Приказ ФСТЭК № 18 обновлён: повторный аудит ИСПДн и актуализация модели угроз
ФСТЭК обновил приказ № 18 о защите ИСПДн. Проводим повторный аудит у клиентов: актуализируем модель угроз, пересматриваем классификацию систем и план защитных мер.
Обновление приказа ФСТЭК № 18 о защите информационных систем персональных данных
ФСТЭК выпустил обновлённую редакцию приказа № 18 - документа, который определяет требования к защите информационных систем персональных данных. Для клиентов, у которых мы уже делали аудит ИСПДн, это означает ровно одно: надо смотреть что изменилось, и проходить повторный цикл там, где изменения затрагивают их системы.
Начали планомерно обзванивать «алюмни» - тех, у кого аудит был в 2016-2017 годах. Реакция предсказуемо делится на три типа: «о, точно, надо обновить», «а можно потом», и «а что, изменилось что ли?». Работаем со всеми тремя категориями, но темп разный.
Что именно поменялось
Новая редакция приказа уточняет несколько ключевых позиций, которые на практике влияют на то, как выстраивается защита.
Классификация ИСПДн. Подходы к определению уровня защищённости (УЗ) стали строже в части учёта актуальных угроз. Раньше можно было обойтись достаточно формальной формулировкой в модели угроз - сейчас регулятор явно ждёт обоснованной аргументации почему те или иные угрозы признаны неактуальными. Несколько систем, которые у клиентов числились как УЗ-3, при повторном взгляде начинают претендовать на УЗ-2 - а это уже другой набор обязательных мер.
Модель угроз. Документ напрямую отсылает к методике ФСТЭК 2015 года по определению угроз, но с новыми акцентами на угрозы, связанные с действиями инсайдеров и с уязвимостями в цепочке поставок ПО. Старые модели угроз, написанные три-четыре года назад по прежней методике, теперь просто не покрывают то, что сейчас считается актуальным - ни по составу угроз, ни по уровню детализации.
Меры по контролю содержимого. Уточнены требования к фильтрации трафика и контролю передачи данных за периметр. Раньше часть мер можно было компенсировать организационными мерами - теперь регулятор чётче указывает где техническая реализация обязательна.
Что смотрим при повторном аудите
Схема повторного аудита отличается от первичного: не надо заново собирать всю инфраструктурную карту с нуля - база уже есть. Фокус на дельте: что изменилось в системе со времени прошлого аудита, и что поменял регулятор.
На первом этапе сверяем инвентарь. Удивительно часто за полтора-два года в ИСПДн появляются новые компоненты, которые никто не добавлял в документацию. Новый модуль 1С с доступом к базе ПДн, интеграция с внешним сервисом, смена хостинга - всё это меняет границу системы и потенциально меняет УЗ.
Второй этап - актуализация модели угроз. Это самая трудоёмкая часть, потому что приходится работать с банком данных угроз ФСТЭК и выяснять, какие угрозы из него применимы к конкретной системе с учётом её текущей архитектуры. Типичная ситуация: три года назад угроза перехвата данных по внешним каналам была признана неактуальной, потому что система была изолирована. За это время появилась интеграция с внешним API - угроза стала актуальной, а в документах это не отражено.
Третий этап - соответствие обновлённым мерам. Смотрим что из нового набора требований уже выполняется, что не выполняется, и что выполняется «как попало» - то есть технически есть, но не задокументировано и не сопровождается нормальными процедурами.
Четвёртый - план устранения. Здесь важна приоритизация: что критично с точки зрения риска, что по срокам требует быстрого закрытия, что можно планировать в рамках обычного ИТ-бюджета.
Что находим на практике
Если коротко - за прошедшие годы у большинства компаний документы по ИСПДн устарели сильнее, чем сами системы. Сами системы хоть как-то обновляются в процессе эксплуатации. Документы - нет.
Конкретные наблюдения из текущих проектов:
- Модели угроз написаны под «ту систему», которая существовала на момент первого аудита. Реальная система за это время выросла, обросла интеграциями, переехала частично в облако - модель угроз этого не знает.
- Организационные меры задокументированы, но не исполняются. Политика разграничения доступа есть, журнал учёта носителей есть - а квартальный пересмотр прав доступа, который в политике написан как обязательный, последний раз делался полтора года назад.
- Средства защиты есть, но не обслуживаются. Антивирус установлен, сигнатуры не обновлялись восемь месяцев. С точки зрения аудитора это не «средство защиты», это артефакт.
Про 152-ФЗ в контексте GDPR
Клиенты, которые в начале года активно занимались GDPR, сейчас чуть устали от регуляторной темы. Когда говоришь «надо ещё и 152-ФЗ актуализировать» - в ответ иногда слышишь что-то невоспроизводимое. Понимаем. Но GDPR и 152-ФЗ - это параллельные обязательства, одно не заменяет другое. Плюс есть практический аргумент: работа по GDPR, если она делалась серьёзно, уже закрыла часть пересекающихся требований - инвентаризацию ПДн, документирование процессов обработки, анализ рисков. Переиспользуем эти результаты, не делаем одно и то же дважды.
Работа по аудиту ИСПДн идёт в штатном режиме. По итогам нескольких повторных проектов будет что рассказать детальнее - особенно в части актуализации моделей угроз под новые требования.