Категорирование объектов критической информационной инфраструктуры. Учебное пособие
.pdfСилы ликвидации последствий компьютерных инцидентов в критической информационной инфраструктуре – уполно-
моченные подразделения федерального органа исполнительной власти в области обеспечения безопасности, физические лица и специально выделенные сотрудники организаций, осуществляющих эксплуатацию автоматизированных систем управления КВО и иных элементов КИИ на правах собственности либо на иных законных основаниях, а также сотрудники предприятий – разработчиков аппаратных средств и программного обеспечения, используемых в АСУ КВО, принимающие на основании законодательства Российской Федерации участие в восстановлении штатного режима функционирования элементов КИИ после компьютерных инцидентов.
Силы обнаружения и предупреждения компьютерных атак
– уполномоченные подразделения федерального органа исполнительной власти в области обеспечения безопасности, федеральных органов исполнительной власти, осуществляющих деятельность в области обеспечения безопасности, государственного надзора и контроля, управления деятельностью критически важных объектов
ииных элементов КИИ, а также физические лица и специально выделенные сотрудники организаций, осуществляющих эксплуатацию АСУ КВО и иных элементов КИИ на правах собственности либо на иных законных основаниях, принимающие участие в обнаружении
ипредупреждении компьютерных атак на критическую информационную инфраструктуру, мониторинге уровня ее реальной защищенности и ликвидации последствий компьютерных инцидентов на основании законодательства Российской Федерации.
Силы обнаружения, предупреждения и ликвидации по-
следствий компьютерных атак – уполномоченные подразделения
субъектов системы и специально выделенные сотрудники субъектов Системы, принимающие участие в обнаружении, предупреждении и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.
Средства ликвидации последствий компьютерных инцидентов в критической информационной инфраструктуре – тех-
нологии, а также технические, программные, правовые, организационные средства, включая сети и средства связи, средства сбора и анализа информации, предназначенные для восстановления штатно-
11
го режима функционирования элементов КИИ после компьютерных инцидентов.
Средства обнаружения и предупреждения компьютерных атак – технологии, а также технические, программные, лингвистические, правовые, организационные средства, включая сети и средства связи, средства сбора и анализа информации, поддержки принятия управленческих решений (ситуационные центры), предназначенные для обнаружения и предупреждения компьютерных атак на КИИ, мониторинга уровня ее реальной защищенности и ликвидации последствий компьютерных инцидентов.
Средства обнаружения, предупреждения и ликвидации последствий компьютерных атак – технологии, а также техниче-
ские, программные, лингвистические, правовые, организационные средства, включая сети и средства связи, средства сбора и анализа информации, поддержки принятия управленческих решений (ситуационные центры), предназначенные для обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.
Страница сайта в сети «Интернет» (далее также – интер-
нет-страница) – часть сайта в сети «Интернет», доступ к которой осуществляется по указателю, состоящему из доменного имени и символов, определенных владельцем сайта в сети «Интернет»;
Субъекты критической информационной инфраструктуры
– государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели, которым на праве собственности, аренды или на ином законном основании принадлежат информационные системы, информационнотелекоммуникационные сети, автоматизированные системы управления, функционирующие в сфере здравоохранения, науки, транспорта, связи, энергетики, государственной регистрации прав на недвижимое имущество и сделок с ним, банковской сфере и иных сферах финансового рынка, топливно-энергетического комплекса, в области атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности, российские юридические лица и (или) индивидуальные предприниматели, которые обеспечивают взаимодействие указанных систем или сетей.
12
Субъекты системы – федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации, федеральный орган исполнительной власти, уполномоченный в области создания и обеспечения функционирования системы, владельцы информационных ресурсов Российской Федерации, операторы связи, а также иные организации, осуществляющие лицензируемую деятельность в области защиты информации.
Электронное сообщение – информация, переданная или полученная пользователем информационно-телекоммуникационной сети.
Электронный документ – документированная информация, представленная в электронной форме, то есть в виде, пригодном для восприятия человеком с использованием электронных вычислительных машин, а также для передачи по информационнотелекоммуникационным сетям или обработки в информационных системах.
13
1. Нормативно-правовое регулирование вопросов категорирования объектов критической информационной инфраструктуры
1.1. Законодательные акты
Законодательно категорирование объектов КИИ регулируется тремя органами исполнительной власти:
ФСБ России;
ФСТЭК России;
нормативно-правовыми актами РФ.
Федеральная служба безопасности Российской Федерации устанавливает требования, прописанные в приказах (ФСБ России):
Приказ ФСБ России от 24.07.2018 № 367 «Об утверждении Перечня информации, представляемой в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации и Порядка представления информации в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации»;
Приказ ФСБ России от 24.07.2018 № 368 «Об утверждении Порядка обмена информацией о компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты, и Порядка получения субъектами критической информационной инфраструктуры Российской Федерации информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения»;
Приказ ФСБ России от 06.05.2019 № 196 «Об утверждении Требований к средствам, предназначенным для обнаружения, пре-
14
дупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты»;
Приказ ФСБ России от 19.06.2019 № 281 «Об утверждении Порядка, технических условий установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, за исключением средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации»;
Приказ ФСБ России от 19.06.2019 № 282 «Об утверждении Порядка информирования ФСБ России о компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации»;
Приказ ФСБ России от 24.07.2018 № 366 «О Национальном координационном центре по компьютерным инцидентам» (вместе с «Положением о Национальном координационном центре по компьютерным инцидентам»).
Федеральная служба по техническому и экспортному контролю устанавливает требования, прописанные в приказах (ФСТЭК России):
Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования»;
Приказ ФСТЭК России от 25.12.2017№ 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»;
Приказ ФСТЭК России от 22.12.2017 № 236 «Об утверждении формы направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий»;
15
Приказ ФСТЭК России от 11.12.2017 № 229 «Об утверждении формы акта проверки, составляемого по итогам проведения государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
Нормативно-правовые акты РФ
Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»;
Указ Президента РФ от 15.01.2013 № 31с «О создании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации»;
Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений»;
Постановление Правительства РФ от 17.02.2018 № 162 «Об утверждении Правил осуществления государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»;
Постановление Правительства РФ от 08.06.2019 № 743 «Об утверждении Правил подготовки и использования ресурсов единой сети электросвязи Российской Федерации для обеспечения функционирования значимых объектов критической информационной инфраструктуры»;
«Основные направления государственной политики в области обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации» (утв. Президентом РФ 03.02.2012 № 803);
16
«Выписка из Концепции государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации» (утв. Президентом РФ 12.12.2014 № К 1274).
Схематично вышеуказанные нормативные правовые акты можно представить в виде рис. 1.1.
Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»
Указ Президента РФ от 25.11.2017 № 569 «О внесении изменений в Положение о Федеральной службе по техническому и экспортному контролю, утвержденное Указом Президента Российской Федерации от 16 августа 2004 г. N 1085» и Указ Президента РФ от 02.03.2018 № 98 «О внесении изменения в перечень сведений, отнесенных к государственной тайне, утвержденный Указом Президента Российской Федерации от 30 ноября 1995 г. № 1203»
Нормативные правовые акты Правительства РФ
Постановление Правитель- |
Постановление Пра- |
|
ства РФ от 08.02.2018 № |
вительства РФ от |
Постановление Правитель- |
127 «Об утверждении Пра- |
17.02.2018 № 162 «Об |
ства РФ от 08.06.2019 № |
вил категорирования объек- |
утверждении Правил |
743 «Об утверждении Пра- |
тов критической информа- |
осуществления госу- |
вил подготовки и исполь- |
ционной инфраструктуры |
дарственного кон- |
зования ресурсов единой |
Российской Федерации, а |
троля в области обес- |
сети электросвязи Россий- |
также перечня показателей |
печения безопасности |
ской Федерации для обес- |
критериев значимости объ- |
значимых объектов |
печения функционирова- |
ектов критической инфор- |
критической инфор- |
ния значимых объектов |
мационной инфраструктуры |
мационной инфра- |
критической информаци- |
Российской Федерации и их |
структуры Россий- |
онной инфраструктуры» |
значений» |
ской Федерации» |
|
Нормативные правовые акты ФОИВ
Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования»
17
Приказ ФСТЭК России от 22.12.2017 № 236 «Об утверждении формы направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий»
Приказ ФСТЭК России от 25.12.2017№ 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»
Приказ ФСТЭК России от 11.12.2017 № 229 «Об утверждении формы акта проверки, составляемого по итогам проведения государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»
Приказ ФСТЭК России от 06.12.2017 № 227 «Об утверждении Порядка ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации»
Приказ ФСБ России от 24.07.2018 № 366 «О Национальном координационном центре по компьютерным инцидентам» (вместе с «Положением о Национальном координационном центре по компьютерным инцидентам»)
Приказ ФСБ России от 19.06.2019 № 282 «Об утверждении Порядка информирования ФСБ России о компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации»
Приказ ФСБ России от 19.06.2019 № 281 «Об утверждении Порядка, технических условий установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, за исключением средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов
Приказ ФСБ России от 24.07.2018 № 368 «Об утверждении Порядка обмена информацией о компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты, и Порядка получения субъектами критической информационной инфраструктуры Российской Федерации информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения»
Приказ Минкомсвязи России от 17.03.2020 № 114 «Об утверждении Порядка и Технических условий установки и эксплуатации средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации»
Приказ ФСБ России от 06.05.2019 № 196 «Об утверждении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты»
Рисунок 1.1. Схема нормативно правовых актов
18
1.2. Примерный состав организационно-распоряди- тельной документации субъекта критической информационной инфраструктуры
Нормативно-правовое обоснование |
Разрабатываемые нормативно- |
|
правовые акты организации |
||
|
||
Раздел 1. ФЗ №187 |
||
Сведения |
о |
результатах |
присвоения |
|
Сведения о |
результатах присвоения |
||||
объекту критической информацион- |
|
объекту критической информацион- |
||||||||
ной инфраструктуры одной из кате- |
|
ной инфраструктуры одной из кате- |
||||||||
горий значимости либо об отсутствии |
|
горий значимости либо об отсутствии |
||||||||
необходимости присвоения ему од- |
|
необходимости присвоения ему од- |
||||||||
ной из таких категорий субъекты |
|
ной из таких категорий (форма |
||||||||
критической |
информационной ин- |
|
утверждена Приказом ФСТЭК Рос- |
|||||||
фраструктуры в письменном виде в |
|
сии от 22 декабря 2017 г. № 236) |
|
|||||||
десятидневный срок со дня принятия |
|
|
|
|
||||||
ими |
соответствующего |
решения |
|
|
|
|
||||
направляют в федеральный орган ис- |
|
|
|
|
||||||
полнительной власти, уполномочен- |
|
|
|
|
||||||
ный в области обеспечения безопас- |
|
|
|
|
||||||
ности критической информационной |
|
|
|
|
||||||
инфраструктуры Российской Федера- |
|
|
|
|
||||||
ции, по утвержденной им форме (ч. 5 |
|
|
|
|
||||||
ст. 7) |
|
|
|
|
|
|
|
|
|
|
Разрабатывать и осуществлять меро- |
|
План проведения мероприятий |
по |
|||||||
приятия по обеспечению безопасно- |
|
обеспечению безопасности значимых |
||||||||
сти |
значимого объекта критической |
|
объектов КИИ |
|
||||||
информационной |
инфраструктуры |
|
|
|
|
|||||
(пункт 4 ч. 1 ст. 9) |
|
|
|
|
|
|
||||
Незамедлительно |
информировать о |
|
План реагирования на компьютерные |
|||||||
компьютерных |
инцидентах |
феде- |
|
инциденты и ликвидации послед- |
||||||
ральный орган исполнительной вла- |
|
ствий компьютерных атак, либо раз- |
||||||||
сти, уполномоченный в области |
|
дел в Регламенте по реагированию на |
||||||||
обеспечения функционирования гос- |
|
инциденты |
информационной |
без- |
||||||
ударственной системы обнаружения, |
|
опасности: «Информирование и вза- |
||||||||
предупреждения и ликвидации по- |
|
имодействие с уполномоченными ор- |
||||||||
следствий компьютерных атак на ин- |
|
ганами», где прописывается, как |
||||||||
формационные ресурсы |
Российской |
|
осуществляется взаимодействие с ре- |
|||||||
Федерации (пункт 1 ч. 2 ст. 9) |
|
|
гуляторами |
|
|
|||||
В случае установки на объектах кри- |
|
Документы по внедрению, приемке и |
||||||||
тической |
информационной |
инфра- |
|
эксплуатации средств. Порядок хра- |
||||||
структуры средств, предназначенных |
|
нения и учета средств |
|
|||||||
для обнаружения, предупреждения и |
|
|
|
|
||||||
|
|
|
|
|
|
|
19 |
|
|
|
Нормативно-правовое обоснование |
Разрабатываемые нормативно- |
||
правовые акты организации |
|||
|
|
||
ликвидации последствий компьютер- |
|
||
ных атак и реагирования на компью- |
|
||
терные инциденты, обеспечивать вы- |
|
||
полнение порядка, технических усло- |
|
||
вий установки и эксплуатации таких |
|
||
средств, их сохранность (пункт 3 ч. 2 |
|
||
ст. 9) |
|
|
|
Реагировать на компьютерные инци- |
План реагирования на компьютерные |
||
денты в порядке, утвержденном фе- |
инциденты и ликвидации послед- |
||
деральным органом исполнительной |
ствий компьютерных атак, либо раз- |
||
власти, уполномоченным в области |
дел в Регламенте по реагированию на |
||
обеспечения функционирования гос- |
инциденты информационной без- |
||
ударственной системы обнаружения, |
опасности |
||
предупреждения и ликвидации по- |
|
||
следствий компьютерных атак на ин- |
|
||
формационные |
ресурсы Российской |
|
|
Федерации, принимать меры по лик- |
|
||
видации последствий компьютерных |
|
||
атак, проведенных в отношении зна- |
|
||
чимых объектов критической инфор- |
|
||
мационной инфраструктуры (пункт 3 |
|
||
ч. 3 ст. 9) |
|
|
|
Восстановление |
функционирования |
− План по восстановлению функ- |
|
значимого объекта критической ин- |
ционирования; |
||
формационной |
инфраструктуры, |
− Правила резервного копирования |
|
обеспечиваемого в том числе за счет |
|
||
создания и хранения резервных ко- |
|
||
пий необходимой для этого инфор- |
|
||
мации (пункт 3 ч. 2 ст. 10) |
|
||
Раздел 2. Постановление Правительства РФ от 8 февраля 2018 г. № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений»
Для проведения категорирования ре- |
|
Приказ о создании комиссии |
шением руководителя субъекта кри- |
|
|
тической информационной инфра- |
|
|
структуры создается комиссия по ка- |
|
|
тегорированию (пункт 11) |
|
|
Комиссия по категорированию в ходе |
|
− Перечень процессов в рамках |
своей работы (пункт 14): |
|
функций (полномочий) или видов де- |
|
20 |
|
