Новая нормативная база, включающая приказ №117 и серию методических документов, вводит понятие «поверхность компьютерной атаки». Теперь организации обязаны не просто ставить антивирусы или криптошлюзы, а вести непрерывную инвентаризацию всех доступных извне ресурсов. Регулятор связывает уровень защищенности напрямую с тем, насколько полно компания контролирует свои веб-сервисы и API-интерфейсы.
Особое внимание уделено программным интерфейсам. Теперь для них требуется обязательная проверка запросов на соответствие спецификациям, управление сессиями и жесткое ограничение трафика. Владельцам систем предписано внедрять позитивную модель безопасности: разрешать только те вызовы, которые заранее прописаны в правилах. Параллельно расширяется роль WAF и систем защиты от DDoS. ФСТЭК открыто рекомендует использовать антибот-инструменты на уровне L7, внедрять CAPTCHA и анализировать User-Agent, чтобы предотвратить отказы в обслуживании.





Комментарии (0)
Пока нет комментариев. Будьте первым!