ФСТЭК обновляет требования к ГИС и ИСПДн: готовим клиента к плановой проверке
ФСТЭК готовит обновлённые требования к ГИС и ИСПДн по приказам №17 и №21. Актуализируем модель угроз, пересматриваем технические меры и приводим ОРД в порядок.
ФСТЭК России готовит обновлённые требования к защите ГИС и ИСПДн, усиление контроля над мерами по приказу №17 и №21, 2023
В конце августа ФСТЭК сигнализировала о подготовке обновлений к требованиям по защите государственных информационных систем и информационных систем персональных данных. Работа идёт в продолжение приказов №17 и №21 - регулятор намерен усилить контроль над составом технических мер и, судя по предварительным материалам, уточнить подходы к моделированию угроз с учётом актуальных методических документов. Для нас это стало прямым поводом плотнее заняться одним из клиентов, у которого через несколько месяцев плановая проверка.
Клиент - региональный орган исполнительной власти с несколькими ГИС разных классов и одной ИСПДн с биометрическими данными. Система защиты существует, документация есть, аттестация пройдена. Но последний раз всё это серьёзно смотрели полтора года назад, а за это время инфраструктура менялась: добавились сегменты, поменялось несколько поставщиков услуг, часть СЗИ обновилась до версий, которые в исходных документах не упоминались. Классическая ситуация: система защиты живёт своей жизнью, документация живёт своей.
Откуда начали
Первый шаг - провести аудит разрыва между тем, что написано в документах, и тем, что реально стоит и работает. Это не аудит безопасности в полном смысле, а именно инвентаризация актуальности. Результат получился предсказуемый: расхождений набралось немало.
Конкретно - в перечне технических мер по приказу №17 значились СЗИ, которые в ходе планового обслуживания были заменены на другие продукты того же класса, но с другими сертификатами ФСТЭК. Формально меры выполнены, фактически документы описывают систему, которой уже нет. Проверяющий, который умеет читать сертификаты, это увидит на второй минуте.
Второй момент - модель угроз. Она разрабатывалась по старой методике 2008 года. ФСТЭК выпустила новую методологию в 2021-м, и хотя прямого обязательного требования мгновенно переделать все действующие модели не было, при проверке документ по старой форме - это аргумент в пользу формального подхода к безопасности. Особенно с учётом того, что регулятор сейчас явно движется в сторону ужесточения именно этого блока.
Актуализация модели угроз
Переработка модели угроз по методике 2021 года - это не просто переписывание формы. Методика требует идентифицировать актуальные угрозы через анализ возможностей нарушителей применительно к конкретной инфраструктуре, а не через выбор из справочного перечня. Это принципиально другая логика работы.
Для клиента мы прошли следующий путь:
- Инвентаризация объектов защиты - не список систем из документа, а реальная схема информационных потоков с учётом изменений за полтора года.
- Определение нарушителей - здесь методика требует обоснования, а не формального выбора всех категорий «чтобы не ошибиться». Мы зафиксировали актуальных нарушителей для каждой ГИС отдельно, с учётом режима доступа и характера обрабатываемых данных.
- Идентификация угроз - работали с актуальным банком данных угроз ФСТЭК (БДУ). Банк обновляется, и угрозы, которых не было в 2021-м, к 2023-му там появились - особенно в части атак на цепочку поставок и компрометации подрядчиков. Для ИСПДн с биометрией это не абстракция.
- Оценка актуальности - по методике это двухфакторная модель: уровень опасности угрозы плюс вероятность её реализации применительно к конкретным условиям.
Модель в итоге стала длиннее исходной и, что важнее, перестала быть шаблонной. Конкретные наименования угроз привязаны к конкретным объектам, есть обоснование исключений. Такой документ при проверке - это другой разговор.
Технические меры: что пришлось пересмотреть
Перечень мер по приказу №17 для ГИС второго класса достаточно широк. Часть мер была реализована корректно, часть - формально. Типичный пример: мера УЗП.3 по ограничению прав пользователей значилась как выполненная, но при проверке настроек AD оказалось, что несколько технических учётных записей имеют избыточные права, оставшиеся после проекта интеграции двухлетней давности.
Мы прошлись по каждой мере, сопоставили с реальными настройками и зафиксировали три категории:
- Полностью реализована, документация актуальна - таких оказалось около половины.
- Реализована, но документация не соответствует текущему состоянию - это самый частый случай; технически всё работает, но бумаги описывают прошлое.
- Реализована частично или требует донастройки - небольшой список, но именно он создаёт реальные риски при проверке.
По второй и третьей категориям сформировали план устранения с приоритетами. Что можно закрыть настройками - закрыли в течение двух недель. Что требует обновления документации - в работе.
ОРД: документы, которые никто не читает до проверки
Организационно-распорядительная документация - самая недооценённая часть системы защиты. Политики, регламенты, инструкции пользователей - это документы, которые пишутся один раз и потом живут в папке. Проблема в том, что при проверке их читают, и несоответствие документа реальной практике хорошо видно по ответам сотрудников.
У клиента политика парольной защиты требовала смены пароля каждые 60 дней. Фактическая настройка GPO - 90 дней. Инструкция пользователя упоминала антивирусное решение, замененное год назад. Регламент реагирования на инциденты содержал контакты сотрудника, который ушёл из организации.
Это не катастрофа, но это именно то, что проверяющий фиксирует в акте как «несоответствие организационных мер». Устраняется быстро, если знать, что искать.
Где сейчас
Работа по актуализации в финальной стадии. Модель угроз переработана, технический блок мер проверен и частично донастроен, ОРД приводим к единому виду. До проверки - время есть, но с небольшим запасом.
Главный вывод, который мы выносим из этой работы: система защиты деградирует не от атак, а от изменений инфраструктуры, которые никто не фиксирует в документах. Год без актуализации - и документы уже описывают другую систему. Это не уникальная история этого клиента, это почти стандартная картина для организаций, где информационная безопасность - не основная деятельность.