Готовим клиента к плановой проверке ФСТЭК по КИИ: комплект документов и типичные замечания
ФСТЭК усиливает проверки КИИ в Q4 2021. Разбираем, какие документы нужны к визиту инспекторов и на чём чаще всего горят субъекты.
ФСТЭК усиливает плановые проверки выполнения требований безопасности КИИ в Q4 2021
В октябре ФСТЭК явно прибавил обороты: несколько наших знакомых из отраслевых субъектов КИИ получили уведомления о плановых проверках в Q4. Совпадение это или нет, но регулятор последовательно переходит от «напомнить» к «проверить» - и разрыв между теми, кто готов к визиту инспектора, и теми, кто только слышал про 187-ФЗ, становится всё болезненнее.
Один из наших промышленных заказчиков попал в план проверок. Дата - декабрь. Когда нас позвали разобраться, выяснилось, что акт категорирования есть, он зарегистрирован во ФСТЭК, но дальше - туман: какие ещё документы нужны, в каком виде, что инспектор будет смотреть в первую очередь. Вот что мы делаем.
Что инспектор ФСТЭК проверяет на объекте
Плановая проверка по КИИ - это не аудит в вольном смысле, а сверка с требованиями приказов ФСТЭК, в первую очередь №235 и №239. Инспектор приходит с чеклистом, и у каждого пункта есть конкретный документ-подтверждение. Без бумажки - нарушение, даже если технически всё правильно сделано.
Три кита, без которых вообще не начинается разговор:
Акт категорирования с регистрацией ФСТЭК. Это мы уже проходили, у клиента он есть. Но инспектор не просто смотрит на факт регистрации - он сверяет, что описано в акте, с тем, что существует в реальности. Если с момента категорирования состав объекта изменился (добавили сервера, поменяли архитектуру), а акт не актуализировали - это уже повод для предписания.
Модель угроз. Разрабатывается по методике ФСТЭК 2021 года - той самой, которая вышла в феврале и которую не все успели переварить. Модель должна быть актуальной, то есть соответствовать текущей архитектуре и реальному перечню угроз из банка ФСТЭК (bdu.fstec.ru). Документ, написанный «для галочки» с десятком угроз вида «несанкционированный доступ», инспектор разворачивает обратно.
План мероприятий по обеспечению безопасности (или программа защитных мер). Это документ, в котором субъект КИИ описывает, что делает для выполнения требований 239-го приказа: какие меры реализованы, какие в процессе, с какими сроками. Инспектор сверяет план с фактом: если в плане написано «внедрить СЗИ к Q3 2021», а Q3 прошёл и ничего нет - вопросы.
Модель угроз: где обычно проблема
У нашего клиента модель угроз есть, но написана в 2019 году под старую методику. Новая методика ФСТЭК 2021 года меняет логику существенно: вместо простого перечня угроз нужен анализ по цепочке «нарушитель - вектор - сценарий - последствие». Это принципиально другой документ.
Переработать модель угроз за месяц реально, но только если есть актуальная информация об архитектуре, точках входа, привилегированных учётных записях и интеграциях с внешними сетями. Это не офисная работа - нужен технический сбор данных непосредственно с объекта.
Что обычно вскрывается в процессе:
- Угрозы, связанные с удалённым доступом, не описаны или описаны формально - а удалёнка с 2020 года есть у большинства.
- Внутренний нарушитель («инсайдер») присутствует в документе, но без разбивки по уровням доступа: привилегированный пользователь и рядовой оператор - разные профили нарушителя с разными сценариями.
- Нет увязки угроз с конкретными компонентами объекта - модель «про объект вообще», а не про конкретную SCADA и конкретный контроллер.
Типичные замечания инспекторов
По тому, что слышим от коллег и партнёров, прошедших проверки раньше, несколько вещей всплывают стабильно.
Разрыв между документом и реальностью. Акт или модель угроз описывают одно, а на объекте другое. Инспектор это видит - он не просто читает бумаги, он задаёт вопросы техническим специалистам и просит показать конкретные настройки. Расхождение трактуется не как «документы устарели», а как неисполнение требований.
Отсутствие приказов и журналов. 239-й приказ требует не только технических мер, но и организационных: приказы о назначении ответственных, журналы регистрации событий безопасности, регламенты реагирования на инциденты. Многие субъекты про технику думают, а про журналы забывают.
Средства защиты информации без сертификатов ФСТЭК. Если на объекте стоит СЗИ - антивирус, межсетевой экран, средство контроля доступа - оно должно быть сертифицировано ФСТЭК и соответствовать классу защиты объекта. Установить любой коммерческий продукт и назвать его «средством защиты» не работает.
Неактуальный перечень объектов. Про методичку ФСТЭК по импортозамещению писали недавно - там же ключевой момент: инвентаризация должна быть живой. Если состав ПО и оборудования на объекте меняется, это нужно отражать в документах, иначе любая проверка вскроет расхождение.
Где сейчас
По нашему клиенту: первые две недели ушли на технический сбор данных - интервью с администраторами, инвентаризация сегмента, сверка с актом категорирования. Параллельно юрист смотрит организационные документы - приказы, регламенты, журналы.
Модель угроз пишем с нуля под новую методику. Это самая трудоёмкая часть - не потому что сложно технически, а потому что требует согласования с технологами: какие сценарии атак для их конкретного объекта реалистичны, а какие инспектор воспримет как копипасту из банка угроз без привязки к реальности.
Если аудит готовности к проверке начинать сейчас, за месяц до визита инспектора, - реально закрыть критичное. Но именно критичное, не всё. На полное приведение в порядок месяца мало; с этим надо было начинать раньше.
- КИИ: дедлайн 1 января 2022 и типичные ошибки в актах категорирования · 23 августа 2021
- Методичка ФСТЭК по импортозамещению в КИИ: разбираем критерии и приоритеты · 13 октября 2021