Приказ ФСТЭК №239 в работе: от акта категорирования к системе защиты у промышленного заказчика
Прошли с промышленным клиентом полный цикл: от утверждённого акта категорирования до рабочей системы защиты по Приказу №239 - инвентаризация, СЗИ, обнаружение вторжений.
Приказ ФСТЭК №239 (2017) активно применяется: организации завершают категорирование объектов КИИ и переходят к фазе проектирования и внедрения системы защиты
Год назад мы писали, что категорирование КИИ на практике оказывается трудоёмкой работой с неочевидными границами. Сейчас волна сдвинулась: у многих клиентов акты категорирования уже утверждены и лежат в папках. Регулятор принят, категории присвоены. И вот тут начинается следующий вопрос - а что теперь делать с Приказом №239?
У нас сейчас в работе один из таких проектов - промышленный заказчик, производство, два значимых объекта второй категории. Акт категорирования утверждён ещё в конце прошлого года. В январе клиент позвонил с примерно таким запросом: «239-й приказ мы прочитали. Там 14 направлений мер и три уровня. Откуда начинать?»
Откуда начали
Первое, что мы сделали - не кинулись рисовать архитектуру СЗИ, а провели инвентаризацию. Это звучит очевидно, но на практике акт категорирования фиксирует объекты КИИ на определённый момент, а инфраструктура за полгода успевает измениться. Появляются новые сервера, подрядчики тянут кабели, что-то мигрирует.
У клиента выяснилось следующее: из двух защищаемых объектов один имел схему сети, более или менее соответствующую реальности, а второй - диспетчерский центр - вырос за счёт нескольких новых рабочих мест и одного дополнительного SCADA-сервера, которых в акте нет. Это не катастрофа, но означает: либо обновляем акт, либо чётко фиксируем в плане защиты, что новые узлы входят в периметр значимого объекта.
Решили второй путь как более быстрый - и задокументировали расширение периметра в плане защиты с обоснованием.
Как шли по мерам
Приказ №239 структурирован по 14 направлениям, и на каждую категорию своя таблица применимых мер. Для второй категории набор весомый: управление доступом, аудит, антивирус, обнаружение вторжений, контроль конфигураций, защита сети, реагирование на инциденты.
Мы шли не по порядку номеров в таблице, а по приоритету «что блокирует следующий шаг»:
-
Идентификация и управление доступом - первая остановка. В диспетчерском центре обнаружили несколько технологических учёток с общими паролями, которые использует сразу несколько операторов. Это не злой умысел, просто так сложилось исторически. Политику паролей и индивидуальные учётки для операторов ввели через домен - технически несложно, организационно потребовало согласования с начальником смены.
-
Управление конфигурациями - здесь самое больное. Промышленные контроллеры в сегменте АСУ ТП обновляются редко и по особым регламентам. Зафиксировали эталонные конфигурации, создали реестр разрешённого ПО. Для двух промышленных станций антивирус физически несовместим с установленным ПО управления - применили компенсирующие меры с документальным обоснованием: сегментация сети, контроль периметра, запрет подключения внешних носителей.
-
Аудит безопасности - журналирование событий на серверах настроили относительно быстро. Сроки хранения для второй категории - не менее одного года по требованию приказа. Это поставило вопрос об объёме хранилища, который клиент изначально не закладывал в бюджет.
Обнаружение вторжений - отдельная история
Для второй категории приказ требует системы обнаружения вторжений. Это не рекомендация - обязательное требование. Здесь клиент столкнулся с ограничением, которое мы видим почти везде: реестр сертифицированных ФСТЭК СЗИ для промышленного применения невелик, и не все решения практичны в реальной промышленной сети.
Остановились на варианте с сертифицированным IDS, который умеет работать в режиме мониторинга трафика без активного вмешательства в производственный процесс. Для АСУ ТП это важно: ложное срабатывание, которое режет трафик к контроллеру, хуже, чем пропущенная атака с точки зрения производственного риска. Настраивали в режиме обнаружения без блокировки, с выводом алертов на рабочее место администратора безопасности.
Калибровка правил заняла примерно три недели - нужно было отделить нормальный технологический трафик от аномального. Промышленные протоколы дают специфичные паттерны, и дефолтные сигнатуры под них не заточены.
Что с документами
Параллельно с техническими мерами шла работа над пакетом организационно-распорядительной документации. Без него система защиты формально не завершена - Приказ №239 требует и организационные меры тоже.
Из того, что разработали: политика безопасности значимого объекта, регламент управления учётными записями, порядок работы со съёмными носителями, план реагирования на инциденты с контактами и сроками уведомления ГосСОПКА. Последний документ - самый живой из всех: его нужно держать актуальным, потому что люди меняются, телефоны меняются.
Где сейчас
Технические меры по основным направлениям внедрены. IDS работает в режиме мониторинга, журналирование настроено, пакет ОРД подписан. Остаётся финальный аудит соответствия - пройтись по всей таблице мер из приказа и зафиксировать статус каждой: выполнена, выполнена с компенсирующей мерой, или обоснованно исключена.
Это, пожалуй, главное наблюдение из проекта: система защиты по Приказу №239 - не разовое внедрение, а состояние, которое нужно поддерживать. Инфраструктура меняется, угрозы меняются, персонал меняется. Документы, написанные однажды и положенные в папку, быстро становятся историческим артефактом.
По аудиту соответствия для значимых объектов КИИ готовы делиться опытом.