Информационные технологии лежат в основе современной экономики, поэтому их отказ способен нарушить работу целых отраслей. Защита критической информационной инфраструктуры относится одновременно к правовой сфере и к вопросам национальной безопасности.
Почему защита КИИ — вопрос национальной безопасности
Критическая информационная инфраструктура (КИИ) объединяет информационные системы (ИС), информационно-телекоммуникационные сети (ИТС) и автоматизированные системы управления (АСУ), от устойчивости которых зависит работа государства, экономики и социально значимых отраслей.
К ней относятся ресурсы ключевых сфер, обеспечивающих безопасность государства и повседневную жизнь граждан: энергетики, транспорта, связи, финансового сектора, здравоохранения и других.
Ежегодно промышленные и энергетические предприятия, а также государственные ИС сталкиваются со всё большим числом целевых атак. Для проникновения злоумышленники применяют сложные сценарии, могут долго оставаться незамеченными в инфраструктуре и задействуют специализированное вредоносное программное обеспечение.
Атака на объект КИИ либо его отказ могут повлечь финансовый ущерб, остановку производства, аварии и угрозу жизни людей.
Обеспечение устойчивости критической инфраструктуры РФ — задача государственного уровня.
Нормативная база
Основа регулирования в этой сфере — ФЗ №187. Он определяет круг организаций, их обязанности и ответственность за неисполнение требований.
Кроме ФЗ №187, действуют и другие нормативные документы:
ПП РФ № 127 устанавливает правила категорирования объектов критической инфраструктуры, критерии определения их значимости, сроки процедуры и порядок передачи информации во ФСТЭК России.
Приказ ФСТЭК № 236 регулирует формирование перечня таких объектов, проведение категорирования и документальное оформление результатов. В нем также определены требования к работе комиссии и составу анализируемых сведений.
Приказ ФСТЭК № 239 содержит требования к обеспечению безопасности значимых объектов КИИ (ЗОКИИ), включая организационные и технические меры.
Кто обязан выполнять требования
За выполнение требований отвечают субъекты — госорганы, учреждения и компании, которые эксплуатируют соответствующие системы в отраслях:
- медицина и наука;
- банковская сфера и иные сферы финансового рынка;
- транспорт и связь;
- оборонно-промышленный комплекс и ракетно-космическая отрасль;
- металлургическая, энергетическая, горнодобывающая и химическая промышленности.
Что обязан сделать субъект КИИ
Организация, признанная субъектом КИИ, должна решить три основные задачи:
- выполнить категорирование объектов и передать его результаты во ФСТЭК России;
- создать систему обеспечения безопасности (СОИБ) для значимых объектов КИИ (ЗОКИИ). Требования к ней закреплены приказом ФСТЭК России № 239. Набор необходимых мер безопасности определяется категорией значимости и архитектурой конкретного объекта;
- организовать взаимодействие с ГосСОПКА. Такое подключение позволяет обмениваться сведениями о компьютерных инцидентах и актуальных угрозах. В результате организация быстрее выявляет атаки на критически важные ИС, локализует их и уменьшает риск нарушения работы систем.
Контроль за соблюдением 187-ФЗ ведётся в 2 форматах: плановые проверки ФСТЭК России проводятся 1 раз в несколько лет, а внеплановые назначаются в связи с произошедшим инцидентом.
Дополнительно организация вправе привлекать независимых экспертов с лицензией ФСТЭК для периодического аудита — это позволяет заранее выявить недостатки и подготовиться к официальной проверке.
Ответственность за нарушение требований
Контроль за соблюдением требований законодательства осуществляет ФСТЭК России. Регулятор проводит плановые и внеплановые проверки, оценивает выполнение 187-ФЗ и подзаконных нормативных актов, а при выявлении нарушений выдает предписания об их устранении.
Если при проверке обнаруживаются признаки административного правонарушения, материалы могут быть переданы в прокуратуру. Даже если серьезных происшествий не было, нарушителя ждет крупный штраф — до 500 000 рублей (Ст. 13.12.1, 19.7.15 КоАП РФ). Другие санкции: организацию могут временно закрыть, отозвать необходимые для работы лицензии или назначить проверку.
Если же нарушение требований безопасности привело к тяжким последствиям, например к нарушению работы ЗОКИИ, причинению крупного ущерба или создало угрозу безопасности РФ, наступает уже не административная, а уголовная ответственность. В таких случаях материалы рассматриваются правоохранительными органами, включая ФСБ России и Следственный комитет РФ, в пределах их компетенции. Виновным грозит до 10 лет лишения свободы. Это предусмотрено статьей 274.1 Уголовного кодекса.
За невыполнение требований законодательства могут наказать:
Руководителя организации
Ответственных за ИБ специалистов
Сотрудников, работающих со ЗОКИИ.
Этапы построения защиты. Как обеспечить безопасность объектов КИИ
Обеспечение безопасности включает несколько последовательных этапов.
1. Категорирование объектов КИИ
Сначала формируется комиссия и проводится полная инвентаризация объектов организации. Комиссия составляет перечень всех ИС, ИТС и АСУ.
Затем комиссия оценивает каждый объект КИИ и оформляет одно из решений: присвоить I, II или III категорию либо подтвердить, что категория значимости не требуется. Итоги передают во ФСТЭК России; регулятор может согласовать решение или возвратить материалы на доработку.
2. Построение системы обеспечения безопасности (СОИБ КИИ)
С учетом установленной категории значимости готовят проектную документацию, в том числе модель угроз, архитектуру системы защиты и перечень требуемых организационных и технических мер.
На этом этапе определяют решения для конкретного объекта. Их согласовывают с ФСТЭК, чтобы выполнить требования ФЗ-187 в полном объеме.
3. Внедрение организационных и технических мер
Организационные меры включают разработку внутренней документации и регламентов: политик безопасности, инструкций для сотрудников на случай инцидентов, правил разграничения доступа, а также обучение сотрудников, которые работают со значимыми объектами.
В рамках технических мер устанавливают и настраивают сертифицированные средства защиты информации (СЗИ): межсетевые экраны, системы обнаружения вторжений, антивирусную защиту и средства защиты от несанкционированного доступа. Также организуют резервное копирование критичных данных.
4. Аттестация объекта
Аттестация объекта КИИ — официальное подтверждение того, что построенная система соответствует установленным требованиям ФЗ-187. На этом этапе проводятся контрольные испытания, проверяется корректность настройки СЗИ и соответствие внедрённых мер утверждённой проектной документации, после чего оформляется аттестат соответствия.
Обеспечение безопасности КИИ — непрерывный процесс. Изменение состава оборудования, появление новых ИС, реорганизация бизнес-процессов или выявленные уязвимости могут стать основанием для пересмотра категории значимости и корректировки СОИБ.
Регулярный аудит объектов КИИ помогает поддерживать актуальное состояние СОИБ. Проверки проводятся в двух форматах (согласно №187-ФЗ):
1. Государственный контроль
ФСТЭК России проводит плановые и внеплановые проверки субъектов КИИ. Плановые проверки могут проводиться после включения объекта в реестр ЗОКИИ, а внеплановые — при наличии оснований, в том числе при выявлении признаков нарушений требований безопасности.
2. Периодический аудит
Можно привлекать независимые специализированные компании с лицензией ФСТЭК в области ИБ для:
- оценки текущего состояния защищенности,
- оценки возможных рисков информационной безопасности,
- подготовки рекомендаций по усилению защиты.
Все этапы — от категорирования объектов КИИ и разработки системы защиты до аттестации, аудита и подготовки к проверкам — можно пройти с помощью специалистов компании «УИБ».
Риски и угрозы. Почему важно не откладывать
Промедление с реализацией мер безопасности увеличивает риск. На практике атаки на критическую инфраструктуру принимают разные формы:
- внедрение вредоносного программного обеспечения в SCADA-системы (системы диспетчерского управления и сбора данных) и другие компоненты АСУ технологическими процессами;
- действия недобросовестных или скомпрометированных сотрудников-инсайдеров;
- DDoS-атаки на сетевую инфраструктуру;
- эксплуатация незакрытых уязвимостей в устаревшем программном обеспечении.
Последствия таких инцидентов затрагивают не только IT-службу, но и всю организацию. Они могут привести к остановке производства, финансовым потерям, сбоям в работе технологических процессов, утечке конфиденциальных и персональных данных. На объектах энергетики, химической промышленности и жизнеобеспечения такие события могут создать угрозу для людей и окружающей среды.
Своевременное обеспечение безопасности объектов КИИ помогает предотвратить серьезные инциденты, избежать крупных финансовых и репутационных потерь, а также ответственности за нарушение требований законодательства.
Большую роль играет человеческий фактор. Современные технические средства не работают сами по себе: если сотрудники не знают, как действовать при сбое или подозрительной активности в сети, реакция на инцидент затягивается, а ущерб растёт.
Наши услуги по обеспечению безопасности КИИ. Комплексное решение от экспертов УИБ
Компания «Управление информационной безопасности» оказывает услуги КИИ под ключ — от выявления объектов до сопровождения после внедрения СОИБ.
Мы помогаем организациям выполнить требования законодательства и минимизировать риски инцидентов.
Наши услуги в этом направлении включают:
1. Аудит и категорирование
- обследование инфраструктуры;
- определение объектов КИИ;
- проведение категорирования;
- подготовку документов для ФСТЭК России.
2. Проектирование и внедрение СОИБ
- разработку проектной документации;
- моделирование угроз;
- разработку организационной документации;
- внедрение комплекса защитных мер.
3. Подбор средств защиты
Подбираем сертифицированные решения российских производителей с учетом требований импортозамещения, особенностей инфраструктуры и бюджета заказчика.
4. Подключение к ГосСОПКА
Организуем подключение и выстраиваем порядок обмена сведениями с ГосСОПКА.
5. Сопровождение
После завершения проекта продолжаем сопровождать заказчика:
- консультируем специалистов;
- обновляем документацию;
- готовим организацию к проверкам;
- помогаем поддерживать соответствие требованиям законодательства.
Компания «Управление информационной безопасности» более 15 лет реализует проекты по информационной безопасности для государственных организаций и коммерческих предприятий.
Наши преимущества:
Более 4000 успешно реализованных проектов;
Работает с государственными и коммерческими организациями по всей России;
Лицензии ФСТЭК России и ФСБ России;
Авторизованный партнер ведущих вендоров в сфере ИБ;
Успешный опыт прохождения проверок контролирующих органов;
комплексный подход — от обследования до сопровождения после внедрения.
Компания «УИБ» оказывает полный комплекс услуг в сфере КИИ — от категорирования объектов и разработки СОИБ до внедрения сертифицированных средств защиты информации и подготовки к проверкам ФСТЭК России. Мы разрабатываем решения с учетом особенностей инфраструктуры организации, помогаем выполнить требования законодательства и снижаем риски инцидентов.
Свяжитесь с нами по телефону 8 (843) 207-17-17, оставьте заявку на сайте или напишите на почту sales@uibcom.ru.
Мы подберем оптимальное решение, обеспечим соответствие требованиям законодательства и возьмем на себя сопровождение обеспечения безопасности КИИ.

