ADG Оставить заявку
Блог Регуляторика 4 мин чтения

ГосСОПКА: первый запрос от финсектора и что внутри технических требований

Клиент из финансового сектора попросил помочь с подключением к ГосСОПКА. Разбираем требования к ТЗКИ-каналу и формат передачи инцидентов по приказу ФСБ.

Контекст момента

Требование ФСБ по подключению субъектов КИИ к ГосСОПКА начинает применяться

На прошлой неделе пришёл первый предметный запрос по ГосСОПКА. Банк из второго эшелона, попадающий под 187-ФЗ как субъект КИИ в финансовой отрасли, - им нужно понять что вообще предстоит сделать технически, чтобы выполнить требования ФСБ по подключению к государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак.

Хороший повод разобраться детально - потому что мы к этому вопросу сами пока подходили только с берега.

Нормативная картина на сегодня

187-ФЗ обязывает субъектов КИИ взаимодействовать с ГосСОПКА, а ФСБ - регулятор по этому направлению. Есть приказ ФСБ № 367 от 2017 года о перечне информации, передаваемой в систему, и приказ № 368 - о форме направления запросов. Это не всё, что нужно, но это то, что опубликовано.

Методические рекомендации по созданию ведомственных и корпоративных центров ГосСОПКА выходили ещё в 2014-2015 годах - ФСБ их публиковала, они есть в открытом доступе, хотя формат документа скорее концептуальный, чем инструкционный. Технические требования к каналу связи для подключения к ГосСОПКА - закрытый документ, который передаётся после взаимодействия с Национальным координационным центром (НКЦКИ).

Это первый практический барьер: прочитать требования к каналу без прямого контакта с НКЦКИ не выйдет.

Что мы выяснили про ТЗКИ-канал

ТЗКИ - технически защищённый канал информации. Требование его наличия для взаимодействия с ГосСОПКА означает, что простой HTTPS-соединения с каким-то API недостаточно. Нужно строить защищённый канал с использованием сертифицированных криптографических средств - СКЗИ класса не ниже КС1, лицензия ФСБ на деятельность с шифровальными средствами у оператора канала.

Типовая схема для организаций, которые уже через это проходили в других контекстах (например, для взаимодействия с ЦБ или ФНС), выглядит так:

  • Криптошлюз на базе сертифицированного СКЗИ - ViPNet, КриптоПро, ЗАСТАВА или аналогов. Выбор зависит от того, что НКЦКИ использует на своей стороне, и от того, что уже есть у организации.
  • Выделенный канал или VPN-туннель поверх существующего интернет-соединения - с обязательным разграничением трафика безопасности от основного.
  • Отдельная точка подключения в инфраструктуре, изолированная от основной сети настолько, чтобы данные об инцидентах не смешивались с прочим трафиком.

Для банка это не выглядит чем-то принципиально новым - у них уже есть ViPNet-инфраструктура для взаимодействия с ЦБ. Вопрос в том, можно ли расширить существующую или нужен отдельный контур. Пока открытый.

Формат передачи данных об инцидентах

Это второй технический блок, который нас интересовал. По приказу № 367 субъект КИИ обязан передавать в ГосСОПКА сведения о компьютерных инцидентах в установленном порядке и в сроки, зависящие от категории объекта.

Формат - XML-документ с конкретной схемой. Схема описывает инцидент: время обнаружения, классификация атаки, затронутые системы, индикаторы компрометации, принятые меры. Это не свободное описание - нужна структурированная передача данных.

Практически это означает интеграционную задачу: данные об инциденте из SIEM или из любой системы мониторинга нужно трансформировать в нужный формат и передать через защищённый канал. Вручную это делать реально только для единичных инцидентов - у банка объём событий требует автоматизации.

Стек для этого слоя - отдельный разговор. Смотрим на то, что есть у клиента: MaxPatrol SIEM, плюс собственные скрипты на Python для некоторых типов событий. Интеграция потребует написания коннектора - либо отдельного сервиса, либо плагина к существующей системе.

Где сейчас застряли

Основная пробка - это именно контакт с НКЦКИ. Без официального обращения и получения технической документации на канал мы проектируем в условиях неполной информации. Клиент уже инициировал переписку - ждём ответа.

Параллельно делаем то, что не требует закрытых документов: инвентаризируем существующую СКЗИ-инфраструктуру, смотрим на архитектуру сети с точки зрения того, где физически будет стоять точка подключения к ГосСОПКА, оцениваем объём событий, которые придётся передавать.

Занятно, что 187-ФЗ заработал с 1 января, категорирование объектов разбирали на прошлой неделе, а вот к технической реализации подключения к ГосСОПКА большинство доходит только сейчас. Это нормально - просто ускорение будет.

Будем писать как пойдёт. Интеграционные задачи такого рода любим, но хочется сначала увидеть полный комплект документов от НКЦКИ, прежде чем говорить о сроках.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.