Что представляет собой приказ ФСТЭК № 239
Приказ ФСТЭК России от 25.12.2017 № 239 определяет, как обеспечивать безопасность ЗОКИИ.
Документ применяют после того, как организация провела категорирование и получила результат: объекту присвоена одна из 3 категорий значимости.
ЗОКИИ могут быть:
информационные системы;
информационно-телекоммуникационные сети;
автоматизированные системы управления, включая АСУ ТП.
Если объект не получил категорию значимости, приказ № 239 к нему не применяется. Но это не отменяет других обязанностей. Для государственных информационных систем применяют приказ ФСТЭК № 117. Для информационных систем персональных данных — приказ ФСТЭК № 21. Для отдельных АСУ ТП на критических объектах — приказ ФСТЭК № 31.
Поэтому первый шаг — не закупка средств защиты и не подготовка типового комплекта документов. Сначала нужно понять, какие информационные ресурсы входят в КИИ, провести категорирование и определить, есть ли у организации ЗОКИИ.
Как категория влияет на объём работ
Категория значимости показывает, насколько серьёзными могут быть последствия компьютерного инцидента. Чем выше категория, тем строже набор обязательных действий.
Для 1 категории применяют самый высокий уровень контроля. Обычно это более детальная регистрация событий, жёсткое разграничение прав, повышенные требования к устойчивости, восстановлению и мониторингу.
Для 2 категории также нужен комплексный подход. Организация должна подтвердить, что выбранные решения соответствуют угрозам, архитектуре и условиям эксплуатации.
Для 3 категории объём работ меньше, но формальный подход всё равно недопустим. Нужно показать, что безопасность ЗОКИИ обеспечивается не только документами, но и фактическими настройками, процедурами и ответственностью персонала.
Категория — важный, но не единственный фактор. На итоговый набор действий влияют состав компонентов, наличие удалённого доступа, подрядчики, внешние подключения, сетевое взаимодействие, используемое ПО и характер обрабатываемой информации.
Роль модели угроз
Приказ № 239 нельзя выполнять механически. Базовый набор мер нужно адаптировать под конкретный ЗОКИИ. Для этого разрабатывают модель угроз.
Она показывает, какие сценарии нарушения безопасности актуальны для конкретной архитектуры. На её основе организация уточняет, что нужно внедрить, какие решения усилить, а какие пункты можно не применять при наличии обоснования.
Например, если в контуре нет беспроводных соединений, соответствующие положения не используют в обычном виде. Но если есть удалённый доступ подрядчиков, этот участок нужно описать отдельно: кто подключается, по каким каналам, как проходит аутентификация, какие действия разрешены и кто контролирует сеансы.
Модель угроз должна быть связана с реальной инфраструктурой. Если она написана формально, дальше возникают расхождения: документы говорят одно, настройки показывают другое, а выбранные решения не объясняют, какие риски они закрывают.
Какие направления охватывает приказ № 239
Документ включает 17 групп организационных и технических мер. Ниже — краткое практическое объяснение без избыточного повторения формулировок.
1. Идентификация и аутентификация. Нужно понимать, кто получает доступ к ЗОКИИ и как подтверждается личность пользователя. Проверяют учётные записи, пароли, многофакторную аутентификацию, права администраторов и работу привилегированных пользователей.
2. Управление доступом. Организация должна разграничить права по ролям и задачам. Важен принцип минимальных привилегий: сотрудник получает только тот доступ, который нужен для работы. Отдельно оценивают удалённые подключения и действия подрядчиков.
3. Ограничение программной среды. На ЗОКИИ нельзя запускать любое ПО без контроля. Нужно определить разрешённые программы, правила установки, порядок согласования изменений и способы выявления лишних приложений.
4. Защита машинных носителей. Проверяют съёмные носители, их учёт, хранение, передачу, уничтожение и запрет несанкционированного подключения. Это снижает риск утечек и заражения вредоносным кодом.
5. Аудит безопасности. Нужно фиксировать события, хранить журналы и анализировать подозрительные действия. Важно заранее определить, кто просматривает логи и что происходит после обнаружения аномалий.
6. Антивирусная защита. Недостаточно просто установить антивирус. Требуется следить за обновлением баз, состоянием агентов, изоляцией заражённых компонентов и действиями персонала при обнаружении вредоносного кода.
7. Предотвращение вторжений. Для ЗОКИИ 1 и 2 категории применяют средства обнаружения и предотвращения атак. Они помогают выявлять подозрительный трафик, попытки несанкционированного доступа и признаки инцидента.
8. Контроль целостности. Организация должна отслеживать изменения в критичных файлах, настройках, конфигурациях и программных компонентах. Несогласованное изменение должно быть замечено и разобрано.
9. Обеспечение доступности. Проверяют резервирование, резервное копирование, отказоустойчивость и восстановление после сбоев. Важно не только иметь план, но и понимать, сработает ли он в реальной ситуации.
10. Защита технических средств. Речь идёт о физическом доступе к серверам, рабочим станциям, сетевому оборудованию и другим компонентам. Нужно исключить несанкционированное подключение и вмешательство в работу оборудования.
11. Защита компонентов информационной инфраструктуры. Смотрят на сегментацию сети, межсетевые экраны, защищённые каналы связи, администрирование, взаимодействие с внешними ресурсами и разделение контуров.
12. Реагирование на компьютерные инциденты. Должен быть утверждённый порядок: кто выявляет событие, кто проводит анализ, кто принимает решение, как фиксируются действия и как организовано взаимодействие с ГосСОПКА.
13. Управление конфигурацией. Нужно поддерживать актуальные схемы, перечни оборудования и ПО, базовые настройки и историю изменений. Без этого сложно доказать, что состояние ЗОКИИ контролируется.
14. Управление обновлениями ПО. Исправления должны устанавливаться управляемо. Сначала оценивают необходимость обновления и риски для непрерывности работы, затем проводят тестирование и только после этого вносят изменения в промышленный контур.
15. Планирование мероприятий по безопасности. Организация готовит планы, регламенты, инструкции и внутренние документы. В них фиксируют ответственных, сроки, порядок контроля и действия при изменении условий эксплуатации.
16. Действия в нештатных ситуациях. Персонал должен заранее понимать, что делать при сбое, аварии или инциденте. Порядок восстановления нельзя держать только «в голове» у одного администратора.
17. Информирование и обучение персонала. Пользователи, администраторы и специалисты по ИБ должны знать свои обязанности. Обучение помогает снизить количество ошибок: лишние права, неактуальные учётные записи, неправильную работу с носителями и несвоевременное сообщение об инциденте.
Требования к средствам защиты информации
Отдельный блок приказа №239 посвящён требованиям к применяемым средствам защиты информации (СЗИ). Документ закрепляет обязательное использование сертифицированных СЗИ — причём уровень сертификации зависит от категории значимости объекта и типа защищаемой информации.
Для объектов 1 категории в общем случае требуются СЗИ не ниже 4-го класса защиты (по действующей классификации ФСТЭК).
Для 2 и 3 категорий — соответственно 5-го и 6-го классов. При наличии государственной тайны требования ужесточаются согласно законодательству об её защите.
Это требование существенно влияет на экономику проектов по защите КИИ: далеко не всё импортное оборудование и ПО имеет необходимые сертификаты ФСТЭК, что обусловливает курс на импортозамещение в данной сфере.
Комплексная защита значимого объекта
Приказ ФСТЭК от 25.12.2017 № 239 вводит концепцию системы безопасности ЗОКИИ — совокупности организационных и технических мер, внедрённых в рамках единой архитектуры. Документ требует, чтобы эта система была спроектирована, внедрена и эксплуатировалась целостно, а не как набор разрозненных решений.
Система безопасности должна охватывать все компоненты объекта КИИ: программное обеспечение, технические средства, каналы передачи данных, персонал.
Важно, что реализация мер приказа должна документально подтверждаться: организационно-распорядительная документация, технические задания, акты ввода в эксплуатацию — всё это является объектом проверки со стороны регулятора.
Что важно учесть при реализации требований
1. Связь с другими нормативными актами
Требования приказа ФСТЭК России № 239 нельзя рассматривать в изоляции. В первую очередь его необходимо читать в связке с:
- Федеральным законом № 187-ФЗ — он определяет, кто является субъектом КИИ и что считается объектом КИИ;
- ПП № 127 — устанавливает порядок категорирования и критерии отнесения объектов к той или иной категории значимости;
- Приказом ФСТЭК № 235 — регулирует создание и функционирование систем безопасности ЗОКИИ на организационном уровне (требования к структурным подразделениям и специалистам по ИБ);
2. Моделирование угроз как основа всей системы
Приказ ФСТЭК №239 многократно апеллирует к модели угроз как к базовому документу, на основании которого принимаются решения о наборе мер.
Без актуальной и корректно разработанной модели угроз невозможно ни обоснованно расширить базовый набор мер, ни исключить из него неактуальные позиции.
На практике модели угроз нередко разрабатываются формально — как документ «для галочки», а не как живой инструмент управления рисками. Такой подход неизбежно приводит к несоответствиям при проверках: если принятые меры не коррелируют с задокументированными угрозами, это является нарушением, даже если сами меры технически достаточны.
Используйте Методику оценки угроз безопасности информации ФСТЭК — это актуальный методический документ, без которого разработка корректной модели угроз для значимых объектов КИИ сегодня невозможна.
3. Периодическая актуализация
Приказ ФСТЭК №239 изменения предполагает не статичную, а динамичную систему защиты. Документ требует периодической актуализации модели угроз и пересмотра применяемых мер — в том числе при изменении архитектуры объекта, состава технических СЗИ, характера обрабатываемой информации или при появлении новых угроз.
4. Персонал и компетенции
Технические меры не работают без людей, которые умеют их правильно эксплуатировать. Приказ ФСТЭК №239 предъявляет требования к квалификации специалистов, отвечающих за обеспечение безопасности ЗОКИИ. Субъект КИИ должен обеспечить обучение и повышение квалификации таких специалистов.
Нередко организации недооценивают этот аспект, вкладывая значительные ресурсы в закупку СЗИ, но не уделяя должного внимания подготовке персонала.
5. Взаимодействие с ГосСОПКА
Раздел, посвящённый реагированию на инциденты, закрепляет обязанность субъектов КИИ информировать ГосСОПКА о киберинцидентах на ЗОКИИ. Технически это требует наличия соответствующей инфраструктуры и выстроенных процедур.
Приказ ФСТЭК от 25.12.2017 № 239 — это методологически выверенный инструмент построения реальной защиты КИИ. При вдумчивом применении он позволяет выстроить систему безопасности, которая действительно снижает риски компьютерных инцидентов, а не только обеспечивает соответствие на бумаге.

