Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Категорирование объектов критической информационной инфраструктуры. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
919 Кб
Скачать

− тестирование на проникновение в условиях, соответствующих возможностям нарушителей, определенных в модели угроз безопасности информации.

Применение способов и средств выявления уязвимостей осуществляется с учетом особенностей функционирования ЗОКИИ.

Таким образом, проведение аудита ИБ является базовой мерой обеспечения безопасности для ЗОКИИ, влияющей на принятие решения о модернизации СОИБ. Результаты аудита, как правило, составляют основу для формирования технического задания и технического проектирования необходимых систем (подсистем) защиты или доработки существующих.

Этап 4. Совершенствование.

Система защиты должна противостоять угрозам не только сегодня, но и завтра. Кроме того, не достаточно одного лишь факта внедрения процессов, обеспечивающих функционирование системы безопасности, процессы должны непрерывно совершенствоваться, повышая свою зрелость (таблица 8).

В рамках совершенствования безопасности ЗОКИИ структурное подразделение по безопасности, специалисты по безопасности должны проводить анализ функционирования системы безопасности и состояния безопасности ЗОКИИ, по результатам которого разрабатывать предложения по развитию системы безопасности и меры по совершенствованию безопасности ЗОКИИ.

Процесс совершенствования выражается в осязаемом виде: разработка предложений по корректировке плана реагирования на компьютерные инциденты и принятия мер по ликвидации последствий компьютерных атак реализуется в виде Перечня предложений; модернизация (совершенствование) систем безопасности значимых объектов КИИ – в виде Плана модернизации.

Сотрудники системы обеспечения информационной безопасности регулярно повышают свою квалификацию. Программные и аппаратные средства СОИБ своевременно обновляются, соблюдая условие минимизации воздействия подсистем безопасности на работоспособность значимого объекта. Документация организационного и распорядительного характера постоянно актуализируется и приводится в соответствие с изменениями законов и подзаконных актов.

61

Таблица 8. Уровень зрелости процессов информационной безопасности по методологии ISF (Information Security Forum)

Уровень

Обозначение

Описание

 

уровня зрелости

 

 

 

 

0

Несуществующий

Процесс ИБ не выполняется

1

Примитивный

Процесс ИБ выполняется на нерегуляр-

ной основе

 

 

 

 

 

 

Процесс ИБ выполняется на регулярной

 

 

основе и поддерживается на уровне

2

Начальный

планирования (включая

привлечение

заинтересованных сторон и использова-

 

 

 

 

ние соответствующих стандартов и ру-

 

 

ководств)

 

 

 

Процесс ИБ выполняется, планируется

3

Формализованный

и имеется достаточный объем организа-

ционных ресурсов для

поддержки

 

 

 

 

и управления

 

4

Управляемый

Процесс ИБ выполняется, планируется,

управляется и контролируется

 

 

 

 

Процесс ИБ выполняется, планируется,

5

Оптимизированный

управляется, измеряется при помощи

количественных показателей (метрик)

 

 

 

 

и постоянно совершенствуется

Практический пример

Задача: провести категорирование объекта информатизации, подготовить комплект организационно-распорядительных документов.

Описание субъекта: Медицинское бюджетное учреждение «Городская больница № 300» имеет в своем обеспечении рентгеноборудование. Управление указанным оборудованием осуществляется при помощи автоматизированной системы специального рентгеновского контроля технических средств. Архитектура объекта имеет клиент-серверную систему. Подключение к локальной сети и сети Интернет отсутствует. К АСУ «Автоматизированной системы специального рентгеновского контроля технических средств» имеют подключение 2 врача, характеристики рабочих мест: АРМ1 вра-

62

ча WS1 – 1 шт. (монитор компьютерный HP LP 2475w, системный блок WST1-1000-04, дистрибутив ОС Windows 7); АРМ2 врача WST2 – 1 шт. (монитор медицинский NDS DOME E2, монитор компьютерный HP LP 2475w, системный блок WST1-1000-04, дистрибутив ОС Windows 7). Сервер КРЦ1: (монитор компьютерный Acer V173; системный блок SRV-000-53; дистрибутив ОС Windows 2008 (RUS) Server Standard). Используемое прокладочное ПО: Программа «EOS» ЗАО «НИПК «Электрон». Серверная операционная система:

Server 2008 Standard.

Выходные документы:

1.Приказ о комиссии по категорированию объектов КИИ.

2.Приказ об утверждении Положения о комиссии по категорированию объектов КИИ.

3.Акт категорирования объекта критической информационной инфраструктуры.

4.Сведения о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий.

Решение:

Этап 1. Перед началом процесса необходимо выяснить, является ли организация субъектом КИИ.

Для этого изучаем Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». В соответствии с пунктом 8 ст. 2. ФЗ 187 организации здравоохранения относятся к субъектам критической информационной инфраструктуры.

Этап 2. Формирование комиссии по категорированию.

Всоответствии со ст. 11 Постановления Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений».

Всоответствии со ст. 13 комиссию по категорированию возглавляет руководитель субъекта КИИ или уполномоченное им лицо.

63

Таким образом, в состав комиссии включаем:

Роль в комиссии

Описание

Председатель ко-

Главный врач «Городская больница № 300», ФИО

миссии

 

Заместитель пред-

Заместитель главного врача, ФИО

седателя комиссии

 

Секретарь комис-

Не обязательно – утверждается при необходимости

сии

(должность, ФИО)

 

работники субъекта КИИ, являющиеся специалистами

 

в области выполняемых функций или осуществляе-

 

мых видов деятельности и в области информационных

 

технологий и связи, а также специалисты по эксплуа-

 

тации основного технологического оборудования,

 

технологической (промышленной) безопасности, по

 

контролю за опасными веществами и материалами,

 

учету опасных веществ и материалов

 

работники субъекта критической информационной

 

инфраструктуры, на которых возложены функции

 

обеспечения безопасности (информационной безопас-

Члены комиссии

ности) объектов критической информационной ин-

 

фраструктуры

 

Работники подразделения по защите государственной

 

тайны субъекта критической информационной инфра-

 

структуры (в случае, если объект критической инфор-

 

мационной инфраструктуры обрабатывает информа-

 

цию, составляющую государственную тайну)

 

Работники структурного подразделения по граждан-

 

ской обороне и защите от чрезвычайных ситуаций или

 

работники, уполномоченные на решение задач в обла-

 

сти гражданской обороны и защиты от чрезвычайных

 

ситуаций

 

По решению руководителя субъекта КИИ в состав ко-

 

миссии могут быть включены работники не указанных

Члены комиссии

в п. 11 настоящих Правил подразделений, в том числе

финансово-экономического подразделения

на усмотрение ор-

По решению руководителя субъекта КИИ, имеющего

ганизации

филиалы, представительства, могут создаваться от-

 

 

дельные комиссии по категорированию объектов КИИ

 

в этих филиалах, представительствах

Дополнительная

Координацию и контроль деятельности комиссий по

информация для

категорированию в филиалах, представительствах

филиалов учре-

осуществляет комиссия по категорированию субъекта

ждений

КИИ

 

64

Этап 3. Формирование приказа об утверждении Положения о комиссии по категорированию объектов КИИ, в соответствии с типовой формой, утвержденной Приказом Минздрава России от 29.08.2019 № 703 «О Комиссии по категорированию объектов критической информационной инфраструктуры Министерства здравоохранения Российской Федерации».

Этап 4. Определение бизнес-процессов.

Необходимо составить полный перечень бизнес-процессов в рамках выполнения функций (полномочий) или осуществления видов деятельности, которые есть в организации, и из них выявить критические.

Этап 5. Определение объектов критической информационной инфраструктуры, которые обрабатывают информацию, необходимую для обеспечения выполнения критических процессов, и (или) осуществляют управление, контроль или мониторинг критических процессов.

В качества примера объектов КИИ рассматриваем АСУ «Автоматизированной системы специального рентгеновского контроля технических средств».

Этап 6. Оценка действий злоумышленников, имеющихся уязвимостей и потенциальных опасностей, а также оценка масштаба возможных негативных последствий.

Для этого необходимо:

рассмотреть потенциальные действия нарушителей в отношении объектов КИИ, также иные источники угроз ИБ (в противном случае, кратко обосновать невозможность реализовать угрозы ИБ нарушителем);

провести анализ угроз ИБ и уязвимостей, которые могут привести к возникновению компьютерных инцидентов на объектах КИИ (или обосновать их неактуальность);

оценить в соответствии с перечнем показателей критериев значимости масштаб возможных последствий в случае возникновения компьютерных инцидентов на объектах КИИ или кратко обосновать невозможность наступления компьютерных инцидентов;

установить объекту КИИ одну из категорий значимости либо принять решение об отсутствии необходимости присвоения категории значимости.

65

Для оценки при категорировании объектов критической информационной инфраструктуры можно опираться на опросник:

Вопрос

Да

Нет

Уровень процесса превышает минимальное значение,

 

 

установленное для III категории?

 

 

Масштаб объекта КИИ выше нижней границы значения

 

 

для III категории?

 

 

Существуют ли актуальные угрозы ИБ?

 

 

Есть ли источники угроз ИБ?

 

 

Возможны ли инциденты ИБ на объекте, например,

 

 

вследствие целенаправленных компьютерных атак?

 

 

Возможно ли причинение ущерба лицу/организации

 

 

вследствие инцидентов ИБ?

 

 

Какие возможные последствия от инцидента?

 

 

Превышает ли их величина нижнюю границу значения

 

 

показателя для III категории?

 

 

Этап 7. Составление акта категорирования объекта критической информационной инфраструктуры.

УТВЕРЖДАЮ Главный врач МБУ «Городская больница № 300»

______________ ФИО

« »

2025 г.

Акт № 777 категорирования объекта критической информационной инфраструктуры АСУ «Автома-

тизированной системы специального рентгеновского контроля технических средств»

г. Кемерово

28.04.2025

Комиссия по категорированию объектов критической информационной инфраструктуры, утвержденная приказом № 231 от 11.04.2025 «О комиссии по категорированию объектов критической информационной инфраструктуры МБУ «Городская больница № 300» (далее – Комиссия) в составе:

Председатель комиссии:

 

ФИО

Главный врач

Заместитель председателя комиссии:

 

ФИО

Заместитель главного врача по медицинской ча-

 

66

 

сти

Секретарь комиссии:

 

ФИО

Заведующая ОМО

Члены комиссии:

 

ФИО

Заместитель главного врача по медицинской

 

части

ФИО

Заместитель главного врача по медицинской

 

части

ФИО

Начальник АСУ

во исполнение требований Федерального закона от 26.06.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» провела работы по категорированию объекта критической информационной инфраструктуры «АСУ «Автоматизированной системы специального рентгеновского контроля технических средств» (далее – объект КИИ) в соответствии с правилами категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденными Постановлением Правительства Российской Федерации от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений».

В ходе своей работы Комиссия:

1.Определила сведения об объекте КИИ. Сведения об объекте КИИ представлены

вПРИЛОЖЕНИИ № 1.

2.Рассмотрела возможные действия нарушителей в отношении объектов КИИ и иные источники угроз безопасности информации, провела анализ угроз безопасности информации с учѐтом используемых технологий, которые могут привести к возникновению компьютерных инцидентов на объекте КИИ. Сведения об угрозах, категориях нарушителей и возможных последствиях представлены в ПРИЛОЖЕНИИ № 2.

3.Определила реализованные на объекте КИИ меры по обеспечению безопасности. Состав принятых мер представлен в ПРИЛОЖЕНИИ № 3.

4.Произвела оценку масштаба возможных последствий в случае возникновения компьютерных инцидентов на объекте КИИ в соответствии с перечнем показателей критериев значимости, определила значения каждого из показателей значимости или обосновала их неприменимость. Сведения о результатах оценки показателей критериев значимости представлены в ПРИЛОЖЕНИИ № 4.

5.В соответствии с правилами категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденными Постановлением Правительства РФ 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений» установила, что отсутствует необходимость присвоения объекту КИИ одной из категорий значимости.

6.Определила, что в связи с отсутствием категории значимости объекта КИИ применение мер по обеспечению безопасности в соответствии с требованиями по обеспечению безопасности значимых объектов критической информационной инфраструктуры,

67

утвержденными приказом ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации», не требуется.

Председатель комиссии:

ФИО

Заместитель председателя комиссии:

ФИО

Секретарь комиссии:

ФИО

Члены комиссии:

ФИО

ФИО

ФИО

68

 

 

ПРИЛОЖЕНИЕ № 1

 

 

к Акту № 777 категорирования объекта крити-

 

 

ческой информационной инфраструктуры

 

 

«АСУ «Автоматизированной системы специ-

 

 

ального рентгеновского контроля технических

 

 

средств»

 

 

МБУ «Городская больница № 300»

 

 

от 28.04.2025

 

Сведения об объекте КИИ

 

 

 

Характеристика

Значение характеристики

п/п

 

 

1.

Наименование объекта (наиме-

АСУ «Автоматизированной системы специально-

 

нование информационной си-

го рентгеновского контроля технических

 

стемы, автоматизированной си-

средств»

 

стемы управления или инфор-

 

 

мационно-телекоммуника-

 

 

ционной сети)

 

2.

Адреса размещения объекта, в

423003. Чувашская Республика, г. Чебоксары,

 

том числе адреса обособленных

ул. Карла Маркса, д. 18

 

подразделений (филиалов, пред-

 

 

ставительств) субъекта КИИ, в

 

 

которых размещаются сегменты

 

 

распределенного объекта

 

3.

Сфера (область) деятельности, в

Здравоохранение

 

которой функционирует объект,

 

 

в соответствии с п. 8 ст. 2 Феде-

 

 

рального закона от 26 июля

 

 

2017 г. № 187-ФЗ «О без-

 

 

опасности критической инфор-

 

 

мационной инфраструктуры

 

 

Российской Федерации»

 

4.

Назначение объекта

Автоматизированный бизнес-процесс для ока-

 

 

зания услуг медицинского обследования

5.

Критические процессы, которые

Управление рентген оборудованием

 

обеспечиваются объектом

 

6.

Тип объекта (информационная

Автоматизированная система управления

 

система, автоматизированная

 

 

система управления или инфор-

 

 

мационно-телекоммуника-

 

 

ционная сеть)

 

7.

Архитектура объекта (одноран-

Клиент-серверная система

 

говая сеть, клиент-серверная

 

 

система, технология «тонкий

 

 

клиент», сеть передачи данных,

 

 

система диспетчерского управ-

 

 

ления и контроля, распределен-

 

 

ная система управления, иная

 

 

архитектура)

 

 

 

69

Сведения о программных и программно-аппаратных средствах, используемых на объекте КИИ

Характеристика

Значение характеристики

п/п

 

 

1.

Программно-аппарат-

Комплекс рентгеновский диагностический КРД «ОКО»:

 

ные средства

АРМ1 врача WS1 – 1 шт. (монитор компьютерный HP LP

 

 

2475w, системный блок WST1-1000-04, дистрибутив ОС

 

 

Windows 7); АРМ2 врача WST2 – 1 шт. (монитор меди-

 

 

цинский NDS DOME E2, монитор компьютерный HP LP

 

 

2475w, системный блок WST1-1000-04, дистрибутив ОС

 

 

Windows 7);

 

 

Сервер КРЦ1: монитор компьютерный Acer V173; си-

 

 

стемный блок SRV-000-53; дистрибутив ОС Windows

 

 

2008 (RUS) Server Standard).

2.

Общесистемное про-

Windows 7; Server 2008 Standard

 

граммное обеспечение

 

3.

Прикладное программ-

Программа «EOS» ЗАО «НИПК «Электрон»

 

ное обеспечение

 

4.

Средства защиты ин-

Средства защиты информации отсутствуют

 

формации

 

Сведения о взаимодействии объекта КИИ и сетей электросвязи

Объект критической информационной инфраструктуры «АСУ «Автоматизированной системы специального рентгеновского контроля технических средств» не взаимодействует с сетями электросвязи.

70

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]