Проверка ФСТЭК по КИИ: камень преткновения - версии сертифицированных СЗИ
Помогали заказчику пройти проверку ФСТЭК по КИИ. Главная проблема - расхождение между сертифицированными версиями СЗИ и тем, что реально установлено в системе.
ФСТЭК России усиливает требования к составу и применению сертифицированных СЗИ в информационных системах КИИ
Несколько недель назад закончили сопровождение заказчика через проверку ФСТЭК - субъект КИИ из промышленного сектора, объект второй категории значимости. Проверка плановая, не внеплановая, заказчик готовился. Тем не менее главный сюрприз случился там, где его не ждали: не в организационных документах и не в сетевой архитектуре, а в версиях сертифицированных СЗИ.
Расскажем, что произошло и почему это системная история, а не частный случай.
Фон: что усилилось у ФСТЭК по СЗИ
ФСТЭК методично закручивает гайки в части применения сертифицированных средств защиты на значимых объектах КИИ. Приказ №239 прямо требует использовать СЗИ, прошедшие оценку соответствия - и это не просто «должен быть сертификат», это «должен быть установлен именно тот продукт, именно той версии, для которой выдан сертификат». На практике между этими двумя формулировками - пропасть, которую многие организации не замечают до момента проверки.
Что нашли при подготовке
Когда мы начали предпроверочный аудит у заказчика, первым делом собрали инвентаризацию СЗИ: что установлено, какие версии, какие сертификаты. Процедура скучная, но именно она показала картину.
Ситуация оказалась типичная для большинства объектов, которые мы видели:
- Сертификаты были. Папка с сертификатами ФСТЭК существовала, документы в наличии - на антивирусное ПО, межсетевой экран, средство контроля целостности.
- Версии в сертификатах и версии в системе расходились. Антивирусное решение обновлялось в рамках технической поддержки - как это обычно и происходит. Обновился движок, обновились базы, обновился клиентский агент. На экранах у пользователей теперь версия 8.x, в сертификате - 7.x, на которую сертификация проходила.
- Межсетевой экран обновили полтора года назад в рамках работ по замене оборудования. Новое поколение того же производителя. Старый сертификат на старую линейку в папке остался - просто как память.
- Средство контроля целостности - история отдельная. Его ставили подрядчики при первоначальном внедрении СОБ. Версия на момент установки совпадала с сертификатом. Потом вышел патч, ИТ-служба накатила - снова расхождение.
Почему это происходит
Механика понятна. Производители СЗИ выпускают обновления независимо от графика сертификации. Процесс получения сертификата ФСТЭК занимает месяцы, иногда дольше. В результате сертифицированная версия всегда немного отстаёт от актуальной. Пользователь видит уведомление «доступно обновление» - и обновляет. Или ИТ-служба включает автоматическое обновление как стандартную процедуру.
Никто специально не думал об этом как о нарушении. Обновления - это хорошо, обновления закрывают уязвимости. Но с точки зрения регулятора применение СЗИ, не прошедшего оценку соответствия в установленном порядке, - это отсутствие требуемого средства защиты, независимо от того, что оно технически лучше предыдущей версии.
Что пришлось делать
К моменту, когда мы это обнаружили, до проверки оставалось несколько недель. Варианта было три, и ни один не был идеальным:
Первое - откатить версии. Технически возможно, но болезненно: это означает временный откат защиты к более старому состоянию, плюс риски совместимости, плюс согласования с ИТ-службой. На антивирусе откат был реализован - производитель поддерживает установку конкретной версии через дистрибутив.
Второе - получить новый сертификат. Не вариант за несколько недель. Это информация на будущее: у производителей антивирусного ПО есть актуальные сертификаты на текущие версии, просто заказчик не проверял и не обновлял пакет документации.
Третье - задокументировать как компенсирующую меру. На межсетевом экране новой линейки пошли этим путём: подготовили обоснование, что новое устройство обеспечивает эквивалентный и превышающий уровень защиты, применительно к конкретным угрозам из модели угроз объекта. Это зона риска - регулятор может не согласиться.
По итогу: антивирус откатили до сертифицированной версии с последующим планом обновления документов. По межсетевому экрану подготовили обоснование и вышли на диалог с проверяющими заранее, до начала проверки - это помогло.
Что проверяющие смотрят на практике
Проверка прошла. Не без замечаний, но без предписаний на приостановку. Несколько наблюдений о том, на что реально обращали внимание:
- Сличают фактические версии с сертификатами - не на словах, а физически заходят в консоль управления СЗИ и смотрят.
- Проверяют, что сертификаты действующие, а не истёкшие. Срок действия сертификата на СЗИ ограничен, это тоже частый промах.
- Смотрят эксплуатационную документацию: формуляр, акт ввода в эксплуатацию, журнал учёта СЗИ. Без этого - нарушение, даже если сертификат актуальный.
- Интересуются привязкой СЗИ к конкретным объектам защиты - не просто «антивирус есть», а на каких узлах, какие узлы защищены, какие нет и почему.
Что из этого следует
Это не разовая история конкретного заказчика. Из нескольких проектов по КИИ, которые мы вели в этом году, расхождение версий СЗИ встретилось в большинстве. Иногда небольшое, иногда принципиальное.
Практическое следствие: если впереди проверка ФСТЭК или просто плановая актуализация СОБ - инвентаризацию версий СЗИ стоит делать отдельным обязательным пунктом. Не «проверить что СЗИ установлены», а «сверить установленные версии с теми, что указаны в действующих сертификатах». Это разные задачи.
Обновление сертификационной документации - отдельный процесс, который должен идти параллельно с обновлением самих продуктов. Пока эти два процесса живут независимо друг от друга, расхождение будет накапливаться само собой.