КИИ: промежуточные итоги категорирования - типичные ошибки и белые пятна в методологии
После нескольких завершённых проектов категорирования КИИ описываем типичные ошибки: занижение категории, пропуск АСУ ТП-сегментов и отсутствие модели угроз.
Субъекты КИИ подводят промежуточные итоги инвентаризации - типичные ошибки и белые пятна в методологии категорирования
За несколько месяцев работы с реальными категорированиями у нас накопилось достаточно наблюдений, чтобы подвести промежуточные итоги - не методологические, а сугубо практические. Что идёт не так, где субъекты КИИ ошибаются, и что потом приходится переделывать. Не в порядке рейтинга, а в порядке того, как больнее всего бьёт.
Занижение категории через недооценку ущерба
Это, пожалуй, самая распространённая ошибка - и самая опасная, потому что выглядит как взвешенная позиция. Субъект смотрит на критерии значимости, видит, что по экономическому критерию у него «не дотягивает», по социальному «вроде третья категория» - и с чистой совестью пишет «третья» или вообще «незначимый объект».
Проблема в том, что оценка ущерба без методики - это угадывание. Мы видели акты, где в строке «экономический ущерб» стояло одно число, а в строке «обоснование» - ничего или три слова. Откуда число? «Финансовый директор прикинул». При этом сам ФД не участвовал в комиссии и его оценка нигде не зафиксирована в виде документа.
Когда мы начинаем разбирать такой объект, картина меняется. Промышленная площадка с непрерывным производственным циклом при инциденте останавливает линию - это прямые потери, штрафные санкции по контрактам на поставку, простой персонала. Если добавить репутационный ущерб для предприятия, которое работает на экспорт, - цифра выходит за пороговые значения второй категории. А не третьей.
Занижение категории - это не экономия. Это документально зафиксированная недооценка рисков, которую регулятор при проверке поднимет как несоответствие. И переделывать акт уже после того, как его приняли, - отдельное удовольствие.
Пропуск АСУ ТП-сегментов
Вторая закономерность, которую мы видим: корпоративная ИТ-инфраструктура попадает в периметр, АСУ ТП - нет. Иногда это сознательный выбор («у нас ОТ-сеть отдельно, к ней отдельный регулятор»), иногда - просто незнание того, что ФСТЭК ещё летом разъяснил: АСУ ТП категорируются как отдельные объекты, но категорируются обязательно, если предприятие является субъектом КИИ.
Последствие предсказуемое. Приходит проверяющий, спрашивает про систему управления производственными процессами - и оказывается, что ни инвентаризации, ни акта по ней нет. При этом именно она управляет критическим процессом, и именно она формально определяла бы первую или вторую категорию предприятия. То, что корпоративная ИС попала в акт с «третьей категорией», на этом фоне выглядит как документальное прикрытие без реального содержания.
Технически пропуск объясняется несколькими вещами. АСУ ТП нередко управляется не ИТ-службой, а главным технологом или главным инженером - людьми, которые в составе комиссии по категорированию либо не участвовали, либо участвовали формально. Схемы сетей не актуализированы, часть оборудования нигде не задокументирована. Инвентаризация ОТ-сети требует отдельной работы с эксплуатацией - интервью, обход площадки, иногда включение в сеть анализатора трафика, чтобы понять, какие устройства вообще общаются между собой.
Это не быстро и не просто. Но делать это нужно - и лучше до того, как регулятор спросил сам.
Отсутствие формализованной модели угроз
Третий паттерн - менее очевидный, но системный. Акт категорирования есть, критические процессы описаны, категория определена. Модели угроз нет. Или есть что-то, что называется «моделью угроз», но фактически является перепечатанным списком угроз из методики ФСТЭК без адаптации к конкретному объекту.
Почему это проблема? Потому что категория значимости - это не финальная точка. На основании категории потом строится план защитных мер. Если не понятно, какие именно угрозы актуальны для конкретного объекта - выбор мер превращается в угадывание или в формальное выполнение базового набора без понимания, от чего он защищает.
Для промышленного объекта с АСУ ТП актуальные угрозы - это манипуляция командами управления ПЛК через протоколы без аутентификации, несанкционированный доступ через канал технического обслуживания вендора, физический доступ к промышленным сегментам, которые не имеют нормального периметрового контроля. Это не то же самое, что «утечка персональных данных через внешний периметр». Если модель угроз этой разницы не отражает - план защиты будет дорогим и бесполезным.
Проблема отчасти методологическая: актуальная нормативная база по моделям угроз ФСТЭК создавалась для ИСПДн и ГИС, и для КИИ с ОТ-спецификой прямого инструмента нет. Мы адаптируем подходы из базовой модели угроз под реальный стек: выделяем угрозы, специфичные для промышленных протоколов, оцениваем вероятность с учётом физической топологии и истории инцидентов на аналогичных объектах. Это больше работы, чем поставить галочку, но это и есть документ, который имеет смысл.
Что с этим делать
Все три ошибки объединяет одно: они дешевле исправляются до того, как акт ушёл на согласование в регулятор, чем после. Переделка акта - это новое заседание комиссии, новые подписи, в ряде случаев - повторное согласование внутри субъекта по уже утверждённому первый раз документу. Психологически это тяжело.
Нормативная база по КИИ всё ещё складывается. Приказы 239 и 235, которые определят требования к защите значимых объектов, выйдут в финальном виде - и тогда на акты категорирования будут смотреть уже с другим прицелом: соответствует ли выбранный комплекс мер тому, что описано в акте, и обосновывает ли акт именно тот набор мер, который был реализован.
Пока у нас нет оснований считать, что большинство субъектов прошли этот этап без ошибок. Скорее наоборот.
Если категорирование уже сделано и хочется проверить, насколько акт держит нагрузку при проверке регулятором, - разбираем это в рамках аудита и, если нужно, помогаем с корректировкой до того, как вопросы возникнут снаружи.