Категорирование объектов критической информационной инфраструктуры. Учебное пособие
.pdfМинистерство науки и высшего образования Российской Федерации Федеральное государственное бюджетное образовательное учреждение высшего образования
«Кузбасский государственный технический университет имени Т. Ф. Горбачѐва»
Е. В. Прокопенко В. О. Коротин
КАТЕГОРИРОВАНИЕ ОБЪЕКТОВ КРИТИЧЕСКОЙ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ
Учебное пособие
Кемерово 2025
1
УДК 004.056(075.8)
Рецензенты:
Директор ООО «Просистем» В. В. Казеев Директор по развитию ООО «АРинтег», кандидат физико-математических
наук В. И. Ледовский
Прокопенко, Е. В. Категорирование объектов критической информационной инфраструктуры: учебное пособие / Е. В. Прокопенко,
В. О. Коротин ; Министерство науки и высшего образования Российской Федерации ; Кузбасский государственный технический университет имени Т. Ф. Горбачѐва. – Кемерово, 2025. – 120 с. – ISBN 978-5-00137- 535-7
Учебное пособие содержит сведения об установлении соответствия объекта критической информационной инфраструктуры критериям значимости и показателям их значений; категориях значимости; присвоении объекту критической информационной инфраструктуры одной из категорий значимости; проверке сведений о результатах ее присвоения; правах и обязанностях субъектов критической информационной инфраструктуры.
Предназначено для студентов, обучающихся по образовательным программам высшего образования и среднего профессионального образования по специальностям и направлениям подготовки, входящим в укрупненную группу специальностей и направлений подготовки 10.00.00 «Информационная безопасность».
Печатается по решению редакционно-издательского совета Кузбасского государственного технического университета имени Т. Ф. Горбачѐва.
УДК 004.056(075.8)
© Кузбасский государственный технический университет имени Т. Ф. Горбачѐва, 2025
ISBN ISBN 978-5-00137-535-7 © Прокопенко Е. В., Коротин В. О.,
2025
2
Оглавление |
|
Предисловие ............................................................................................. |
4 |
Список сокращений ................................................................................. |
6 |
Основные используемые термины и понятия ...................................... |
6 |
1.Нормативно-правовое регулирование вопросов категорирования |
|
объектов критической информационной инфраструктуры .............. |
14 |
1.1.Законодательные акты..................................................................... |
14 |
1.2.Примерный состав организационно-распорядительной |
|
документации субъекта критической информационной |
|
инфраструктуры ..................................................................................... |
19 |
2.Общие положения обеспечения безопасности критической |
|
информационной инфраструктуры...................................................... |
28 |
2.1.Субъекты критической информационной инфраструктуры....... |
28 |
2.2.Объекты критической информационной инфраструктуры......... |
30 |
3.Категорирование объектов критической информационной |
|
инфраструктуры ..................................................................................... |
41 |
4.Обеспечение безопасности значимых объектов критической |
|
информационной инфраструктуры...................................................... |
48 |
Практический пример ........................................................................... |
62 |
Список используемых источников .................................................... |
107 |
Нормативно-правовые документы..................................................... |
107 |
Предисловие
Субъекты критической информационной инфраструктуры (далее – КИИ) в соответствии с Постановлением Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений» должны проводить категорирование своих объектов.
Согласно правилам классификации объектов, уровень значимости определяется исходя из показателей определенных критериев, каждый из которых имеет свои пороговые значения. Если хотя бы одно из этих значений превышает установленный порог для третьей или более высокой категории, объект признается значимым. После присвоения соответствующей категории автоматизированным системам управления, информационным системам и информа- ционно-телекоммуникационным сетям предъявляются обязательные требования по обеспечению защиты значимых элементов критически важной информационной инфраструктуры.
Таким образом, категорирование – это процедура, в ходе которой объект КИИ оценивается по совокупности показателей; исходя из значений этих показателей объекту КИИ присваивается категория значимости либо принимается мотивированное решение о ее отсутствии. На основании установленной категории значимости (при ее наличии) определяется базовый набор мер по обеспечению безопасности.
Схематично процедуру категорирования можно представить в виде рис. 1.
4
|
Процедура категорирования |
|
|
|
|
|
|
Комиссия по категорированию |
|
|
|
|
|
|
Перечень направ- |
|
|
|
|
Перечень объектов КИИ, |
|
5 дней |
|
|
лен в ФСТЭК |
||
подлежащих категорированию |
|
|
|
|
|
|
России |
|
|
|
|
|
|
|
|
Категорирование объектов КИИ |
|
max 1 год |
|
|
|
|
|
|
|
|
|
Составлен акт категорирования объектов КИИ
10 дней
Сведения о результатах категорирования объектов КИИ направляется в ФСТЭК России
Рисунок 1. Категорирование объектов критической информационной инфраструктуры
Данное учебное пособие предназначено для студентов, обучающихся по образовательным программам высшего образования и среднего профессионального образования по специальностям и направлениям подготовки, входящим в укрупненную группу специальностей и направлений подготовки 10.00.00 «Информационная безопасность», а также для управленцев компаний, сотрудников служб безопасности и всех, кто интересуется вопросами категорирования объектов критической информационной инфраструктуры.
5
Список сокращений, используемых в учебном пособии
АСУ – автоматизированная система управления.
АСУ ТП – автоматизированная система управления технологическими процессами.
ЗО КИИ – значимый объект критической информационной инфраструктуры.
ИС – информационная система.
ИТКС – информационно-телекоммуникационная система. КВО – критически важный объект.
КИИ – критическая информационная инфраструктура. СЗИ – средства защиты информации.
СОИБ ЗО КИИ – система обеспечения информационной безопасности значимых объектов КИИ.
Основные используемые термины и понятия
Автоматизированная система управления – комплекс про-
граммных и программно-аппаратных средств, предназначенных для контроля за технологическим и (или) производственным оборудованием (исполнительными устройствами) и производимыми ими процессами, а также для управления такими оборудованием и процессами.
Автоматизированная система управления производственными и технологическими процессами критически важного объекта инфраструктуры Российской Федерации (далее – АСУ КВО) – комплекс аппаратных и программных средств, информационных систем и информационно-телекоммуникационных сетей, предназначенных для решения задач оперативного управления и контроля за различными процессами и техническими объектами в рамках организации производства или технологического процесса критически важного объекта, нарушение (или прекращение) функционирования которых может нанести вред внешнеполитическим интересам Российской Федерации, стать причиной аварий и катастроф, массовых беспорядков, длительных остановок транспорта, производственных или технологических процессов, дезорганизации работы учреждений, предприятий или организаций, нанесения материального ущерба в крупном размере, смерти или нанесения тяж-
6
кого вреда здоровью хотя бы одного человека и (или) иных тяжелых последствий (далее – тяжкие последствия).
Безопасность автоматизированной системы управления КВО – состояние АСУ КВО, при котором обеспечивается соблюдение проектных пределов значений параметров выполнения ею целевых функций (далее – штатный режим функционирования) при проведении в отношении ее компьютерных атак.
Безопасность критической информационной инфраструк-
туры – состояние защищенности КИИ, обеспечивающее ее устойчивое функционирование при проведении в отношении ее компьютерных атак.
Безопасность критической информационной инфраструк-
туры – состояние элементов критической информационной инфраструктуры и критической информационной инфраструктуры в целом, при котором проведение в отношении ее компьютерных атак не влечет за собой тяжких последствий.
Владелец сайта в сети «Интернет» – лицо, самостоятельно и по своему усмотрению определяющее порядок использования сайта в сети «Интернет», в том числе порядок размещения информации на таком сайте.
Документированная информация – зафиксированная на ма-
териальном носителе путем документирования информация с реквизитами, позволяющими определить такую информацию или в установленных законодательством Российской Федерации случаях ее материальный носитель.
Доменное имя – обозначение символами, предназначенное для адресации сайтов в сети «Интернет» в целях обеспечения доступа к информации, размещенной в сети «Интернет»;
Доступ к информации – возможность получения информации и ее использования.
Единая государственная система обнаружения и предупреждения компьютерных атак на критическую информационную инфраструктуру и оценки уровня реальной защищенности ее элементов – централизованная, иерархическая, территориально распределенная структура, включающая силы и средства обнаружения и предупреждения компьютерных атак, а также органы управления различных уровней, в полномочия которых входят вопросы обеспечения безопасности автоматизированных систем управления
7
КВО и иных элементов критической информационной инфраструктуры.
Значимый объект критической информационной инфра-
структуры – объект критической информационной инфраструктуры, которому присвоена одна из категорий значимости и который включен в реестр значимых объектов критической информационной инфраструктуры.
Зона ответственности субъекта Системы – совокупность информационных ресурсов Российской Федерации, в отношении которых субъектом Системы обеспечиваются обнаружение, предупреждение и ликвидация последствий компьютерных атак.
Информационная система – совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
Информационно-телекоммуникационная сеть – технологи-
ческая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники.
Информационные технологии – процессы, методы поиска,
сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов;
Информация – сведения (сообщения, данные) независимо от формы их представления.
Компьютерная атака – целенаправленное воздействие на информационные системы и информационно-телекоммуникационные сети программно-техническими средствами, осуществляемое в целях нарушения безопасности информации в этих системах и сетях.
Компьютерная атака – целенаправленное воздействие программных и (или) программно-аппаратных средств на объекты критической информационной инфраструктуры, сети электросвязи, используемые для организации взаимодействия таких объектов, в целях нарушения и (или) прекращения их функционирования и (или) создания угрозы безопасности обрабатываемой такими объектами информации.
Компьютерный инцидент – факт нарушения и (или) прекращения функционирования объекта критической информационной инфраструктуры, сети электросвязи, используемой для организации взаимодействия таких объектов, и (или) нарушения безопасности
8
обрабатываемой таким объектом информации, в том числе произошедший в результате компьютерной атаки.
Компьютерный инцидент – факт нарушения штатного режима функционирования элемента критической информационной инфраструктуры или критической информационной инфраструктуры в целом.
Конфиденциальность информации – обязательное для вы-
полнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.
Критическая информационная инфраструктура – объекты критической информационной инфраструктуры, а также сети электросвязи, используемые для организации взаимодействия таких объектов.
Критическая информационная инфраструктура Российской Федерации (далее – критическая информационная инфра-
структура) – совокупность автоматизированных систем управления КВО и обеспечивающих их взаимодействие информационнотелекоммуникационных сетей, предназначенных для решения задач государственного управления, обеспечения обороноспособности, безопасности и правопорядка, нарушение (или прекращение) функционирования которых может стать причиной наступления тяжких последствий.
Критически важный объект инфраструктуры Российской Федерации (далее – критически важный объект) – объект, нару-
шение (или прекращение) функционирования которого приводит к потере управления, разрушению инфраструктуры, необратимому негативному изменению (или разрушению) экономики страны, субъекта Российской Федерации либо административнотерриториальной единицы или существенному ухудшению безопасности жизнедеятельности населения, проживающего на этих территориях, на длительный срок.
Обладатель информации – лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам.
Объекты критической информационной инфраструктуры
– информационные системы, информационно-телекоммуника-
9
ционные сети, автоматизированные системы управления субъектов критической информационной инфраструктуры.
Оператор информационной системы – гражданин или юри-
дическое лицо, осуществляющие деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в ее базах данных.
Поисковая система – информационная система, осуществляющая по запросу пользователя поиск в сети «Интернет» информации определенного содержания и предоставляющая пользователю сведения об указателе страницы сайта в сети «Интернет» для доступа к запрашиваемой информации, расположенной на сайтах в сети «Интернет», принадлежащих иным лицам, за исключением информационных систем, используемых для осуществления государственных и муниципальных функций, оказания государственных и муниципальных услуг, а также для осуществления иных публичных полномочий, установленных федеральными законами.
Предоставление информации – действия, направленные на получение информации определенным кругом лиц или передачу информации определенному кругу лиц.
Провайдер хостинга – лицо, осуществляющее деятельность по предоставлению вычислительной мощности для размещения информации в информационной системе, постоянно подключенной к сети «Интернет».
Распространение информации – действия, направленные на получение информации неопределенным кругом лиц или передачу информации неопределенному кругу лиц.
Сайт в сети «Интернет» – совокупность программ для электронных вычислительных машин и иной информации, содержащейся в информационной системе, доступ к которой обеспечивается посредством информационно-телекоммуникационной сети «Интернет» (далее – сеть «Интернет») по доменным именам и (или) по сетевым адресам, позволяющим идентифицировать сайты в сети «Интернет».
Сетевой адрес – идентификатор в сети передачи данных, определяющий при оказании телематических услуг связи абонентский терминал или иные средства связи, входящие в информационную систему.
10
