Категорирование объектов критической информационной инфраструктуры. Учебное пособие
.pdf
2.3. Категорирование объектов критической информационной инфраструктуры
Определение термина «категорирование» содержится в ч. 1 ст. 7 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Под «категорированием» понимается установление соответствия объекта КИИ критериям значимости и показателям их значений, присвоение ему одной из категорий значимости, проверку сведений о результатах ее присвоения.
Категорированию подлежат объекты КИИ, которые обеспечивают управленческие, технологические, производственные, финан- сово-экономические и (или) иные процессы в рамках выполнения функций (полномочий) или осуществления видов деятельности субъектов КИИ.
Категорирование осуществляется субъектами КИИ в отношении принадлежащих им на праве собственности, аренды или ином законном основании объектов КИИ и осуществляется в соответствии со схемой, представленной на рис. 5.
Комиссия по категорированию
|
|
Перечень объектов КИИ, |
|
Перечень направлен |
|
|
|
5 дней |
|||
|
подлежащих категорированию |
в ФСТЭК России |
|||
|
|
||||
max 1 год |
|
Категорирование объектов КИИ |
|
||
|
|
||||
|
|
||||
|
|
|
|
||
Составлен акт категорирования объектов КИИ
10 дней |
Сведения о результатах категорирования |
|
направляются в ФСТЭК России |
Рисунок 5. Схема категорирования объектов КИИ
Правила проведения категорирования объектов критической информационной инфраструктуры, критерии оценки их значимости и конкретные показатели утверждены Постанов-
41
лением Правительства Российской Федерации от 8 февраля 2018 г. № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений».
Процедура категорирования подробно изложена в данном постановлении. Далее рассмотрим этот процесс подробнее, выделив основные трудности, возникающие перед специалистами на практике, и предложим возможные пути их решения:
Этап 1. Формирование комиссии по категорированию.
Первым шагом процедуры категорирования является создание комиссии по категорированию, которая работает на постоянной основе и прекращает свою деятельность только в том случае, если организация прекращает быть субъектом КИИ (эти случаи перечислены в п. 11.3 Правил категорирования). Комиссия создается приказом. Поскольку комиссия постоянно действующая и должна осуществлять свою работу не только в процессе категорирования существующих на текущий момент объектов КИИ, но и при категорировании вновь создаваемых объектов КИИ, а также периодическом пересмотре категорий значимости (п. 21 Правил категорирования), необходимо регламентировать и планировать ее деятельность. Для этого следует разработать и поддерживать в актуальном состоянии План работы постоянно действующей комиссии по категорированию объектов КИИ, а также Положение о постоянно действующей комиссии по категорированию.
Этап 2. Подготовка перечня объектов КИИ, подлежащих категорированию.
В соответствии с п. 14 Правил категорирования для формирования перечня объектов КИИ подлежащих категорированию комиссии по категорированию необходимо:
а) определить процессы, в рамках выполнения функций (полномочий) или осуществления видов деятельности субъекта КИИ.
б) выявить те из них, которые являются критическими, т.е. их нарушение и (или) прекращение может привести к негативным социальным, политическим, экономическим, экологическим послед-
42
ствиям, последствиям для обеспечения обороны страны, безопасности государства и правопорядка.
в) выявить объекты КИИ, которые обрабатывают информацию, необходимую для обеспечения выполнения критических процессов, и (или) осуществляют управление, контроль или мониторинг критических процессов, для включения в перечень объектов;
Это значит, что в список объектов критической информационной инфраструктуры, подлежащих обязательной оценке важности, попадают лишь те элементы, которые занимаются обработкой сведений, обеспечивающих жизненно важные процессы, либо выполняют функции управления, наблюдения и контроля над ними. Соответственно, только такие объекты подвергаются процедуре категорирования.
Этап 3. Категорирование (присвоение объекту КИИ категории, либо принятие мотивированного решения об отсутствии необходимости в ее присвоении).
Данный этап разбивается еще на два самостоятельных этапа:
Этап 3.1. Рассмотрение возможных действий нарушителей в отношении объектов КИИ и анализ угроз безопасности.
Проводится рассмотрение возможных действий нарушителей и анализ угроз безопасности по отношению к имеющимся у организации объектам КИИ. Данный анализ может проводиться как на основании уже имеющихся для данных объектов моделей угроз и нарушителей, например подготовленных ранее в рамках мероприятий по обеспечению безопасности персональных данных или автоматизированных систем управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды, так и на основании описания возможных действий нарушителей и угроз безопасности объектам информатизации организации, содержащегося, например, в политике информационной безопасности организации.
Нормативные требования по разработке модели угроз содержатся в п. 11 Приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Россий-
43
ской Федерации», что свидетельствует о том, что разработка моделей угроз и нарушителей должна осуществляться в отношении значимых объектов КИИ, т. е. тех объектов, в отношении которых уже завершена процедура категорирования и которым присвоена одна из категорий значимости.
Этап 3.2. Оценка объектов КИИ в соответствии с показателями критериев значимости и присвоение каждому из объектов КИИ категории, либо принятие решения об отсутствии необходимости ее присвоения.
Комиссия оценивает объекты КИИ по всем показателям критериев значимости утвержденным постановлением Правительства РФ от 08.02.2018 № 127 и, в зависимости от полученных в ходе оценки значений, принимает решение о присвоении объекту КИИ одной из категории значимости либо об ее отсутствии.
Перед проведением оценки в соответствии с перечнем показателей критериев значимости масштаба возможных последствий в случае возникновения компьютерных инцидентов на объектах КИИ, включенных в перечень объектов КИИ, подлежащих категорированию, рекомендуется провести оценку применимости указанных показателей к субъекту КИИ в целом, чтобы сразу же исключить те показатели, которые явно не будут применимы ни к одному из принадлежащих организации объектов КИИ (таблица 5).
Таблица 5. Пример анализа применимости показателей критериев значимости к субъекту КИИ
Показатель |
Критерии |
Применимость |
|
определения критичности |
к субъекту КИИ |
||
|
|||
Социальная зна- |
Причинение ущерба жизни и здо- |
Критерий применим |
|
чимость |
ровью людей |
|
|
|
Прекращение или нарушение |
Критерий применим |
|
|
функционирования объектов |
|
|
|
обеспечения жизнедеятельности |
|
|
|
населения |
|
|
|
Прекращение или нарушение |
Критерий неприме- |
|
|
функционирования объектов |
ним. Субъект КИИ не |
|
|
транспортной инфраструктуры |
предоставляет транс- |
|
|
|
портные услуги |
|
|
Прекращение или нарушение |
Критерий неприме- |
|
|
44 |
|
Показатель |
Критерии |
Применимость |
|
определения критичности |
к субъекту КИИ |
||
|
|||
|
функционирования сети связи |
ним. Субъект КИИ не |
|
|
|
предоставляет услуги |
|
|
|
связи |
|
|
Продолжительность возможного |
Критерий неприме- |
|
|
отсутствия доступа к государ- |
ним. Субъект не |
|
|
ственной услуге, измеряемая в ко- |
предоставляет госу- |
|
|
личестве часов, в течение которых |
дарственных услуг |
|
|
данная услуга может оставаться |
|
|
|
недоступной для пользователей, |
|
|
|
без превышения предельно допу- |
|
|
|
стимых временных рамок. |
|
|
Политическая |
Прекращение или нарушение |
Критерий неприме- |
|
значимость |
функционирования государствен- |
ним. Субъект КИИ не |
|
|
ного органа в части невыполнения |
обеспечивает функ- |
|
|
возложенной на него функции |
ционирование госу- |
|
|
(полномочия) |
дарственных органов |
|
|
Нарушение условий международ- |
Критерий неприме- |
|
|
ного договора Российской Феде- |
ним. Субъект КИИ не |
|
|
рации, срыв переговоров или под- |
участвует в между- |
|
|
писания планируемого к заключе- |
народной деятельно- |
|
|
нию международного договора |
сти |
|
|
Российской Федерации |
|
|
Экономическая |
Возникновение ущерба субъекту |
Критерий неприме- |
|
значимость |
критической информационной |
ним. Субъект КИИ не |
|
|
инфраструктуры, который являет- |
является государ- |
|
|
ся государственной корпорацией, |
ственной корпораци- |
|
|
государственным унитарным |
ей, государственным |
|
|
предприятием, государственной |
унитарным предпри- |
|
|
компанией, стратегическим акци- |
ятием, государствен- |
|
|
онерным обществом, стратегиче- |
ной компанией, стра- |
|
|
ским предприятием |
тегическим акцио- |
|
|
|
нерным обществом, |
|
|
|
стратегическим |
|
|
|
предприятием, не |
|
|
|
входит в перечень |
|
|
|
стратегических пред- |
|
|
|
приятий и стратеги- |
|
|
|
ческих акционерных |
|
|
|
обществ |
|
|
Возникновение ущерба бюджетам |
Критерий применим |
|
|
Российской Федерации, оценива- |
|
|
|
45 |
|
Показатель |
|
Критерии |
|
Применимость |
|
определения критичности |
к субъекту КИИ |
||||
|
|||||
|
емого в снижении выплат (отчис- |
|
|||
|
лений) в бюджеты Российской |
|
|||
|
Федерации, осуществляемых |
|
|
||
|
субъектом критической информа- |
|
|||
|
ционной |
|
|
|
|
|
Инфраструктуры (процентов про- |
|
|||
|
гнозируемого годового дохода |
|
|||
|
федерального бюджета, усреднен- |
|
|||
|
ного за планируемый трехлетний |
|
|||
|
период) |
|
|
|
|
|
Приостановление или сбои в вы- |
Критерий неприме- |
|||
|
полнении |
клиентами банковских |
ним. Субъект КИИ не |
||
|
операций по открытым счетам или |
является финансово- |
|||
|
операциям без открытия счетов, |
кредитным учрежде- |
|||
|
осуществляемым субъектом |
кри- |
нием, банком |
||
|
тической |
информационной |
ин- |
|
|
|
фраструктуры, признанным в со- |
|
|||
|
ответствии с российским законо- |
|
|||
|
дательством системно значимой |
|
|||
|
кредитной организацией, операто- |
|
|||
|
ром услуг платѐжной инфраструк- |
|
|||
|
туры системно и (или) социально |
|
|||
|
значимых платѐжных систем либо |
|
|||
|
системно |
значимой инфраструк- |
|
||
|
турной организацией финансового |
|
|||
|
рынка. |
|
|
|
|
Экологическая |
Вредные воздействия на окружа- |
Критерий применим |
|||
значимость |
ющую среду |
|
|
||
Значимость для |
Прекращение или нарушение (не- |
Критерий неприме- |
|||
Обеспечения |
выполнение установленных пока- |
ним. Субъект КИИ не |
|||
обороны стра- |
зателей) функционирования пунк- |
является пунктом |
|||
ны, безопасно- |
та управления (ситуационного |
|
управления или ситу- |
||
сти государства |
центра) оцениваемое в уровне |
|
ационным центром |
||
и правопорядка |
(значимости) пункта управления |
|
|||
|
или ситуационного центра |
|
|
||
|
Снижение показателей государ- |
Критерий неприме- |
|||
|
ственного оборонного заказа, вы- |
ним. Субъект не по- |
|||
|
полняемого (обеспечиваемого) |
ставляет и не выпус- |
|||
|
субъектом КИИ |
|
кает продукцию по |
||
|
|
|
|
государственным |
|
|
|
|
|
оборонным заказам |
|
|
|
46 |
|
|
|
Показатель |
Критерии |
Применимость |
|
определения критичности |
к субъекту КИИ |
||
|
|||
|
Прекращение или нарушение |
Критерий неприме- |
|
|
функционирования (невыполне- |
ним. Субъект КИИ не |
|
|
ния установленных показателей) |
эксплуатирует ин- |
|
|
информационной системы в обла- |
формационные си- |
|
|
сти обеспечения обороны страны, |
стемы в области |
|
|
безопасности государства и пра- |
обеспечения обороны |
|
|
вопорядка |
страны, безопасности |
|
|
|
государства я право- |
|
|
|
порядка |
Этап 4. Подготовка итоговых документов по результатам категорирования.
По итогам своей работы комиссия по категорированию подготавливает два документа:
1. Акт о категорировании.
Перечень информации о субъекте и объектах КИИ, которая должна быть включена в акт, определяется п. 16 Правил категорирования.
Акт подписывается членами комиссии по категорированию и утверждается руководителем субъекта КИИ и только им, т. е. председатель комиссии осуществляет подписание акта и представляет его на утверждение руководителю организации. Если председатель комиссии по категорированию и руководитель организации одно и то же лицо, то акт будет содержать две его подписи: подпись председателя комиссии и гриф утверждения документа.
Субъект КИИ обеспечивает хранение акта до вывода из эксплуатации объекта КИИ или до изменения категории значимости. Направление акта во ФСТЭК России не требуется.
2. Сведения о результатах присвоения объекту КИИ одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий (далее по тексту – Сведения о категорировании). Данные сведения в течение 10 дней со дня утверждения акта направляются во ФСТЭК России. Форма сведений о категорировании утверждена приказом ФСТЭК России от 22.12.2017 № 236.
47
Основные требования:
−Сведения о категорировании по своему содержанию дублируют ту информацию, которая должна включаться в акт о категорировании в обязательном порядке.
−Допускается оформление единого акта по результатам категорирования нескольких объектов КИИ, принадлежащих одному субъекту КИИ (п. 16 Правил категорирования), но при этом сведения о категорировании готовятся по установленной форме в отношении каждого из объектов КИИ и направляются в бумажной и электронной форме во ФСТЭК России.
3.3.Обеспечение безопасности значимых объектов критической информационной инфраструктуры
Следующим шагом после установления категории значимости объектам КИИ является создание системы обеспечения информационной безопасности значимых объектов КИИ.
Целью СОИБ ЗО КИИ является обеспечение его устойчивого функционирования. Средства и методы должны соответствовать категории значимости, необходимо следить за их адекватностью для противодействия текущим угрозам и угрозам завтрашнего дня. Система обеспечения безопасности, запущенная однажды, закончит функционирование только в процессе вывода значимого объекта КИИ из эксплуатации. Всѐ промежуточное время СОИБ эволюционирует и развивается. В целом алгоритм создания и функционирования СОИБ ЗО КИИ можно представить следующим образом (рисунок 6).
Согласно представленному на рисунке 6 алгоритму, стадией, предшествующей созданию СОИБ ЗО КИИ, является категорирование: именно на данной стадии мы определяем необходимость создания СОИБ (есть или нет ЗОКИИ), выявляем сами объекты защиты, определяем их целевой уровень безопасности (категорию значимости).
48
Категорирование объекта КИИ
(Постановление правительства № 127)
Создание СОИБ объекта КИИ
(Приказы ФСТЭК №235, №239) Разработка ОРД (обеспечение безопасности).
Создание структурного подразделения по безопасности.
Выбор программно-аппаратных средств защиты
Планирование
(ОРД Политики и планы) Планы мероприятий (ПЛН). Модели угроз (СОВ)
Совершенствование
Разработка предложений (ДНС). Повышение квалификации специалистов (ИПО).
Предотвращение вторжений (СОВ). Поддержка средств защиты. Управление обновлением ОПО
Реализация
(ОРД регламенты, положения, инструкции)
Внедрение мер (требований) ОПС. Доведение положений ОРД, информирование и обучение персонала (ИПО).
Реагирование на инциденты ИБ (ИНЦ).
Применение средств (ИАФ, УПД, ЗНИ, АВЗ, ОЦЛ, ЗТС, ЗИС). Управление конфигурацией (УНФ). Обеспечение действий в нештатных ситуациях (ДНС)
Мониторинг и контроль
(ОРД журналы, реестры, свидетельства об использовании СОИБ)
Координация и контроль (ПЛН). Анализ угроз (ИНЦ).
Оценка соответствия. Аудит безопасности (АУД)
Рисунок 6. Алгоритм создания и функционирования СОИБ ЗО КИИ
Создание СОИБ ЗО КИИ состоит из следующих этапов:
Этап 1. Планирование.
На данном этапе устанавливаются требования, которые необходимо выполнить для обеспечения безопасности каждого ЗОКИИ
иформируется план мероприятий.
Всоответствии с пунктом 4 части 3 статьи 6 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» ФСТЭК России устанавливает требования по обеспечению безопасности ЗОКИИ.
Требования к формированию системы обеспечения информационной безопасности значимых объектов критической информационной инфраструктуры сформулированы в приказе ФСТЭК Рос-
49
сии от 21.12.2017 № 235. Данный документ устанавливает структуру подразделений, выполняющих функции по защите информации, определяет их обязанности и необходимые компетенции. Наиболее важным аспектом приказа является возложение на подразделения ответственности за проведение анализа рисков безопасности применительно к объектам критической инфраструктуры и выявление существующих уязвимостей.
Определены требования к программным и программноаппаратным средствам, применяемым для обеспечения безопасности ЗОКИИ. Отдельное внимание уделено организационнораспорядительным документам по безопасности ЗОКИИ, которые являются частью документов по вопросам обеспечения информационной безопасности (защиты информации) субъекта КИИ. При этом, положения, определяющие порядок и правила обеспечения безопасности ЗОКИИ, могут быть включены в общие документы по вопросам обеспечения информационной безопасности (защиты информации), а также могут являться частью документов по вопросам функционирования ЗОКИИ.
Приказом ФСТЭК России от 25.12.2017 № 239 утверждены требования по обеспечению безопасности ЗОКИИ.
Одним из ключевых и проблемных на практике требований, установленных данным приказом, является моделирование угроз безопасности ЗОКИИ, так как на сегодняшний день утвержденная методика по моделированию угроз и действий нарушителей для объектов КИИ отсутствует.
Базовая модель угроз безопасности информации в ключевых системах информационной инфраструктуры, утвержденная ФСТЭК России 18.05.2007, а также Методика определения актуальных угроз безопасности информации в ключевых системах информационной инфраструктуры, утвержденная ФСТЭК России 18.05.2007, могут применяться субъектами КИИ:
−для моделирования угроз безопасности информации на ЗОКИИ;
−до тех пор, пока ФСТЭК России не утверждены аналогичные методические документы по безопасности объектов КИИ.
Приказом ФСТЭК России от 25.12.2017 № 239 (п. 11.1) утверждены требования к содержанию модели угроз для ЗОКИИ, в соответствии с которыми модель угроз безопасности информации
50
