ADG Оставить заявку
Блог Регуляторика 4 мин чтения

Как мы помогли клиенту пройти внеплановую проверку ФСТЭК: что смотрели инспекторы и что стало замечанием

ФСТЭК усилил проверки субъектов КИИ в 2024 году. Разбираем реальный кейс внеплановой проверки: какие документы запросили, что проверяли и на чём споткнулись.

Контекст момента

ФСТЭК усиливает плановые и внеплановые проверки субъектов КИИ в 2024 году - фокус на значимые объекты и выполнение требований приказа 239

В феврале один из наших клиентов - субъект КИИ с несколькими значимыми объектами второй категории - получил уведомление о внеплановой проверке ФСТЭК. Срок уведомления - три рабочих дня. Позвонили нам с вопросом «что делать». Мы приехали.

Делимся тем, что видели изнутри: какие документы запрашивали инспекторы, на что смотрели в системах и что в итоге вошло в акт.

Контекст: почему именно сейчас

ФСТЭК заметно активизировался с начала 2024 года. Об этом нам говорят сразу несколько клиентов из разных отраслей - энергетика, транспорт, финансы. Плановые проверки идут по графику, но участились и внеплановые - по обращениям, по результатам мониторинга инцидентов, а иногда и просто как контрольный срез по субъектам, которые давно не проверяли.

У нашего клиента поводом стал инцидент, который организация зафиксировала и передала в ГосСОПКА. Сам факт передачи - правильное действие, но он же автоматически привлекает внимание регулятора: если был инцидент, значит надо проверить, как выстроена защита.

Документы: что запросили в первый день

Список пришёл вместе с уведомлением. Ничего неожиданного, но объём немаленький.

Организационные документы - приказы о назначении ответственных за безопасность значимых объектов, регламент реагирования на инциденты, политика информационной безопасности, перечень объектов КИИ с категориями значимости.

Технические документы по каждому значимому объекту - модели угроз, акты категорирования, технические задания на системы защиты, эксплуатационная документация на средства защиты, журналы инвентаризации программных и аппаратных средств.

Документы по инциденту - карточка инцидента, журнал реагирования, итоговый отчёт об анализе, переписка с ГосСОПКА.

Часть документов у клиента была в порядке - категорирование проходили в 2022-м, основные организационные приказы подписаны. Проблемы начались с технической документации: некоторые документы существовали в версии двухлетней давности и не отражали текущее состояние систем.

Что смотрели на объектах

На второй день инспекторы попросили показать сами системы. Это была выездная часть - физический доступ к серверным, демонстрация консолей управления, проверка логов.

Средства защиты информации. Инспекторы проверяли наличие сертификатов ФСТЭК на каждое СЗИ, соответствие версий задокументированным, актуальность баз сигнатур у антивирусного ПО. Один из объектов использовал версию СЗИ, сертификат на которую истёк в конце 2023-го - это стало первым замечанием.

Разграничение доступа. Смотрели, есть ли у сотрудников права, избыточные для их задач, ведутся ли журналы привилегированного доступа, как реализовано разграничение между технологическим сегментом и корпоративной сетью. Здесь в целом было нормально - клиент этому уделял внимание.

Патч-менеджмент. Проверяли журналы обновлений: когда последний раз обновлялись ОС и прикладное ПО, есть ли задокументированный процесс управления уязвимостями. На одном из объектов нашлись несколько серверов с обновлениями полугодовой давности без обоснования задержки - второе замечание.

Резервное копирование. Запросили журналы резервного копирования и попросили продемонстрировать процедуру восстановления. Вернее, не саму процедуру - документацию на неё и дату последней проверки. Документация была, дата последней проверки восстановления - более года назад. Третье замечание.

Что вошло в акт

Итого в акте проверки три замечания, одно из которых - использование СЗИ с истёкшим сертификатом - квалифицировано как нарушение требований приказа 239. По двум другим - предписание устранить в течение трёх месяцев.

Замечаний по организационной документации не было - базовый пакет у клиента оказался рабочим. Не было и претензий к сегментации сети, что порадовало: на это потратили силы в прошлом году.

Отдельный разговор был о модели угроз - инспекторы изучили её внимательно и задали несколько вопросов о том, как учтён инцидент. Модель была принята без замечаний, но сам факт детального изучения показателен: ФСТЭК начинает смотреть на модели угроз не как на формальный документ для галочки, а как на содержательный инструмент.

Что мы вынесли для себя

Три наблюдения, которые теперь проговариваем с каждым клиентом перед любой подготовкой к проверкам.

Первое - сертификаты СЗИ. Это звучит банально, но истёкший сертификат на средство защиты - это прямое нарушение, которое ФСТЭК не трактует расширительно. Нужен простой мониторинг сроков, желательно автоматический.

Второе - документация должна отражать текущее состояние. Акты категорирования и технические паспорта, написанные два года назад и не обновлявшиеся после изменений в инфраструктуре, - это документы, которые работают против вас при проверке. Регулятор сравнивает документ с реальностью.

Третье - процедуры нужно проверять, а не только описывать. Документация на резервное копирование есть у всех. Журнал с датой последней реальной проверки восстановления - у немногих. Инспекторы смотрят именно на это.

Клиент прошёл проверку без штрафных санкций - замечания получены, предписания зафиксированы, срок устранения есть. Для внеплановой проверки с инцидентом в основании - вполне рабочий исход. Работа по устранению уже идёт.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.