ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Приказ ФСТЭК №239: разбираем требования и готовим организационные меры для значимых объектов КИИ

Приказ ФСТЭК №239 вступил в силу в 2018 году. Разбираем требования к защите значимых объектов КИИ и формируем пакет организационных мер для первых реальных аудитов.

Контекст момента

Приказ ФСТЭК России №239 «Об утверждении требований по обеспечению безопасности значимых объектов КИИ» подписан 25 декабря 2017 года и вступил в силу в 2018 году

Приказ ФСТЭК №239 наконец добрался до клиентов не как документ для чтения, а как предмет живого разговора на аудите. Первые организации, которые прошли категорирование и получили статус «значимый объект КИИ», теперь спрашивают: что именно нужно сделать, чтобы соответствовать требованиям? Мы этим летом разобрали документ несколько раз подряд - каждый раз применительно к конкретному клиенту. Кое-что стало понятнее, кое-что вызывает вопросы.

Что за документ и на кого он распространяется

Приказ №239 регулирует требования к защите именно значимых объектов КИИ - то есть тех, которым по итогам категорирования присвоена первая, вторая или третья категория. Незначимые объекты под него не попадают. Это важно: организации, у которых все объекты признаны незначимыми, формально живут по более мягким правилам общего 187-ФЗ, а не по этому приказу.

Документ структурирован по уровням - набор базовых мер зависит от категории объекта. Третья категория - минимальный обязательный набор. Первая - максимальный. Логика та же, что в Приказе №21 для ИСПДн, только предмет другой: промышленные системы, технологические сети, ситуационные центры.

Что реально требует приказ

Структура мер разбита на 14 направлений. Мы сгруппировали их в то, что реально нужно готовить клиентам:

Идентификация и аутентификация. Требования по управлению учётными записями, паролями, привилегированным доступом. Для промышленных систем это больная тема: в АСУ ТП часто стоят технологические учётки без паролей или с паролями по умолчанию, которые никто не менял годами. Приказ это не игнорирует.

Управление конфигурациями. Фиксация эталонных конфигураций, контроль изменений, запрет несанкционированного ПО. Для организаций без нормального управления конфигурациями это означает: сначала инвентаризация, потом политика, потом инструментарий.

Защита машинных носителей. Учёт съёмных носителей, контроль подключения. В промышленных сетях флешка - типичный вектор: оборудование не имеет сетевого подключения, обновления приносят на носителе.

Аудит безопасности. Регистрация событий, анализ журналов, хранение. Сроки хранения зависят от категории - для первой категории дольше.

Антивирусная защита. Обязательна, но с оговоркой для промышленных систем: не всё промышленное ПО совместимо с антивирусом. Приказ предусматривает компенсирующие меры, но их применение нужно обосновывать.

Обнаружение вторжений. Для второй и первой категории - обязательная система обнаружения вторжений. Это уже не просто документы.

Реагирование на инциденты. Планы реагирования, порядок уведомления ГосСОПКА. Сроки уведомления прописаны жёстко - 24 часа для значимых объектов.

Что вызывает трудности на практике

Главная сложность - разрыв между требованиями приказа и реальным состоянием промышленной инфраструктуры. Приказ написан с учётом того, что у организации есть нормальная ИТ-инфраструктура: домен, централизованное управление, антивирус, логирование. У многих промышленных предприятий этого нет - есть изолированная технологическая сеть с оборудованием 10-15-летней давности, к которому антивирус физически не прикрутить.

В таких случаях приказ разрешает применять компенсирующие меры - то есть закрывать требование альтернативным способом. Но компенсирующую меру нужно обосновать письменно, согласовать с регулятором и подтвердить её эффективность. Это не «не делаем ничего», это «делаем иначе с документальным обоснованием».

Второй момент - требования к средствам защиты информации. Для первой и второй категории значимых объектов ряд СЗИ должен иметь сертификат ФСТЭК. Реестр сертифицированных средств существует, но выбор в нём ограничен, особенно для промышленного применения.

Что мы готовим клиентам первым делом

После нескольких аудитов у нас сложился базовый пакет организационных мер, который нужен почти всем значимым объектам независимо от категории:

  • Политика безопасности значимого объекта КИИ - головной документ, который описывает цели, принципы и общие правила. Без него остальные документы висят в воздухе.
  • Перечень разрешённого ПО - реестр того, что легально присутствует на объекте. Звучит просто, на практике требует инвентаризации.
  • Порядок управления учётными записями - кто создаёт, кто удаляет, что делать при увольнении сотрудника.
  • Порядок реагирования на инциденты - пошаговая процедура с ролями, контактами, сроками уведомления ГосСОПКА.
  • Журнал изменений конфигураций - фиксация кто, что и когда изменил в защищаемой системе.

Технические меры - СЗИ, системы обнаружения вторжений, мониторинг - идут следующим шагом. Без организационного фундамента они не работают: можно поставить антивирус, но если нет политики и нет человека ответственного за реагирование на его срабатывания, толк минимален.

Сейчас мы в процессе нескольких параллельных аудитов для клиентов из энергетики и транспорта. Картина у всех примерно одинаковая: категорирование провели или заканчивают, статус значимого объекта получили, а что дальше - не очень понятно. Приказ №239 отвечает на вопрос «что», но не всегда на «как именно в нашей конкретной ситуации». Это и есть основная работа.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.