Категорирование объектов критической информационной инфраструктуры. Учебное пособие
.pdf− тестирование на проникновение в условиях, соответствующих возможностям нарушителей, определенных в модели угроз безопасности информации.
Применение способов и средств выявления уязвимостей осуществляется с учетом особенностей функционирования ЗОКИИ.
Таким образом, проведение аудита ИБ является базовой мерой обеспечения безопасности для ЗОКИИ, влияющей на принятие решения о модернизации СОИБ. Результаты аудита, как правило, составляют основу для формирования технического задания и технического проектирования необходимых систем (подсистем) защиты или доработки существующих.
Этап 4. Совершенствование.
Система защиты должна противостоять угрозам не только сегодня, но и завтра. Кроме того, не достаточно одного лишь факта внедрения процессов, обеспечивающих функционирование системы безопасности, процессы должны непрерывно совершенствоваться, повышая свою зрелость (таблица 8).
В рамках совершенствования безопасности ЗОКИИ структурное подразделение по безопасности, специалисты по безопасности должны проводить анализ функционирования системы безопасности и состояния безопасности ЗОКИИ, по результатам которого разрабатывать предложения по развитию системы безопасности и меры по совершенствованию безопасности ЗОКИИ.
Процесс совершенствования выражается в осязаемом виде: разработка предложений по корректировке плана реагирования на компьютерные инциденты и принятия мер по ликвидации последствий компьютерных атак реализуется в виде Перечня предложений; модернизация (совершенствование) систем безопасности значимых объектов КИИ – в виде Плана модернизации.
Сотрудники системы обеспечения информационной безопасности регулярно повышают свою квалификацию. Программные и аппаратные средства СОИБ своевременно обновляются, соблюдая условие минимизации воздействия подсистем безопасности на работоспособность значимого объекта. Документация организационного и распорядительного характера постоянно актуализируется и приводится в соответствие с изменениями законов и подзаконных актов.
61
Таблица 8. Уровень зрелости процессов информационной безопасности по методологии ISF (Information Security Forum)
Уровень |
Обозначение |
Описание |
|
|
уровня зрелости |
|
|||
|
|
|
||
0 |
Несуществующий |
Процесс ИБ не выполняется |
||
1 |
Примитивный |
Процесс ИБ выполняется на нерегуляр- |
||
ной основе |
|
|||
|
|
|
||
|
|
Процесс ИБ выполняется на регулярной |
||
|
|
основе и поддерживается на уровне |
||
2 |
Начальный |
планирования (включая |
привлечение |
|
заинтересованных сторон и использова- |
||||
|
|
|||
|
|
ние соответствующих стандартов и ру- |
||
|
|
ководств) |
|
|
|
|
Процесс ИБ выполняется, планируется |
||
3 |
Формализованный |
и имеется достаточный объем организа- |
||
ционных ресурсов для |
поддержки |
|||
|
|
|||
|
|
и управления |
|
|
4 |
Управляемый |
Процесс ИБ выполняется, планируется, |
||
управляется и контролируется |
||||
|
|
|||
|
|
Процесс ИБ выполняется, планируется, |
||
5 |
Оптимизированный |
управляется, измеряется при помощи |
||
количественных показателей (метрик) |
||||
|
|
|||
|
|
и постоянно совершенствуется |
||
Практический пример
Задача: провести категорирование объекта информатизации, подготовить комплект организационно-распорядительных документов.
Описание субъекта: Медицинское бюджетное учреждение «Городская больница № 300» имеет в своем обеспечении рентгеноборудование. Управление указанным оборудованием осуществляется при помощи автоматизированной системы специального рентгеновского контроля технических средств. Архитектура объекта имеет клиент-серверную систему. Подключение к локальной сети и сети Интернет отсутствует. К АСУ «Автоматизированной системы специального рентгеновского контроля технических средств» имеют подключение 2 врача, характеристики рабочих мест: АРМ1 вра-
62
ча WS1 – 1 шт. (монитор компьютерный HP LP 2475w, системный блок WST1-1000-04, дистрибутив ОС Windows 7); АРМ2 врача WST2 – 1 шт. (монитор медицинский NDS DOME E2, монитор компьютерный HP LP 2475w, системный блок WST1-1000-04, дистрибутив ОС Windows 7). Сервер КРЦ1: (монитор компьютерный Acer V173; системный блок SRV-000-53; дистрибутив ОС Windows 2008 (RUS) Server Standard). Используемое прокладочное ПО: Программа «EOS» ЗАО «НИПК «Электрон». Серверная операционная система:
Server 2008 Standard.
Выходные документы:
1.Приказ о комиссии по категорированию объектов КИИ.
2.Приказ об утверждении Положения о комиссии по категорированию объектов КИИ.
3.Акт категорирования объекта критической информационной инфраструктуры.
4.Сведения о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий.
Решение:
Этап 1. Перед началом процесса необходимо выяснить, является ли организация субъектом КИИ.
Для этого изучаем Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». В соответствии с пунктом 8 ст. 2. ФЗ 187 организации здравоохранения относятся к субъектам критической информационной инфраструктуры.
Этап 2. Формирование комиссии по категорированию.
Всоответствии со ст. 11 Постановления Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений».
Всоответствии со ст. 13 комиссию по категорированию возглавляет руководитель субъекта КИИ или уполномоченное им лицо.
63
Таким образом, в состав комиссии включаем:
Роль в комиссии |
Описание |
|
Председатель ко- |
Главный врач «Городская больница № 300», ФИО |
|
миссии |
||
|
||
Заместитель пред- |
Заместитель главного врача, ФИО |
|
седателя комиссии |
||
|
||
Секретарь комис- |
Не обязательно – утверждается при необходимости |
|
сии |
(должность, ФИО) |
|
|
работники субъекта КИИ, являющиеся специалистами |
|
|
в области выполняемых функций или осуществляе- |
|
|
мых видов деятельности и в области информационных |
|
|
технологий и связи, а также специалисты по эксплуа- |
|
|
тации основного технологического оборудования, |
|
|
технологической (промышленной) безопасности, по |
|
|
контролю за опасными веществами и материалами, |
|
|
учету опасных веществ и материалов |
|
|
работники субъекта критической информационной |
|
|
инфраструктуры, на которых возложены функции |
|
|
обеспечения безопасности (информационной безопас- |
|
Члены комиссии |
ности) объектов критической информационной ин- |
|
|
фраструктуры |
|
|
Работники подразделения по защите государственной |
|
|
тайны субъекта критической информационной инфра- |
|
|
структуры (в случае, если объект критической инфор- |
|
|
мационной инфраструктуры обрабатывает информа- |
|
|
цию, составляющую государственную тайну) |
|
|
Работники структурного подразделения по граждан- |
|
|
ской обороне и защите от чрезвычайных ситуаций или |
|
|
работники, уполномоченные на решение задач в обла- |
|
|
сти гражданской обороны и защиты от чрезвычайных |
|
|
ситуаций |
|
|
По решению руководителя субъекта КИИ в состав ко- |
|
|
миссии могут быть включены работники не указанных |
|
Члены комиссии |
в п. 11 настоящих Правил подразделений, в том числе |
|
финансово-экономического подразделения |
||
на усмотрение ор- |
||
По решению руководителя субъекта КИИ, имеющего |
||
ганизации |
||
филиалы, представительства, могут создаваться от- |
||
|
||
|
дельные комиссии по категорированию объектов КИИ |
|
|
в этих филиалах, представительствах |
|
Дополнительная |
Координацию и контроль деятельности комиссий по |
|
информация для |
категорированию в филиалах, представительствах |
|
филиалов учре- |
осуществляет комиссия по категорированию субъекта |
|
ждений |
КИИ |
|
|
64 |
Этап 3. Формирование приказа об утверждении Положения о комиссии по категорированию объектов КИИ, в соответствии с типовой формой, утвержденной Приказом Минздрава России от 29.08.2019 № 703 «О Комиссии по категорированию объектов критической информационной инфраструктуры Министерства здравоохранения Российской Федерации».
Этап 4. Определение бизнес-процессов.
Необходимо составить полный перечень бизнес-процессов в рамках выполнения функций (полномочий) или осуществления видов деятельности, которые есть в организации, и из них выявить критические.
Этап 5. Определение объектов критической информационной инфраструктуры, которые обрабатывают информацию, необходимую для обеспечения выполнения критических процессов, и (или) осуществляют управление, контроль или мониторинг критических процессов.
В качества примера объектов КИИ рассматриваем АСУ «Автоматизированной системы специального рентгеновского контроля технических средств».
Этап 6. Оценка действий злоумышленников, имеющихся уязвимостей и потенциальных опасностей, а также оценка масштаба возможных негативных последствий.
Для этого необходимо:
−рассмотреть потенциальные действия нарушителей в отношении объектов КИИ, также иные источники угроз ИБ (в противном случае, кратко обосновать невозможность реализовать угрозы ИБ нарушителем);
−провести анализ угроз ИБ и уязвимостей, которые могут привести к возникновению компьютерных инцидентов на объектах КИИ (или обосновать их неактуальность);
−оценить в соответствии с перечнем показателей критериев значимости масштаб возможных последствий в случае возникновения компьютерных инцидентов на объектах КИИ или кратко обосновать невозможность наступления компьютерных инцидентов;
−установить объекту КИИ одну из категорий значимости либо принять решение об отсутствии необходимости присвоения категории значимости.
65
Для оценки при категорировании объектов критической информационной инфраструктуры можно опираться на опросник:
Вопрос |
Да |
Нет |
Уровень процесса превышает минимальное значение, |
|
|
установленное для III категории? |
|
|
Масштаб объекта КИИ выше нижней границы значения |
|
|
для III категории? |
|
|
Существуют ли актуальные угрозы ИБ? |
|
|
Есть ли источники угроз ИБ? |
|
|
Возможны ли инциденты ИБ на объекте, например, |
|
|
вследствие целенаправленных компьютерных атак? |
|
|
Возможно ли причинение ущерба лицу/организации |
|
|
вследствие инцидентов ИБ? |
|
|
Какие возможные последствия от инцидента? |
|
|
Превышает ли их величина нижнюю границу значения |
|
|
показателя для III категории? |
|
|
Этап 7. Составление акта категорирования объекта критической информационной инфраструктуры.
УТВЕРЖДАЮ Главный врач МБУ «Городская больница № 300»
______________ ФИО
« » |
2025 г. |
Акт № 777 категорирования объекта критической информационной инфраструктуры АСУ «Автома-
тизированной системы специального рентгеновского контроля технических средств»
г. Кемерово |
28.04.2025 |
Комиссия по категорированию объектов критической информационной инфраструктуры, утвержденная приказом № 231 от 11.04.2025 «О комиссии по категорированию объектов критической информационной инфраструктуры МБУ «Городская больница № 300» (далее – Комиссия) в составе:
Председатель комиссии: |
|
ФИО |
Главный врач |
Заместитель председателя комиссии: |
|
ФИО |
Заместитель главного врача по медицинской ча- |
|
66 |
|
сти |
Секретарь комиссии: |
|
ФИО |
Заведующая ОМО |
Члены комиссии: |
|
ФИО |
Заместитель главного врача по медицинской |
|
части |
ФИО |
Заместитель главного врача по медицинской |
|
части |
ФИО |
Начальник АСУ |
во исполнение требований Федерального закона от 26.06.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» провела работы по категорированию объекта критической информационной инфраструктуры «АСУ «Автоматизированной системы специального рентгеновского контроля технических средств» (далее – объект КИИ) в соответствии с правилами категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденными Постановлением Правительства Российской Федерации от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений».
В ходе своей работы Комиссия:
1.Определила сведения об объекте КИИ. Сведения об объекте КИИ представлены
вПРИЛОЖЕНИИ № 1.
2.Рассмотрела возможные действия нарушителей в отношении объектов КИИ и иные источники угроз безопасности информации, провела анализ угроз безопасности информации с учѐтом используемых технологий, которые могут привести к возникновению компьютерных инцидентов на объекте КИИ. Сведения об угрозах, категориях нарушителей и возможных последствиях представлены в ПРИЛОЖЕНИИ № 2.
3.Определила реализованные на объекте КИИ меры по обеспечению безопасности. Состав принятых мер представлен в ПРИЛОЖЕНИИ № 3.
4.Произвела оценку масштаба возможных последствий в случае возникновения компьютерных инцидентов на объекте КИИ в соответствии с перечнем показателей критериев значимости, определила значения каждого из показателей значимости или обосновала их неприменимость. Сведения о результатах оценки показателей критериев значимости представлены в ПРИЛОЖЕНИИ № 4.
5.В соответствии с правилами категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденными Постановлением Правительства РФ 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений» установила, что отсутствует необходимость присвоения объекту КИИ одной из категорий значимости.
6.Определила, что в связи с отсутствием категории значимости объекта КИИ применение мер по обеспечению безопасности в соответствии с требованиями по обеспечению безопасности значимых объектов критической информационной инфраструктуры,
67
утвержденными приказом ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации», не требуется.
Председатель комиссии:
ФИО
Заместитель председателя комиссии:
ФИО
Секретарь комиссии:
ФИО
Члены комиссии:
ФИО
ФИО
ФИО
68
|
|
ПРИЛОЖЕНИЕ № 1 |
|
|
|
к Акту № 777 категорирования объекта крити- |
|
|
|
ческой информационной инфраструктуры |
|
|
|
«АСУ «Автоматизированной системы специ- |
|
|
|
ального рентгеновского контроля технических |
|
|
|
средств» |
|
|
|
МБУ «Городская больница № 300» |
|
|
|
от 28.04.2025 |
|
|
Сведения об объекте КИИ |
||
|
|
|
|
№ |
Характеристика |
Значение характеристики |
|
п/п |
|||
|
|
||
1. |
Наименование объекта (наиме- |
АСУ «Автоматизированной системы специально- |
|
|
нование информационной си- |
го рентгеновского контроля технических |
|
|
стемы, автоматизированной си- |
средств» |
|
|
стемы управления или инфор- |
|
|
|
мационно-телекоммуника- |
|
|
|
ционной сети) |
|
|
2. |
Адреса размещения объекта, в |
423003. Чувашская Республика, г. Чебоксары, |
|
|
том числе адреса обособленных |
ул. Карла Маркса, д. 18 |
|
|
подразделений (филиалов, пред- |
|
|
|
ставительств) субъекта КИИ, в |
|
|
|
которых размещаются сегменты |
|
|
|
распределенного объекта |
|
|
3. |
Сфера (область) деятельности, в |
Здравоохранение |
|
|
которой функционирует объект, |
|
|
|
в соответствии с п. 8 ст. 2 Феде- |
|
|
|
рального закона от 26 июля |
|
|
|
2017 г. № 187-ФЗ «О без- |
|
|
|
опасности критической инфор- |
|
|
|
мационной инфраструктуры |
|
|
|
Российской Федерации» |
|
|
4. |
Назначение объекта |
Автоматизированный бизнес-процесс для ока- |
|
|
|
зания услуг медицинского обследования |
|
5. |
Критические процессы, которые |
Управление рентген оборудованием |
|
|
обеспечиваются объектом |
|
|
6. |
Тип объекта (информационная |
Автоматизированная система управления |
|
|
система, автоматизированная |
|
|
|
система управления или инфор- |
|
|
|
мационно-телекоммуника- |
|
|
|
ционная сеть) |
|
|
7. |
Архитектура объекта (одноран- |
Клиент-серверная система |
|
|
говая сеть, клиент-серверная |
|
|
|
система, технология «тонкий |
|
|
|
клиент», сеть передачи данных, |
|
|
|
система диспетчерского управ- |
|
|
|
ления и контроля, распределен- |
|
|
|
ная система управления, иная |
|
|
|
архитектура) |
|
|
|
|
69 |
|
Сведения о программных и программно-аппаратных средствах, используемых на объекте КИИ
№ |
Характеристика |
Значение характеристики |
|
п/п |
|||
|
|
||
1. |
Программно-аппарат- |
Комплекс рентгеновский диагностический КРД «ОКО»: |
|
|
ные средства |
АРМ1 врача WS1 – 1 шт. (монитор компьютерный HP LP |
|
|
|
2475w, системный блок WST1-1000-04, дистрибутив ОС |
|
|
|
Windows 7); АРМ2 врача WST2 – 1 шт. (монитор меди- |
|
|
|
цинский NDS DOME E2, монитор компьютерный HP LP |
|
|
|
2475w, системный блок WST1-1000-04, дистрибутив ОС |
|
|
|
Windows 7); |
|
|
|
Сервер КРЦ1: монитор компьютерный Acer V173; си- |
|
|
|
стемный блок SRV-000-53; дистрибутив ОС Windows |
|
|
|
2008 (RUS) Server Standard). |
|
2. |
Общесистемное про- |
Windows 7; Server 2008 Standard |
|
|
граммное обеспечение |
|
|
3. |
Прикладное программ- |
Программа «EOS» ЗАО «НИПК «Электрон» |
|
|
ное обеспечение |
|
|
4. |
Средства защиты ин- |
Средства защиты информации отсутствуют |
|
|
формации |
|
Сведения о взаимодействии объекта КИИ и сетей электросвязи
Объект критической информационной инфраструктуры «АСУ «Автоматизированной системы специального рентгеновского контроля технических средств» не взаимодействует с сетями электросвязи.
70
