Обеспечение безопасности значимых объектов КИИ: требования ФСТЭК и система защиты

Значимый объект критической информационной инфраструктуры — это не просто сервер в датацентре. Это объект, отказ которого может привести к остановке электричества, отключению банков, сбою систем здравоохранения или нарушению контроля над производством. Поэтому требования к его безопасности не похожи на требования к обычной компании: они строже, подробнее и куда более обязывающие. Разбираем, какие мероприятия безопасности должны быть внедрены, как организовать систему защиты и чем грозит её отсутствие.

Коротко о главном

Критическая информационная инфраструктура (КИИ) — это совокупность информационных систем объектов государственной и муниципальной власти и объектов в сферах энергетики, транспорта, связи, водоснабжения, банковской деятельности, рынка ценных бумаг. Значимые объекты КИИ разбиты на три категории по степени влияния на критически важные функции общества: категория I (наиболее значимые), категория II и категория III.

Приказы ФСТЭК России № 235 от 21 декабря 2017 г. и № 239 от 25 декабря 2017 г. устанавливают обязательные требования к системе безопасности значимых объектов КИИ. Они охватывают весь жизненный цикл: от проектирования и создания систем до их эксплуатации и вывода из строя. Требования включают организационные меры (политики, регламенты, обучение персонала) и технические средства (разграничение доступа, антивирусная защита, мониторинг, резервирование).

Нарушение требований грозит ответственностью по ст. 274.1 УК РФ (за неправомерное воздействие на КИИ) и по административному кодексу. Все инциденты на значимых объектах должны быть уведомлены в государственную систему ГосСОПКА в течение трёх часов после фиксации.

В этой статье

  • Что такое значимые объекты критической информационной инфраструктуры
  • Требования приказов ФСТЭК № 235 и № 239
  • Состав мер безопасности: организационные и технические
  • Разграничение доступа и контроль привилегированного доступа
  • Уведомление об инцидентах и подключение к ГосСОПКА
  • Ответственность за нарушение требований
  • Как организовать систему безопасности на практике

Что такое значимые объекты критической информационной инфраструктуры

КИИ определена Федеральным законом от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Это совокупность информационных систем в ключевых сферах: энергетика, транспорт, связь, водоснабжение и водоотведение, банковская деятельность, рынок ценных бумаг, государственное управление, оборона, чрезвычайные ситуации.

Значимый объект КИИ — это конкретная система, отказ или нарушение которой повлечёт или может повлечь нарушение управления или функционирования критически важных объектов в этих сферах. Например, это может быть энергосистема крупного города, система диспетчеризации аэропорта, платёжная система банка или система управления производственным процессом.

Закон-187 установил три категории значимости объектов КИИ. Категория присваивается на основе Постановления Правительства РФ № 127 от 3 февраля 2017 г., которое определяет показатели значимости. Категорирование — обязательное условие: без присвоения категории организация не может применить к себе требования ФСТЭК и не будет знать, какой объём мер реально необходим.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Лайфхак: многие организации сложность категорирования переоценивают. Инструмент есть — Реестр объектов КИИ, который ведёт ФСТЭК. Если ваша система в этом реестре, категория уже присвоена. Если нет — заявку на категорирование отправляют в ФСТЭК, обычно процесс идёт месяца два-три. По факту: дождались категории — начинаете планировать мероприятия безопасности по приказам ФСТЭК.

Требования приказов ФСТЭК № 235 и № 239

Требования к безопасности значимых объектов КИИ сформулированы в двух ключевых приказах ФСТЭК. Приказ ФСТЭК № 235 от 21 декабря 2017 г. «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования» определяет требования к структуре и содержанию систем безопасности. Это тесно связано с общими требованиями к защите персональных данных, но КИИ — более узкая и более критичная область.

Приказ ФСТЭК № 239 от 25 декабря 2017 г. «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» устанавливает конкретные меры и мероприятия, которые должны быть реализованы.

Оба приказа строятся по одному принципу: требования различаются в зависимости от категории значимости объекта. Для каждой категории определены базовые наборы мер — организационные и технические. Организация может их адаптировать к своей специфике, но ослабить не может: это минимум, ниже которого система безопасности считается недостаточной.

Жизненный цикл системы безопасности, согласно приказам, включает несколько этапов: разработка технического задания, разработка мероприятий защиты (документов и регламентов), внедрение мероприятий, обеспечение безопасности при эксплуатации, вывод системы из эксплуатации. На каждом этапе требуется документирование и отчётность перед руководством.

Состав мер безопасности: организационные и технические

Требования включают два типа мер. Организационные — это политики, регламенты, инструкции, журналы, контроль и обучение персонала. Технические — средства и системы, встроенные в информационную инфраструктуру. Подход ФСТЭК универсален: требования рассчитаны на все организации, включённые в реестр объектов защиты информации, независимо от размера и отрасли.

Организационные меры включают:

  • Политика безопасности информации — основной документ, одобренный руководством, регламентирующий цели, принципы и правила безопасности.
  • Положения и инструкции по безопасности для разных категорий пользователей (администраторы, операторы, рядовые работники).
  • Регламенты взаимодействия с органами власти и ГосСОПКА — как реагировать на инциденты, кому и когда уведомлять.
  • Журналы учёта доступа и событий безопасности — протоколирование всех действий пользователей с привилегированными правами.
  • Обучение персонала по информационной безопасности — обязательное для всех сотрудников, с отметкой о прохождении.
  • План мероприятий по реагированию на инциденты — алгоритм действий при обнаружении компьютерной атаки или сбоя.

Технические меры включают:

  • Разграничение доступа к ресурсам — система прав доступа, при которой каждый пользователь имеет минимально необходимый набор прав для выполнения своих функций.
  • Аутентификация и защита от несанкционированного доступа — пароли, многофакторная аутентификация для привилегированных пользователей.
  • Антивирусная защита — установка и постоянное обновление антивирусных решений на всех компьютерах и серверах.
  • Ведение журналов событий безопасности (логов) — регистрация всех важных событий с временными метками и возможностью анализа.
  • Управление конфигурацией — контроль соответствия параметров систем утверждённым стандартам, запрет несанкционированных изменений.
  • Резервирование критичных систем — дублирование оборудования и данных для обеспечения непрерывной работы при отказе.
  • Противодействие DDoS-атакам — для объектов, доступных из интернета, обязательна защита от распределённых атак на отказ в обслуживании.
  • Обновление программного обеспечения — установка патчей безопасности в установленные сроки.
Организованная система мер безопасности требует постоянного поддержания и совершенствования. Это не одноразовая работа, а непрерывный процесс: обучение персонала, актуализация политик, обновление систем, анализ инцидентов.

Разграничение доступа и контроль привилегированного доступа

Разграничение доступа — один из самых важных элементов требований ФСТЭК. Принцип простой: каждый работник получает только те права, которые ему необходимы для выполнения своих функций. Администратор может делать всё, рядовой пользователь — только работать с документами, оператор системы — только мониторить и реагировать на события.

На практике это реализуется через ролевые или мандатные модели доступа. В ролевой модели каждому работнику присваивается роль (администратор, оператор, пользователь), и каждой роли соответствует набор прав. В мандатной модели доступ определяется уровнем секретности информации и допуском работника.

Предупреждение от бывалого: разграничение доступа часто реализуют половинчато — дают права, но не контролируют их использование. Это не работает. Требуется постоянный аудит: кто имеет право на что, кто эти права реально использует, есть ли лишние права, которые пора забрать.

Контроль привилегированного доступа — более узкая, но более критичная задача. Привилегированный пользователь — это администратор системы или сетевой администратор, который может менять конфигурацию, удалять данные, отключать защиту. Каждое действие такого пользователя должно быть залогировано с указанием, кто что сделал и когда.

Требования ФСТЭК предусматривают назначение главного администратора — лица, ответственного за управление всеми привилегированными правами. Все остальные администраторы получают права на определённый набор операций. Логирование должно быть централизованным — все события собираются на защищённом сервере, недоступном обычным пользователям, чтобы никто не смог стереть следы своих действий.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
По факту: когда начинаем внедрение, администраторы часто возмущаются: «Зачем логировать мои действия? Я ведь не враг компании». Объясняю просто: логирование — это не про недоверие, а про защиту от внешних врагов. Если на администратора сядет вирус или его аккаунт скомпрометируют, логи помогут понять, что произошло. А работающему честно администратору логирование не мешает вообще.

Уведомление об инцидентах и подключение к ГосСОПКА

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на КИИ. Это единая система, через которую государство получает информацию о инцидентах и координирует отклик на них. Все субъекты КИИ обязаны подключиться к ГосСОПКА и передавать данные о происшествиях, которые могут повлиять на критичные функции.

На вершине системы — НКЦКИ (Национальный координационный центр по компьютерным инцидентам) под координацией ФСБ. Регионально на территориях расположены центры мониторинга. Все они в реальном времени обмениваются информацией об инцидентах, обнаруженных угрозах и способах противодействия.

Сроки уведомления различаются по значимости объекта. Для значимых объектов КИИ категорий I–III инцидент должен быть сообщён в ГосСОПКА в течение трёх часов после его фиксации. Форма уведомления — техническое описание с деталями, переданное по защищённым каналам связи через ресурсы ГосСОПКА. Понимаю, что трёхчасовой лимит кажется жёстким, но логика в этом есть: знать об инцидентах нужно как можно быстрее, чтобы успеть скоординировать отклик.

Для подключения к ГосСОПКА нужно назначить ответственного за взаимодействие, подготовить защищённые каналы передачи данных (обычно через VPN с шифрованием) и встроить в регламенты процедуру отправки сообщений об инцидентах. Первый инцидент всегда немного помешанный: срок кажется невероятным. На практике при наличии регламентов и обученного персонала трёхчасовой уведомлению подчиняются.

Эгида PAM: контроль привилегированного доступа и управление сессиями администраторов — один из ключевых инструментов обеспечения безопасности значимых объектов КИИ. Узнать о контроле привилегированного доступа

Ответственность за нарушение требований

Нарушение требований ФСТЭК грозит двумя видами ответственности: административной и уголовной.

Административная ответственность наступает за нарушение требований по защите информации. Штрафы устанавливаются по КоАП РФ, размер зависит от тяжести нарушения и статуса нарушителя (физическое лицо, должностное лицо, организация). Для организаций штрафы обычно начинаются с десятков тысяч рублей и могут достигать сотен тысяч.

Уголовная ответственность по ст. 274.1 УК РФ наступает за неправомерное воздействие на КИИ. Это может быть как активная атака (создание вредоноса, попытка взлома), так и нарушение правил эксплуатации, повлёкшее серьёзные последствия. Наказание — от двух до пяти лет лишения свободы, при тяжких последствиях — до десяти лет.

Есть также уголовная ответственность за умышленное нарушение требований по защите КИИ (ст. 274 УК РФ), если это создало угрозу безопасности объекта. Здесь меньше требуется доказывать активное воздействие — достаточно доказать, что организация намеренно игнорировала требования ФСТЭК и это создало угрозу.

Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Из кадровой практики: когда начинаем внедрять требования ФСТЭК, персоналу объясняю просто — обучение и контроль доступа — это не «криптозащита», а обязанность. Нарушение требований — это не внутренняя проблема компании, а преступление перед государством. Поэтому все регламенты берут серьёзно, люди понимают, зачем это нужно.

Как организовать систему безопасности на практике

Внедрение требований ФСТЭК — сложный и многомесячный процесс. Вот типовые шаги:

Шаг 1. Убедитесь в категорировании. Если ваш объект не в Реестре КИИ, подайте заявку на категорирование в ФСТЭК. Дождитесь решения — это основание для всех последующих действий. Процесс может занять 2–3 месяца.

Шаг 2. Создайте рабочую группу по безопасности. Назначьте начальника безопасности, администраторов, операторов. Назначьте главного администратора — лицо, ответственное за управление привилегиями. Этот человек должен быть авторитетен и получить поддержку руководства.

Шаг 3. Разработайте политику безопасности. Документ, одобренный генеральным директором, определяющий цели, принципы и правила защиты информации. Политика должна содержать требования ФСТЭК и быть адаптирована к специфике вашей организации.

Шаг 4. Разработайте регламенты и инструкции. На основе политики — положения о разграничении доступа, инструкции по обработке инцидентов, журналы учёта, регламент взаимодействия с ГосСОПКА. Все регламенты должны быть утверждены и доведены до персонала.

Шаг 5. Внедрите технические меры. Настройка разграничения доступа в операционных системах и приложениях, установка антивирусов, включение логирования событий, настройка резервирования данных, подключение к защите от DDoS (для интернет-доступных объектов).

Шаг 6. Подключитесь к ГосСОПКА. Назначьте ответственного, установите защищённые каналы связи, пройдите процедуру регистрации. Проведите первые тесты передачи информации, убедитесь, что сроки соблюдаются.

Шаг 7. Обучите персонал. Все сотрудники должны пройти обучение по требованиям безопасности с подписью о прохождении. Администраторам и операторам нужно углубленное обучение. Обучение повторяют ежегодно.

Шаг 8. Проведите внутренний аудит. Проверьте, что все требования реально реализованы, нет ли уязвимостей. Результаты аудита задокументируйте и передайте руководству.

На этой стадии система может считаться работающей. Дальше — постоянный контроль: проверка журналов, актуализация политик, установка обновлений, обучение новых сотрудников, анализ инцидентов (если они происходят).

Честно говоря, это большой объём работы. Но альтернативы нет: закон требует, и требует серьёзно. Организации, которые внедрили требования ФСТЭК полностью, позже говорят, что инвестиция окупилась: они поймали потенциальные уязвимости раньше, чем их использовали враги, а персонал стал более дисциплинирован в вопросах безопасности.

Часто задаваемые вопросы

Что означает категория значимости объекта КИИ?
Категория (I, II или III) определяет степень влияния объекта на критически важные функции общества. Категория I — наиболее значимые, категория III — менее значимые. От категории зависит объём требований по безопасности: категория I требует больше мер, чем категория III.
Какой документ главный — приказ № 235 или № 239?
Оба приказа одинаково важны. Приказ № 235 регулирует структуру системы безопасности (как она должна быть организована, какие документы и процессы). Приказ № 239 регулирует конкретные меры и мероприятия (что именно нужно делать технически и организационно). Нужно выполнять оба.
За какое время нужно уведомить об инциденте в ГосСОПКА?
Для значимых объектов КИИ — в течение трёх часов после фиксации инцидента. Уведомление должно содержать техническое описание происшествия, переданное по защищённым каналам через систему ГосСОПКА. Трёхчасовой срок жёсткий, его нарушение влечёт административную или уголовную ответственность.
Что такое главный администратор и зачем его назначать?
Главный администратор — это лицо, ответственное за управление всеми привилегированными правами в системе. Он назначает остальных администраторов, определяет их полномочия, контролирует их действия. Назначение главного администратора — обязательное требование ФСТЭК, необходимое для централизованного контроля над доступом и предотвращения несанкционированных изменений.
Можно ли ослабить требования ФСТЭК под свою организацию?
Нет. Требования ФСТЭК устанавливают минимум, который обязателен для всех. Организация может адаптировать мероприятия к своей специфике, но только усиливая, не ослабляя. Если требуется отступление от стандартного набора мер, это нужно документировать и обосновывать, но полностью их пропустить нельзя.
Кто проверяет выполнение требований ФСТЭК?
Проверки проводят органы власти и правоохранительные органы в рамках плановых и внеплановых проверок. ФСТЭК может инициировать проверку, если узнает о предполагаемом нарушении требований или после инцидента. При выявлении нарушений выписывают протоколы, назначают штрафы, в серьёзных случаях возбуждают уголовные дела.
Что такое разграничение доступа и как оно работает на практике?
Разграничение доступа — система, при которой каждому пользователю предоставляются только те права, которые ему необходимы для работы. На практике это реализуется через ролевые модели (администратор, оператор, пользователь) и права, привязанные к этим ролям. Администратор может всё, оператор — мониторить и реагировать на события, пользователь — только работать с документами. Все действия логируются для контроля.