Приказ ФСТЭК №239: разбираем требования и готовим организационные меры для значимых объектов КИИ
Приказ ФСТЭК №239 вступил в силу в 2018 году. Разбираем требования к защите значимых объектов КИИ и формируем пакет организационных мер для первых реальных аудитов.
Приказ ФСТЭК России №239 «Об утверждении требований по обеспечению безопасности значимых объектов КИИ» подписан 25 декабря 2017 года и вступил в силу в 2018 году
Приказ ФСТЭК №239 наконец добрался до клиентов не как документ для чтения, а как предмет живого разговора на аудите. Первые организации, которые прошли категорирование и получили статус «значимый объект КИИ», теперь спрашивают: что именно нужно сделать, чтобы соответствовать требованиям? Мы этим летом разобрали документ несколько раз подряд - каждый раз применительно к конкретному клиенту. Кое-что стало понятнее, кое-что вызывает вопросы.
Что за документ и на кого он распространяется
Приказ №239 регулирует требования к защите именно значимых объектов КИИ - то есть тех, которым по итогам категорирования присвоена первая, вторая или третья категория. Незначимые объекты под него не попадают. Это важно: организации, у которых все объекты признаны незначимыми, формально живут по более мягким правилам общего 187-ФЗ, а не по этому приказу.
Документ структурирован по уровням - набор базовых мер зависит от категории объекта. Третья категория - минимальный обязательный набор. Первая - максимальный. Логика та же, что в Приказе №21 для ИСПДн, только предмет другой: промышленные системы, технологические сети, ситуационные центры.
Что реально требует приказ
Структура мер разбита на 14 направлений. Мы сгруппировали их в то, что реально нужно готовить клиентам:
Идентификация и аутентификация. Требования по управлению учётными записями, паролями, привилегированным доступом. Для промышленных систем это больная тема: в АСУ ТП часто стоят технологические учётки без паролей или с паролями по умолчанию, которые никто не менял годами. Приказ это не игнорирует.
Управление конфигурациями. Фиксация эталонных конфигураций, контроль изменений, запрет несанкционированного ПО. Для организаций без нормального управления конфигурациями это означает: сначала инвентаризация, потом политика, потом инструментарий.
Защита машинных носителей. Учёт съёмных носителей, контроль подключения. В промышленных сетях флешка - типичный вектор: оборудование не имеет сетевого подключения, обновления приносят на носителе.
Аудит безопасности. Регистрация событий, анализ журналов, хранение. Сроки хранения зависят от категории - для первой категории дольше.
Антивирусная защита. Обязательна, но с оговоркой для промышленных систем: не всё промышленное ПО совместимо с антивирусом. Приказ предусматривает компенсирующие меры, но их применение нужно обосновывать.
Обнаружение вторжений. Для второй и первой категории - обязательная система обнаружения вторжений. Это уже не просто документы.
Реагирование на инциденты. Планы реагирования, порядок уведомления ГосСОПКА. Сроки уведомления прописаны жёстко - 24 часа для значимых объектов.
Что вызывает трудности на практике
Главная сложность - разрыв между требованиями приказа и реальным состоянием промышленной инфраструктуры. Приказ написан с учётом того, что у организации есть нормальная ИТ-инфраструктура: домен, централизованное управление, антивирус, логирование. У многих промышленных предприятий этого нет - есть изолированная технологическая сеть с оборудованием 10-15-летней давности, к которому антивирус физически не прикрутить.
В таких случаях приказ разрешает применять компенсирующие меры - то есть закрывать требование альтернативным способом. Но компенсирующую меру нужно обосновать письменно, согласовать с регулятором и подтвердить её эффективность. Это не «не делаем ничего», это «делаем иначе с документальным обоснованием».
Второй момент - требования к средствам защиты информации. Для первой и второй категории значимых объектов ряд СЗИ должен иметь сертификат ФСТЭК. Реестр сертифицированных средств существует, но выбор в нём ограничен, особенно для промышленного применения.
Что мы готовим клиентам первым делом
После нескольких аудитов у нас сложился базовый пакет организационных мер, который нужен почти всем значимым объектам независимо от категории:
- Политика безопасности значимого объекта КИИ - головной документ, который описывает цели, принципы и общие правила. Без него остальные документы висят в воздухе.
- Перечень разрешённого ПО - реестр того, что легально присутствует на объекте. Звучит просто, на практике требует инвентаризации.
- Порядок управления учётными записями - кто создаёт, кто удаляет, что делать при увольнении сотрудника.
- Порядок реагирования на инциденты - пошаговая процедура с ролями, контактами, сроками уведомления ГосСОПКА.
- Журнал изменений конфигураций - фиксация кто, что и когда изменил в защищаемой системе.
Технические меры - СЗИ, системы обнаружения вторжений, мониторинг - идут следующим шагом. Без организационного фундамента они не работают: можно поставить антивирус, но если нет политики и нет человека ответственного за реагирование на его срабатывания, толк минимален.
Сейчас мы в процессе нескольких параллельных аудитов для клиентов из энергетики и транспорта. Картина у всех примерно одинаковая: категорирование провели или заканчивают, статус значимого объекта получили, а что дальше - не очень понятно. Приказ №239 отвечает на вопрос «что», но не всегда на «как именно в нашей конкретной ситуации». Это и есть основная работа.