Приказ ФСТЭК № 118: требования к средствам контейнеризации
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Приказ ФСТЭК России от 4 июля 2022 г. № 118 утверждает отдельные требования по безопасности информации к средствам контейнеризации — платформам, которые создают и запускают контейнеры (Docker, containerd, Kubernetes и аналогичные по функциям средства) поверх ядра хостовой операционной системы. Документ вводит 6 классов защиты, жёстко привязывает их к уровням доверия по приказу № 76 и к классам ГИС/КИИ/АСУ ТП/ПДн, и служит нормативной базой сертификации отечественных средств контейнеризации.
Материал разбирает структуру требований, состав функций безопасности и то, кого приказ касается на практике.
Кратко
- Что это
- Требования ФСТЭК к средствам контейнеризации — программным платформам создания, запуска и управления контейнерами поверх хостовой ОС. Приказ № 118 от 04.07.2022.
- Классы защиты
- 6 классов, самый высокий — 1-й. В открытой выписке детализированы классы 6, 5 и 4.
- Привязка к системам
- Класс 6 — КИИ 3 категории, ГИС К3, АСУ ТП 3 класса, ПДн УЗ3–УЗ4. Класс 5 — вторая категория/класс/уровень. Класс 4 — первая категория/класс/уровень и ИСОП II класса.
- Связь с приказом № 76
- Классы защиты 6/5/4 жёстко соответствуют уровням доверия 6/5/4; хостовая ОС обязана иметь тот же класс и уровень доверия по приказам № 119 и № 76.
- Статус
- Действует, на июль 2026 не отменён и не заменён; сертификация по приказу проводится с 2022 года.
- С чего начать
- Определить, к какому контуру относится система (КИИ/ГИС/АСУ ТП/ПДн) и какой класс защиты ей требуется — это задаёт нужный класс средства контейнеризации и уровень доверия.
Что регулирует приказ ФСТЭК № 118
Приказ ФСТЭК России от 4 июля 2022 г. № 118 утверждает «Требования по безопасности информации к средствам контейнеризации» — обязательные требования технического регулирования к программным средствам, которые создают и обеспечивают функционирование изолированных программных сред (контейнеров) на основе ядра хостовой операционной системы. Это отдельный, самостоятельный нормативный документ ФСТЭК — не подраздел требований к ГИС, КИИ, АСУ ТП или операционным системам, а требования к самостоятельному классу продукта: платформе контейнеризации.
Требования применяются к средствам, которые реализуют:
- базовые функции — создание образов контейнеров, формирование среды выполнения и обеспечение работы процессов контейнера, запуск контейнера и управление им;
- дополнительные функции — централизованное управление контейнерами, организацию взаимодействия между ними, распространение образов контейнеров.
Опубликованный на fstec.ru текст помечен как «выписка» — официально раскрытая часть требований, без закрытых разделов, которые затрагивают методики испытаний для защиты гостайны. Именно эта выписка — источник всех фактов на этой странице.
6 классов защиты и к каким системам они применяются
Приказ вводит 6 классов защиты средств контейнеризации, где 6-й — самый низкий, а 1-й — самый высокий; опубликованная выписка детализирует привязку классов 6, 5 и 4 к конкретным типам систем. Логика та же, что и в других требованиях ФСТЭК к СЗИ: чем значимее или защищённее система, тем выше требуемый класс средства защиты, которое в ней применяется.
↔ таблицу можно прокрутить вбок
| Класс защиты средства контейнеризации | КИИ (категория значимости) | ГИС (класс защищённости) | АСУ ТП (класс защищённости) | ИСПДн (уровень защищённости) |
|---|---|---|---|---|
| 6 класс | 3 категория | К3 | 3 класс | УЗ3, УЗ4 |
| 5 класс | 2 категория | К2 | 2 класс | УЗ2 |
| 4 класс | 1 категория | К1 | 1 класс | УЗ1; также ИСОП II класса |
Классы 1–3 в открытой выписке не детализированы — они относятся к более закрытому контуру защиты сведений, составляющих государственную тайну, и полный состав требований к ним в публичном тексте не раскрыт оценка.
Для читателя, знакомого со смежными требованиями ФСТЭК, эта таблица работает так же, как аналогичные привязки в уровнях доверия: категорию/класс/уровень системы задают профильные акты — приказ № 239 для категорирования значимых объектов КИИ, приказ № 17/117 для класса защищённости ГИС, приказ № 31 для класса защищённости АСУ ТП, постановление Правительства № 1119 — для уровня защищённости ПДн.
Приказ № 118 сам по себе не назначает класс системе — он лишь задаёт, какой класс защиты должно иметь средство контейнеризации, применяемое в системе с уже установленным классом/категорией/уровнем.
Связь с уровнями доверия (приказ № 76) и требования к хостовой ОС
Средство контейнеризации обязано соответствовать не только классу защиты по приказу 118, но и конкретному уровню доверия по приказу ФСТЭК № 76 — соответствие жёсткое, «один к одному» по номеру: класс 6 требует уровня доверия 6, класс 5 — уровня 5, класс 4 — уровня 4. Уровни доверия — сквозная система ФСТЭК, применяемая к разным типам СЗИ; подробный разбор шкалы — на странице «Уровни доверия ФСТЭК».
Дополнительное требование — к среде, в которой работает средство контейнеризации. Хостовая операционная система обязана быть сертифицирована по требованиям к ОС (приказ ФСТЭК № 119 от 19.08.2016) и одновременно иметь тот же класс защиты и тот же уровень доверия по приказу № 76, что и само средство контейнеризации. То есть контейнерная платформа 5 класса защиты не может законно работать поверх хостовой ОС ниже 5 класса защиты и 5 уровня доверия — весь стек «ОС + контейнеризация» должен соответствовать одному классу.
↔ таблицу можно прокрутить вбок
| Класс защиты средства контейнеризации | Требуемый уровень доверия (приказ № 76) | Требуемый класс + уровень доверия хостовой ОС (приказ № 119 + № 76) |
|---|---|---|
| 6 класс | 6 уровень доверия | 6 класс защиты ОС, 6 уровень доверия |
| 5 класс | 5 уровень доверия | 5 класс защиты ОС, 5 уровень доверия |
| 4 класс | 4 уровень доверия | 4 класс защиты ОС, 4 уровень доверия |
Состав функций безопасности
Приказ 118 требует пять обязательных функций безопасности для всех классов защиты и три дополнительные, которые нужны не всегда, а глубина реализации обязательных функций растёт от 6 класса к 4-му. Это отличает документ от многих других требований ФСТЭК, где состав функций сильно варьируется по классам — здесь варьируется в основном строгость (частота проверок, длина пароля, обязательность блокировки), а не сам список.
Изоляция контейнеров обязательно
Для 6 класса — на усмотрение разработчика; для 5 и 4 классов дополнительно требуется изоляция пространств идентификаторов процессов, межпроцессного взаимодействия, пользователей и групп, хостов и доменов, сетевых пространств имён, иерархии каталогов.
Выявление уязвимостей в образах обязательно
6 класс — проверка не реже раза в месяц по банку данных угроз ФСТЭК и другим источникам, с оповещением; 5 и 4 классы — не реже раза в неделю, плюс запрет создавать образы с уязвимостями критического и высокого уровня опасности.
Проверка конфигурации обязательно
Для всех классов — ограничение прав приложений внутри контейнера на периферийные устройства и вычислительные ресурсы хоста, монтирование корневой файловой системы хоста только для чтения.
Контроль целостности обязательно
6 класс — контроль целостности образов и исполняемых файлов с оповещением администратора; 5 класс — плюс целостность параметров настройки; 4 класс — плюс целостность журнала событий, контроль по цифровой подписи и блокировка запуска образа при нарушении целостности.
Регистрация событий безопасности обязательно
Минимум шесть типов событий (неуспешная аутентификация, изменение образов, доступ к образам, запуск и остановка контейнеров, изменение ролевой модели), с учётом требований ГОСТ Р 59548-2022; журнал — только для чтения, с архивированием при заполнении.
Управление доступом дополнительно
Если реализовано — ролевая модель с тремя ролями: разработчик образов, администратор безопасности средства контейнеризации, администратор информационной системы, каждая со своим набором прав.
Идентификация и аутентификация дополнительно
Парольная аутентификация по ГОСТ Р 58833-2020, растущие требования по классам: пароль от 6 символов (алфавит 60) для 6 класса до 8 символов (алфавит 70) для 4 класса, число попыток до блокировки — от 10 до 4.
Централизованное управление дополнительно
Создание, изменение, хранение и удаление образов, их обновление; для 5 и 4 классов — дополнительно анализ событий безопасности для выявления инцидентов и формирование отчётов.
Кого касается приказ 118 на практике
Прямые адресаты приказа — разработчики средств контейнеризации, которые проходят сертификацию ФСТЭК; но на практике требования касаются и операторов информационных систем, которым нормативно предписано применять сертифицированные СЗИ. Два разных круга людей читают этот документ по разным причинам.
Вендор платформы контейнеризации
Использует приказ как техническое задание для сертификационных испытаний — какой класс защиты заявлять, какие функции реализовать, на какой хостовой ОС и уровне доверия подтверждать совместимость.
Вендор хостовой операционной системы
Должен подтвердить поддержку контейнеризации на своей сертифицированной ОС того же класса и уровня доверия — источник маркетинговых заявлений вида «ОС поддерживает контейнеры по требованиям приказа 118».
Значимый объект КИИ
Обязан применять сертифицированные СЗИ соответствующего уровня доверия для значимых объектов; если платформа контейнеризации — часть архитектуры значимого объекта, её сертификат должен соответствовать категории объекта по приказу № 239.
Госсектор и операторы ПДн
При выборе платформы контейнеризации для ГИС определённого класса защищённости или ИСПДн с заданным уровнем защищённости — этот документ задаёт, какой класс защиты и уровень доверия у продукта нужно проверять.
На каталоге SecRadar продуктовый класс, ближайший к предмету приказа 118 — это безопасность контейнеров; критерии выбора решений этого класса, включая статус сертификации ФСТЭК, разобраны на странице «Как выбрать решение для безопасности контейнеров». Требования приказа 118 — к самой платформе контейнеризации (containerd/аналоги, средства оркестрации); отдельный смежный, но не тождественный рынок — специализированные средства защиты контейнерных сред (сканеры образов, runtime-детекторы, admission control), которые могут применяться поверх сертифицированной платформы и не обязаны сами проходить сертификацию именно по приказу 118, если не заявляют себя как средство контейнеризации в терминах документа оценка.
Статус документа и сертификация
Приказ действует без отмены или замены; по вторичным источникам сертификация средств контейнеризации по его требованиям идёт с сентября 2022 года, и на его основе в реестре ФСТЭК уже есть сертифицированные отечественные операционные системы с поддержкой контейнеров. Прямых сведений об отмене, приостановке или существенной переработке документа по состоянию на июль 2026 года не найдено.
- Дата издания — 4 июля 2022 года, ФСТЭК России.
- Регистрация в Минюсте — 29 сентября 2022 года, регистрационный № 70275; подтверждено Информационным сообщением ФСТЭК России от 01.12.2022 № 240/24/6265, опубликованным на fstec.ru факт.
- Начало применения — с даты регистрации в Минюсте, 29 сентября 2022 года; поправок в приказ № 118 с момента издания не вносилось факт.
- Сертифицированные продукты — по данным профильных обзоров, на приказ 118 в части требований к хостовой ОС с поддержкой контейнеризации ссылаются сертификаты нескольких отечественных ОС; актуальный и исчерпывающий список стоит проверять напрямую в госреестре СЗИ ФСТЭК по каждому продукту.
С чего начать
- Определить контур системы. КИИ, ГИС, АСУ ТП или ИСПДн — от этого зависит класс/категория/уровень системы и, следом, требуемый класс защиты средства контейнеризации по таблице выше.
- Проверить связку «ОС + контейнеризация». Сертификат контейнерной платформы полезен только вместе с сертификатом хостовой ОС того же класса и уровня доверия — проверяйте оба сертификата в госреестре СЗИ ФСТЭК.
- Сверить объём функций. Пять обязательных функций безопасности — минимум для любого класса; дополнительные (управление доступом, аутентификация, централизованное управление) нужны не всегда — состав зависит от архитектуры конкретной системы.
- Не путать с общими требованиями к разработке. Требования безопасной разработки ПО (РБПО) — смежная, но отдельная тема; если продукт заявляет соответствие и приказу 118, и практикам РБПО, это два разных трека проверки, разбор РБПО — на странице «РБПО: безопасная разработка ПО».
С точки зрения продуктового покрытия каталог SecRadar сводит решения по контейнерной безопасности в классе «Безопасность контейнеров», с критериями выбора и сравнением на странице «Как выбрать» и в радаре контейнеров. Общая логика сертификации СЗИ по классам и уровням доверия — в материалах «Оценка соответствия и сертификация СЗИ» и «Уровни доверия ФСТЭК».
Частые вопросы
Что регулирует приказ ФСТЭК № 118?
Приказ ФСТЭК 118 — про контейнеры Docker и Kubernetes?
Сколько классов защиты вводит приказ 118?
Как приказ 118 связан с уровнями доверия (приказ №76)?
Обязательна ли сертификация по приказу 118?
Действует ли приказ 118 в 2026 году?
Хаб «Комплаенс» на SecRadar
Уровни доверия ФСТЭК, требования к ГИС, КИИ и АСУ ТП, оценка соответствия и лицензии — независимый разбор регуляторики без привязки к вендору.