Также: ревью архитектуры безопасности, анализ архитектуры безопасности, security architecture review, оценка архитектуры защиты
Архитектурное ревью безопасности – независимый анализ архитектуры системы до внедрения или после изменений, чтобы найти конструктивные слабости, которые нельзя исправить настройками.
Ошибки архитектуры дороже всего: незащищенные точки интеграции, избыточные права сервисов, общие учетные данные, отсутствие сегментации. Их находят на схемах и в описании до разработки или внедрения, пока исправление стоит недорого. Ревью проводят при проектировании новой системы, при переходе в облако, при добавлении интеграций, а также перед аттестацией и крупными релизами.
- Собрать архитектурные схемы, описание компонентов, потоков данных, интеграций и границ доверия.
- Выделить границы доверия и точки входа: внешние интерфейсы, API, каналы удаленного доступа, привилегированные роли.
- Построить или уточнить модель угроз для архитектуры и сопоставить угрозы с предусмотренными мерами защиты.
- Проверить управление доступом, аутентификацию, разделение сред, хранение секретов, шифрование и журналирование.
- Оценить устойчивость к отказам и компрометации одного компонента: возможность распространения атаки и восстановление.
- Оформить выводы с приоритетами и рекомендациями, обсудить их с архитекторами и согласовать план исправлений.
Отчет об архитектурном ревью: перечень найденных конструктивных слабостей с оценкой риска и приоритетом, рекомендации по изменению архитектуры, обновленная модель угроз, план исправлений.
Ревью проводит специалист по архитектуре безопасности внутри организации или внешний эксперт, не участвовавший в разработке архитектуры. Архитекторы и разработчики дают пояснения и участвуют в обсуждении выводов; решения о принятии рисков и приоритете исправлений принимает владелец системы.
Отдельного обязательного требования к ревью архитектуры в законе нет: оно служит способом выполнить общую обязанность оператора определить угрозы и применить меры защиты (ст. 19 152-ФЗ). Требования к безопасной разработке, включая проектирование безопасной архитектуры и моделирование угроз на ранних стадиях, содержит ГОСТ Р 56939-2024. Для ИСПДн перечень мер задает приказ ФСТЭК № 21, для государственных систем – приказ ФСТЭК № 117.
В ИСПДн ревью показывает, что меры приказа ФСТЭК № 21 заложены в архитектуру: сегментация, разграничение доступа между компонентами, защита каналов, раздельное хранение ключей и ПДн, журналирование. Отдельно проверяют, как данные защищены в облаке и при передаче подрядчикам.
- Эксперт не должен участвовать в разработке архитектуры, иначе проверка теряет независимость.
- Просить показать методику и пример отчета: ревью должно давать конкретные рекомендации, а не общий чек-лист.
- Заранее согласовать, какие материалы нужны: схемы, описание интеграций, модель угроз.
- Договориться о повторной проверке после исправления критичных замечаний.
- Для внутреннего ревью закрепить регулярность и участие архитекторов других команд.
Наличие актуальных схем и модели угроз; проведение ревью при существенных изменениях; устранение найденных слабостей по плану; независимость проверяющих. Типичные ошибки: схемы показывают задуманное, а не реальное; интеграции подрядчиков не учтены; рекомендации остаются без владельца и срока.
Примеры (3)
- Компания переносит бухгалтерскую систему в облако: ревью проверяет, как разделены среды, где хранятся ключи шифрования и кто управляет доступом.
- Разработчик мобильного приложения перед выпуском проверяет архитектуру обмена с сервером и хранение токенов.
- Клиника подключает лабораторию через API: ревью выявляет общий сервисный аккаунт с избыточными правами.
Связанные понятия
Источники (3)
- ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования»
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все мероприятия
Материал: Школа персональных данных № 1. Обновлено 02.10.2026