ГосСОПКА: первый запрос от финсектора и что внутри технических требований
Клиент из финансового сектора попросил помочь с подключением к ГосСОПКА. Разбираем требования к ТЗКИ-каналу и формат передачи инцидентов по приказу ФСБ.
Требование ФСБ по подключению субъектов КИИ к ГосСОПКА начинает применяться
На прошлой неделе пришёл первый предметный запрос по ГосСОПКА. Банк из второго эшелона, попадающий под 187-ФЗ как субъект КИИ в финансовой отрасли, - им нужно понять что вообще предстоит сделать технически, чтобы выполнить требования ФСБ по подключению к государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак.
Хороший повод разобраться детально - потому что мы к этому вопросу сами пока подходили только с берега.
Нормативная картина на сегодня
187-ФЗ обязывает субъектов КИИ взаимодействовать с ГосСОПКА, а ФСБ - регулятор по этому направлению. Есть приказ ФСБ № 367 от 2017 года о перечне информации, передаваемой в систему, и приказ № 368 - о форме направления запросов. Это не всё, что нужно, но это то, что опубликовано.
Методические рекомендации по созданию ведомственных и корпоративных центров ГосСОПКА выходили ещё в 2014-2015 годах - ФСБ их публиковала, они есть в открытом доступе, хотя формат документа скорее концептуальный, чем инструкционный. Технические требования к каналу связи для подключения к ГосСОПКА - закрытый документ, который передаётся после взаимодействия с Национальным координационным центром (НКЦКИ).
Это первый практический барьер: прочитать требования к каналу без прямого контакта с НКЦКИ не выйдет.
Что мы выяснили про ТЗКИ-канал
ТЗКИ - технически защищённый канал информации. Требование его наличия для взаимодействия с ГосСОПКА означает, что простой HTTPS-соединения с каким-то API недостаточно. Нужно строить защищённый канал с использованием сертифицированных криптографических средств - СКЗИ класса не ниже КС1, лицензия ФСБ на деятельность с шифровальными средствами у оператора канала.
Типовая схема для организаций, которые уже через это проходили в других контекстах (например, для взаимодействия с ЦБ или ФНС), выглядит так:
- Криптошлюз на базе сертифицированного СКЗИ - ViPNet, КриптоПро, ЗАСТАВА или аналогов. Выбор зависит от того, что НКЦКИ использует на своей стороне, и от того, что уже есть у организации.
- Выделенный канал или VPN-туннель поверх существующего интернет-соединения - с обязательным разграничением трафика безопасности от основного.
- Отдельная точка подключения в инфраструктуре, изолированная от основной сети настолько, чтобы данные об инцидентах не смешивались с прочим трафиком.
Для банка это не выглядит чем-то принципиально новым - у них уже есть ViPNet-инфраструктура для взаимодействия с ЦБ. Вопрос в том, можно ли расширить существующую или нужен отдельный контур. Пока открытый.
Формат передачи данных об инцидентах
Это второй технический блок, который нас интересовал. По приказу № 367 субъект КИИ обязан передавать в ГосСОПКА сведения о компьютерных инцидентах в установленном порядке и в сроки, зависящие от категории объекта.
Формат - XML-документ с конкретной схемой. Схема описывает инцидент: время обнаружения, классификация атаки, затронутые системы, индикаторы компрометации, принятые меры. Это не свободное описание - нужна структурированная передача данных.
Практически это означает интеграционную задачу: данные об инциденте из SIEM или из любой системы мониторинга нужно трансформировать в нужный формат и передать через защищённый канал. Вручную это делать реально только для единичных инцидентов - у банка объём событий требует автоматизации.
Стек для этого слоя - отдельный разговор. Смотрим на то, что есть у клиента: MaxPatrol SIEM, плюс собственные скрипты на Python для некоторых типов событий. Интеграция потребует написания коннектора - либо отдельного сервиса, либо плагина к существующей системе.
Где сейчас застряли
Основная пробка - это именно контакт с НКЦКИ. Без официального обращения и получения технической документации на канал мы проектируем в условиях неполной информации. Клиент уже инициировал переписку - ждём ответа.
Параллельно делаем то, что не требует закрытых документов: инвентаризируем существующую СКЗИ-инфраструктуру, смотрим на архитектуру сети с точки зрения того, где физически будет стоять точка подключения к ГосСОПКА, оцениваем объём событий, которые придётся передавать.
Занятно, что 187-ФЗ заработал с 1 января, категорирование объектов разбирали на прошлой неделе, а вот к технической реализации подключения к ГосСОПКА большинство доходит только сейчас. Это нормально - просто ускорение будет.
Будем писать как пойдёт. Интеграционные задачи такого рода любим, но хочется сначала увидеть полный комплект документов от НКЦКИ, прежде чем говорить о сроках.
- 187-ФЗ вступил в силу: начинаем инвентаризацию объектов КИИ · 5 января 2018
- Приказ ФСТЭК № 227: разбираем акт категорирования объектов КИИ · 16 января 2018