ADG Оставить заявку
Блог Регуляторика 5 мин чтения

Проверка ФСТЭК по КИИ: камень преткновения - версии сертифицированных СЗИ

Помогали заказчику пройти проверку ФСТЭК по КИИ. Главная проблема - расхождение между сертифицированными версиями СЗИ и тем, что реально установлено в системе.

Контекст момента

ФСТЭК России усиливает требования к составу и применению сертифицированных СЗИ в информационных системах КИИ

Несколько недель назад закончили сопровождение заказчика через проверку ФСТЭК - субъект КИИ из промышленного сектора, объект второй категории значимости. Проверка плановая, не внеплановая, заказчик готовился. Тем не менее главный сюрприз случился там, где его не ждали: не в организационных документах и не в сетевой архитектуре, а в версиях сертифицированных СЗИ.

Расскажем, что произошло и почему это системная история, а не частный случай.

Фон: что усилилось у ФСТЭК по СЗИ

ФСТЭК методично закручивает гайки в части применения сертифицированных средств защиты на значимых объектах КИИ. Приказ №239 прямо требует использовать СЗИ, прошедшие оценку соответствия - и это не просто «должен быть сертификат», это «должен быть установлен именно тот продукт, именно той версии, для которой выдан сертификат». На практике между этими двумя формулировками - пропасть, которую многие организации не замечают до момента проверки.

Что нашли при подготовке

Когда мы начали предпроверочный аудит у заказчика, первым делом собрали инвентаризацию СЗИ: что установлено, какие версии, какие сертификаты. Процедура скучная, но именно она показала картину.

Ситуация оказалась типичная для большинства объектов, которые мы видели:

  • Сертификаты были. Папка с сертификатами ФСТЭК существовала, документы в наличии - на антивирусное ПО, межсетевой экран, средство контроля целостности.
  • Версии в сертификатах и версии в системе расходились. Антивирусное решение обновлялось в рамках технической поддержки - как это обычно и происходит. Обновился движок, обновились базы, обновился клиентский агент. На экранах у пользователей теперь версия 8.x, в сертификате - 7.x, на которую сертификация проходила.
  • Межсетевой экран обновили полтора года назад в рамках работ по замене оборудования. Новое поколение того же производителя. Старый сертификат на старую линейку в папке остался - просто как память.
  • Средство контроля целостности - история отдельная. Его ставили подрядчики при первоначальном внедрении СОБ. Версия на момент установки совпадала с сертификатом. Потом вышел патч, ИТ-служба накатила - снова расхождение.

Почему это происходит

Механика понятна. Производители СЗИ выпускают обновления независимо от графика сертификации. Процесс получения сертификата ФСТЭК занимает месяцы, иногда дольше. В результате сертифицированная версия всегда немного отстаёт от актуальной. Пользователь видит уведомление «доступно обновление» - и обновляет. Или ИТ-служба включает автоматическое обновление как стандартную процедуру.

Никто специально не думал об этом как о нарушении. Обновления - это хорошо, обновления закрывают уязвимости. Но с точки зрения регулятора применение СЗИ, не прошедшего оценку соответствия в установленном порядке, - это отсутствие требуемого средства защиты, независимо от того, что оно технически лучше предыдущей версии.

Что пришлось делать

К моменту, когда мы это обнаружили, до проверки оставалось несколько недель. Варианта было три, и ни один не был идеальным:

Первое - откатить версии. Технически возможно, но болезненно: это означает временный откат защиты к более старому состоянию, плюс риски совместимости, плюс согласования с ИТ-службой. На антивирусе откат был реализован - производитель поддерживает установку конкретной версии через дистрибутив.

Второе - получить новый сертификат. Не вариант за несколько недель. Это информация на будущее: у производителей антивирусного ПО есть актуальные сертификаты на текущие версии, просто заказчик не проверял и не обновлял пакет документации.

Третье - задокументировать как компенсирующую меру. На межсетевом экране новой линейки пошли этим путём: подготовили обоснование, что новое устройство обеспечивает эквивалентный и превышающий уровень защиты, применительно к конкретным угрозам из модели угроз объекта. Это зона риска - регулятор может не согласиться.

По итогу: антивирус откатили до сертифицированной версии с последующим планом обновления документов. По межсетевому экрану подготовили обоснование и вышли на диалог с проверяющими заранее, до начала проверки - это помогло.

Что проверяющие смотрят на практике

Проверка прошла. Не без замечаний, но без предписаний на приостановку. Несколько наблюдений о том, на что реально обращали внимание:

  • Сличают фактические версии с сертификатами - не на словах, а физически заходят в консоль управления СЗИ и смотрят.
  • Проверяют, что сертификаты действующие, а не истёкшие. Срок действия сертификата на СЗИ ограничен, это тоже частый промах.
  • Смотрят эксплуатационную документацию: формуляр, акт ввода в эксплуатацию, журнал учёта СЗИ. Без этого - нарушение, даже если сертификат актуальный.
  • Интересуются привязкой СЗИ к конкретным объектам защиты - не просто «антивирус есть», а на каких узлах, какие узлы защищены, какие нет и почему.

Что из этого следует

Это не разовая история конкретного заказчика. Из нескольких проектов по КИИ, которые мы вели в этом году, расхождение версий СЗИ встретилось в большинстве. Иногда небольшое, иногда принципиальное.

Практическое следствие: если впереди проверка ФСТЭК или просто плановая актуализация СОБ - инвентаризацию версий СЗИ стоит делать отдельным обязательным пунктом. Не «проверить что СЗИ установлены», а «сверить установленные версии с теми, что указаны в действующих сертификатах». Это разные задачи.

Обновление сертификационной документации - отдельный процесс, который должен идти параллельно с обновлением самих продуктов. Пока эти два процесса живут независимо друг от друга, расхождение будет накапливаться само собой.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.