Указ №250 в действии: первые проверки ФСБ и ФСТЭК показали два главных провала
Первые проверки по Указу №250 в 2023: замечания концентрируются вокруг реагирования на инциденты и отсутствия аттестованных SIEM. Помогаем двум клиентам закрыть критичные пробелы.
Указ №250 - ФСБ и ФСТЭК начинают проверки выполнения требований по ИБ в госорганах и КИИ
Прошло уже больше года с выхода Указа Президента №250 «О дополнительных мерах по обеспечению информационной безопасности». Тогда текст читали с карандашом: назначить заместителя руководителя, ответственного за ИБ, создать подразделение, подключиться к ГосСОПКА, исключить иностранное ПО с критических объектов до 2025 года. Требования разными темпами расползлись по отраслевым «дорожным картам». И вот теперь ФСБ и ФСТЭК перешли к фазе проверок - сначала точечных, по нескольким ведомствам и операторам КИИ в пилотных отраслях.
Мы знаем об этом не из пресс-релизов. Двое наших клиентов попали под проверку в конце мая - начале июня, и оба вернулись с протоколами замечаний. Одного проверяла ФСТЭК, другого - совместная комиссия. Результаты разные, но паттерн замечаний удивительно похожий.
Что проверяющие смотрят в первую очередь
Если коротко: не документы. Точнее, документы тоже, но это не то, где концентрируются главные замечания. Главное - процессы и инструменты.
Конкретно по нашим двум случаям замечания разбились на две крупные категории.
Реагирование на инциденты - процесс, а не бумага. У обоих клиентов регламенты реагирования на бумаге существуют. Один из них даже аккуратно оформленный, с блок-схемами. Проверяющие попросили показать, как это работает в реальности: кто дежурит, какой канал оповещения, как фиксируется событие, куда идёт уведомление в НКЦКИ. Выяснилось, что регламент и реальная практика расходятся в нескольких ключевых точках. Дежурство де-факто отсутствует в нерабочие часы. Канал передачи в НКЦКИ настроен технически, но не тестировался последние восемь месяцев. Форма уведомления об инциденте не соответствует актуальным требованиям - использовали старый шаблон. Это не придирки к оформлению. Это замечания по существу, и все они попали в протокол.
Отсутствие аттестованного SIEM. Здесь история другая. Оба клиента имеют какой-то инструментарий для сбора и анализа логов - в одном случае самописный стек на основе ELK, в другом пробная инсталляция RuSIEM, которую развернули, но не аттестовали как средство защиты информации. Проверяющие зафиксировали: средство защиты информации, не имеющее сертификата ФСТЭК, не может считаться выполнением требований по мониторингу событий ИБ для объекта КИИ. Это не новое требование - просто раньше на него закрывали глаза или обходили формулировками в актах. Теперь закрывать глаза перестали.
Как мы закрываем замечания
Сроки, которые дали клиентам на устранение - достаточно жёсткие. Это не «исправьте в следующем плановом цикле», это конкретная дата с обязательным отчётом. Работаем в режиме параллельных треков.
По реагированию на инциденты: начали с того, что разобрали реальную практику - провели интервью с дежурной сменой, посмотрели как реально выглядит цепочка от обнаружения события до его фиксации. Разрыв между регламентом и практикой в обоих случаях оказался не в том, что люди делают что-то не то, а в том, что регламент описывал несуществующую процедуру. Переписали под то, что реально есть, добавили то, чего не хватает. Настроили тестовую отправку в НКЦКИ, обновили форму уведомления по актуальному шаблону. Параллельно проработали схему дежурства - без экзотики, просто ротация из существующей команды с телефонным деревом.
По SIEM: здесь быстрого пути нет, и мы об этом говорим честно. Аттестация средства защиты информации - это процедура, которая занимает время. Для клиента с самописным ELK путь один - либо переходить на сертифицированный продукт, либо аттестовать стенд, что в данном случае нецелесообразно. Помогаем выбрать и развернуть решение с сертификатом ФСТЭК: MaxPatrol SIEM и RuSIEM оба подходят, выбор зависит от инфраструктуры и бюджета. Клиент с незаконченным развёртыванием RuSIEM в более выгодной позиции - там задача завершить инсталляцию и пройти аттестацию, что реалистично в нужные сроки.
Что из этого следует для остальных
Мы не думаем, что два наших клиента - случайная выборка. Паттерн замечаний слишком похож на то, что в профессиональном сообществе обсуждается как типовые слабые места у операторов КИИ. Формальное выполнение требований на бумаге не проходит в режиме реальных проверок. Проверяющие смотрят на работающие процессы и сертифицированные инструменты.
Если у вас есть объекты КИИ и проверки по Указу №250 ещё впереди - имеет смысл пройтись по двум точкам самостоятельно прямо сейчас: реальный процесс реагирования на инциденты (не регламент, а то, что происходит в 3 ночи в пятницу) и статус SIEM с точки зрения сертификации. Именно здесь, по нашему опыту, концентрируются замечания, которые потом закрывать неприятно под давлением сроков.
Если нужна независимая оценка готовности к проверке по Указу №250 - аудит информационной безопасности поможет найти пробелы до того, как их найдут проверяющие.