Как мы помогли клиенту пройти внеплановую проверку ФСТЭК: что смотрели инспекторы и что стало замечанием
ФСТЭК усилил проверки субъектов КИИ в 2024 году. Разбираем реальный кейс внеплановой проверки: какие документы запросили, что проверяли и на чём споткнулись.
ФСТЭК усиливает плановые и внеплановые проверки субъектов КИИ в 2024 году - фокус на значимые объекты и выполнение требований приказа 239
В феврале один из наших клиентов - субъект КИИ с несколькими значимыми объектами второй категории - получил уведомление о внеплановой проверке ФСТЭК. Срок уведомления - три рабочих дня. Позвонили нам с вопросом «что делать». Мы приехали.
Делимся тем, что видели изнутри: какие документы запрашивали инспекторы, на что смотрели в системах и что в итоге вошло в акт.
Контекст: почему именно сейчас
ФСТЭК заметно активизировался с начала 2024 года. Об этом нам говорят сразу несколько клиентов из разных отраслей - энергетика, транспорт, финансы. Плановые проверки идут по графику, но участились и внеплановые - по обращениям, по результатам мониторинга инцидентов, а иногда и просто как контрольный срез по субъектам, которые давно не проверяли.
У нашего клиента поводом стал инцидент, который организация зафиксировала и передала в ГосСОПКА. Сам факт передачи - правильное действие, но он же автоматически привлекает внимание регулятора: если был инцидент, значит надо проверить, как выстроена защита.
Документы: что запросили в первый день
Список пришёл вместе с уведомлением. Ничего неожиданного, но объём немаленький.
Организационные документы - приказы о назначении ответственных за безопасность значимых объектов, регламент реагирования на инциденты, политика информационной безопасности, перечень объектов КИИ с категориями значимости.
Технические документы по каждому значимому объекту - модели угроз, акты категорирования, технические задания на системы защиты, эксплуатационная документация на средства защиты, журналы инвентаризации программных и аппаратных средств.
Документы по инциденту - карточка инцидента, журнал реагирования, итоговый отчёт об анализе, переписка с ГосСОПКА.
Часть документов у клиента была в порядке - категорирование проходили в 2022-м, основные организационные приказы подписаны. Проблемы начались с технической документации: некоторые документы существовали в версии двухлетней давности и не отражали текущее состояние систем.
Что смотрели на объектах
На второй день инспекторы попросили показать сами системы. Это была выездная часть - физический доступ к серверным, демонстрация консолей управления, проверка логов.
Средства защиты информации. Инспекторы проверяли наличие сертификатов ФСТЭК на каждое СЗИ, соответствие версий задокументированным, актуальность баз сигнатур у антивирусного ПО. Один из объектов использовал версию СЗИ, сертификат на которую истёк в конце 2023-го - это стало первым замечанием.
Разграничение доступа. Смотрели, есть ли у сотрудников права, избыточные для их задач, ведутся ли журналы привилегированного доступа, как реализовано разграничение между технологическим сегментом и корпоративной сетью. Здесь в целом было нормально - клиент этому уделял внимание.
Патч-менеджмент. Проверяли журналы обновлений: когда последний раз обновлялись ОС и прикладное ПО, есть ли задокументированный процесс управления уязвимостями. На одном из объектов нашлись несколько серверов с обновлениями полугодовой давности без обоснования задержки - второе замечание.
Резервное копирование. Запросили журналы резервного копирования и попросили продемонстрировать процедуру восстановления. Вернее, не саму процедуру - документацию на неё и дату последней проверки. Документация была, дата последней проверки восстановления - более года назад. Третье замечание.
Что вошло в акт
Итого в акте проверки три замечания, одно из которых - использование СЗИ с истёкшим сертификатом - квалифицировано как нарушение требований приказа 239. По двум другим - предписание устранить в течение трёх месяцев.
Замечаний по организационной документации не было - базовый пакет у клиента оказался рабочим. Не было и претензий к сегментации сети, что порадовало: на это потратили силы в прошлом году.
Отдельный разговор был о модели угроз - инспекторы изучили её внимательно и задали несколько вопросов о том, как учтён инцидент. Модель была принята без замечаний, но сам факт детального изучения показателен: ФСТЭК начинает смотреть на модели угроз не как на формальный документ для галочки, а как на содержательный инструмент.
Что мы вынесли для себя
Три наблюдения, которые теперь проговариваем с каждым клиентом перед любой подготовкой к проверкам.
Первое - сертификаты СЗИ. Это звучит банально, но истёкший сертификат на средство защиты - это прямое нарушение, которое ФСТЭК не трактует расширительно. Нужен простой мониторинг сроков, желательно автоматический.
Второе - документация должна отражать текущее состояние. Акты категорирования и технические паспорта, написанные два года назад и не обновлявшиеся после изменений в инфраструктуре, - это документы, которые работают против вас при проверке. Регулятор сравнивает документ с реальностью.
Третье - процедуры нужно проверять, а не только описывать. Документация на резервное копирование есть у всех. Журнал с датой последней реальной проверки восстановления - у немногих. Инспекторы смотрят именно на это.
Клиент прошёл проверку без штрафных санкций - замечания получены, предписания зафиксированы, срок устранения есть. Для внеплановой проверки с инцидентом в основании - вполне рабочий исход. Работа по устранению уже идёт.