ADG Оставить заявку
Блог Регуляторика 5 мин чтения

ФСТЭК про КИИ на удалёнке: методические рекомендации и что с ними делать

ФСТЭК выпустил методические рекомендации по безопасности КИИ при удалённом режиме. VPN с ГОСТ, контроль периметра, усиленная аутентификация - разбираем с двумя клиентами.

Контекст момента

ФСТЭК выпускает методические рекомендации по обеспечению безопасности КИИ при переводе сотрудников на дистанционный режим работы

На прошлой неделе ФСТЭК опубликовал методические рекомендации по обеспечению безопасности значимых объектов КИИ при переводе сотрудников на дистанционный режим работы. Документ небольшой - несколько страниц, - но для субъектов КИИ это уже не «хорошая практика», а ориентир, по которому регулятор будет смотреть на происходящее при проверках.

Мы как раз сопровождаем двух клиентов-субъектов: один из промышленного сектора, второй из финансового. Оба ещё в марте перевели часть персонала на удалёнку. Сейчас методические рекомендации стали поводом пройтись по тому, что уже сделано, и зафиксировать расхождения.

Что в рекомендациях

Документ структурирован по нескольким направлениям. Если убрать воду, суть сводится к следующему.

VPN с шифрованием по ГОСТ. Для значимых объектов КИИ удалённый доступ должен организовываться исключительно через VPN с использованием СКЗИ, сертифицированных ФСБ России. Это означает КриптоПро, ViPNet или аналоги - не WireGuard, не OpenVPN, не IPSec без сертифицированных компонентов. Формально это требование существовало и раньше в рамках Приказа №239, но методические рекомендации конкретизируют его применительно к удалённому режиму.

Контроль периметра и сегрегация. ФСТЭК прямо указывает на необходимость изолировать удалённый доступ от критических сегментов. VPN-шлюз не должен терминировать туннели напрямую в защищённый контур объекта КИИ. Промежуточный шлюз, демилитаризованная зона, явные правила межсетевого экранирования - всё это не опционально.

Усиленная аутентификация. Для доступа к защищённому контуру рекомендуется двухфакторная аутентификация. Пароль плюс аппаратный токен, или пароль плюс сертификат. Просто логин и пароль - недостаточно, даже если они сложные.

Организационные меры. Это блок про то, кому разрешён удалённый доступ, на каких устройствах, с какими ограничениями. Использование личных устройств (BYOD) для доступа к защищённому контуру фактически запрещается - только корпоративные, с настроенными политиками MDM и антивирусной защитой.

Мониторинг и логирование. Требование фиксировать все факты удалённого доступа, аутентификации, действий пользователей на объектах КИИ. И сводить эти события в SIEM с корреляцией - то, о чём мы писали в контексте интеграции с ГосСОПКА.

Что нашли у первого клиента

Промышленный клиент - АСУ ТП, значимый объект третьей категории. Удалённый доступ нужен прежде всего для вендорского обслуживания оборудования и для нескольких инженеров, которые работают с диспетчерской системой.

С VPN история оказалась ожидаемо неоднозначной. Криптошлюз ViPNet стоит и работает - это хорошая новость. Плохая: часть вендорских подключений идёт через отдельный VPN-концентратор с OpenVPN, который завёл ИТ-отдел «временно, пока не настроят нормальное». «Временно» существует уже больше года. Вендорский трафик - за пределами защищённого канала, аудит этих сессий фактически отсутствует.

С сегрегацией тоже не всё чисто: ViPNet-шлюз терминирует соединения с относительно небольшим набором правил межсетевого экрана между ним и АСУ ТП-сегментом, но правила составлялись по принципу «разрешить нужное» без системного аудита того, что вообще «нужное». Когда мы запросили актуальную таблицу правил и сравнили с реальными потоками трафика по логам - нашли несколько разрешений, которые никто не мог объяснить.

Аутентификация: для части инженеров - сертификаты, для вендоров - логин и пароль. По методическим рекомендациям это надо менять.

Что нашли у второго клиента

Финансовый клиент - банковская инфраструктура, значимый объект второй категории. Картина в целом чище, что неудивительно: финансовый сектор под регуляторным давлением ЦБ привык к более строгим требованиям.

VPN с ГОСТ - есть, работает, используется как основной канал для удалённых сотрудников. Сертифицированные СКЗИ - в порядке, лицензии актуальны.

Проблема нашлась в другом - в организационных мерах. Часть сотрудников, которых перевели на удалёнку в марте-апреле в пожарном режиме, подключается с личных устройств. Формально это было временной мерой с пометкой «разберёмся потом». Методические рекомендации ФСТЭК теперь дают конкретный повод для «потом»: BYOD для доступа к защищённому контуру нужно закрыть.

Кроме того, при аудите логов удалённых подключений обнаружилась нестыковка: несколько учётных записей подключались в нерабочее время с нетипичных IP-адресов. Не обязательно инцидент, но требует проверки - и именно такую корреляцию SIEM должен делать в штатном режиме. В этом клиенте SIEM есть, но правила корреляции для удалённого доступа были написаны под старую схему работы. Обновление правил - отдельная задача.

Что делать с методическими рекомендациями

Документ ФСТЭК - не приказ с жёсткими сроками исполнения, но это не значит, что на него можно не реагировать. Практика проверок показывает: если регулятор выпустил рекомендации, а при плановой проверке выясняется, что субъект КИИ о них знал и проигнорировал - это отягощающее обстоятельство.

Разумный подход - сделать gap-анализ по каждому из направлений рекомендаций и зафиксировать состояние. Что уже соответствует, что нет, что требует бюджета и времени. Это не про то, чтобы всё исправить к следующей неделе, а про то, чтобы иметь план с приоритетами и сроками.

Для обоих клиентов мы сейчас готовим именно такие документы в рамках аудита. У промышленного - приоритет на закрытие вендорского OpenVPN и ревизию правил межсетевого экрана. У финансового - на перевод удалённых сотрудников с личных устройств на корпоративные и обновление правил корреляции в SIEM.

Три месяца удалёнки и один регуляторный документ - достаточно, чтобы понять, что у большинства субъектов КИИ есть пробелы. Вопрос только в том, кто их находит первым.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.