Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Категорирование объектов критической информационной инфраструктуры. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
919 Кб
Скачать

Показатель

Значение показателя

Обоснование значения

9.

Возникновение ущер-

неприменимо

Возникновение компьютерных

 

ба бюджету Россий-

 

инцидентов на объекте КИИ не

 

ской Федерации, оце-

 

приведет к возникновению

 

ниваемого в снижении

 

ущерба бюджетам РФ

 

выплат (отчислений) в

 

 

 

бюджет, осуществляе-

 

 

 

мых субъектом крити-

 

 

 

ческой информацион-

 

 

 

ной инфраструктуры

 

 

 

(процентов прогнози-

 

 

 

руемого годового до-

 

 

 

хода федерального

 

 

 

бюджета, усредненно-

 

 

 

го за планируемый

 

 

 

3-летний период)

 

 

10.

Прекращение или

неприменимо

Организация сферы здравоохра-

 

нарушение проведения

 

нения не осуществляет операций

 

клиентами операций

 

по банковским счетам и (или)

 

по осуществлению пе-

 

без открытия банковского счета

 

ревода денежных

 

и не является системно значимой

 

средств, осуществляе-

 

кредитной организацией, опера-

 

мых субъектом крити-

 

тором услуг платежной инфра-

 

ческой информацион-

 

структуры системно и (или) со-

 

ной инфраструктуры,

 

циально значимых платежных

 

являющимся в соот-

 

систем, системно значимой ин-

 

ветствии с законода-

 

фраструктурной организацией

 

тельством Российской

 

финансового рынка (Методиче-

 

Федерации системно

 

ские рекомендации по категори-

 

значимой кредитной

 

рованию объектов КИИ в сфере

 

организацией, кредит-

 

здравоохранения, утвержденные

 

ной организацией, вы-

 

05.04.2021)

 

полняющей функции

 

 

 

оператора услуг пла-

 

 

 

тежной инфраструкту-

 

 

 

ры системно значимых

 

 

 

платежных систем,

 

 

 

кредитной организа-

 

 

 

цией, значимой на

 

 

 

рынке платежных

 

 

 

услуг, оператором

 

 

 

услуг платежной ин-

 

 

 

фраструктуры, оказы-

 

 

 

вающим услуги пла-

 

 

 

тежной инфраструкту-

 

 

 

ры в рамках системно

 

 

 

значимых платежных

 

 

 

систем, оцениваемые

 

 

 

среднедневным (по

 

 

 

отношению к числу

 

 

 

 

81

 

Показатель

Значение показателя

Обоснование значения

 

календарных дней в

 

 

 

году) количеством

 

 

 

осуществляемых опе-

 

 

 

раций, (млн. единиц)

 

 

 

(расчет осуществляет-

 

 

 

ся по итогам года, а

 

 

 

для создаваемых объ-

 

 

 

ектов - на основе про-

 

 

 

гнозных значений)

 

 

10.

Прекращение или

неприменимо

Субъект КИИ не является цен-

1.

нарушение проведения

 

тральным контрагентом

 

операций по исполне-

 

 

 

нию обязательств,

 

 

 

осуществляемых субъ-

 

 

 

ектом критической

 

 

 

информационной ин-

 

 

 

фраструктуры, явля-

 

 

 

ющимся центральным

 

 

 

контрагентом, средне-

 

 

 

дневной размер обяза-

 

 

 

тельств которого по

 

 

 

передаче денежных

 

 

 

средств в валюте Рос-

 

 

 

сийской Федерации по

 

 

 

итогам клиринга за

 

 

 

последние 12 месяцев

 

 

 

(трлн. руб.)

 

 

10.

Прекращение или

неприменимо

Субъект КИИ не является цен-

2.

нарушение проведения

 

тральным депозитарием и реги-

 

учетно-расчетных

 

стратором финансовых транзак-

 

операций, осуществля-

 

ций

 

емых субъектом кри-

 

 

 

тической информаци-

 

 

 

онной инфраструкту-

 

 

 

ры, являющимся цен-

 

 

 

тральным депозитари-

 

 

 

ем и регистратором

 

 

 

финансовых транзак-

 

 

 

ций, среднедневное

 

 

 

количество ценных

 

 

 

бумаг (ISIN) россий-

 

 

 

ских эмитентов, кото-

 

 

 

рые учитывались на

 

 

 

счетах в центральном

 

 

 

депозитарии (оценива-

 

 

 

емые за последние 12

 

 

 

месяцев (тыс. шт.)

 

 

10.

Прекращение или

неприменимо

Субъект КИИ не является него-

3.

нарушение проведения

 

сударственным пенсионным

 

 

82

 

Показатель

Значение показателя

Обоснование значения

 

операций по выпла-

 

фондом

 

там, передаче и раз-

 

 

 

мещению денежных

 

 

 

средств, осуществляе-

 

 

 

мых субъектом крити-

 

 

 

ческой информацион-

 

 

 

ной инфраструктуры,

 

 

 

являющемся негосу-

 

 

 

дарственным пенсион-

 

 

 

ным фондом, которые

 

 

 

оцениваются суммой

 

 

 

пенсионных накопле-

 

 

 

ний и пенсионных ре-

 

 

 

зервов негосудар-

 

 

 

ственного пенсионно-

 

 

 

го фонда (млрд. руб-

 

 

 

лей)

 

 

10.

Прекращение или

неприменимо

Субъект КИИ не является стра-

4.

нарушение проведения

 

ховой организацией

 

операций по выпла-

 

 

 

там, перестрахованию,

 

 

 

инвестициям, осу-

 

 

 

ществляемых субъек-

 

 

 

том критической ин-

 

 

 

формационной инфра-

 

 

 

структуры, являю-

 

 

 

щимся страховой ор-

 

 

 

ганизацией, оценивае-

 

 

 

мые объемом активов

 

 

 

(млрд. руб.)

 

 

10.

Прекращение или

неприменимо

Субъект КИИ не является опера-

5.

нарушение выполне-

 

тором услуг информационного

 

ния функций по пере-

 

обмена (некредитной организа-

 

воду денежных

 

цией)

 

средств, осуществляе-

 

 

 

мых субъектом крити-

 

 

 

ческой информацион-

 

 

 

ной инфраструктуры,

 

 

 

являющимся операто-

 

 

 

ром услуг информаци-

 

 

 

онного обмена (некре-

 

 

 

дитной организацией),

 

 

 

который оценивается

 

 

 

количеством заклю-

 

 

 

ченных договоров с

 

 

 

кредитными организа-

 

 

 

циями

 

 

Экологическая значимость

11. Вредные воздействия на окружающую среду, оцениваемые:

83

Показатель

Значение показателя

Обоснование значения

 

а) на территории, на

другое

Система управляет объектами

 

которой окружающая

 

рентген-излучения

 

среда может подверг-

 

 

 

нуться вредным воз-

 

 

 

действиям;

 

 

 

б) по количеству лю-

1

Система управляет объектами

 

дей, которые могут

 

рентген-излучения

 

быть подвержены

 

 

 

вредным воздействиям

 

 

 

(тыс. человек)

 

 

Значимость для обеспечения обороны страны, безопасности государства и правопорядка

12. Прекращение или

неприменимо

Объект КИИ не является частью

нарушение функцио-

 

(элементом) пункта управления

нирования (невыпол-

 

(ситуационным центром) и не

нение установленных

 

обрабатывает информацию,

показателей) пункта

 

обеспечивающую функциониро-

управления (ситуаци-

 

вание какого-либо пункта

онного центра), оце-

 

управления (ситуационного цен-

ниваемые в уровне

 

тра)

(значимости) пункта

 

 

управления или ситуа-

 

 

ционного центра

 

 

13.Снижение показателей государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом критической информационной инфраструктуры, оцениваемое:

 

а) в снижении объемов

неприменимо

Объект КИИ не обеспечивает

 

продукции (работ,

 

выполнение, управление, кон-

 

услуг) в заданный пе-

 

троль и мониторинг государ-

 

риод времени (процен-

 

ственного оборонного заказа

 

тов заданного объема

 

 

 

продукции);

 

 

 

б) в увеличении вре-

неприменимо

Объект КИИ не обеспечивает

 

мени изготовления

 

выполнение, управление, кон-

 

единицы продукции с

 

троль и мониторинг государ-

 

заданным объемом

 

ственного оборонного заказа

 

(процентов уста-

 

 

 

новленного времени

 

 

 

на изготовление еди-

 

 

 

ницы продукции)

 

 

14. Прекращение или

неприменимо

Объект КИИ не является инфор-

 

нарушение функцио-

 

мационной системой в области

 

нирования (невы-

 

обеспечения обороны страны,

 

полнения установлен-

 

безопасности государства и пра-

 

ных показателей) ин-

 

вопорядка

 

формационной систе-

 

 

 

мы в области обеспе-

 

 

 

чения обороны стра-

 

 

 

ны, безопасности гос-

 

 

 

ударства и правопо-

 

 

 

 

84

 

Показатель

Значение показателя

Обоснование значения

 

рядка, оцениваемое в

 

 

 

максимально допу-

 

 

 

стимом времени, в те-

 

 

 

чение которого инфор-

 

 

 

мационная система

 

 

 

может быть недоступ-

 

 

 

на пользователю (ча-

 

 

 

сов)

 

 

Этап 8. Подготовка сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий.

Сведения о результатах присвоения объекту критической информационной инфраструктуры

одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий

В Федеральную службу по техническому и экспортному контролю

1. Сведения об объекте критической информационной инфраструктуры

1.1.

Наименование объекта (наименование

АСУ «Автоматизированной системы

 

информационной системы, автоматизи-

специального рентгеновского контроля

 

рованной системы управления или ин-

технических средств»

 

формационно-телекоммуникационной

 

 

сети)

 

1.2.

Адреса размещения объекта, в том числе

423003. Чувашская Республика, г Че-

 

адреса обособленных подразделений

боксары, ул. Карла Маркса, д. 1S

 

(филиалов, представительств) субъекта

 

 

критической информационной инфра-

 

 

структуры, в которых размещаются сег-

 

 

менты распределенного объекта

 

1.3.

Сфера (область) деятельности, в которой

Здравоохранение

 

функционирует объект, в соответствии с

 

 

пунктом 8 статьи 2 Федерального закона

 

 

от 26.06.2017 № 187-ФЗ «О безопасности

 

 

критической информационной инфра-

 

 

структуры Российской Федерации»

 

1.4.

Назначение объекта

Автоматизированный бизнес-процесс

 

 

для оказания услуг медицинского об-

 

 

следования

1.5.

Тип объекта (информационная система,

Автоматизированная система управле-

 

автоматизированная система управления

ния

 

или информационно-телекоммуника-

 

 

ционная сеть)

 

 

85

 

1.6.

Архитектура объекта (одноранговая сеть,

Клиент-серверная система

 

клиент-серверная система, технология

 

 

«тонкий клиент», сеть передачи данных,

 

 

система диспетчерского управления и

 

 

контроля, распределенная система управ-

 

 

ления, иная архитектура)

 

 

2. Сведения о субъекте критической информационной инфраструктуры

 

 

 

2.1.

Наименование субъекта

Медицинское учреждение «Городская

 

 

больница № 300»

2.2.

Адрес местонахождения субъекта

423003. Чувашская Республика, г Че-

 

 

боксары, ул. Карла Маркса, д. 1S

2.3.

Должность, фамилия, имя, отчество (при

Главный врач ФИО

 

наличии) руководителя субъекта

 

2.4.

Должность, фамилия, имя, отчество (при

Главный врач ФИО

 

наличии) должностного лица, на которое

 

 

возложены функции обеспечения без-

 

 

опасности значимых объектов, или в слу-

 

 

чае отсутствия такого должностного ли-

 

 

ца, наименование должности, фамилия,

 

 

имя, отчество (при наличии) руководите-

 

 

ля субъекта

 

2.5.

Структурное подразделение, ответствен-

Назначение администратора безопасно-

 

ное за обеспечение безопасности значи-

сти значимых объектов критической

 

мых объектов, должность, фамилия, имя,

информационной инфраструктуры не

 

отчество (при наличии) руководителя

требуется

 

структурного подразделения, телефон,

 

 

адрес электронной почты (при наличии)

 

 

или должность, фамилия, имя, отчество

 

 

(при наличии) специалиста, ответствен-

 

 

ного за обеспечение безопасности значи-

 

 

мых объектов, телефон, адрес электрон-

 

 

ной почты (при наличии)

 

2.6.

ИНН субъекта и КПП его обособленных

ИНН 0000000000

 

подразделений (филиалов, представи-

 

 

тельств), в которых размещаются сегмен-

 

 

ты распределенного объекта

 

 

3. Сведения о взаимодействии объекта критической информационной инфраструк-

 

туры и сетей электросвязи

 

 

 

 

3.1.

Категория сети электросвязи (общего

Взаимодействие объекта критической

 

пользования, выделенная, технологиче-

информационной инфраструктуры и се-

 

ская, присоединенная к сети связи обще-

тей электросвязи отсутствует

 

го пользования, специального назначе-

 

 

ния, другая сеть связи для передачи ин-

 

 

формации при помощи электромагнит-

 

 

ных систем) или сведения об отсутствии

 

 

взаимодействия объекта критической ин-

 

 

формационной инфраструктуры с сетями

 

 

86

 

 

электросвязи

 

 

3.2.

Наименование оператора связи и (или)

 

Взаимодействие объекта критической

 

провайдера хостинга

 

информационной инфраструктуры и се-

 

 

 

 

тей электросвязи отсутствует

3.3.

Цель взаимодействия с сетью электросвя-

Взаимодействие объекта критической

 

зи (передача (прием) информации, оказа-

информационной инфраструктуры и се-

 

ние услуг, управление, контроль за тех-

 

тей электросвязи отсутствует

 

нологическим, производственным обору-

 

 

дованием (исполнительными устройства-

 

 

ми), иная цель)

 

 

3.4.

Способ взаимодействия с сетью электро-

Взаимодействие объекта критической

 

связи с указанием типа доступа к сети

 

информационной инфраструктуры и се-

 

электросвязи (проводной, беспроводной),

тей электросвязи отсутствует

 

протоколов взаимодействия

 

 

 

4. Сведения о лице, эксплуатирующем объект критической информационной ин-

 

фраструктуры

 

 

 

 

 

 

 

4.1.

Наименование юридического лица или

 

Медицинское учреждение «Городская

 

фамилия, имя, отчество (при наличии)

 

больница № 300»

 

индивидуального предпринимателя, экс-

 

 

плуатирующего объект

 

 

4.2.

Адрес местонахождения юридического

 

Медицинское учреждение «Городская

 

лица или адрес места жительства инди-

 

больница № 300»:

 

видуального предпринимателя, эксплуа-

423003. Чувашская Республика, г Че-

 

тирующего объект

 

боксары, ул. Карла Маркса, д. 1S

4.3.

Элемент (компонент) объекта, который

 

Медицинское учреждение «Городская

 

эксплуатируется лицом (центр обработки

больница № 300». Весь объект критиче-

 

данных, серверное оборудование, теле-

 

ской информационной инфраструктуры

 

коммуникационное оборудование, техно-

 

 

логическое, производственное оборудо-

 

 

 

вание (исполнительные устройства),

 

 

 

иные элементы (компоненты)

 

 

4.4.

ИНН лица, эксплуатирующего объект и

 

ИНН 0000000000

 

КПП его обособленных подразделений

 

 

 

(филиалов, представительств), в которых

 

 

размещаются сегменты распределенного

 

 

объекта

 

 

 

5. Сведения о программных и программно-аппаратных средствах, используемых на

 

объекте критической информационной инфраструктуры

 

 

 

 

5.1.

Наименования программно-

 

Комплекс рентгеновский диагностический

 

аппаратных средств (пользователь-

 

КРД-«ОКО»:

 

ских компьютеров, серверов, теле-

 

 

 

 

коммуникационного оборудования,

 

АРМ1 врача WS1 – 1шт. (монитор компью-

 

средств беспроводного доступа, иных

 

терный HP LP 2475w, системный блок

 

средств) и их количество

 

WST1-1000-04, дистрибутив ОС Windows

 

 

 

7); АРМ2 врача WST2 – 1шт. (монитор ме-

 

 

 

дицинский NDS DOME E2, монитор ком-

 

 

 

пьютерный HP LP 2475w, системный блок

87

 

 

WST1-1.000-04, дистрибутив ОС Windows

 

 

7).

 

 

Сервер КРЦ1: (монитор компьютерный Acer

 

 

V173; системный блок SRV-000-53; дистри-

 

 

бутив ОС Windows 2008 (RUS) Server Stand-

 

 

ard)

5.2.

Наименование общесистемного про-

- Windows 7; Server 2008 Standard

 

граммного обеспечения (клиентских,

 

 

серверных операционных систем,

 

 

средств виртуализации (при наличии)

 

5.3.

Наименования прикладных про-

- Программа «EOS» ЗАО «НИПК «Элек-

 

грамм, обеспечивающих выполнение

трон»

 

функций объекта по его назначению

 

 

(за исключением прикладных про-

 

 

грамм, входящих в состав дистрибу-

 

 

тивов операционных систем)

 

5.4.Применяемые средства защиты инСредства защиты информации отсутствуют формации (в том числе встроенные в общесистемное, прикладное программное обеспечение) (наименования средств защиты информации, реквизиты сертификатов соответствия, иных документов, содержащих результаты оценки соответствия средств защиты информации или сведения о непроведении такой оценки)

или сведения об отсутствии средств защиты информации

6.Сведения об угрозах безопасности информации и категориях нарушителей в отношении объекта критической информационной инфраструктуры

6.1.

Категория нарушителя (внешний или

 

6. Поставщики вычислительных услуг,

 

внутренний), краткая характеристика

 

услуг связи (категория – внутренний, уро-

 

основных возможностей нарушителя

 

вень возможностей – Н2. Нарушитель, об-

 

по реализации угроз безопасности

 

ладающий базовыми повышенными воз-

 

информации в части его оснащенно-

 

можностями)

 

сти, знаний, мотивации или краткое

 

Цели:

 

обоснование невозможности нару-

 

- получение финансовой или иной ма-

 

шителем реализовать угрозы без-

 

териальной выгоды;

 

опасности информации

 

- получение конкурентных преимуществ;

 

 

 

- непреднамеренные, неосторожные или не-

 

 

 

квалифицированные действия.

 

 

 

7. Лица, привлекаемые для установки,

 

 

 

настройки, испытаний, пусконаладочных и

 

 

 

иных видов работ (категория – внутренний,

 

 

 

уровень возможностей – Н2. Нарушитель,

 

 

 

обладающий базовыми повышенными воз-

 

 

 

можностями)

 

 

 

Цели:

 

 

 

- получение финансовой или иной ма-

 

 

88

териальной выгоды; - получение конкурентных преимуществ;

- непреднамеренные, неосторожные или неквалифицированные действия.

8. Лица, обеспечивающие функционирование систем и сетей или обеспечивающие системы оператора (категория – внутренний, уровень возможностей – Н1. Нарушитель, обладающий базовыми возможностями)

Цели:

- получение финансовой или иной материальной выгоды; - непреднамеренные, неосторожные или не-

квалифицированные действия.

9. Авторизованные пользователи систем и сетей (категория – внутренний, уровень возможностей – Н1. Нарушитель, обладающий базовыми возможностями)

Цели:

- получение финансовой или иной материальной выгоды; - любопытство или желание самореализации

(подтверждение статуса); - непреднамеренные, неосторожные или не-

квалифицированные действия; - месть за ранее совершенные действия

10. Системные администраторы и администраторы безопасности (категория – внутренний, уровень возможностей – Н2. Нарушитель, обладающий базовыми повышенными возможностями)

Цели:

- получение финансовой или иной материальной выгоды; - любопытство или желание самореализации

(подтверждение статуса); - непреднамеренные, неосторожные или не-

квалифицированные действия; - месть за ранее совершенные действия

6.2.Основные угрозы безопасности ин- Актуальные угрозы безопасности инфор-

формации или обоснование их неак-

мации:

туальности

УБИ.004: Угроза аппаратного сброса пароля

 

BIOS;

 

УБИ.006: Угроза внедрения кода или дан-

 

ных;

 

УБИ.007: Угроза воздействия на программы

 

с высокими привилегиями;

 

УБИ.008: Угроза восстановления и/или по-

 

вторного использования аутентификацион-

 

89

ной информации; УБИ.009: Угроза восстановления предыду-

щей уязвимой версии BIOS;

УБИ.012: Угроза деструктивного изменения конфигурации/среды окружения программ; УБИ.013: Угроза деструктивного использования декларированного функционала

BIOS;

УБИ.014: Угроза длительного удержания вычислительных ресурсов пользователями; УБИ.015: Угроза доступа к защищаемым файлам с использованием обходного пути; УБИ.016: Угроза доступа к локальным файлам сервера при помощи URL;

УБИ.018: Угроза загрузки нештатной операционной системы;

УБИ.019: Угроза заражения DNS-кеша; УБИ.022: Угроза избыточного выделения оперативной памяти; УБИ.023: Угроза изменения компонентов

информационной (автоматизированной) системы; УБИ.025: Угроза изменения системных и

глобальных переменных; УБИ.027: Угроза искажения вводимой и вы-

водимой на периферийные устройства информации; УБИ.028: Угроза использования альтерна-

тивных путей доступа к ресурсам; УБИ.030: Угроза использования информации идентификации/аутентификации, заданной по умолчанию;

УБИ.031: Угроза использования механизмов авторизации для повышения привилегий; УБИ.032: Угроза использования поддельных цифровых подписей BIOS;

УБИ.033: Угроза использования слабостей кодирования входных данных; УБИ.034: Угроза использования слабостей протоколов сетевого/локального обмена данными;

УБИ.036: Угроза исследования механизмов работы программы; УБИ.037: Угроза исследования приложения через отчѐты об ошибках;

УБИ.039: Угроза исчерпания запаса ключей, необходимых для обновления BIOS; УБИ.041: Угроза межсайтового скриптинга; УБИ.042: Угроза межсайтовой подделки запроса;

90

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]