Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Надёжность и защита информации автоматизированных систем. Учебное пособие.pdf

11
задач по обеспечению темпа роста валового внутреннего продукта
страны. К важным механизмам увеличения темпа роста относят
автоматизацию производств объектов КИИ и иных объектов. Для
подобных объектов должны быть реализованы соответствующие
законодательству РФ меры защиты.
Ситуация, связанная с ИБ промышленных объектов РФ,
обостряется из года в год. На сегодняшний день федеральных
законов, затрагивающих тему ИБ ПАСУ, достаточно много:
Федеральный закон от 21.11.1995 № 170-ФЗ «Об использо-
вании атомной энергии»;
Федеральный закон от 21.07.1997 № 116-ФЗ «О промыш-
ленной безопасности опасных производственных объектов»;
Федеральный закон от 21.07.1997 № 117-ФЗ «О безопасно-
сти гидротехнических сооружений»;
Федеральный закон от 09.02.2007 г. № 16-ФЗ «О транс-
портной безопасности»;
Федеральный закон от 21.07.2011 г. № 256-ФЗ «О безопас-
ности объектов топливно-энергетического комплекса»;
Федеральный закон от 21.07.2011 г. № 257-ФЗ «О внесении
изменений в отдельные законодательные акты Российской Федерации в части обеспечения безопасности объектов топливноэнергетического комплекса»;
Федеральный закон от 03.12.2011 г. № 382-ФЗ «О государ-
ственной информационной системе топливно-энергетического
комплекса»;
Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасно-
сти критической информационной инфраструктуры Российской
Федерации»;
Федеральный закон от 26 июля 2017 года № 193-ФЗ
«О внесении изменений в отдельные законодательные акты
Российской Федерации в связи с принятием Федерального закона
«О безопасности критической информационной инфраструктуры
Российской Федерации»;
Федеральный закон от 26.07.2017 № 194-ФЗ «О внесении
изменений в Уголовный кодекс Российской Федерации и статью
151 Уголовно-процессуального кодекса Российской Федерации
в связи с принятием Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации».

12
Наряду с Федеральными Законами, к ИБ ПАСУ имеют отно-
шение указы Президента РФ:
Указ Президента от 12.05.2009 № 537 «О Стратегии нацио-
нальной безопасности Российской Федерации до 2020 года»;
«Основы государственной политики в области обеспечения
безопасности населения Российской Федерации и защищённости
критически важных и потенциально опасных объектов от угроз
природного, техногенного характера и террористических актов
на период до 2020 года» (утв. Президентом РФ 15.11.2011,
№ Пр-3400);
от 15.01.2013 № 31с «О создании государственной системы
обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации»
(ГосСОПКА);
«Основы государственной политики Российской Федера-
ции в области международной информационной безопасности
на период до 2020 года» (утв. Президентом РФ 24.07.2013,
№ Пр-1753);
«Доктрина информационной безопасности Российской
Федерации» (утв. указом Президента РФ от 05.12.2016г. № 646).
Документы Правительства РФ, Министерства энергетики
и МЧС, в том числе ограниченного доступа:
Распоряжение Правительства РФ от 27.08.2005 № 1314-р
«Об одобрении Концепции федеральной системы мониторинга
критически важных объектов и (или) потенциально опасных объектов инфраструктуры РФ и опасных грузов»;
Распоряжение Правительства Российской Федерации
от 23.03.2006 № 411-рс «Об утверждении Перечня критически важных объектов Российской Федерации» Гриф секретно;
Постановление Правительства РФ от 21.05.2007 № 304
«О классификации чрезвычайных ситуаций природного и техногенного характера»;
Постановление Правительства РФ от 22.12.2011 № 1107
«О порядке формирования и ведения реестра объектов топливноэнергетического комплекса»;
Постановление Правительства РФ от 05.05.2012 № 458
«Об утверждении Правил по обеспечению безопасности и антитер-

13
рористической защищённости объектов топливно-энергетического
комплекса» Для служебного пользования;
Постановление Правительства РФ от 05.05.2012 № 459
«Об утверждении Положения об исходных данных для проведения
категорирования объекта топливно-энергетического комплекса,
порядке его проведения и критериях категорирования»;
Постановление Правительства РФ от 05.05.2012 № 460
«Об утверждении Правил актуализации паспорта безопасности
объекта топливно-энергетического комплекса»;
Постановление Правительства Российской Федерации
от 02.10.2013 № 861 «Об утверждении Правил информирования
субъектами топливно-энергетического комплекса об угрозах
совершения и о совершении актов незаконного вмешательства
на объектах топливно-энергетического комплекса»;
«Система признаков критически важных объектов и крите-
риев отнесения функционирующих в их составе информационнотелекоммуникационных систем к числу защищаемых от деструктивных информационных воздействий» (утв. Советом безопасности
08.11.2005);
«Основные направления государственной политики в обла-
сти обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации»
(утв. Президентом РФ 03.02.2012, № 803);
Концепция государственной системы обнаружения, преду-
преждения и ликвидации последствий компьютерных атак
на информационные ресурсы Российской Федерации (утв. Президентом РФ 12.12.2014 № К 1274).
Руководящие документы ФСТЭК России в значительной сте-
пени были расширены и проработаны после инцидента 2012 года
(Stuxnet), с учётом опыта, полученного от зарубежных стран.
К основным документам (не для служебного пользования), доступным в сети Интернет, выпущенным в последние годы, можно
отнести:
«Методические рекомендации по формированию аналити-
ческого прогноза по укомплектованию подразделений по обеспечению безопасности информации в ключевых системах информа-

14
ционной инфраструктуры, противодействию иностранным техническим разведкам и технической защите информации подготовленными кадрами на заданный период» (утв. ФСТЭК России
23.04.2011);
«Методические рекомендации по отнесению информаци-
онных (информационно-телекоммуникационных) систем, функционирующих в составе критически важных объектов инфраструктуры Российской Федерации, к ключевым системам информационной инфраструктуры», согласовано ФСТЭК от 02.08.2011
№ 240/2/3034дсп. Для служебного пользования;
Приказ ФСТЭК России № 31 от 14.03.2014 «Об утвержде-
нии Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально
опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей
природной среды»;
Информационное сообщение ФСТЭК России от 25.07.2014
№ 240/22/2748 «По вопросам обеспечения безопасности информации в ключевых системах информационной инфраструктуры
в связи с изданием приказа ФСТЭК России от 14 марта 2014 г.
№ 31 «Об утверждении требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных
объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей
и для окружающей природной среды».
ГОСТы по ИБ ПАСУ ограниченного доступа1:
ГОСТ РО 0043-001–2010 «Защита информации. Обеспече-
ние безопасности информации в ключевых системах информационной инфраструктуры. Термины и определения»;
ГОСТ РО 0043-002–2012 «Защита информации. Обеспече-
ние безопасности информации в ключевых системах информационной инфраструктуры. Система документов» (утв. приказом
Росстандарта № 1-СТ РО от 17.04.2012);
1
Два нуля в номере документа – гриф «секретно».

15
ГОСТ РО 0043-003–2012 «Защита информации. Аттестация
объектов информатизации. Общие положения»;
ГОСТ РО 0043-004–2013 «Защита информации. Аттестация
объектов информатизации. Программа и методики аттестационных
испытаний».
ГОСТ Р 56205–2014 IEC/TS 62443-1-1:2009 Сети коммуни-
кационные промышленные. Защищённость (кибербезопасность)
сети и системы. Часть 1-1. Терминология, концептуальные положения и модели;
ГОСТ Р МЭК 62443-2-1–2015 Сети коммуникационные
промышленные. Защищённость (кибербезопасность) сети и системы. Часть 2-1. Составление программы обеспечения защищённости
(кибербезопасности) системы управления и промышленной автоматики;
ГОСТ Р 56498–2015 (IEC/PAS 62443-3:2008) Сети комму-
никационные промышленные. Защищённость (кибербезопасность)
сети и системы. Часть 3. Защищённость (кибербезопасность)
промышленного процесса измерения и управления.
Среди прочего в РФ существует центр реагирования на ком-
пьютерные инциденты в информационных системах органов государственной власти РФ [18]. Данный орган оказывает координацию
действий заинтересованных организаций и ведомств в области
предотвращения, выявления и ликвидации последствий компьютерных инцидентов. В случае массовых инцидентов производится
уведомление всех заинтересованных лиц, в том числе объектов,
которые находятся в потенциальной опасности.
Состояние дел предметной области за рубежом. В конце
80-х годов XX века появились первые международные и национальные стандарты в области ИБ (ISO/IEC 17799). Именно с этих
документов берет начало зарубежный опыт в ИБ. Проблемы обеспечения ИБ первоначально возникли в США и только потом
появились в Западной Европе и РФ. Как только Вторая мировая
война подошла к концу, специалисты приступили к формированию
правовой базы в данной сфере. Всего в США было подготовлено
около 2350 законопроектов, регламентирующих практически
все аспекты деятельности государства, частных и общественных
организаций, а также частных лиц. Действовало 40 законов, обеспечивающих защиту секретной информации [19].

16
На сегодняшний день в США существует департамент внутренней безопасности US CERT, который публикует в свободном
доступе свои рекомендации по ИБ ПАСУ, вне зависимости
от географического расположения и отраслевой принадлежности.
Так же департамент проводит тренинги по ИБ для заинтересованных сотрудников и компаний, тесно связанных с ПАСУ. На официальном сайте можно найти огромное количество литературы
и стандартов, имеющих отношение к ИБ ПАСУ. В частности,
на сайте опубликованы документы по различным категориям:
Планирование и подготовка ИБ;
Установка сегментов сети, межсетевых экранов, DMZ;
Управление конфигурациями;
Создание и проведение аудитов;
Обнаружение вторжений;
Аутентификация, авторизация и контроль прямого и уда-
лённого доступа.
Специфика Японии заключается в том, что основные угрозы
информационной безопасности этой страны лежат в сфере организованной преступности. Количество киберпреступлений в Японии
увеличилось на 12% за 1-е полугодие 2006 года, по сравнению
с тем же периодом 2005 года. Регистрация таких преступлений
началась в 2000 году, а в 2008 году прошел дальнейший рост уровня киберпреступлений, пишет Telecom Asia. В первом полугодии
2006 года было раскрыто 1802 таких преступления, среди которых
лидирует мошенничество, связанное с интернет-аукционами.
В 2015 году развитие киберпреступлений Японии шло быстро,
поскольку среди 127 млн человек, проживающих в этой стране,
Интернетом пользовались порядка 86%. Согласно данным, опубликованным японской полицией, только за 2015 год преступлений
в сфере информационных технологий стало больше на 40%.
Учитывая технологическую продвинутость населения, это существенное количество [19].
В Японии существует Совет по политике ИБ, который развивает стратегию в данной сфере. Стратегия направлена на развитие
«ведущего в мире», «устойчивого» и «динамичного» киберпространства и превращение Японии в мирового лидера в области
кибербезопасности. Для реализации этих целей в документе предусмотрены четыре основополагающих принципа [19]:

17
обеспечение свободного обмена информацией;
обеспечение новых мер в ответ на то, что риски становятся
более серьёзными;
принятие адекватных мер в отношении киберугроз
на основании оценки рисков;
принятие мер и взаимодействие с другими государствами
на основании их собственной социальной ответственности.
Пристальное внимание стран, направленное на усиление
защищённости ПАСУ, говорит о появлении киберинцидентов
в данной области, что свидетельствует о значительном интересе
злоумышленников к ПАСУ. Но разрабатываемые странами меры
противодействия не успевают за прогрессом злоумышленников.
А реализация предлагаемых организационных и технических мер
не может в полной степени минимизировать возникающие
при этом риски и гарантировать максимальный уровень защищённости в отношении современных угроз.
1.3. ОСОБЕННОСТИ АРХИТЕКТУРЫ ПРОМЫШЛЕННЫХ АВТОМАТИЗИРОВАННЫХ СИСТЕМ УПРАВЛЕНИЯ
Рассмотрим типичную структуру распределённой ПАСУ
(рис. 1.1):
Нижний уровень ввода-вывода (полевой) производит сбор
информации о технологическом процессе, состояниях оборудования, осуществляет исполнительные воздействия на процесс, определённые регулятором. К основному оборудованию этого уровня
относят кабельные линии связи, контрольно-измерительные приборы, исполнительные устройства, станции распределённого вводавывода, пускатели, концевые выключатели, преобразователи частоты и другие средства автоматизации.
Средний уровень автоматического управления решает
задачи автоматического управления и регулирования, пуска и останова оборудования, логико-командного управления, аварийных
отключений и защит. Всё это организуется на PLC. Как правило,
уровень строится на базе микропроцессорных контроллеров
с необходимым количеством модулей ввода-вывода (дискретных/
аналоговых сигналов), барьеров искробезопасности и коммуникационного оборудования. Используемые контроллеры осуществляют
обмен данными с АРМ оператора, составляющего верхний уровень.

18
Станция
оператора
Станция
оператора
Инженерная
станция
Контроллер Контроллер
Сервер
Полевой
ввод/вывод
Цифровые шины:
Profibus DP
Modbus RTU
Foundation Fieldbus
и др.
Полевой
ввод/вывод
Уровень автоматического
управления
Операторский уровень
Уровень ввода/Вывода
(полевой)
Сеть Ethernet
Сеть Ethernet
Электрическое
соединение
Датчики, сенсоры,
приборы, исполнительные
механизмы
Рис. 1.
1. Пример схемы распределённой ПАСУ

19
Верхний, операторский, уровень решает задачи диспетче-
ризации процесса, оптимизации режимов, подсчёта техникоэкономических показателей производства, записи трендов и протоколов событий, визуализации и архивирования данных процесса,
диагностики и коррекции программного обеспечения (ПО) системы. Уровень включает в себя SCADA/HMI-системы. Основным
оборудованием данного уровня чаще всего являются средства
визуализации, это система компьютеров и специализированных
мониторов. Количество оборудования и информационных параметров, а также частота их изменения программируются в зависимости
от потребностей производства.
Верхний операторский уровень архитектуры. SCADA/HMI-
система состоит из ПО и оборудования, реализующего информационные (зачастую оповещательные) функции. На этот уровень
поступает информация не только о текущем состоянии производственных процессов, но и оповещения (Alarm), возникающие
в результате внешних вмешательств в рабочий процесс,
и срабатывания автоматики безопасности. Так же ПО, эксплуатируемое на данном уровне, позволяет удалённо управлять оборудованием и конфигурировать систему управления.
Так как человек является потребителем информации и субъек-
том её обработки, всегда существует риск, связанный с ошибкой
принятия решения, – например, неверно выставить настроечные
параметры для исполнительных механизмов. Кроме того, возможности человека в исполнении тех или иных решений всегда ограничены. Проявления, возникающие при взаимодействии человека
и любых технических систем (в том числе, систем обработки
информации), часто называют «человеческий фактор». Ошибки,
называемые проявлением человеческого фактора, как правило,
непреднамерены: человек выполняет ошибочные действия,
расценивая их как верные или наиболее подходящие.
Сами причины, способствующие ошибочным действиям чело-
века, можно объединить в несколько групп:
недостатки информационного обеспечения или его отсут-
ствие (специальные обработчики таких ситуаций в программном
обеспечении, наглядные материалы и инструкции). Особенно сильно эта проблема проявляется в условиях дефицита времени
для принятия решения;

20
ошибки, вызванные воздействием внешних факторов
(отвлечение внимания от возникшей проблемы);
ошибки, вызванные физическим и психологическим состо-
янием и свойствами человека (внезапный стресс при общей монотонной работе, эмоциональная напряжённость, импульсивность
или наоборот, подавление реакции на проблему);
ограниченность ресурсов поддержки и исполнения приня-
того решения;
отсутствие учёта человеческого фактора в списке возмож-
ных причин инцидента.
Физические угрозы происходят непосредственно от действий
нарушителя (человека), форс-мажора (стихийные бедствия) или
от отказа оборудования и внутренних систем жизнеобеспечения.
Применение запрета физического доступа к оборудованию
и использование камер наблюдения – это основные меры, применимые для предотвращения физических угроз нарушителей.
Уязвимости ОС, под управлением которых находится SCADA-
система, являются одной из ключевых проблем ИБ ПАСУ верхнего
уровня. Так как вместе с «условной» стабильностью работы, которую обеспечивает управляющая система, владелец системы получает все возможные уязвимости, типичные для этой ОС. Если
вендор предоставляет своё ПО на собственной ОС, это значительно
сокращает риски, возникающие при использовании данного продукта. Но, к сожалению, большинство компаний используют
в качестве управляющей ОС сторонние системы, зачастую предоставляемые компанией Microsoft. В таблице 1.1 приведены примеры систем, которые используются в производстве предприятиями
Пермского края.
До определённого момента специалистам, обслуживающим
ПАСУ, было не критично, под управлением какой ОС работает
SCADA-система. Специалисты не задавались вопросом обновлений
и версионности платформенной ОС.
Главным критерием выбора ОС был большой аптайм машин,
т.е. чем дольше ОС работала без перезагрузки вместе со SCADA-
системой, тем больше была вероятность её выбора, немаловажным
фактором являлась поддержка того или иного семейства ОС, самим
производителем SCADA.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
