подписан Приказ ФСБ России от 26 декабря 2025 года № 554. Он включает обновлённые требования к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе к средствам, предназначенным для поиска признаков компьютерных атак.

Документ обязывает организации обеспечивать расширенный мониторинг событий информационной безопасности, автоматическую передачу данных об инцидентах в Государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА), хранение логов — не менее 6 месяцев, резервирование и восстановление работоспособности.

Компании, эксплуатирующие объекты КИИ, и иные не являющиеся субъектами КИИ организации, осуществляющие обмен информации с ГосСОПКА, могут внедрить средства для мониторинга, анализа и корреляции событий информационной безопасности (от англ. Security Information and Event Management, SIEM), соответствующие новым требованиям и реализующие функции инцидентного взаимодействия с НКЦКИ.

Как понять, что ваш SIEM в полной мере реализует ключевые функции безопасности в соответствии с 554‑м приказом?

Управление доступом и аудит пользователей

Приказом № 554 вводятся требования:

  1. Идентификация пользователей.
  2. Управление учётными записями.
  3. Разграничение прав доступа.
  4. Регистрация действий пользователей.
  5. Журналирование событий безопасности.

Регистрация и хранение событий ИБ

Средства, взаимодействующие с ГосСОПКА, должны осуществлять:

  1. Сбор и анализ событий ИБ из различных источников.
  2. Первичная обработка.
  3. Анализ.
  4. Корреляцию и выявление инцидентов.

А также хранить агрегированные события ИБ не менее 6 месяцев.

Резервирование и восстановление

В системе должно быть реализовано резервирование конфигурационной базы данных и конфигурационных файлов и восстановление работоспособности системы.

Оперативное обнаружение компьютерных атак и реагирование

Приказ № 554 расширил и уточнил требования к средствам поиска признаков компьютерных атак (ППКА) в части: обнаружения, сбора, накопления признаков кибератак в сетевом трафике, статистической обработки результатов обнаружения, анализа и экспорта фрагментов, в которых были обнаружены признаки атак, уведомлений о фактах обнаружения признаков атак и режимов функционирования средств ППКА; а также к порядку взаимодействия с ГосСОПКА.

Ответственность производителя

Приказ прямо запрещает проведение обслуживания, гарантийной и технической поддержки ИБ‑решений иностранными компаниями. Вводится ответственность производителя (вендора) средств защиты за своевременное обновление сигнатур, аналитических правил и всего программного обеспечения.

Как понять, что ваш SIEM в полной мере реализует ключевые функции безопасности в соответствии с 554‑м приказом?

Чек лист проверки SIEM требованиям (3).png

Обратитесь к нам за консультацией и обновлением вашего SIEM.


02.06.2026

Другие публикации

Сергей Шерстобитов: Самая уязвимая часть любого гаджета или системы — его пользователь

Главный редактор журнала «Мир безопасности» Дмитрий Каплин побеседовал с Сергеем Шерстобитовым, генеральным директором Angara Security

10.08.2026

Эксплуатация уязвимости Stack Overflow в драйверах Windows

На связи команда Red Team из Angara Security. Она предлагает немного погрузиться в основы одной из дисциплин, которая является фундаментом любого Malware и Exploit Development. Эти два направления критично важны для проведения Red Team ассессментов, если вы хотите имитировать действительно скилловых злоумышленников, обходить средства защиты и получать необходимый результат, оставаясь незамеченным для средств мониторинга и служб реагирования на инциденты.

07.08.2026

Единые стандарты ИБ для филиалов и дочерних обществ: локальные исключения без потери контроля

Управление информационной безопасностью в компаниях с распределённой структурой — головная боль для многих руководителей служб безопасности. Создать единый защищённый периметр — цель, которая выходит далеко за рамки разработки регламентов

04.08.2026

Поведенческий анализ в АСУ ТП: зачем UEBA промышленному мониторингу

Для промышленной среды недостаточно просто собрать логи и подключить несколько источников. Важно безопасно получить данные из технологического сегмента, не перегрузить каналы связи, учесть режимы работы площадок и не переложить всю кибербезопасность на инженеров АСУ ТП.

31.07.2026

SIEM в АСУ ТП: как построить мониторинг, который помогает производству, а не мешает

Подключить АСУ ТП к SIEM недостаточно, чтобы получить полноценный мониторинг безопасности. Промышленная инфраструктура требует иной архитектуры, других источников данных и тесной связи с технологическими процессами.

рекомендации

27.07.2026

Остались вопросы?

Понравилась статья?

Подпишитесь на уведомления о новых материалах