Категорирование объектов критической информационной инфраструктуры в рамках 187-ФЗ. Постановление Правительства РФ № 127

Категорирование объектов критической информационной инфраструктуры в рамках 187-ФЗ. Постановление Правительства РФ № 127 Расшифровка

Система безопасности значимых объектов кии

В соответствии с требованиями ст.10 187-ФЗ2) субъект КИИ (Заказчик) создает систему безопасности значимых объектов КИИ и обеспечивает её функционирование в соответствии с требованиями к созданию систем безопасности таких объектов и обеспечению их функционирования, утвержденными ФСТЭК России (П-2353) и П-239).

Основные задачи Системы безопасности значимых объектов КИИ (ч.2 ст.10 187-ФЗ и п.6 П-235):

  1. предотвращение неправомерного доступа к информации, обрабатываемой значимым объектом критической информационной инфраструктуры, уничтожения такой информации, ее модифицирования, блокирования, копирования, предоставления и распространения, а также иных неправомерных действий в отношении такой информации;

  2. недопущение воздействия на технические средства обработки информации, в результате которого может быть нарушено и (или) прекращено функционирование значимого объекта критической информационной инфраструктуры;

  3. восстановление функционирования значимого объекта критической информационной инфраструктуры, обеспечиваемого в том числе за счет создания и хранения резервных копий необходимой для этого информации;

  4. непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.

В соответствии с п.3 П-235 создание и функционирование систем безопасности значимых объектов КИИ должно быть направлено на обеспечение устойчивого функционирования значимых объектов критической информационной инфраструктуры при проведении в отношении них компьютерных атак.

Также в соответствии с п. 15 П-239 целью обеспечения безопасности значимого объекта является обеспечение его устойчивого функционирования в проектных режимах работы в условиях реализации в отношении значимого объекта угроз безопасности информации. Исходя из вышеописанного, можно сделать вывод, что основными характеристиками безопасности для значимых объектов КИИ в первую очередь являются доступность и целостность и уже потом конфиденциальность.

Системы безопасности создаются в отношении всех значимых объектов КИИ субъектов КИИ. По решению субъекта КИИ для одного или группы значимых объектов КИИ могут создаваться отдельные системы безопасности.

Другие сокращения:  Египет: экономические последствия пандемии коронавируса - Сергей Волков - ИА REGNUM

В соответствии с п.7 П-239 обеспечение безопасности значимых объектов КИИ является составной частью работ по созданию (модернизации), эксплуатации и вывода из эксплуатации значимых объектов. Меры по обеспечению безопасности значимых объектов принимаются на всех стадиях (этапах) их жизненного цикла.

На стадиях (этапах) жизненного цикла в ходе создания (модернизации), эксплуатации и вывода из эксплуатации значимого объекта проводятся:

  1. установление требований к обеспечению безопасности значимого объекта;

  2. разработка организационных и технических мер по обеспечению безопасности значимого объекта;

  3. внедрение организационных и технических мер по обеспечению безопасности значимого объекта и ввод его в действие;

  4. обеспечение безопасности значимого объекта в ходе его эксплуатации;

  5. обеспечение безопасности значимого объекта при выводе его из эксплуатации.

Требования к обеспечению безопасности включаются в ТЗ на создание значимого объекта и (или) ТЗ (частное техническое задание) на создание подсистемы безопасности значимого объекта, которые должны содержать:

  1. цель и задачи обеспечения безопасности значимого объекта или подсистемы безопасности значимого объекта;

  2. категорию значимости значимого объекта;

  3. перечень нормативных правовых актов, методических документов и национальных стандартов, которым должен соответствовать значимый объект;

  4. перечень типов объектов защиты значимого объекта;

  5. организационные и технические меры, применяемые для обеспечения безопасности значимого объекта;

  6. стадии (этапы работ) создания подсистемы безопасности значимого объекта;

  7. требования к применяемым программным и программно-аппаратным средствам, в том числе средствам защиты информации;

  8. требования к защите средств и систем, обеспечивающих функционирование значимого объекта (обеспечивающей инфраструктуре);

  9. требования к информационному взаимодействию значимого объекта с иными объектами критической информационной инфраструктуры, а также иными информационными системами, автоматизированными системами управления или информационно-телекоммуникационными сетями.

В соответствии с п.11.2 П-239 проектирование подсистемы безопасности значимого объекта должно осуществляться в соответствии с ТЗ на создание значимого объекта и (или) ТЗ (частным техническим заданием) на создание подсистемы безопасности значимого объекта с учетом модели угроз безопасности информации и категории значимости значимого объекта.

Другие сокращения:  День создания ЮИД: как массовое детское движение помогает нацпроекту - ИА REGNUM

При проектировании подсистемы безопасности значимого объекта:

  1. определяются субъекты доступа (пользователи, процессы и иные субъекты доступа) и объекты доступа;

  2. определяются политики управления доступом (дискреционная, мандатная, ролевая, комбинированная);

  3. обосновываются организационные и технические меры, подлежащие реализации в рамках подсистемы безопасности значимого объекта;

  4. определяются виды и типы средств защиты информации, обеспечивающие реализацию технических мер по обеспечению безопасности значимого объекта;

  5. осуществляется выбор средств защиты информации и (или) их разработка с учетом категории значимости значимого объекта, совместимости с программными и программно-аппаратными средствами, выполняемых функций безопасности и ограничений на эксплуатацию;

  6. разрабатывается архитектура подсистемы безопасности значимого объекта, включающая состав, места установки, взаимосвязи средств защиты информации;

  7. определяются требования к параметрам настройки программных и программно-аппаратных средств, включая средства защиты информации, обеспечивающие реализацию мер по обеспечению безопасности, блокирование (нейтрализацию) угроз безопасности информации и устранение уязвимостей значимого объекта;

  8. определяются меры по обеспечению безопасности при взаимодействии значимого объекта с иными объектами критической информационной инфраструктуры, информационными системами, автоматизированными системами управления или информационно-телекоммуникационными сетями.

В соответствии с п. 11.3 П-239 разработка рабочей (эксплуатационной) документации на значимый объект осуществляется в соответствии с техническим заданием на создание значимого объекта и (или) техническим заданием (частным техническим заданием) на создание подсистемы безопасности значимого объекта на основе проектной документации.

Рабочая (эксплуатационная) документация на значимый объект должна содержать:

  1. описание архитектуры подсистемы безопасности значимого объекта;

  2. порядок и параметры настройки программных и программно-аппаратных средств, в том числе средств защиты информации;

  3. правила эксплуатации программных и программно-аппаратных средств, в том числе средств защиты информации (правила безопасной эксплуатации).

В соответствии с п.22 П-239 в значимых объектах в зависимости от их категории значимости и угроз безопасности информации должны быть реализованы следующие организационные и технические меры:

  1. идентификация и аутентификация (ИАФ);

  2. управление доступом (УПД);

  3. ограничение программной среды (ОПС);

  4. защита машинных носителей информации (ЗНИ);

  5. аудит безопасности (АУД);

  6. антивирусная защита (АВЗ);

  7. предотвращение вторжений (компьютерных атак) (СОВ);

  8. обеспечение целостности (ОЦЛ);

  9. обеспечение доступности (ОДТ);

  10. защита технических средств и систем (ЗТС);

  11. защита информационной (автоматизированной) системы и ее компонентов (ЗИС);

  12. планирование мероприятий по обеспечению безопасности (ПЛН);

  13. управление конфигурацией (УКФ);

  14. управление обновлениями программного обеспечения (ОПО);

  15. реагирование на инциденты информационной безопасности (ИНЦ);

  16. обеспечение действий в нештатных ситуациях (ДНС);

  17. информирование и обучение персонала (ИПО).

Другие сокращения:  Экономика — Новости — РБК

Состав мер по обеспечению безопасности значимых объектов в зависимости от категории значимости приведен в приложении к П-239.

В соответствии с п.26 П-239 при отсутствии возможности реализации отдельных мер по обеспечению безопасности и (или) невозможности их применения к отдельным объектам и субъектам доступа, в том числе вследствие их негативного влияния на функционирование значимого объекта в проектных режимах значимого объекта, должны быть разработаны и внедрены компенсирующие меры, обеспечивающие блокирование (нейтрализацию) угроз безопасности информации с необходимым уровнем защищенности значимого объекта. При этом в ходе разработки организационных и технических мер по обеспечению безопасности значимого объекта должно быть обосновано применение компенсирующих мер, а при приемочных испытаниях (аттестации) оценена достаточность и адекватность данных компенсирующих мер для блокирования (нейтрализации) угроз безопасности информации.

В качестве компенсирующих мер могут быть рассмотрены меры по обеспечению промышленной, функциональной и (или) физической безопасности значимого объекта, поддерживающие необходимый уровень его защищенности.

Оцените статью
Расшифруй.Ру