Категорирование объектов критической информационной инфраструктуры. Учебное пособие
.pdf
№ |
Показатель |
Значение показателя |
Обоснование значения |
9. |
Возникновение ущер- |
неприменимо |
Возникновение компьютерных |
|
ба бюджету Россий- |
|
инцидентов на объекте КИИ не |
|
ской Федерации, оце- |
|
приведет к возникновению |
|
ниваемого в снижении |
|
ущерба бюджетам РФ |
|
выплат (отчислений) в |
|
|
|
бюджет, осуществляе- |
|
|
|
мых субъектом крити- |
|
|
|
ческой информацион- |
|
|
|
ной инфраструктуры |
|
|
|
(процентов прогнози- |
|
|
|
руемого годового до- |
|
|
|
хода федерального |
|
|
|
бюджета, усредненно- |
|
|
|
го за планируемый |
|
|
|
3-летний период) |
|
|
10. |
Прекращение или |
неприменимо |
Организация сферы здравоохра- |
|
нарушение проведения |
|
нения не осуществляет операций |
|
клиентами операций |
|
по банковским счетам и (или) |
|
по осуществлению пе- |
|
без открытия банковского счета |
|
ревода денежных |
|
и не является системно значимой |
|
средств, осуществляе- |
|
кредитной организацией, опера- |
|
мых субъектом крити- |
|
тором услуг платежной инфра- |
|
ческой информацион- |
|
структуры системно и (или) со- |
|
ной инфраструктуры, |
|
циально значимых платежных |
|
являющимся в соот- |
|
систем, системно значимой ин- |
|
ветствии с законода- |
|
фраструктурной организацией |
|
тельством Российской |
|
финансового рынка (Методиче- |
|
Федерации системно |
|
ские рекомендации по категори- |
|
значимой кредитной |
|
рованию объектов КИИ в сфере |
|
организацией, кредит- |
|
здравоохранения, утвержденные |
|
ной организацией, вы- |
|
05.04.2021) |
|
полняющей функции |
|
|
|
оператора услуг пла- |
|
|
|
тежной инфраструкту- |
|
|
|
ры системно значимых |
|
|
|
платежных систем, |
|
|
|
кредитной организа- |
|
|
|
цией, значимой на |
|
|
|
рынке платежных |
|
|
|
услуг, оператором |
|
|
|
услуг платежной ин- |
|
|
|
фраструктуры, оказы- |
|
|
|
вающим услуги пла- |
|
|
|
тежной инфраструкту- |
|
|
|
ры в рамках системно |
|
|
|
значимых платежных |
|
|
|
систем, оцениваемые |
|
|
|
среднедневным (по |
|
|
|
отношению к числу |
|
|
|
|
81 |
|
№ |
Показатель |
Значение показателя |
Обоснование значения |
|
календарных дней в |
|
|
|
году) количеством |
|
|
|
осуществляемых опе- |
|
|
|
раций, (млн. единиц) |
|
|
|
(расчет осуществляет- |
|
|
|
ся по итогам года, а |
|
|
|
для создаваемых объ- |
|
|
|
ектов - на основе про- |
|
|
|
гнозных значений) |
|
|
10. |
Прекращение или |
неприменимо |
Субъект КИИ не является цен- |
1. |
нарушение проведения |
|
тральным контрагентом |
|
операций по исполне- |
|
|
|
нию обязательств, |
|
|
|
осуществляемых субъ- |
|
|
|
ектом критической |
|
|
|
информационной ин- |
|
|
|
фраструктуры, явля- |
|
|
|
ющимся центральным |
|
|
|
контрагентом, средне- |
|
|
|
дневной размер обяза- |
|
|
|
тельств которого по |
|
|
|
передаче денежных |
|
|
|
средств в валюте Рос- |
|
|
|
сийской Федерации по |
|
|
|
итогам клиринга за |
|
|
|
последние 12 месяцев |
|
|
|
(трлн. руб.) |
|
|
10. |
Прекращение или |
неприменимо |
Субъект КИИ не является цен- |
2. |
нарушение проведения |
|
тральным депозитарием и реги- |
|
учетно-расчетных |
|
стратором финансовых транзак- |
|
операций, осуществля- |
|
ций |
|
емых субъектом кри- |
|
|
|
тической информаци- |
|
|
|
онной инфраструкту- |
|
|
|
ры, являющимся цен- |
|
|
|
тральным депозитари- |
|
|
|
ем и регистратором |
|
|
|
финансовых транзак- |
|
|
|
ций, среднедневное |
|
|
|
количество ценных |
|
|
|
бумаг (ISIN) россий- |
|
|
|
ских эмитентов, кото- |
|
|
|
рые учитывались на |
|
|
|
счетах в центральном |
|
|
|
депозитарии (оценива- |
|
|
|
емые за последние 12 |
|
|
|
месяцев (тыс. шт.) |
|
|
10. |
Прекращение или |
неприменимо |
Субъект КИИ не является него- |
3. |
нарушение проведения |
|
сударственным пенсионным |
|
|
82 |
|
№ |
Показатель |
Значение показателя |
Обоснование значения |
|
операций по выпла- |
|
фондом |
|
там, передаче и раз- |
|
|
|
мещению денежных |
|
|
|
средств, осуществляе- |
|
|
|
мых субъектом крити- |
|
|
|
ческой информацион- |
|
|
|
ной инфраструктуры, |
|
|
|
являющемся негосу- |
|
|
|
дарственным пенсион- |
|
|
|
ным фондом, которые |
|
|
|
оцениваются суммой |
|
|
|
пенсионных накопле- |
|
|
|
ний и пенсионных ре- |
|
|
|
зервов негосудар- |
|
|
|
ственного пенсионно- |
|
|
|
го фонда (млрд. руб- |
|
|
|
лей) |
|
|
10. |
Прекращение или |
неприменимо |
Субъект КИИ не является стра- |
4. |
нарушение проведения |
|
ховой организацией |
|
операций по выпла- |
|
|
|
там, перестрахованию, |
|
|
|
инвестициям, осу- |
|
|
|
ществляемых субъек- |
|
|
|
том критической ин- |
|
|
|
формационной инфра- |
|
|
|
структуры, являю- |
|
|
|
щимся страховой ор- |
|
|
|
ганизацией, оценивае- |
|
|
|
мые объемом активов |
|
|
|
(млрд. руб.) |
|
|
10. |
Прекращение или |
неприменимо |
Субъект КИИ не является опера- |
5. |
нарушение выполне- |
|
тором услуг информационного |
|
ния функций по пере- |
|
обмена (некредитной организа- |
|
воду денежных |
|
цией) |
|
средств, осуществляе- |
|
|
|
мых субъектом крити- |
|
|
|
ческой информацион- |
|
|
|
ной инфраструктуры, |
|
|
|
являющимся операто- |
|
|
|
ром услуг информаци- |
|
|
|
онного обмена (некре- |
|
|
|
дитной организацией), |
|
|
|
который оценивается |
|
|
|
количеством заклю- |
|
|
|
ченных договоров с |
|
|
|
кредитными организа- |
|
|
|
циями |
|
|
Экологическая значимость
11. Вредные воздействия на окружающую среду, оцениваемые:
83
№ |
Показатель |
Значение показателя |
Обоснование значения |
|
а) на территории, на |
другое |
Система управляет объектами |
|
которой окружающая |
|
рентген-излучения |
|
среда может подверг- |
|
|
|
нуться вредным воз- |
|
|
|
действиям; |
|
|
|
б) по количеству лю- |
1 |
Система управляет объектами |
|
дей, которые могут |
|
рентген-излучения |
|
быть подвержены |
|
|
|
вредным воздействиям |
|
|
|
(тыс. человек) |
|
|
Значимость для обеспечения обороны страны, безопасности государства и правопорядка
12. Прекращение или |
неприменимо |
Объект КИИ не является частью |
нарушение функцио- |
|
(элементом) пункта управления |
нирования (невыпол- |
|
(ситуационным центром) и не |
нение установленных |
|
обрабатывает информацию, |
показателей) пункта |
|
обеспечивающую функциониро- |
управления (ситуаци- |
|
вание какого-либо пункта |
онного центра), оце- |
|
управления (ситуационного цен- |
ниваемые в уровне |
|
тра) |
(значимости) пункта |
|
|
управления или ситуа- |
|
|
ционного центра |
|
|
13.Снижение показателей государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом критической информационной инфраструктуры, оцениваемое:
|
а) в снижении объемов |
неприменимо |
Объект КИИ не обеспечивает |
|
продукции (работ, |
|
выполнение, управление, кон- |
|
услуг) в заданный пе- |
|
троль и мониторинг государ- |
|
риод времени (процен- |
|
ственного оборонного заказа |
|
тов заданного объема |
|
|
|
продукции); |
|
|
|
б) в увеличении вре- |
неприменимо |
Объект КИИ не обеспечивает |
|
мени изготовления |
|
выполнение, управление, кон- |
|
единицы продукции с |
|
троль и мониторинг государ- |
|
заданным объемом |
|
ственного оборонного заказа |
|
(процентов уста- |
|
|
|
новленного времени |
|
|
|
на изготовление еди- |
|
|
|
ницы продукции) |
|
|
14. Прекращение или |
неприменимо |
Объект КИИ не является инфор- |
|
|
нарушение функцио- |
|
мационной системой в области |
|
нирования (невы- |
|
обеспечения обороны страны, |
|
полнения установлен- |
|
безопасности государства и пра- |
|
ных показателей) ин- |
|
вопорядка |
|
формационной систе- |
|
|
|
мы в области обеспе- |
|
|
|
чения обороны стра- |
|
|
|
ны, безопасности гос- |
|
|
|
ударства и правопо- |
|
|
|
|
84 |
|
№ |
Показатель |
Значение показателя |
Обоснование значения |
|
рядка, оцениваемое в |
|
|
|
максимально допу- |
|
|
|
стимом времени, в те- |
|
|
|
чение которого инфор- |
|
|
|
мационная система |
|
|
|
может быть недоступ- |
|
|
|
на пользователю (ча- |
|
|
|
сов) |
|
|
Этап 8. Подготовка сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий.
Сведения о результатах присвоения объекту критической информационной инфраструктуры
одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий
В Федеральную службу по техническому и экспортному контролю
1. Сведения об объекте критической информационной инфраструктуры
1.1. |
Наименование объекта (наименование |
АСУ «Автоматизированной системы |
|
информационной системы, автоматизи- |
специального рентгеновского контроля |
|
рованной системы управления или ин- |
технических средств» |
|
формационно-телекоммуникационной |
|
|
сети) |
|
1.2. |
Адреса размещения объекта, в том числе |
423003. Чувашская Республика, г Че- |
|
адреса обособленных подразделений |
боксары, ул. Карла Маркса, д. 1S |
|
(филиалов, представительств) субъекта |
|
|
критической информационной инфра- |
|
|
структуры, в которых размещаются сег- |
|
|
менты распределенного объекта |
|
1.3. |
Сфера (область) деятельности, в которой |
Здравоохранение |
|
функционирует объект, в соответствии с |
|
|
пунктом 8 статьи 2 Федерального закона |
|
|
от 26.06.2017 № 187-ФЗ «О безопасности |
|
|
критической информационной инфра- |
|
|
структуры Российской Федерации» |
|
1.4. |
Назначение объекта |
Автоматизированный бизнес-процесс |
|
|
для оказания услуг медицинского об- |
|
|
следования |
1.5. |
Тип объекта (информационная система, |
Автоматизированная система управле- |
|
автоматизированная система управления |
ния |
|
или информационно-телекоммуника- |
|
|
ционная сеть) |
|
|
85 |
|
1.6. |
Архитектура объекта (одноранговая сеть, |
Клиент-серверная система |
|
клиент-серверная система, технология |
|
|
«тонкий клиент», сеть передачи данных, |
|
|
система диспетчерского управления и |
|
|
контроля, распределенная система управ- |
|
|
ления, иная архитектура) |
|
|
2. Сведения о субъекте критической информационной инфраструктуры |
|
|
|
|
2.1. |
Наименование субъекта |
Медицинское учреждение «Городская |
|
|
больница № 300» |
2.2. |
Адрес местонахождения субъекта |
423003. Чувашская Республика, г Че- |
|
|
боксары, ул. Карла Маркса, д. 1S |
2.3. |
Должность, фамилия, имя, отчество (при |
Главный врач ФИО |
|
наличии) руководителя субъекта |
|
2.4. |
Должность, фамилия, имя, отчество (при |
Главный врач ФИО |
|
наличии) должностного лица, на которое |
|
|
возложены функции обеспечения без- |
|
|
опасности значимых объектов, или в слу- |
|
|
чае отсутствия такого должностного ли- |
|
|
ца, наименование должности, фамилия, |
|
|
имя, отчество (при наличии) руководите- |
|
|
ля субъекта |
|
2.5. |
Структурное подразделение, ответствен- |
Назначение администратора безопасно- |
|
ное за обеспечение безопасности значи- |
сти значимых объектов критической |
|
мых объектов, должность, фамилия, имя, |
информационной инфраструктуры не |
|
отчество (при наличии) руководителя |
требуется |
|
структурного подразделения, телефон, |
|
|
адрес электронной почты (при наличии) |
|
|
или должность, фамилия, имя, отчество |
|
|
(при наличии) специалиста, ответствен- |
|
|
ного за обеспечение безопасности значи- |
|
|
мых объектов, телефон, адрес электрон- |
|
|
ной почты (при наличии) |
|
2.6. |
ИНН субъекта и КПП его обособленных |
ИНН 0000000000 |
|
подразделений (филиалов, представи- |
|
|
тельств), в которых размещаются сегмен- |
|
|
ты распределенного объекта |
|
|
3. Сведения о взаимодействии объекта критической информационной инфраструк- |
|
|
туры и сетей электросвязи |
|
|
|
|
3.1. |
Категория сети электросвязи (общего |
Взаимодействие объекта критической |
|
пользования, выделенная, технологиче- |
информационной инфраструктуры и се- |
|
ская, присоединенная к сети связи обще- |
тей электросвязи отсутствует |
|
го пользования, специального назначе- |
|
|
ния, другая сеть связи для передачи ин- |
|
|
формации при помощи электромагнит- |
|
|
ных систем) или сведения об отсутствии |
|
|
взаимодействия объекта критической ин- |
|
|
формационной инфраструктуры с сетями |
|
|
86 |
|
|
электросвязи |
|
|
|
3.2. |
Наименование оператора связи и (или) |
|
Взаимодействие объекта критической |
|
|
провайдера хостинга |
|
информационной инфраструктуры и се- |
|
|
|
|
|
тей электросвязи отсутствует |
3.3. |
Цель взаимодействия с сетью электросвя- |
Взаимодействие объекта критической |
||
|
зи (передача (прием) информации, оказа- |
информационной инфраструктуры и се- |
||
|
ние услуг, управление, контроль за тех- |
|
тей электросвязи отсутствует |
|
|
нологическим, производственным обору- |
|
||
|
дованием (исполнительными устройства- |
|
||
|
ми), иная цель) |
|
|
|
3.4. |
Способ взаимодействия с сетью электро- |
Взаимодействие объекта критической |
||
|
связи с указанием типа доступа к сети |
|
информационной инфраструктуры и се- |
|
|
электросвязи (проводной, беспроводной), |
тей электросвязи отсутствует |
||
|
протоколов взаимодействия |
|
|
|
|
4. Сведения о лице, эксплуатирующем объект критической информационной ин- |
|||
|
фраструктуры |
|
|
|
|
|
|
|
|
4.1. |
Наименование юридического лица или |
|
Медицинское учреждение «Городская |
|
|
фамилия, имя, отчество (при наличии) |
|
больница № 300» |
|
|
индивидуального предпринимателя, экс- |
|
||
|
плуатирующего объект |
|
|
|
4.2. |
Адрес местонахождения юридического |
|
Медицинское учреждение «Городская |
|
|
лица или адрес места жительства инди- |
|
больница № 300»: |
|
|
видуального предпринимателя, эксплуа- |
423003. Чувашская Республика, г Че- |
||
|
тирующего объект |
|
боксары, ул. Карла Маркса, д. 1S |
|
4.3. |
Элемент (компонент) объекта, который |
|
Медицинское учреждение «Городская |
|
|
эксплуатируется лицом (центр обработки |
больница № 300». Весь объект критиче- |
||
|
данных, серверное оборудование, теле- |
|
ской информационной инфраструктуры |
|
|
коммуникационное оборудование, техно- |
|
||
|
логическое, производственное оборудо- |
|
|
|
|
вание (исполнительные устройства), |
|
|
|
|
иные элементы (компоненты) |
|
|
|
4.4. |
ИНН лица, эксплуатирующего объект и |
|
ИНН 0000000000 |
|
|
КПП его обособленных подразделений |
|
|
|
|
(филиалов, представительств), в которых |
|
||
|
размещаются сегменты распределенного |
|
||
|
объекта |
|
|
|
|
5. Сведения о программных и программно-аппаратных средствах, используемых на |
|||
|
объекте критической информационной инфраструктуры |
|||
|
|
|
|
|
5.1. |
Наименования программно- |
|
Комплекс рентгеновский диагностический |
|
|
аппаратных средств (пользователь- |
|
КРД-«ОКО»: |
|
|
ских компьютеров, серверов, теле- |
|
|
|
|
коммуникационного оборудования, |
|
АРМ1 врача WS1 – 1шт. (монитор компью- |
|
|
средств беспроводного доступа, иных |
|
терный HP LP 2475w, системный блок |
|
|
средств) и их количество |
|
WST1-1000-04, дистрибутив ОС Windows |
|
|
|
|
7); АРМ2 врача WST2 – 1шт. (монитор ме- |
|
|
|
|
дицинский NDS DOME E2, монитор ком- |
|
|
|
|
пьютерный HP LP 2475w, системный блок |
|
87
|
|
WST1-1.000-04, дистрибутив ОС Windows |
|
|
7). |
|
|
Сервер КРЦ1: (монитор компьютерный Acer |
|
|
V173; системный блок SRV-000-53; дистри- |
|
|
бутив ОС Windows 2008 (RUS) Server Stand- |
|
|
ard) |
5.2. |
Наименование общесистемного про- |
- Windows 7; Server 2008 Standard |
|
граммного обеспечения (клиентских, |
|
|
серверных операционных систем, |
|
|
средств виртуализации (при наличии) |
|
5.3. |
Наименования прикладных про- |
- Программа «EOS» ЗАО «НИПК «Элек- |
|
грамм, обеспечивающих выполнение |
трон» |
|
функций объекта по его назначению |
|
|
(за исключением прикладных про- |
|
|
грамм, входящих в состав дистрибу- |
|
|
тивов операционных систем) |
|
5.4.Применяемые средства защиты инСредства защиты информации отсутствуют формации (в том числе встроенные в общесистемное, прикладное программное обеспечение) (наименования средств защиты информации, реквизиты сертификатов соответствия, иных документов, содержащих результаты оценки соответствия средств защиты информации или сведения о непроведении такой оценки)
или сведения об отсутствии средств защиты информации
6.Сведения об угрозах безопасности информации и категориях нарушителей в отношении объекта критической информационной инфраструктуры
6.1. |
Категория нарушителя (внешний или |
|
6. Поставщики вычислительных услуг, |
|
внутренний), краткая характеристика |
|
услуг связи (категория – внутренний, уро- |
|
основных возможностей нарушителя |
|
вень возможностей – Н2. Нарушитель, об- |
|
по реализации угроз безопасности |
|
ладающий базовыми повышенными воз- |
|
информации в части его оснащенно- |
|
можностями) |
|
сти, знаний, мотивации или краткое |
|
Цели: |
|
обоснование невозможности нару- |
|
- получение финансовой или иной ма- |
|
шителем реализовать угрозы без- |
|
териальной выгоды; |
|
опасности информации |
|
- получение конкурентных преимуществ; |
|
|
|
- непреднамеренные, неосторожные или не- |
|
|
|
квалифицированные действия. |
|
|
|
7. Лица, привлекаемые для установки, |
|
|
|
настройки, испытаний, пусконаладочных и |
|
|
|
иных видов работ (категория – внутренний, |
|
|
|
уровень возможностей – Н2. Нарушитель, |
|
|
|
обладающий базовыми повышенными воз- |
|
|
|
можностями) |
|
|
|
Цели: |
|
|
|
- получение финансовой или иной ма- |
|
|
88 |
|
териальной выгоды; - получение конкурентных преимуществ;
- непреднамеренные, неосторожные или неквалифицированные действия.
8. Лица, обеспечивающие функционирование систем и сетей или обеспечивающие системы оператора (категория – внутренний, уровень возможностей – Н1. Нарушитель, обладающий базовыми возможностями)
Цели:
- получение финансовой или иной материальной выгоды; - непреднамеренные, неосторожные или не-
квалифицированные действия.
9. Авторизованные пользователи систем и сетей (категория – внутренний, уровень возможностей – Н1. Нарушитель, обладающий базовыми возможностями)
Цели:
- получение финансовой или иной материальной выгоды; - любопытство или желание самореализации
(подтверждение статуса); - непреднамеренные, неосторожные или не-
квалифицированные действия; - месть за ранее совершенные действия
10. Системные администраторы и администраторы безопасности (категория – внутренний, уровень возможностей – Н2. Нарушитель, обладающий базовыми повышенными возможностями)
Цели:
- получение финансовой или иной материальной выгоды; - любопытство или желание самореализации
(подтверждение статуса); - непреднамеренные, неосторожные или не-
квалифицированные действия; - месть за ранее совершенные действия
6.2.Основные угрозы безопасности ин- Актуальные угрозы безопасности инфор-
формации или обоснование их неак- |
мации: |
туальности |
УБИ.004: Угроза аппаратного сброса пароля |
|
BIOS; |
|
УБИ.006: Угроза внедрения кода или дан- |
|
ных; |
|
УБИ.007: Угроза воздействия на программы |
|
с высокими привилегиями; |
|
УБИ.008: Угроза восстановления и/или по- |
|
вторного использования аутентификацион- |
|
89 |
ной информации; УБИ.009: Угроза восстановления предыду-
щей уязвимой версии BIOS;
УБИ.012: Угроза деструктивного изменения конфигурации/среды окружения программ; УБИ.013: Угроза деструктивного использования декларированного функционала
BIOS;
УБИ.014: Угроза длительного удержания вычислительных ресурсов пользователями; УБИ.015: Угроза доступа к защищаемым файлам с использованием обходного пути; УБИ.016: Угроза доступа к локальным файлам сервера при помощи URL;
УБИ.018: Угроза загрузки нештатной операционной системы;
УБИ.019: Угроза заражения DNS-кеша; УБИ.022: Угроза избыточного выделения оперативной памяти; УБИ.023: Угроза изменения компонентов
информационной (автоматизированной) системы; УБИ.025: Угроза изменения системных и
глобальных переменных; УБИ.027: Угроза искажения вводимой и вы-
водимой на периферийные устройства информации; УБИ.028: Угроза использования альтерна-
тивных путей доступа к ресурсам; УБИ.030: Угроза использования информации идентификации/аутентификации, заданной по умолчанию;
УБИ.031: Угроза использования механизмов авторизации для повышения привилегий; УБИ.032: Угроза использования поддельных цифровых подписей BIOS;
УБИ.033: Угроза использования слабостей кодирования входных данных; УБИ.034: Угроза использования слабостей протоколов сетевого/локального обмена данными;
УБИ.036: Угроза исследования механизмов работы программы; УБИ.037: Угроза исследования приложения через отчѐты об ошибках;
УБИ.039: Угроза исчерпания запаса ключей, необходимых для обновления BIOS; УБИ.041: Угроза межсайтового скриптинга; УБИ.042: Угроза межсайтовой подделки запроса;
90
