Обеспечение безопасности значимых объектов КИИ: требования ФСТЭК и система защиты
Значимый объект критической информационной инфраструктуры — это не просто сервер в датацентре. Это объект, отказ которого может привести к остановке электричества, отключению банков, сбою систем здравоохранения или нарушению контроля над производством. Поэтому требования к его безопасности не похожи на требования к обычной компании: они строже, подробнее и куда более обязывающие. Разбираем, какие мероприятия безопасности должны быть внедрены, как организовать систему защиты и чем грозит её отсутствие.
Коротко о главном
Критическая информационная инфраструктура (КИИ) — это совокупность информационных систем объектов государственной и муниципальной власти и объектов в сферах энергетики, транспорта, связи, водоснабжения, банковской деятельности, рынка ценных бумаг. Значимые объекты КИИ разбиты на три категории по степени влияния на критически важные функции общества: категория I (наиболее значимые), категория II и категория III.
Приказы ФСТЭК России № 235 от 21 декабря 2017 г. и № 239 от 25 декабря 2017 г. устанавливают обязательные требования к системе безопасности значимых объектов КИИ. Они охватывают весь жизненный цикл: от проектирования и создания систем до их эксплуатации и вывода из строя. Требования включают организационные меры (политики, регламенты, обучение персонала) и технические средства (разграничение доступа, антивирусная защита, мониторинг, резервирование).
Нарушение требований грозит ответственностью по ст. 274.1 УК РФ (за неправомерное воздействие на КИИ) и по административному кодексу. Все инциденты на значимых объектах должны быть уведомлены в государственную систему ГосСОПКА в течение трёх часов после фиксации.
В этой статье
- Что такое значимые объекты критической информационной инфраструктуры
- Требования приказов ФСТЭК № 235 и № 239
- Состав мер безопасности: организационные и технические
- Разграничение доступа и контроль привилегированного доступа
- Уведомление об инцидентах и подключение к ГосСОПКА
- Ответственность за нарушение требований
- Как организовать систему безопасности на практике
Что такое значимые объекты критической информационной инфраструктуры
КИИ определена Федеральным законом от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Это совокупность информационных систем в ключевых сферах: энергетика, транспорт, связь, водоснабжение и водоотведение, банковская деятельность, рынок ценных бумаг, государственное управление, оборона, чрезвычайные ситуации.
Значимый объект КИИ — это конкретная система, отказ или нарушение которой повлечёт или может повлечь нарушение управления или функционирования критически важных объектов в этих сферах. Например, это может быть энергосистема крупного города, система диспетчеризации аэропорта, платёжная система банка или система управления производственным процессом.
Закон-187 установил три категории значимости объектов КИИ. Категория присваивается на основе Постановления Правительства РФ № 127 от 3 февраля 2017 г., которое определяет показатели значимости. Категорирование — обязательное условие: без присвоения категории организация не может применить к себе требования ФСТЭК и не будет знать, какой объём мер реально необходим.
Требования приказов ФСТЭК № 235 и № 239
Требования к безопасности значимых объектов КИИ сформулированы в двух ключевых приказах ФСТЭК. Приказ ФСТЭК № 235 от 21 декабря 2017 г. «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования» определяет требования к структуре и содержанию систем безопасности. Это тесно связано с общими требованиями к защите персональных данных, но КИИ — более узкая и более критичная область.
Приказ ФСТЭК № 239 от 25 декабря 2017 г. «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» устанавливает конкретные меры и мероприятия, которые должны быть реализованы.
Оба приказа строятся по одному принципу: требования различаются в зависимости от категории значимости объекта. Для каждой категории определены базовые наборы мер — организационные и технические. Организация может их адаптировать к своей специфике, но ослабить не может: это минимум, ниже которого система безопасности считается недостаточной.
Жизненный цикл системы безопасности, согласно приказам, включает несколько этапов: разработка технического задания, разработка мероприятий защиты (документов и регламентов), внедрение мероприятий, обеспечение безопасности при эксплуатации, вывод системы из эксплуатации. На каждом этапе требуется документирование и отчётность перед руководством.
Состав мер безопасности: организационные и технические
Требования включают два типа мер. Организационные — это политики, регламенты, инструкции, журналы, контроль и обучение персонала. Технические — средства и системы, встроенные в информационную инфраструктуру. Подход ФСТЭК универсален: требования рассчитаны на все организации, включённые в реестр объектов защиты информации, независимо от размера и отрасли.
Организационные меры включают:
- Политика безопасности информации — основной документ, одобренный руководством, регламентирующий цели, принципы и правила безопасности.
- Положения и инструкции по безопасности для разных категорий пользователей (администраторы, операторы, рядовые работники).
- Регламенты взаимодействия с органами власти и ГосСОПКА — как реагировать на инциденты, кому и когда уведомлять.
- Журналы учёта доступа и событий безопасности — протоколирование всех действий пользователей с привилегированными правами.
- Обучение персонала по информационной безопасности — обязательное для всех сотрудников, с отметкой о прохождении.
- План мероприятий по реагированию на инциденты — алгоритм действий при обнаружении компьютерной атаки или сбоя.
Технические меры включают:
- Разграничение доступа к ресурсам — система прав доступа, при которой каждый пользователь имеет минимально необходимый набор прав для выполнения своих функций.
- Аутентификация и защита от несанкционированного доступа — пароли, многофакторная аутентификация для привилегированных пользователей.
- Антивирусная защита — установка и постоянное обновление антивирусных решений на всех компьютерах и серверах.
- Ведение журналов событий безопасности (логов) — регистрация всех важных событий с временными метками и возможностью анализа.
- Управление конфигурацией — контроль соответствия параметров систем утверждённым стандартам, запрет несанкционированных изменений.
- Резервирование критичных систем — дублирование оборудования и данных для обеспечения непрерывной работы при отказе.
- Противодействие DDoS-атакам — для объектов, доступных из интернета, обязательна защита от распределённых атак на отказ в обслуживании.
- Обновление программного обеспечения — установка патчей безопасности в установленные сроки.
Организованная система мер безопасности требует постоянного поддержания и совершенствования. Это не одноразовая работа, а непрерывный процесс: обучение персонала, актуализация политик, обновление систем, анализ инцидентов.
Разграничение доступа и контроль привилегированного доступа
Разграничение доступа — один из самых важных элементов требований ФСТЭК. Принцип простой: каждый работник получает только те права, которые ему необходимы для выполнения своих функций. Администратор может делать всё, рядовой пользователь — только работать с документами, оператор системы — только мониторить и реагировать на события.
На практике это реализуется через ролевые или мандатные модели доступа. В ролевой модели каждому работнику присваивается роль (администратор, оператор, пользователь), и каждой роли соответствует набор прав. В мандатной модели доступ определяется уровнем секретности информации и допуском работника.
Предупреждение от бывалого: разграничение доступа часто реализуют половинчато — дают права, но не контролируют их использование. Это не работает. Требуется постоянный аудит: кто имеет право на что, кто эти права реально использует, есть ли лишние права, которые пора забрать.
Контроль привилегированного доступа — более узкая, но более критичная задача. Привилегированный пользователь — это администратор системы или сетевой администратор, который может менять конфигурацию, удалять данные, отключать защиту. Каждое действие такого пользователя должно быть залогировано с указанием, кто что сделал и когда.
Требования ФСТЭК предусматривают назначение главного администратора — лица, ответственного за управление всеми привилегированными правами. Все остальные администраторы получают права на определённый набор операций. Логирование должно быть централизованным — все события собираются на защищённом сервере, недоступном обычным пользователям, чтобы никто не смог стереть следы своих действий.
Уведомление об инцидентах и подключение к ГосСОПКА
ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на КИИ. Это единая система, через которую государство получает информацию о инцидентах и координирует отклик на них. Все субъекты КИИ обязаны подключиться к ГосСОПКА и передавать данные о происшествиях, которые могут повлиять на критичные функции.
На вершине системы — НКЦКИ (Национальный координационный центр по компьютерным инцидентам) под координацией ФСБ. Регионально на территориях расположены центры мониторинга. Все они в реальном времени обмениваются информацией об инцидентах, обнаруженных угрозах и способах противодействия.
Сроки уведомления различаются по значимости объекта. Для значимых объектов КИИ категорий I–III инцидент должен быть сообщён в ГосСОПКА в течение трёх часов после его фиксации. Форма уведомления — техническое описание с деталями, переданное по защищённым каналам связи через ресурсы ГосСОПКА. Понимаю, что трёхчасовой лимит кажется жёстким, но логика в этом есть: знать об инцидентах нужно как можно быстрее, чтобы успеть скоординировать отклик.
Для подключения к ГосСОПКА нужно назначить ответственного за взаимодействие, подготовить защищённые каналы передачи данных (обычно через VPN с шифрованием) и встроить в регламенты процедуру отправки сообщений об инцидентах. Первый инцидент всегда немного помешанный: срок кажется невероятным. На практике при наличии регламентов и обученного персонала трёхчасовой уведомлению подчиняются.
Эгида PAM: контроль привилегированного доступа и управление сессиями администраторов — один из ключевых инструментов обеспечения безопасности значимых объектов КИИ. Узнать о контроле привилегированного доступа
Ответственность за нарушение требований
Нарушение требований ФСТЭК грозит двумя видами ответственности: административной и уголовной.
Административная ответственность наступает за нарушение требований по защите информации. Штрафы устанавливаются по КоАП РФ, размер зависит от тяжести нарушения и статуса нарушителя (физическое лицо, должностное лицо, организация). Для организаций штрафы обычно начинаются с десятков тысяч рублей и могут достигать сотен тысяч.
Уголовная ответственность по ст. 274.1 УК РФ наступает за неправомерное воздействие на КИИ. Это может быть как активная атака (создание вредоноса, попытка взлома), так и нарушение правил эксплуатации, повлёкшее серьёзные последствия. Наказание — от двух до пяти лет лишения свободы, при тяжких последствиях — до десяти лет.
Есть также уголовная ответственность за умышленное нарушение требований по защите КИИ (ст. 274 УК РФ), если это создало угрозу безопасности объекта. Здесь меньше требуется доказывать активное воздействие — достаточно доказать, что организация намеренно игнорировала требования ФСТЭК и это создало угрозу.
Как организовать систему безопасности на практике
Внедрение требований ФСТЭК — сложный и многомесячный процесс. Вот типовые шаги:
Шаг 1. Убедитесь в категорировании. Если ваш объект не в Реестре КИИ, подайте заявку на категорирование в ФСТЭК. Дождитесь решения — это основание для всех последующих действий. Процесс может занять 2–3 месяца.
Шаг 2. Создайте рабочую группу по безопасности. Назначьте начальника безопасности, администраторов, операторов. Назначьте главного администратора — лицо, ответственное за управление привилегиями. Этот человек должен быть авторитетен и получить поддержку руководства.
Шаг 3. Разработайте политику безопасности. Документ, одобренный генеральным директором, определяющий цели, принципы и правила защиты информации. Политика должна содержать требования ФСТЭК и быть адаптирована к специфике вашей организации.
Шаг 4. Разработайте регламенты и инструкции. На основе политики — положения о разграничении доступа, инструкции по обработке инцидентов, журналы учёта, регламент взаимодействия с ГосСОПКА. Все регламенты должны быть утверждены и доведены до персонала.
Шаг 5. Внедрите технические меры. Настройка разграничения доступа в операционных системах и приложениях, установка антивирусов, включение логирования событий, настройка резервирования данных, подключение к защите от DDoS (для интернет-доступных объектов).
Шаг 6. Подключитесь к ГосСОПКА. Назначьте ответственного, установите защищённые каналы связи, пройдите процедуру регистрации. Проведите первые тесты передачи информации, убедитесь, что сроки соблюдаются.
Шаг 7. Обучите персонал. Все сотрудники должны пройти обучение по требованиям безопасности с подписью о прохождении. Администраторам и операторам нужно углубленное обучение. Обучение повторяют ежегодно.
Шаг 8. Проведите внутренний аудит. Проверьте, что все требования реально реализованы, нет ли уязвимостей. Результаты аудита задокументируйте и передайте руководству.
На этой стадии система может считаться работающей. Дальше — постоянный контроль: проверка журналов, актуализация политик, установка обновлений, обучение новых сотрудников, анализ инцидентов (если они происходят).
Честно говоря, это большой объём работы. Но альтернативы нет: закон требует, и требует серьёзно. Организации, которые внедрили требования ФСТЭК полностью, позже говорят, что инвестиция окупилась: они поймали потенциальные уязвимости раньше, чем их использовали враги, а персонал стал более дисциплинирован в вопросах безопасности.