Мероприятия ИБ
Архитектурное ревью безопасности
Формат: внешняя услугаПериодичность: по событию

Также: ревью архитектуры безопасности, анализ архитектуры безопасности, security architecture review, оценка архитектуры защиты

Архитектурное ревью безопасности – независимый анализ архитектуры системы до внедрения или после изменений, чтобы найти конструктивные слабости, которые нельзя исправить настройками.

Зачем нужно и когда требуется

Ошибки архитектуры дороже всего: незащищенные точки интеграции, избыточные права сервисов, общие учетные данные, отсутствие сегментации. Их находят на схемах и в описании до разработки или внедрения, пока исправление стоит недорого. Ревью проводят при проектировании новой системы, при переходе в облако, при добавлении интеграций, а также перед аттестацией и крупными релизами.

Что входит
  • Собрать архитектурные схемы, описание компонентов, потоков данных, интеграций и границ доверия.
  • Выделить границы доверия и точки входа: внешние интерфейсы, API, каналы удаленного доступа, привилегированные роли.
  • Построить или уточнить модель угроз для архитектуры и сопоставить угрозы с предусмотренными мерами защиты.
  • Проверить управление доступом, аутентификацию, разделение сред, хранение секретов, шифрование и журналирование.
  • Оценить устойчивость к отказам и компрометации одного компонента: возможность распространения атаки и восстановление.
  • Оформить выводы с приоритетами и рекомендациями, обсудить их с архитекторами и согласовать план исправлений.
Результат и документы

Отчет об архитектурном ревью: перечень найденных конструктивных слабостей с оценкой риска и приоритетом, рекомендации по изменению архитектуры, обновленная модель угроз, план исправлений.

Кто выполняет и кого привлекают

Ревью проводит специалист по архитектуре безопасности внутри организации или внешний эксперт, не участвовавший в разработке архитектуры. Архитекторы и разработчики дают пояснения и участвуют в обсуждении выводов; решения о принятии рисков и приоритете исправлений принимает владелец системы.

Основание и требования

Отдельного обязательного требования к ревью архитектуры в законе нет: оно служит способом выполнить общую обязанность оператора определить угрозы и применить меры защиты (ст. 19 152-ФЗ). Требования к безопасной разработке, включая проектирование безопасной архитектуры и моделирование угроз на ранних стадиях, содержит ГОСТ Р 56939-2024. Для ИСПДн перечень мер задает приказ ФСТЭК № 21, для государственных систем – приказ ФСТЭК № 117.

В ИСПДн

В ИСПДн ревью показывает, что меры приказа ФСТЭК № 21 заложены в архитектуру: сегментация, разграничение доступа между компонентами, защита каналов, раздельное хранение ключей и ПДн, журналирование. Отдельно проверяют, как данные защищены в облаке и при передаче подрядчикам.

Как выбирать исполнителя
  • Эксперт не должен участвовать в разработке архитектуры, иначе проверка теряет независимость.
  • Просить показать методику и пример отчета: ревью должно давать конкретные рекомендации, а не общий чек-лист.
  • Заранее согласовать, какие материалы нужны: схемы, описание интеграций, модель угроз.
  • Договориться о повторной проверке после исправления критичных замечаний.
  • Для внутреннего ревью закрепить регулярность и участие архитекторов других команд.
Что проверяет аудитор

Наличие актуальных схем и модели угроз; проведение ревью при существенных изменениях; устранение найденных слабостей по плану; независимость проверяющих. Типичные ошибки: схемы показывают задуманное, а не реальное; интеграции подрядчиков не учтены; рекомендации остаются без владельца и срока.

Примеры (3)
  • Компания переносит бухгалтерскую систему в облако: ревью проверяет, как разделены среды, где хранятся ключи шифрования и кто управляет доступом.
  • Разработчик мобильного приложения перед выпуском проверяет архитектуру обмена с сервером и хранение токенов.
  • Клиника подключает лабораторию через API: ревью выявляет общий сервисный аккаунт с избыточными правами.
Связанные понятия
Средства защитыAPI-шлюзмикросегментация
Документыархитектурные схемымодель угроз и нарушителя
Ролиархитектор безопасностиразработчик
Соседние мероприятияпроектирование системы защиты информациианализ защищенности и сканирование уязвимостейанализ прикладного программного обеспечения по ОУД4
Источники (3)

Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия

Материал: Школа персональных данных № 1. Обновлено 02.10.2026

02.10.2026