В Генпрокуратуре заявили о необходимости введения критериев и сроков для устранения уязвимостей в системах
В Генпрокуратуре заявили о необходимости введения единых критериев и сроков для компаний на устранение критических уязвимостей в системах, сообщают «Ведомости» со ссылкой на слова начальника отдела по надзору за исполнением законов в сфере ИКТ Главного управления по надзору за исполнением законодательства ведомства Олега Кипкаева.
Так, он заявил, что компании нарушают требования информационной безопасности. По его мнению, из-за этого необходимо организовать системную работу по выявлению, учету и обязательному устранению критических уязвимостей.
«Эта деятельность должна вестись на постоянной основе по единым критериям и четким определениям степени опасности выявляемых недостатков», — заявил Кипкаев. Он также предложил ужесточить ответственность за неустранение таких уязвимостей, в случаях когда бездействие грозит «причинением существенного вреда государственным, общественным и частным интересам». Если же устранить проблемы в кратчайшие сроки невозможно, напримериз-за отсутствия обновлений софта, то должны быть применены компенсирующие меры, такие как сетевая фильтрация и сегментация.
Представитель Минцифры отметил, что эти предложения согласуются с позицией ведомства. Он также уточнил, что в 2025 году был принят закон 325-ФЗ, предусматривающий введение понятия доверенного софта, который будут использовать объекты критической информационной инфраструктуры. Однако требования к этому софту еще дорабатываются. Но представитель Минцифры отметил, что одним из возможных условий является обязательное устранение разработчиком уязвимостей в установленный срок.
Опрошенные изданием эксперты заявляют, что проблема медленного устранения уязвимостей в большей степени проявляется у онлайн-сервисов. Это связано с их бизнес-моделью, которая требует максимально быстрого вывода нового функционала, что зачастую снижает глубину тестирования решений.