улица Ады Лебедевой 101А
Должностные обязанности:
Работа строится по требованиям о защите информации, утвержденным приказом ФСТЭК России от 11.04.2025 № 117 (действуют с 01.03.2026, заменили приказ ФСТЭК России от 11.02.2013 № 17). Обязанности сгруппированы по подсистемам защиты информации, предусмотренным указанными требованиями.
-
1. Организация защиты информации и документы:
- организация работ по защите информации в информационных системах учреждения в соответствии с требованиями приказа ФСТЭК России № 117;
- определение целей защиты информации и состава защищаемой информации, ведение перечня информационных ресурсов;
- разработка, актуализация и контроль исполнения организационно-распорядительных документов: политика, стандарты, регламенты, инструкции, модели угроз;
- инвентаризация информационных систем и их компонентов, ведение актуальных сведений о составе систем;
- выявление и оценка угроз безопасности информации, разработка и актуализация модели угроз;
- определение классов защищенности информационных систем и формирование требований к защите информации;
- разработка и выполнение плана мероприятий по защите информации, утверждаемого руководителем учреждения;
- взаимодействие со специализированными организациями, имеющими лицензию в области технической защиты конфиденциальной информации, участие в приемке выполненных ими работ;
- направление сведений об информационных системах в ФСТЭК России и их актуализация при изменениях;
- участие в аттестации информационных систем и контроле уровня защищенности;
- ведение эксплуатационной документации на систему защиты информации, формирование требований по защите информации для закупок и приемка работ.
-
2. Управление доступом, антивирусная защита и защита конечных устройств:
- управление учетными записями и полномочиями: создание, изменение, блокирование, контроль привилегированных учетных записей;
- разграничение ролей, исключение совмещения функций администрирования систем и контроля защиты информации;
- организация многофакторной аутентификации и парольной политики;
- администрирование средств антивирусной защиты и защиты конечных устройств: политики, обновления, контроль состояния;
- учет и контроль машинных носителей информации, ограничение использования съемных носителей;
- физическая защита средств обработки и хранения информации, контроль доступа в помещения с оборудованием.
-
3. Сетевая безопасность и удаленный доступ:
- межсетевое экранирование и сегментация сети, контроль правил доступа между сегментами;
- защита каналов передачи данных, применение средств криптографической защиты в установленном порядке;
- защита удаленного и беспроводного доступа, контроль подключаемых устройств;
- защита от компьютерных атак, направленных на отказ в обслуживании, контроль доступности сервисов;
- контроль состава и настроек средств защиты информации, поддержание их в актуальном состоянии.
-
4. Управление конфигурациями, обновлениями и резервным копированием:
- контроль конфигураций программных и программно-аппаратных средств, исключение несанкционированных изменений;
- управление обновлениями: проверка подлинности и целостности, тестирование, контролируемая установка;
- контроль резервного копирования информации, программного обеспечения и конфигураций;
- проверка восстановления данных и обеспечение восстановления работоспособности систем в сроки, установленные для соответствующего класса защищенности;
- участие в планировании действий в нештатных ситуациях и обеспечении непрерывности работы информационных систем.
-
5. Мониторинг, уязвимости и реагирование на инциденты:
- регистрация, сбор и анализ событий безопасности, настройка правил выявления;
- мониторинг защиты информации, подготовка ежемесячного отчета о мониторинге;
- управление уязвимостями: выявление, оценка критичности, планирование и контроль устранения (критического уровня - не более 24 ч, высокого - не более 7 дней);
- работа с банком данных угроз безопасности информации и информационными бюллетенями регуляторов;
- направление в ФСТЭК России сведений об уязвимостях, отсутствующих в банке данных угроз, в срок не более 5 рабочих дней с даты выявления;
- применение средств выявления угроз, обнаружения вторжений, контроля защищенности и конфигураций, мониторинга информационной безопасности;
- выявление и реагирование на компьютерные инциденты: локализация, сохранение журналов и доказательств, восстановление работоспособности;
- информирование ФСБ России о компьютерных инцидентах в установленном порядке, доклад руководителю учреждения;
- расследование инцидентов, разработка и контроль мер по недопущению их повторения;
- проведение внутренних проверок и контрольных мероприятий по защите информации.
-
6. Отчетность, персонал, подрядчики и безопасность искусственного интеллекта:
- расчет и оценка показателя защищенности (не реже 1 раза в 6 мес.) и показателя уровня зрелости (не реже 1 раза в 2 года), направление результатов в ФСТЭК России не позднее 5 рабочих дней после расчета;
- подготовка отчетности в ФСТЭК России, ответов на письма и запросы регуляторов;
- соблюдение требований к обработке, хранению и передаче документов ограниченного доступа;
- ведение учета мероприятий по защите информации и контроль сроков их выполнения, подготовка материалов для руководства;
- обучение работников и мероприятия по повышению осведомленности в области защиты информации;
- контроль соблюдения работниками требований по защите информации;
- согласование доступа подрядных организаций, контроль соблюдения ими требований, включение требований по защите информации в договоры и закупочную документацию;
- обеспечение требований по защите информации при применении технологий искусственного интеллекта: защита моделей и данных, контроль каналов передачи информации;
- постановка задач системным администраторам по реализации мер защиты и проверка их исполнения.
Требования:
- высшее образование по направлению информационной безопасности (информационная безопасность, компьютерная безопасность, информационная безопасность автоматизированных систем и смежные направления);
- опыт работы не менее 3 лет в области защиты информации;
- опыт сопровождения государственных информационных систем либо иных систем с установленными требованиями по защите информации;
- дополнительное профессиональное образование по защите информации либо готовность пройти обучение.
Необходимые знания:
- законодательство об информации, информационных технологиях и о защите информации, о персональных данных в части, касающейся деятельности учреждения;
- приказ ФСТЭК России от 11.04.2025 № 117: структура требований, подсистемы защиты информации, классы защищенности, порядок определения целей защиты;
- порядок определения угроз безопасности информации, работа с банком данных угроз ФСТЭК России;
- сроки устранения уязвимостей и порядок управления обновлениями, установленные требованиями;
- порядок аттестации информационных систем, контроля уровня защищенности, расчета показателя защищенности и оценки зрелости процессов;
- требования к применению сертифицированных средств защиты информации, порядок их учета и сопровождения;
- принципы построения систем защиты информации: управление доступом, антивирусная защита и защита конечных устройств, межсетевое экранирование, сегментация сети;
- порядок регистрации и анализа событий безопасности, назначение средств сбора и анализа событий;
- порядок выявления и реагирования на компьютерные инциденты, порядок информирования ФСБ России;
- требования к резервному копированию, восстановлению и обеспечению непрерывности работы информационных систем;
- требования по защите информации при применении технологий искусственного интеллекта;
- порядок работы с документами ограниченного доступа, основы сетевых технологий и администрирования операционных систем.
Необходимые умения:
- разрабатывать и актуализировать организационно-распорядительные документы по защите информации;
- определять класс защищенности информационной системы и формировать требования к защите информации;
- настраивать и сопровождать средства защиты информации;
- выявлять и оценивать уязвимости, планировать и контролировать их устранение в установленные сроки;
- анализировать события безопасности и выявлять компьютерные инциденты;
- реагировать на инциденты, оформлять материалы и информировать регуляторов;
- готовить отчетность в ФСТЭК России и вести переписку с регуляторами;
- планировать меры защиты и контролировать их выполнение подразделениями;
- проводить проверки и обучение работников;
- формировать требования по защите информации для закупок и договоров;
- работать со средствами анализа защищенности и сбора событий безопасности;
- вести эксплуатационную документацию на систему защиты информации.
Будет преимуществом:
- опыт аттестации информационных систем;
- опыт работы в государственном или муниципальном учреждении;
- удостоверения о повышении квалификации по технической защите информации;
- опыт реагирования на компьютерные инциденты;
- опыт взаимодействия с ФСТЭК России и ФСБ России.