Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Категорирование объектов критической информационной инфраструктуры. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
919 Кб
Скачать

Силы ликвидации последствий компьютерных инцидентов в критической информационной инфраструктуре – уполно-

моченные подразделения федерального органа исполнительной власти в области обеспечения безопасности, физические лица и специально выделенные сотрудники организаций, осуществляющих эксплуатацию автоматизированных систем управления КВО и иных элементов КИИ на правах собственности либо на иных законных основаниях, а также сотрудники предприятий – разработчиков аппаратных средств и программного обеспечения, используемых в АСУ КВО, принимающие на основании законодательства Российской Федерации участие в восстановлении штатного режима функционирования элементов КИИ после компьютерных инцидентов.

Силы обнаружения и предупреждения компьютерных атак

– уполномоченные подразделения федерального органа исполнительной власти в области обеспечения безопасности, федеральных органов исполнительной власти, осуществляющих деятельность в области обеспечения безопасности, государственного надзора и контроля, управления деятельностью критически важных объектов

ииных элементов КИИ, а также физические лица и специально выделенные сотрудники организаций, осуществляющих эксплуатацию АСУ КВО и иных элементов КИИ на правах собственности либо на иных законных основаниях, принимающие участие в обнаружении

ипредупреждении компьютерных атак на критическую информационную инфраструктуру, мониторинге уровня ее реальной защищенности и ликвидации последствий компьютерных инцидентов на основании законодательства Российской Федерации.

Силы обнаружения, предупреждения и ликвидации по-

следствий компьютерных атак – уполномоченные подразделения

субъектов системы и специально выделенные сотрудники субъектов Системы, принимающие участие в обнаружении, предупреждении и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.

Средства ликвидации последствий компьютерных инцидентов в критической информационной инфраструктуре – тех-

нологии, а также технические, программные, правовые, организационные средства, включая сети и средства связи, средства сбора и анализа информации, предназначенные для восстановления штатно-

11

го режима функционирования элементов КИИ после компьютерных инцидентов.

Средства обнаружения и предупреждения компьютерных атак – технологии, а также технические, программные, лингвистические, правовые, организационные средства, включая сети и средства связи, средства сбора и анализа информации, поддержки принятия управленческих решений (ситуационные центры), предназначенные для обнаружения и предупреждения компьютерных атак на КИИ, мониторинга уровня ее реальной защищенности и ликвидации последствий компьютерных инцидентов.

Средства обнаружения, предупреждения и ликвидации последствий компьютерных атак – технологии, а также техниче-

ские, программные, лингвистические, правовые, организационные средства, включая сети и средства связи, средства сбора и анализа информации, поддержки принятия управленческих решений (ситуационные центры), предназначенные для обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.

Страница сайта в сети «Интернет» (далее также – интер-

нет-страница) – часть сайта в сети «Интернет», доступ к которой осуществляется по указателю, состоящему из доменного имени и символов, определенных владельцем сайта в сети «Интернет»;

Субъекты критической информационной инфраструктуры

– государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели, которым на праве собственности, аренды или на ином законном основании принадлежат информационные системы, информационнотелекоммуникационные сети, автоматизированные системы управления, функционирующие в сфере здравоохранения, науки, транспорта, связи, энергетики, государственной регистрации прав на недвижимое имущество и сделок с ним, банковской сфере и иных сферах финансового рынка, топливно-энергетического комплекса, в области атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности, российские юридические лица и (или) индивидуальные предприниматели, которые обеспечивают взаимодействие указанных систем или сетей.

12

Субъекты системы – федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации, федеральный орган исполнительной власти, уполномоченный в области создания и обеспечения функционирования системы, владельцы информационных ресурсов Российской Федерации, операторы связи, а также иные организации, осуществляющие лицензируемую деятельность в области защиты информации.

Электронное сообщение – информация, переданная или полученная пользователем информационно-телекоммуникационной сети.

Электронный документ – документированная информация, представленная в электронной форме, то есть в виде, пригодном для восприятия человеком с использованием электронных вычислительных машин, а также для передачи по информационнотелекоммуникационным сетям или обработки в информационных системах.

13

1. Нормативно-правовое регулирование вопросов категорирования объектов критической информационной инфраструктуры

1.1. Законодательные акты

Законодательно категорирование объектов КИИ регулируется тремя органами исполнительной власти:

ФСБ России;

ФСТЭК России;

нормативно-правовыми актами РФ.

Федеральная служба безопасности Российской Федерации устанавливает требования, прописанные в приказах (ФСБ России):

Приказ ФСБ России от 24.07.2018 № 367 «Об утверждении Перечня информации, представляемой в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации и Порядка представления информации в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации»;

Приказ ФСБ России от 24.07.2018 № 368 «Об утверждении Порядка обмена информацией о компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты, и Порядка получения субъектами критической информационной инфраструктуры Российской Федерации информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения»;

Приказ ФСБ России от 06.05.2019 № 196 «Об утверждении Требований к средствам, предназначенным для обнаружения, пре-

14

дупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты»;

Приказ ФСБ России от 19.06.2019 № 281 «Об утверждении Порядка, технических условий установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, за исключением средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации»;

Приказ ФСБ России от 19.06.2019 № 282 «Об утверждении Порядка информирования ФСБ России о компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации»;

Приказ ФСБ России от 24.07.2018 № 366 «О Национальном координационном центре по компьютерным инцидентам» (вместе с «Положением о Национальном координационном центре по компьютерным инцидентам»).

Федеральная служба по техническому и экспортному контролю устанавливает требования, прописанные в приказах (ФСТЭК России):

Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования»;

Приказ ФСТЭК России от 25.12.2017№ 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»;

Приказ ФСТЭК России от 22.12.2017 № 236 «Об утверждении формы направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий»;

15

Приказ ФСТЭК России от 11.12.2017 № 229 «Об утверждении формы акта проверки, составляемого по итогам проведения государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

Нормативно-правовые акты РФ

Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»;

Указ Президента РФ от 15.01.2013 № 31с «О создании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации»;

Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;

Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений»;

Постановление Правительства РФ от 17.02.2018 № 162 «Об утверждении Правил осуществления государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»;

Постановление Правительства РФ от 08.06.2019 № 743 «Об утверждении Правил подготовки и использования ресурсов единой сети электросвязи Российской Федерации для обеспечения функционирования значимых объектов критической информационной инфраструктуры»;

«Основные направления государственной политики в области обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации» (утв. Президентом РФ 03.02.2012 № 803);

16

«Выписка из Концепции государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации» (утв. Президентом РФ 12.12.2014 № К 1274).

Схематично вышеуказанные нормативные правовые акты можно представить в виде рис. 1.1.

Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»

Указ Президента РФ от 25.11.2017 № 569 «О внесении изменений в Положение о Федеральной службе по техническому и экспортному контролю, утвержденное Указом Президента Российской Федерации от 16 августа 2004 г. N 1085» и Указ Президента РФ от 02.03.2018 № 98 «О внесении изменения в перечень сведений, отнесенных к государственной тайне, утвержденный Указом Президента Российской Федерации от 30 ноября 1995 г. № 1203»

Нормативные правовые акты Правительства РФ

Постановление Правитель-

Постановление Пра-

 

ства РФ от 08.02.2018 №

вительства РФ от

Постановление Правитель-

127 «Об утверждении Пра-

17.02.2018 № 162 «Об

ства РФ от 08.06.2019 №

вил категорирования объек-

утверждении Правил

743 «Об утверждении Пра-

тов критической информа-

осуществления госу-

вил подготовки и исполь-

ционной инфраструктуры

дарственного кон-

зования ресурсов единой

Российской Федерации, а

троля в области обес-

сети электросвязи Россий-

также перечня показателей

печения безопасности

ской Федерации для обес-

критериев значимости объ-

значимых объектов

печения функционирова-

ектов критической инфор-

критической инфор-

ния значимых объектов

мационной инфраструктуры

мационной инфра-

критической информаци-

Российской Федерации и их

структуры Россий-

онной инфраструктуры»

значений»

ской Федерации»

 

Нормативные правовые акты ФОИВ

Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования»

17

Приказ ФСТЭК России от 22.12.2017 № 236 «Об утверждении формы направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий»

Приказ ФСТЭК России от 25.12.2017№ 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»

Приказ ФСТЭК России от 11.12.2017 № 229 «Об утверждении формы акта проверки, составляемого по итогам проведения государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»

Приказ ФСТЭК России от 06.12.2017 № 227 «Об утверждении Порядка ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации»

Приказ ФСБ России от 24.07.2018 № 366 «О Национальном координационном центре по компьютерным инцидентам» (вместе с «Положением о Национальном координационном центре по компьютерным инцидентам»)

Приказ ФСБ России от 19.06.2019 № 282 «Об утверждении Порядка информирования ФСБ России о компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации»

Приказ ФСБ России от 19.06.2019 № 281 «Об утверждении Порядка, технических условий установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, за исключением средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов

Приказ ФСБ России от 24.07.2018 № 368 «Об утверждении Порядка обмена информацией о компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты, и Порядка получения субъектами критической информационной инфраструктуры Российской Федерации информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения»

Приказ Минкомсвязи России от 17.03.2020 № 114 «Об утверждении Порядка и Технических условий установки и эксплуатации средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации»

Приказ ФСБ России от 06.05.2019 № 196 «Об утверждении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты»

Рисунок 1.1. Схема нормативно правовых актов

18

1.2. Примерный состав организационно-распоряди- тельной документации субъекта критической информационной инфраструктуры

Нормативно-правовое обоснование

Разрабатываемые нормативно-

правовые акты организации

 

Раздел 1. ФЗ №187

Сведения

о

результатах

присвоения

 

Сведения о

результатах присвоения

объекту критической информацион-

 

объекту критической информацион-

ной инфраструктуры одной из кате-

 

ной инфраструктуры одной из кате-

горий значимости либо об отсутствии

 

горий значимости либо об отсутствии

необходимости присвоения ему од-

 

необходимости присвоения ему од-

ной из таких категорий субъекты

 

ной из таких категорий (форма

критической

информационной ин-

 

утверждена Приказом ФСТЭК Рос-

фраструктуры в письменном виде в

 

сии от 22 декабря 2017 г. № 236)

 

десятидневный срок со дня принятия

 

 

 

 

ими

соответствующего

решения

 

 

 

 

направляют в федеральный орган ис-

 

 

 

 

полнительной власти, уполномочен-

 

 

 

 

ный в области обеспечения безопас-

 

 

 

 

ности критической информационной

 

 

 

 

инфраструктуры Российской Федера-

 

 

 

 

ции, по утвержденной им форме (ч. 5

 

 

 

 

ст. 7)

 

 

 

 

 

 

 

 

 

Разрабатывать и осуществлять меро-

 

План проведения мероприятий

по

приятия по обеспечению безопасно-

 

обеспечению безопасности значимых

сти

значимого объекта критической

 

объектов КИИ

 

информационной

инфраструктуры

 

 

 

 

(пункт 4 ч. 1 ст. 9)

 

 

 

 

 

 

Незамедлительно

информировать о

 

План реагирования на компьютерные

компьютерных

инцидентах

феде-

 

инциденты и ликвидации послед-

ральный орган исполнительной вла-

 

ствий компьютерных атак, либо раз-

сти, уполномоченный в области

 

дел в Регламенте по реагированию на

обеспечения функционирования гос-

 

инциденты

информационной

без-

ударственной системы обнаружения,

 

опасности: «Информирование и вза-

предупреждения и ликвидации по-

 

имодействие с уполномоченными ор-

следствий компьютерных атак на ин-

 

ганами», где прописывается, как

формационные ресурсы

Российской

 

осуществляется взаимодействие с ре-

Федерации (пункт 1 ч. 2 ст. 9)

 

 

гуляторами

 

 

В случае установки на объектах кри-

 

Документы по внедрению, приемке и

тической

информационной

инфра-

 

эксплуатации средств. Порядок хра-

структуры средств, предназначенных

 

нения и учета средств

 

для обнаружения, предупреждения и

 

 

 

 

 

 

 

 

 

 

 

19

 

 

Нормативно-правовое обоснование

Разрабатываемые нормативно-

правовые акты организации

 

 

ликвидации последствий компьютер-

 

ных атак и реагирования на компью-

 

терные инциденты, обеспечивать вы-

 

полнение порядка, технических усло-

 

вий установки и эксплуатации таких

 

средств, их сохранность (пункт 3 ч. 2

 

ст. 9)

 

 

Реагировать на компьютерные инци-

План реагирования на компьютерные

денты в порядке, утвержденном фе-

инциденты и ликвидации послед-

деральным органом исполнительной

ствий компьютерных атак, либо раз-

власти, уполномоченным в области

дел в Регламенте по реагированию на

обеспечения функционирования гос-

инциденты информационной без-

ударственной системы обнаружения,

опасности

предупреждения и ликвидации по-

 

следствий компьютерных атак на ин-

 

формационные

ресурсы Российской

 

Федерации, принимать меры по лик-

 

видации последствий компьютерных

 

атак, проведенных в отношении зна-

 

чимых объектов критической инфор-

 

мационной инфраструктуры (пункт 3

 

ч. 3 ст. 9)

 

 

Восстановление

функционирования

− План по восстановлению функ-

значимого объекта критической ин-

ционирования;

формационной

инфраструктуры,

− Правила резервного копирования

обеспечиваемого в том числе за счет

 

создания и хранения резервных ко-

 

пий необходимой для этого инфор-

 

мации (пункт 3 ч. 2 ст. 10)

 

Раздел 2. Постановление Правительства РФ от 8 февраля 2018 г. № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений»

Для проведения категорирования ре-

 

Приказ о создании комиссии

шением руководителя субъекта кри-

 

 

тической информационной инфра-

 

 

структуры создается комиссия по ка-

 

 

тегорированию (пункт 11)

 

 

Комиссия по категорированию в ходе

 

− Перечень процессов в рамках

своей работы (пункт 14):

 

функций (полномочий) или видов де-

 

20

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]