ADG Оставить заявку
Блог Регуляторика 4 мин чтения

КИИ и ГосСОПКА: подключаем SOC энергетического предприятия к системе

Помогаем энергетическому клиенту с категорированными объектами КИИ подключить сегмент SOC к ГосСОПКА: форматы передачи инцидентов, агент и интеграция с имеющейся SIEM.

Контекст момента

В 2019 году субъекты КИИ с категорированными объектами обязаны подключиться к ГосСОПКА согласно требованиям 187-ФЗ и приказов ФСБ

В январе мы описывали первый опыт подключения к ГосСОПКА - тогда речь шла о субъектах первой категории, которые получили предписания ФСБ и были вынуждены разбираться с технической стороной в рабочем порядке. Сейчас к нам пришёл несколько другой случай: энергетическое предприятие, вторая категория значимости, акт категорирования подписан ещё в начале года, и вот наконец дошли руки до самого болезненного - подключения к ГосСОПКА.

Предприятие к этому моменту уже с нами работало по Приказу №239 ФСТЭК. Часть системы защиты построена, IDS стоит, журналирование настроено. Теоретически, всё готово. Но подключение к ГосСОПКА - это отдельная история со своими нюансами, которые с общей системой защиты пересекаются только частично.

С чего начали

Первый разговор с клиентом свёлся к трём вопросам, которые нас интересовали до всякой технической работы:

  • Что за SIEM стоит - оказалась MaxPatrol SIEM в сравнительно свежей версии. Хорошая новость: у MaxPatrol есть встроенные механизмы экспорта, с которыми уже приходилось работать в январском проекте.
  • Как устроен SOC - небольшой собственный, три аналитика посменно, плюс внешний MSSP по части угроз. Не огромная команда, но процессы выстроены.
  • Есть ли регламент инцидентов - есть, но написан в 2018-м под общие требования 235-го приказа, а не под конкретный формат ГосСОПКА. Это оказалось главным местом работы.

Какой формат принимает ГосСОПКА

Это тот вопрос, который в публичных документах закрыт плохо. Технические регламенты НКЦКИ - документы для служебного пользования, и в открытом доступе детальных спецификаций нет. Что реально есть в публичном поле: методические рекомендации ФСБ по обнаружению компьютерных атак, перечень обязательных полей при уведомлении, и - очень скромно - примеры структуры данных.

На практике агент, который согласован с ФСБ и через который идёт передача, принимает данные в своём формате. Между SIEM и агентом нужен либо родной коннектор производителя, либо конвертер. В нашем случае с MaxPatrol ситуация проще, чем с ELK из января: есть коннектор, который умеет формировать структурированные записи об инцидентах в нужном виде. Но его всё равно нужно настраивать - поля не всегда совпадают один к одному с тем, что хочет агент.

Основной камень преткновения - классификация инцидентов. ГосСОПКА ожидает не сырое событие, а уже квалифицированный инцидент с типом из утверждённого перечня. У предприятия в MaxPatrol алерты коррелировались по своей таксономии - пришлось сделать маппинг между внутренней классификацией и перечнем типов инцидентов, который принимает ГосСОПКА. Работа не героическая, но требует внимания: неправильный тип инцидента - это не технический сбой передачи, а содержательная ошибка.

Агент и криптоканал

С агентом ситуация такая же, как в январском проекте: не любое средство подойдёт, нужно согласованное с ФСБ. Выбор здесь невелик, и предприятие пришло к нам уже с предварительным пониманием, что использовать. Наша роль - помочь с установкой, настройкой источников и интеграцией с SIEM.

Отдельная тема - криптоканал. Требование стандартное: СКЗИ, сертифицированные ФСБ, не ниже КС1. На этом предприятии уже стояло КриптоПро для других задач - лицензии и инфраструктура частично были. Но под ГосСОПКА пришлось выделить отдельный экземпляр с правильно оформленной документацией. Мелочь, но при аудите это важно.

Где застряли

Неожиданно долго провозились с описанием источников событий для согласования с НКЦКИ. Нужно задекларировать, что именно будет передаваться: перечень систем-источников, типы событий, ожидаемая частота. Проблема в том, что в реальной инфраструктуре это не всегда легко сформулировать заранее - особенно когда источники включают как серверную часть, так и компоненты АСУ ТП с нестандартным журналированием.

Промышленные контроллеры в сегменте предприятия логируют по-своему, и не все события из них корректно коррелируются в SIEM. Часть источников пришлось временно вынести за периметр передачи с обоснованием - иначе согласование затянулось бы ещё на месяц, а формально обязательные сроки уже поджимали.

Это не лучшее техническое решение, и мы это честно сказали клиенту. Но регуляторный дедлайн - аргумент весомый, особенно когда энергетика под контролем.

Что в итоге

Агент настроен, тестовая передача прошла, НКЦКИ получение подтвердил. Маппинг классификации инцидентов задокументирован и согласован с аналитиками SOC. Регламент взаимодействия с ГосСОПКА переписан под реальные процессы, а не под абстрактные требования.

Промышленные источники, которые временно вынесли за периметр передачи, стоят в плане на доработку - нужно либо нормализовать их логирование, либо сделать отдельный коллектор с конвертацией. Это уже следующий этап.

Главное наблюдение: подключение к ГосСОПКА - это не про канал связи. Канал - самая простая часть. Содержательная работа - это качество данных в SIEM и правильно выстроенный процесс квалификации инцидентов. Без этого в ГосСОПКА идёт либо мусор, либо пустота.

По интеграции с ГосСОПКА готовы разбирать кейсы - от выбора агента до маппинга классификации.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.