ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Дедлайн категорирования КИИ-2023: типичные ошибки в перечнях и моделях угроз

ФСТЭК подводит итоги категорирования КИИ и возвращает документы на доработку чаще, чем раньше. Разбираем типичные ошибки перечней и моделей угроз из реальной практики.

Контекст момента

Дедлайн категорирования объектов КИИ 2023 - ФСТЭК подводит итоги и ужесточает контроль

Начало 2023 года - горячее время для операторов КИИ. Дедлайн по категорированию, который регулятор терпеливо двигал несколько лет, теперь воспринимается ФСТЭК всерьёз: проверяющие возвращают пакеты документов на доработку значительно чаще, чем год назад. Несколько наших клиентов подошли к этому рубежу с неполным комплектом - и мы последние недели живём в режиме «закрыть до конца марта».

Записали, что чаще всего идёт не так.

Перечень объектов КИИ: три источника боли

Самая распространённая ошибка - перечень, который составляли юристы и ИБ-отдел без привлечения технологов. В результате в документ попадают «системы» на уровне названий из оргструктуры, а не реальные функциональные объекты. ФСТЭК смотрит на связь с критическими процессами - и если её нельзя проследить от объекта до конкретного технологического или производственного процесса, документ возвращается.

Первое - граница «объект КИИ». Операторы нередко либо дробят слишком мелко (каждый сервер отдельным объектом), либо укрупняют так, что в один объект попадают системы с разными уровнями воздействия на критические процессы. Методология ФСТЭК предполагает выделение объекта по принципу функциональной целостности - и это требует понимания архитектуры, а не только оргсхемы.

Второе - критические процессы не обоснованы. Перечень должен показывать, что вот этот технологический процесс - критический, и вот почему. «Потому что мы так решили» не работает. Нужно обоснование через последствия нарушения: для какой сферы, с каким масштабом ущерба. Ссылки на 187-ФЗ и Постановление 127 без содержательного анализа регулятор читать устал.

Третье - объекты, которые забыли. Это больная точка у компаний с распределённой инфраструктурой: объекты на региональных площадках, системы диспетчеризации на производстве, интеграционные шины, которые «технически не наши, мы их только эксплуатируем». ФСТЭК смотрит на фактический контроль, а не на юридическую принадлежность.

Модель угроз: где чаще всего возвращают

С моделями угроз история отдельная. После выхода Методики ФСТЭК 2021 года формат изменился существенно, и документы, написанные по старым лекалам или скопированные с типовых шаблонов из интернета, стали источником основной массы доработок.

Нарушение структуры методики. Методика 2021 задаёт конкретную последовательность: инвентаризация компонентов, определение негативных последствий, идентификация объектов воздействия, оценка актуальности угроз. Документы, которые просто перечисляют «угрозы из БДУ ФСТЭК», без привязки к архитектуре конкретного объекта, возвращаются с замечанием про отсутствие актуализации под инфраструктуру.

Оценка актуальности без обоснования. «Угроза неактуальна» - это не вывод, это начало обоснования. Почему неактуальна? Нет векторов доступа? Реализованы нейтрализующие меры? Какие именно? Эта часть в большинстве шаблонных моделей угроз - самая слабая. Проверяющие спрашивают: где компенсирующие меры, которые делают угрозу неактуальной?

Внешние угрозы vs. внутренние. Отдельная история с нарушителями. Методика требует характеристики актуальных нарушителей с уровнями возможностей - и шаблонные «нарушитель первого типа, нарушитель второго типа» без привязки к специфике отрасли и объекта выглядят для проверяющего как незакрытое поле, а не как анализ.

Как мы работаем в таких условиях

Когда клиент приходит с задачей «нужно закрыть до конца марта», первый шаг - технический аудит того, что уже есть. Нет смысла переписывать перечень с нуля, если основная структура правильная и проблема в двух-трёх конкретных местах.

Мы берём перечень, смотрим, как описаны критические процессы, проверяем границы объектов и идём «снизу вверх» - от реальной инфраструктуры к тому, что написано в документе. Расхождения находятся быстро. Потом то же самое с моделью угроз: прогоняем по структуре методики 2021 и фиксируем где провалы.

Самое трудоёмкое в таком режиме - не написать правильный текст, а добыть нужные данные у клиента. Технологи заняты, ИТ-служба отвечает «а мы не знаем что туда писать», безопасники хотят помочь, но сами не всегда понимают архитектуру на нужном уровне детализации. Приходится организовывать интервью, вытаскивать схемы сетей и разбираться что реально является одним функциональным объектом, а что нарезалось для удобства учёта.

Результат - не просто доработанный пакет документов, а понимание у клиента, почему документы выглядят именно так. Это важно, потому что после принятия результатов категорирования регулятором начинается следующий этап - разработка организационных и технических мер. И там опять нужно понимать, за что отвечает каждый объект.


Если перечень объектов КИИ и модель угроз требуют доработки под текущие требования ФСТЭК - мы проводим аудит с разбором конкретных пробелов и помогаем закрыть замечания до сдачи документов регулятору.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.