Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Надёжность и защита информации автоматизированных систем. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
☆
11
задач по обеспечению темпа роста валового внутреннего продукта страны. К важным механизмам увеличения темпа роста относят автоматизацию производств объектов КИИ и иных объектов. Для подобных объектов должны быть реализованы соответствующие законодательству РФ меры защиты.
Ситуация, связанная с ИБ промышленных объектов РФ,
обостряется из года в год. На сегодняшний день федеральных законов, затрагивающих тему ИБ ПАСУ, достаточно много:
Федеральный закон от 21.11.1995 № 170-ФЗ «Об использо-
вании атомной энергии»;
Федеральный закон от 21.07.1997 № 116-ФЗ «О промыш-
ленной безопасности опасных производственных объектов»;
Федеральный закон от 21.07.1997 № 117-ФЗ «О безопасно-
сти гидротехнических сооружений»;
Федеральный закон от 09.02.2007 г. № 16-ФЗ «О транс-
портной безопасности»;
Федеральный закон от 21.07.2011 г. № 256-ФЗ «О безопас-
ности объектов топливно-энергетического комплекса»;
Федеральный закон от 21.07.2011 г. № 257-ФЗ «О внесении
изменений в отдельные законодательные акты Российской Федера­ции в части обеспечения безопасности объектов топливно­энергетического комплекса»;
Федеральный закон от 03.12.2011 г. № 382-ФЗ «О государ-
ственной информационной системе топливно-энергетического комплекса»;
Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасно-
сти критической информационной инфраструктуры Российской Федерации»;
Федеральный закон от 26 июля 2017 года № 193-ФЗ
«О внесении изменений в отдельные законодательные акты Российской Федерации в связи с принятием Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации»;
Федеральный закон от 26.07.2017 № 194-ФЗ «О внесении
изменений в Уголовный кодекс Российской Федерации и статью 151 Уголовно-процессуального кодекса Российской Федерации в связи с принятием Федерального закона «О безопасности крити­ческой информационной инфраструктуры Российской Федерации».
12
Наряду с Федеральными Законами, к ИБ ПАСУ имеют отно-
шение указы Президента РФ:
Указ Президента от 12.05.2009 № 537 «О Стратегии нацио-
нальной безопасности Российской Федерации до 2020 года»;
«Основы государственной политики в области обеспечения
безопасности населения Российской Федерации и защищённости критически важных и потенциально опасных объектов от угроз природного, техногенного характера и террористических актов на период до 2020 года» (утв. Президентом РФ 15.11.2011, № Пр-3400);
от 15.01.2013 № 31с «О создании государственной системы
обнаружения, предупреждения и ликвидации последствий компью­терных атак на информационные ресурсы Российской Федерации» (ГосСОПКА);
«Основы государственной политики Российской Федера-
ции в области международной информационной безопасности на период до 2020 года» (утв. Президентом РФ 24.07.2013, № Пр-1753);
«Доктрина информационной безопасности Российской
Федерации» (утв. указом Президента РФ от 05.12.2016г. № 646).
Документы Правительства РФ, Министерства энергетики
и МЧС, в том числе ограниченного доступа:
Распоряжение Правительства РФ от 27.08.2005 № 1314-р
«Об одобрении Концепции федеральной системы мониторинга критически важных объектов и (или) потенциально опасных объек­тов инфраструктуры РФ и опасных грузов»;
Распоряжение Правительства Российской Федерации
от 23.03.2006 № 411-рс «Об утверждении Перечня критически важ­ных объектов Российской Федерации» Гриф секретно;
Постановление Правительства РФ от 21.05.2007 № 304
«О классификации чрезвычайных ситуаций природного и техноген­ного характера»;
Постановление Правительства РФ от 22.12.2011 № 1107
«О порядке формирования и ведения реестра объектов топливно­энергетического комплекса»;
Постановление Правительства РФ от 05.05.2012 № 458
«Об утверждении Правил по обеспечению безопасности и антитер-
13
рористической защищённости объектов топливно-энергетического комплекса» Для служебного пользования;
Постановление Правительства РФ от 05.05.2012 № 459
«Об утверждении Положения об исходных данных для проведения категорирования объекта топливно-энергетического комплекса, порядке его проведения и критериях категорирования»;
Постановление Правительства РФ от 05.05.2012 № 460
«Об утверждении Правил актуализации паспорта безопасности объекта топливно-энергетического комплекса»;
Постановление Правительства Российской Федерации
от 02.10.2013 № 861 «Об утверждении Правил информирования субъектами топливно-энергетического комплекса об угрозах совершения и о совершении актов незаконного вмешательства на объектах топливно-энергетического комплекса»;
«Система признаков критически важных объектов и крите-
риев отнесения функционирующих в их составе информационно­телекоммуникационных систем к числу защищаемых от деструк­тивных информационных воздействий» (утв. Советом безопасности
08.11.2005);
«Основные направления государственной политики в обла-
сти обеспечения безопасности автоматизированных систем управ­ления производственными и технологическими процессами крити­чески важных объектов инфраструктуры Российской Федерации» (утв. Президентом РФ 03.02.2012, № 803);
Концепция государственной системы обнаружения, преду-
преждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (утв. Прези­дентом РФ 12.12.2014 № К 1274).
Руководящие документы ФСТЭК России в значительной сте-
пени были расширены и проработаны после инцидента 2012 года (Stuxnet), с учётом опыта, полученного от зарубежных стран. К основным документам (не для служебного пользования), доступ­ным в сети Интернет, выпущенным в последние годы, можно отнести:
«Методические рекомендации по формированию аналити-
ческого прогноза по укомплектованию подразделений по обеспе­чению безопасности информации в ключевых системах информа-
14
ционной инфраструктуры, противодействию иностранным техни­ческим разведкам и технической защите информации подготовлен­ными кадрами на заданный период» (утв. ФСТЭК России
23.04.2011);
«Методические рекомендации по отнесению информаци-
онных (информационно-телекоммуникационных) систем, функци­онирующих в составе критически важных объектов инфраструк­туры Российской Федерации, к ключевым системам информацион­ной инфраструктуры», согласовано ФСТЭК от 02.08.2011 № 240/2/3034дсп. Для служебного пользования;
Приказ ФСТЭК России № 31 от 14.03.2014 «Об утвержде-
нии Требований к обеспечению защиты информации в автоматизи­рованных системах управления производственными и технологиче­скими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышен­ную опасность для жизни и здоровья людей и для окружающей природной среды»;
Информационное сообщение ФСТЭК России от 25.07.2014
№ 240/22/2748 «По вопросам обеспечения безопасности информа­ции в ключевых системах информационной инфраструктуры в связи с изданием приказа ФСТЭК России от 14 марта 2014 г. № 31 «Об утверждении требований к обеспечению защиты инфор­мации в автоматизированных системах управления производствен­ными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, пред­ставляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды».
ГОСТы по ИБ ПАСУ ограниченного доступа1: ГОСТ РО 0043-001–2010 «Защита информации. Обеспече-
ние безопасности информации в ключевых системах информаци­онной инфраструктуры. Термины и определения»;
ГОСТ РО 0043-002–2012 «Защита информации. Обеспече-
ние безопасности информации в ключевых системах информаци­онной инфраструктуры. Система документов» (утв. приказом Росстандарта № 1-СТ РО от 17.04.2012);
1
Два нуля в номере документа – гриф «секретно».
15
ГОСТ РО 0043-003–2012 «Защита информации. Аттестация
объектов информатизации. Общие положения»;
ГОСТ РО 0043-004–2013 «Защита информации. Аттестация
объектов информатизации. Программа и методики аттестационных испытаний».
ГОСТ Р 56205–2014 IEC/TS 62443-1-1:2009 Сети коммуни-
кационные промышленные. Защищённость (кибербезопасность) сети и системы. Часть 1-1. Терминология, концептуальные положе­ния и модели;
ГОСТ Р МЭК 62443-2-1–2015 Сети коммуникационные
промышленные. Защищённость (кибербезопасность) сети и систе­мы. Часть 2-1. Составление программы обеспечения защищённости (кибербезопасности) системы управления и промышленной авто­матики;
ГОСТ Р 56498–2015 (IEC/PAS 62443-3:2008) Сети комму-
никационные промышленные. Защищённость (кибербезопасность) сети и системы. Часть 3. Защищённость (кибербезопасность) промышленного процесса измерения и управления.
Среди прочего в РФ существует центр реагирования на ком-
пьютерные инциденты в информационных системах органов госу­дарственной власти РФ [18]. Данный орган оказывает координацию действий заинтересованных организаций и ведомств в области предотвращения, выявления и ликвидации последствий компью­терных инцидентов. В случае массовых инцидентов производится уведомление всех заинтересованных лиц, в том числе объектов, которые находятся в потенциальной опасности.
Состояние дел предметной области за рубежом. В конце 80-х годов XX века появились первые международные и нацио­нальные стандарты в области ИБ (ISO/IEC 17799). Именно с этих документов берет начало зарубежный опыт в ИБ. Проблемы обес­печения ИБ первоначально возникли в США и только потом появились в Западной Европе и РФ. Как только Вторая мировая война подошла к концу, специалисты приступили к формированию правовой базы в данной сфере. Всего в США было подготовлено около 2350 законопроектов, регламентирующих практически все аспекты деятельности государства, частных и общественных организаций, а также частных лиц. Действовало 40 законов, обес­печивающих защиту секретной информации [19].
16
На сегодняшний день в США существует департамент внут­ренней безопасности US CERT, который публикует в свободном доступе свои рекомендации по ИБ ПАСУ, вне зависимости от географического расположения и отраслевой принадлежности. Так же департамент проводит тренинги по ИБ для заинтересован­ных сотрудников и компаний, тесно связанных с ПАСУ. На офици­альном сайте можно найти огромное количество литературы и стандартов, имеющих отношение к ИБ ПАСУ. В частности, на сайте опубликованы документы по различным категориям:
Планирование и подготовка ИБ;
Установка сегментов сети, межсетевых экранов, DMZ;
Управление конфигурациями;
Создание и проведение аудитов;
Обнаружение вторжений;
Аутентификация, авторизация и контроль прямого и уда-
лённого доступа.
Специфика Японии заключается в том, что основные угрозы информационной безопасности этой страны лежат в сфере органи­зованной преступности. Количество киберпреступлений в Японии увеличилось на 12% за 1-е полугодие 2006 года, по сравнению с тем же периодом 2005 года. Регистрация таких преступлений началась в 2000 году, а в 2008 году прошел дальнейший рост уров­ня киберпреступлений, пишет Telecom Asia. В первом полугодии 2006 года было раскрыто 1802 таких преступления, среди которых лидирует мошенничество, связанное с интернет-аукционами. В 2015 году развитие киберпреступлений Японии шло быстро, поскольку среди 127 млн человек, проживающих в этой стране, Интернетом пользовались порядка 86%. Согласно данным, опубли­кованным японской полицией, только за 2015 год преступлений в сфере информационных технологий стало больше на 40%. Учитывая технологическую продвинутость населения, это суще­ственное количество [19].
В Японии существует Совет по политике ИБ, который разви­вает стратегию в данной сфере. Стратегия направлена на развитие «ведущего в мире», «устойчивого» и «динамичного» кибер­пространства и превращение Японии в мирового лидера в области кибербезопасности. Для реализации этих целей в документе преду­смотрены четыре основополагающих принципа [19]:
17
обеспечение свободного обмена информацией;
обеспечение новых мер в ответ на то, что риски становятся
более серьёзными;
принятие адекватных мер в отношении киберугроз на основании оценки рисков;
принятие мер и взаимодействие с другими государствами на основании их собственной социальной ответственности.
Пристальное внимание стран, направленное на усиление защищённости ПАСУ, говорит о появлении киберинцидентов в данной области, что свидетельствует о значительном интересе злоумышленников к ПАСУ. Но разрабатываемые странами меры противодействия не успевают за прогрессом злоумышленников. А реализация предлагаемых организационных и технических мер не может в полной степени минимизировать возникающие при этом риски и гарантировать максимальный уровень защищён­ности в отношении современных угроз.

1.3. ОСОБЕННОСТИ АРХИТЕКТУРЫ ПРОМЫШЛЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ

Рассмотрим типичную структуру распределённой ПАСУ
(рис. 1.1):
Нижний уровень ввода-вывода (полевой) производит сбор
информации о технологическом процессе, состояниях оборудова­ния, осуществляет исполнительные воздействия на процесс, опре­делённые регулятором. К основному оборудованию этого уровня относят кабельные линии связи, контрольно-измерительные прибо­ры, исполнительные устройства, станции распределённого ввода­вывода, пускатели, концевые выключатели, преобразователи часто­ты и другие средства автоматизации.
Средний уровень автоматического управления решает
задачи автоматического управления и регулирования, пуска и оста­нова оборудования, логико-командного управления, аварийных отключений и защит. Всё это организуется на PLC. Как правило, уровень строится на базе микропроцессорных контроллеров с необходимым количеством модулей ввода-вывода (дискретных/ аналоговых сигналов), барьеров искробезопасности и коммуникаци­онного оборудования. Используемые контроллеры осуществляют обмен данными с АРМ оператора, составляющего верхний уровень.
18
Станция
оператора
Станция
оператора
Инженерная
станция
Контроллер Контроллер
Сервер
Полевой
ввод/вывод
Цифровые шины:
Profibus DP
Modbus RTU
Foundation Fieldbus
и др.
Полевой
ввод/вывод
Уровень автоматического
управления
Операторский уровень
Уровень ввода/Вывода
(полевой)
Сеть Ethernet
Сеть Ethernet
Электрическое
соединение
Датчики, сенсоры,
приборы, исполнительные
механизмы
Рис. 1.
1. Пример схемы распределённой ПАСУ
19
Верхний, операторский, уровень решает задачи диспетче-
ризации процесса, оптимизации режимов, подсчёта технико­экономических показателей производства, записи трендов и прото­колов событий, визуализации и архивирования данных процесса, диагностики и коррекции программного обеспечения (ПО) систе­мы. Уровень включает в себя SCADA/HMI-системы. Основным оборудованием данного уровня чаще всего являются средства визуализации, это система компьютеров и специализированных мониторов. Количество оборудования и информационных парамет­ров, а также частота их изменения программируются в зависимости от потребностей производства.
Верхний операторский уровень архитектуры. SCADA/HMI-
система состоит из ПО и оборудования, реализующего информа­ционные (зачастую оповещательные) функции. На этот уровень поступает информация не только о текущем состоянии производ­ственных процессов, но и оповещения (Alarm), возникающие в результате внешних вмешательств в рабочий процесс, и срабатывания автоматики безопасности. Так же ПО, эксплуати­руемое на данном уровне, позволяет удалённо управлять оборудо­ванием и конфигурировать систему управления.
Так как человек является потребителем информации и субъек-
том её обработки, всегда существует риск, связанный с ошибкой принятия решения, – например, неверно выставить настроечные параметры для исполнительных механизмов. Кроме того, возмож­ности человека в исполнении тех или иных решений всегда огра­ничены. Проявления, возникающие при взаимодействии человека и любых технических систем (в том числе, систем обработки информации), часто называют «человеческий фактор». Ошибки, называемые проявлением человеческого фактора, как правило, непреднамерены: человек выполняет ошибочные действия, расценивая их как верные или наиболее подходящие.
Сами причины, способствующие ошибочным действиям чело-
века, можно объединить в несколько групп:
недостатки информационного обеспечения или его отсут-
ствие (специальные обработчики таких ситуаций в программном обеспечении, наглядные материалы и инструкции). Особенно силь­но эта проблема проявляется в условиях дефицита времени для принятия решения;
20
ошибки, вызванные воздействием внешних факторов
(отвлечение внимания от возникшей проблемы);
ошибки, вызванные физическим и психологическим состо-
янием и свойствами человека (внезапный стресс при общей моно­тонной работе, эмоциональная напряжённость, импульсивность или наоборот, подавление реакции на проблему);
ограниченность ресурсов поддержки и исполнения приня-
того решения;
отсутствие учёта человеческого фактора в списке возмож-
ных причин инцидента.
Физические угрозы происходят непосредственно от действий
нарушителя (человека), форс-мажора (стихийные бедствия) или от отказа оборудования и внутренних систем жизнеобеспечения. Применение запрета физического доступа к оборудованию и использование камер наблюдения – это основные меры, приме­нимые для предотвращения физических угроз нарушителей.
Уязвимости ОС, под управлением которых находится SCADA-
система, являются одной из ключевых проблем ИБ ПАСУ верхнего уровня. Так как вместе с «условной» стабильностью работы, кото­рую обеспечивает управляющая система, владелец системы полу­чает все возможные уязвимости, типичные для этой ОС. Если вендор предоставляет своё ПО на собственной ОС, это значительно сокращает риски, возникающие при использовании данного про­дукта. Но, к сожалению, большинство компаний используют в качестве управляющей ОС сторонние системы, зачастую предо­ставляемые компанией Microsoft. В таблице 1.1 приведены приме­ры систем, которые используются в производстве предприятиями Пермского края.
До определённого момента специалистам, обслуживающим
ПАСУ, было не критично, под управлением какой ОС работает SCADA-система. Специалисты не задавались вопросом обновлений и версионности платформенной ОС.
Главным критерием выбора ОС был большой аптайм машин,
т.е. чем дольше ОС работала без перезагрузки вместе со SCADA- системой, тем больше была вероятность её выбора, немаловажным фактором являлась поддержка того или иного семейства ОС, самим производителем SCADA.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]