Приказ ФСТЭК №235 на практике: СОБ КИИ, сертифицированные СЗИ и западные SIEM
Разбираем Приказ №235 на практике: требования к системам обеспечения безопасности КИИ пересекаются с ISO 27001, но реестр ФСТЭК режет выбор по СЗИ.
Приказ ФСТЭК №235 о требованиях к системам обеспечения безопасности значимых объектов КИИ вступил в действие в 2018 году
Пока все внимание клиентов сосредоточено на Приказе №239 - мерах по защите значимых объектов КИИ - Приказ №235 существует немного в тени. Между тем именно он регулирует не что защищать, а кто и как это делает: требования к структурным подразделениям и должностным лицам, ответственным за обеспечение безопасности. Мы в последние месяцы плотно с ним работаем, и кое-что там неочевидно.
Что такое СОБ и зачем она нужна
СОБ - система обеспечения безопасности значимого объекта КИИ. По Приказу №235, каждый субъект КИИ, у которого есть значимые объекты (то есть объекты 1-3 категории), обязан создать такую систему. Это не отдельный программный продукт - это организационная структура: подразделение или выделенные сотрудники, которые отвечают за безопасность объекта, плюс документация, регламенты, инструменты.
Приказ описывает требования к трём составляющим: к самому подразделению (его составу, квалификации, оснащённости), к руководителю (уровень образования, опыт, специализация), и к самому субъекту КИИ как организации - нужно ли создавать выделенное подразделение или можно обойтись назначением ответственных в существующей структуре.
Граница проходит по категории объекта. Для объектов первой категории требования к СОБ ощутимо жёстче, чем для второй и третьей. Это логично, но создаёт ситуацию, когда у организации с несколькими объектами разных категорий нормативная нагрузка на подразделение безопасности неоднородна.
Где 235-й пересекается с ISO 27001
Когда начинаешь разбирать Приказ №235 рядом с ISO 27001, сходства есть - и это не случайно. Обе системы требуют выделенной ответственности за безопасность, документированных ролей, квалификационных требований к персоналу, регулярного обучения и обеспечения ресурсами. Если у клиента уже выстроена система управления ИБ по ISO 27001, формальная часть требований 235-го приказа перекрывается примерно на половину.
Но дальше пути расходятся.
ISO 27001 принципиально нейтрален к конкретным инструментам: стандарт описывает, что нужно делать, но не что покупать. Российское регулирование для КИИ идёт другим путём: средства защиты информации, которые применяются в СОБ, должны быть сертифицированы ФСТЭК. Это требование Приказа №239, но оно напрямую влияет на то, как СОБ по Приказу №235 может быть оснащена.
Проблема SIEM
На практике это создаёт конкретную болевую точку: SIEM.
Мы сейчас работаем с несколькими клиентами, у которых уже развёрнуты SIEM-системы западного производства - IBM QRadar, HP ArcSight, Splunk. Инвестиции в эти системы измеряются годами настройки, корреляционных правил, интеграций. И когда в контексте КИИ встаёт вопрос об инструментальной базе СОБ - выясняется, что ни одна из этих систем не входит в реестр сертифицированных СЗИ ФСТЭК.
Это не означает автоматического запрета. Требования к обязательной сертификации СЗИ в контексте значимых объектов КИИ прописаны в Приказе №239, и их интерпретация в части того, какие именно компоненты подлежат сертификации, остаётся предметом обсуждения. Но безопасная позиция - считать, что SIEM, которая является основным инструментом мониторинга и обнаружения инцидентов в СОБ, должна быть сертифицирована.
Отечественные SIEM-системы в реестре ФСТЭК есть. MaxPatrol SIEM от Positive Technologies - наиболее зрелый вариант, мы с ним работали. RuSIEM - тоже присутствует. Но переход с устоявшейся западной системы на отечественную - это не просто миграция данных. Это переписывание правил корреляции, переобучение команды, перестройка интеграций. На одном из текущих проектов только оценка объёма такой миграции заняла несколько недель.
Квалификационные требования к персоналу
Ещё один нетривиальный момент из Приказа №235 - квалификационные требования к руководителю подразделения безопасности. Требуется высшее профессиональное образование по специальности в области информационной безопасности или переподготовка. Звучит стандартно - до того момента, как начинаешь смотреть на реальные организации.
На практике нередка ситуация: человек, который де-факто отвечает за ИБ в организации, - опытный сетевик или системный администратор, который вырос в функцию безопасности через практику. Образование - техническое, но не по специальности ИБ. По Приказу №235, формально нужна переподготовка. Это решаемо, но требует времени и обычно не стоит в планах.
Где мы сейчас
На нескольких проектах параллельно идёт разработка документации для СОБ: положение о подразделении, должностные инструкции, перечень применяемых инструментов с указанием сертификатов. Это относительно прямолинейная работа там, где у клиента уже есть акт категорирования и план защиты по Приказу №239.
Сложнее там, где клиент начинает с нуля и при этом хочет выстроить СОБ сразу под оба документа - и 235-й, и 239-й. Логика у них разная: 239-й говорит «что делать с объектом», 235-й говорит «кто это делает и как устроен». Совместить их в единую систему получается, но требует аккуратной сборки.
Подробности о том, как это устроено в части аудита соответствия требованиям КИИ - готовы обсуждать.