воскресенье, 20 мая 2018 г.

Субъект КИИ или не субъект? Вот в чем вопрос!


 
187-ФЗ "О безопасности КИИ" распространяется на субъектов КИИ и вступил в силу уже пол года назад, а на ключевой вопрос о принадлежности Организации к субъектам КИИ во многих случаях до сих пор нет однозначного ответа. Попробовал разобраться.
 
Кто же такие субъекты КИИ?
По определению из 187-ФЗ – это государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели, которым на праве собственности, аренды или на ином законном основании принадлежат ИС, ИТС, АСУ (далее обобщенно - ИС), функционирующие в 12 сферах. ФСТЭК объединяет Энергетику и ТЭК в одну сферу, поэтому сфер 12, а не 13 (далее – указанные сферы), в 227-м приказе ФСТЭК это явно прописано и устно проговаривалось представителями ФСТЭК на конференциях.
Тут важно понимать и это следует из определения в законе, что к субъектам КИИ относятся не те Организации, которые работают в указанных сферах, как некоторые это интерпретируют, а те, которым принадлежат ИС, функционирующие в этих сферах (хотя, как мы дальше увидим, это почти одно и то же). Отдельно стоит отметить государственные органы и государственные учреждения. Бытует мнение, что все они являются субъектами КИИ. Но по определению (и частное мнение представителей ФСТЭК это подтверждает), государственные органы или государственные учреждения являются субъектами КИИ наравне с юридическими лицами лишь тогда, кода им на законных основаниях принадлежат ИС. Если у государственного органа или государственной организации нет таких ИС, то он или она не субъект КИИ.
Формально нигде в законодательстве или на каком-то ином (кроме понятийного) уровне не закреплено отнесение ИС к определенной сфере. Для себя на понятийном уровне выделил два подхода отнесения ИС к определенной сфере – косвенный и прямой:
Косвенный подход (он же подход ФСТЭК). ИС относится к определенной сфере в том случае, если она явно или косвенно обеспечивает реализацию функций, относящихся к определенным видам деятельности Организации в рамках рассматриваемой сферы. В этом случае, система может быть классической ИС и не выполнять специализированных функций, явно относящихся к данной сфере, но при этом обеспечивать реализацию критических для рассматриваемой сферы процессов. В качестве примера можно рассмотреть систему продаж ЖД билетов и систему управления турникетами прохода пассажиров на ЖД платформы. Так, по функционалу система продаж ЖД билетов ничем не отличается от классической системы продаж билетов, например, в кинотеатре. А система управления турникетами прохода пассажиров на ЖД платформы работает аналогично системе управления турникетами в каком-нибудь бизнес-центре. Но при этом от работы системы продажи ЖД билетов и системы управления турникетами прохода пассажиров на ЖД платформы существенно зависит доступность транспортных услуг. Примеров таких систем может быть много, и вообще невозможно себе представить ситуацию, при которой Организация осуществляет деятельность в одной из сфер и при этом не имеет ни одной ИС, обеспечивающей реализацию процессов, в рамках этой деятельности, если только она не делает все на бумаге.
Прямой подход. ИС относится к определенной сфере в том случае, если она выполняет специализированные функции, явно относящиеся к данной сфере, т.е. является специализированной ИС в рассматриваемой сфере. При этом скорее всего эти специализированные функции и вообще отнесение самой ИС к сфере прописаны в проектной документации на систему (ТЗ, Паспорт и т.п.). Например, это может быть система централизации стрелок и сигналов на ЖД станциях. Тут вопросов о том относится данная система к транспортной сфере или нет – не возникает. И в документации на эту систему думаю можно явно найти этому подтверждение.
В итоге, в случае применения косвенного подхода, при определении принадлежности Организации к субъектам КИИ первостепенным становятся уже не ИС, а виды деятельности Организации в указанных сферах. И если Организация осуществляет виды деятельности, относящиеся к одной из указанных сфер, то автоматом найдутся ИС, явно или косвенно обеспечивающие реализацию процессов в рамках осуществления Организацией соответствующих видов деятельности. Именно с такого подхода рекомендует начинать ФСТЭК при определении принадлежности Организации к субъектам КИИ. По рекомендации ФСТЭК, если по ОКВЭД, лицензиям, уставным документам или иным источникам Организация попала в одну из указанных сфер (т.е. основные виды деятельности Организации осуществляются в указанных сферах), то очень велика вероятность (~100%) того, что у Организации есть системы, связанные (обеспечивающие выполнение) с основными видами деятельности и поэтому подпадающие под понятие «функционирующие в указанных сферах». Тут важно еще отметить, что у Организации не все лицензии или записи в ОКВЭД могут быть актуальными, т.к. некоторыми видами деятельности организация на текущий момент может и не заниматься (занималась раньше или на всякий случай когда-то прописала некоторые виды деятельности про запас). В этом случае по логике Организация не является субъектом КИИ, но у ФСТЭК по этому поводу могут возникнуть вопросы к Организации, кода регулятор увидит, что по ОКВЭД или лицензиям Организация занимается деятельностью, подпадающей под одну из сфер, но не предоставила результаты категорирования.
Если же ориентироваться на прямой подход, первостепенным становится определение наличия специализированных ИС, явно относящихся к определенной сфере. Если хотя бы одна такая ИС находится, то не зависимо от того подпадает Организация под одну из указанных сфер или нет, она становится субъектом КИИ. Т.е. возможна ситуация, когда Организация по ОКВЭД, лицензиям и уставным документам не подпадает ни под одну из сфер, но при этом владеет специализированными ИС, которые под эти сферы подпадают, в результате Организация автоматически становится субъектом КИИ. Тут тоже важно отметить ситуацию, когда Организация владеет специализированной ИС, функционирующей в определенной сфере, но по каким-то причинам не получила лицензии и/или не указала в уставных документах виды деятельности, отнесенные к сфере, в которой функционирует данная специализированная ИС. В этом случае, рекомендуется получить соответствующую лицензию и указать в уставных документах соответствующие виды деятельности (даже без привязки к 187-ФЗ), иначе это будет уже нарушением 99-ФЗ "О лицензировании отдельных видов деятельности". Также возможна и обратная ситуация, при которой организация подпадает под одну из сфер, но не имеет специализированных ИС, связанных с этой сферой и поэтому формально не является субъектом КИИ.
Посмотрим сначала, как на практике выглядит процесс определения видов деятельности Организации по ОКВЭД, Уставу и лицензиям, а затем попробуем разобраться во всех возможных вариантах определения принадлежности организации к субъектам КИИ.
Рассмотрим процесс определения видов деятельности на примере одной из Организаций сферы ЖД транспорта (не РЖД). Для определения видов деятельности данной Организации по ОКВЭД воспользуемся одним из публичных сервисов, который в том числе в качестве источника информации использует ЕГРЮЛ:  www.list-org.com.

Вводим  имя Организации или один из других доступных параметров. В ответ получаем следующий результат.

Видим, что, рассматриваемая Организация имеет вид деятельности, явно подпадающий в сферу Транспорта. При этом важно отметить, что данным и другими подобными ресурсами может и вполне возможно будет пользоваться ФСТЭК, особенно если учесть, что ресурс работает и в обратную сторону, т.е. если указать определенный вид деятельности, то можно найти все организации, которые эти виды деятельности осуществляют. В частности, если в поиске указать полученный на предыдущем шаге вид деятельности 49.10.1, то в качестве результата можно увидеть количество (67) и перечень всех Организаций, осуществляющих данный вид деятельности. 


Если же после просмотра информации по ОКВЭД еще остаются вопросы, переходим к просмотру лицензий, позволяющих осуществлять определенные виды деятельности. Сами лицензии или информация о них часто публикуются на официальном сайте Организации, собственно там я одну из лицензий и взял.


По лицензии так же видно, что деятельность Организации явно попадает в сферу Транспорта. Далее, для чистоты эксперимента смотрим в Устав Организации (тоже взят на официальном сайте Организации) и в очередной раз убеждаемся, что по осуществляемым видам деятельности Организация попадает в сферу Транспорт.

Рассмотрим теперь по очереди все возможные варианты, связанные с определением принадлежности Организации к субъектам КИИ.
Организация подпадает под указанные сферы и у нее есть специализированные ИС, функционирующие в указанных сферах.
В качестве примера возьмем РЖД, владеющей упомянутыми выше системами централизации стрелок и сигналов на ЖД станциях. РЖД однозначно подпадает по ОКВЭД, лицензиям и уставным документам под сферу транспорта. А указанные системы явно (и по прямому и по косвенному подходам) функционирует в указанных сферах. Таким образом, по обоим подходам, РЖД – субъект КИИ.


Организация подпадает под указанные сферы, но у нее нет специализированных ИС, функционирующих в указанных сферах
 В качестве примера возьмем другую Организацию в сфере ЖД транспорта. Данная организация так же, как и РЖД по ОКВЭД, лицензиям и уставным документам однозначно подпадает под сферу транспорта. При этом она не владеет подвижным составом, не управляет стрелками и сигналами на станциях и не оказывает непосредственно транспортные услуги, однако обеспечивают продажу билетов на пригородные электрички, а также управляет турникетами для прохода пассажиров на ЖД платформы с применением соответствующих систем, упомянутых выше. В этом случае по косвенному подходу, Организация подпадает под определение субъекта КИИ, а по прямому нет. В данном случае рекомендуется направлять официальный запрос во ФСТЭК на разъяснения. Именно так и поступила рассматриваемая в данном варианте Организация, отправив в запросе информацию о себе и двух ключевых системах, о которых идет речь выше. В ответ от ФСТЭК пришел неожиданно конкретный ответ о том, что в соответствии с такими-то пунктами 187-ФЗ указанные системы функционируют в сфере транспорта и поэтому Организация является субъектом КИИ, а ее системы объектами КИИ. Тут еще остается открытым вопрос о наличии у ФСТЭК полномочий на официальные разъяснения норм 187-ФЗ. Валерий Комаров делал об этом недавно отдельный пост. И хоть формально ФСТЭК на такие разъяснения не уполномочен, но по факту на официальные письма с запросами на разъяснения регулятор регулярно отвечает и проверки субъектов КИИ, владеющих значимыми объектами, тоже будет проводить ФСТЭК. Более того, на одной из конференций представитель ФСТЭК говорил о том, что если регулятор увидит массовое уклонение от 187-ФЗ (непризнание себя субъектом КИИ) и/или непредоставление в разумные сроки перечня объектов КИИ, подлежащих категорированию, то подготовит и внесет в правительство текст документа, на основании котором правительство потом выпустит соответствующее постановление о внесении изменений в КоАП, предусматривающее административное наказание для уклонистов и/или Организаций, затягивающих сроки предоставления перечня объектов КИИ. Правда по новой статье КоАП правоприменителем может стать и не ФСТЭК, но это уже совсем другая история.

Организация не подпадает под указанные сферы, но у нее есть специализированные ИС, функционирующих в указанных сферах
Чтобы не ходить далеко за примером, рассмотрим любой Водоканал, о котором уже многое говорилась. Суть в том, что по косвенному подходу, предлагаемому ФСТЭК, Водоканал не подпадает ни под одну из сфер. Делаются конечно некоторыми коллегами попытки подвести его по лицензиям под сферу химической промышленности, но я лично лицензий Водоканала, которые могли бы явно отнести Водоканал к сфере химической промышленности, не нашел. При этом у Водоканала есть специализированные ИС, связанные с процессом химической очистки воды и по прямому подходу подпадающие под понятие «функционирующие в указанных сферах». Получается, что по косвенному подходу Водоканал не подпадает под понятие субъекта КИИ, а по прямому – подпадает. Тут совет аналогичный – пишите письма во ФСТЭК или самостоятельно принимайте решение о том, что Вы субъект КИИ. Если же самостоятельно принять решение о том, что Вы не субъект КИИ, то в случае возможных компьютерных инцидентов, повлекших серьезные последствия, к Вам могут быть предприняты серьезные меры (какие – пока не понятно, но как говорится следствие разберется, возможно, что и по ст.274.1 УК).


Отдельно хотелось бы обратиться к регуляторам/законодателям с просьбой определить критерии отнесения ИС к определенной сфере, либо скорректировать определение субъекта КИИ в 187-ФЗ для более однозначного определения принадлежности Организации к субъектам КИИ.


Ну и в качестве выводов предлагается несколько советов Организациям, стоящим перед выбором - субъект КИИ или не субъект.
Вывод 1: Если по ОКВЭД, лицензиям, уставу и т.п. документам Вы относитесь к одной из сфер, то можете считать, что Вы субъект, даже если считаете, что у Вас нет специализированных систем, функционирующих в указанных сферах, (достаточно иметь обычные ИС, см.косвенный подход). Если все же сомневаетесь в этом – пишите письма во ФСТЭК.
Вывод 2: Если по ОКВЭД, лицензиям, уставу и т.п. подобным документам Вы не относитесь ни к одной из сфер, но есть специализированные ИС, по логике функционирующие в указанных сферах, не отсиживайтесь, пишите письма во ФСТЭК, чтобы хоть как-то застраховать себя на будущее.

Вывод 3: Если Вы подпадаете под 187-ФЗ, но не хотите признавать этого, в какой-то момент к Вам могут постучать (правда пока не совсем понятно какой регулятор) и попросить пересмотреть свой взгляд на этот вопрос. Ведь у регулятора есть все инструменты для этого (доступ к ОКВЭД, лицензиям, уставным документам). Лучше до этого не доводить.

Вывод 4: Актуализируйте свои лицензии и информацию об актуальных видах деятельности, которая попадает в уставные документы и ОКВЭД, особенно если эти виды деятельности подпадают под сферы из 187-ФЗ, но Вы считаете, что не являетесь субъектом КИИ, имея при этом лицензии и записи в уставных документах и ОКВЭД, относящие Вас к субъектам.

Вывод 5: Если Вы не доверяете мнению ФСТЭК, считая (не без основательно), что регулятор не уполномочен на разъяснения положений 187-ФЗ, можно направить в прокуратуру запрос о законной силе подобных разъяснений со стороны ФСТЭК. Или же можно сразу направить в прокуратору запрос с разъяснением по интересующему Вас вопросу по 187-ФЗ, хотя лично мне слабо верится в то, что прокуратура ответит на такой запрос в конструктивном ключе.


P.S.: Запись выступления Заместителя начальника управления ФСТЭК России Елены Торбенко на ТБ Форуме 2018 по теме категорирования объектов КИИ можно посмотреть здесь (про принадлежность хозяйствующего субъекта к субъектам КИИ – см. начиная с времени 3.15). Мою презентацию по особенностям реализации требований 187-ФЗ можно скачать отсюда (скриншоты выше взяты из нее). Презентации коллег о подходах и средствах защиты в разрезе КИИ можно скачать отсюда.

среда, 16 мая 2018 г.

По следам секции "Безопасность КИИ: практические аспекты" на PHDays 8

Сегодня весьма продуктивно прошел первый день Форума PHDays, в рамках которого в том числе состоялась секция Безопасность КИИ: практические аспекты, вызвавшая живой интерес у присутствующих, по крайней мере, если судить по количеству заинтересованных лиц в зрительном зале. Секция продлилась 2,5 часа и включила в себя несколько выступлений и панельную дискуссию в том числе с участием представителя ФСБ (НКЦКИ). И в рамках выступлений и в рамках панельной дискуссии было озвучено довольно много любопытной информации, кроме этого несколько вопросов удалось обсудить с представителями ФСБ в кулуарах. В этом посте, так сказать по горячим следам, решил остановиться лишь на некоторых моментах.

Выступления

По поводу категорирования в крупных субъектах КИИ, имеющих разветвленную сеть территориальных подразделений
В нескольких докладах было озвучено, что в случае распределенной организации субъекта КИИ целесообразно провести предварительную методическую работа по категорированию в головной организации. Так, в центре целесообразно сформировать перечень всех территориальных подразделений, а затем бизнес-процессов и привязать их к территориальным подразделениям. После чего сформировать методические рекомендации по категорированию в том числе с описанием типизации объектов КИИ, если это возможно, разработать шаблоны документов (перечень объектов КИИ, подлежащих категорированию, акт категорирования, сведения, передаваемые во ФСТЭК по результатам категорирования). И далее не забыв про контрольную функцию Центра спустить данные наработки на территориальные подразделения (обкатав их предварительно на одном-двух подразделениях), которые в свою очередь должны будут убедиться, что перечень бизнес-процессов, спущенный сверху, актуален (при необходимости актуализировать), сформировать перечень объектов КИИ, подлежащих категорированию, осуществить моделирование угроз для объектов КИИ из данного перечня, провести категорирование и сформировать отчетные документы, на основе спущенных сверху шаблонов.

По поводу обязательности подключения к ГосСОПКА
В одном из выступлений было озвучено дословно, что «Необходимо развернуть специализированные системы взаимодействия с технической инфраструктурой НКЦКИ (ТИ НКЦКИ) (для значимых объектов КИИ ОБЯЗАТЕЛЬНО, остальным опционально)».

По поводу обязательности подключения к ТИ НКЦКИ ни в 187-ФЗ, ни в проектах приказов ФСБ ничего не сказано. Более того, в последней редакции проектов приказов (см. п. 3 документа с номером 18 в таблице) нет даже разделения на значимые объекты и не значимые, а просто говориться о том, что информация о компьютерных инцидентах, связанных с функционированием объектов КИИ передается в ГосСОПКА либо через техническую инфраструктуру НКЦКИ, либо через иные каналы связи (почта, эл.почта, телефон, факс).

Панельная дискуссия

О текущей ситуации с категорированием объектов КИИ.
Интер РАО. «Не всегда отраслевой регулятор может выступать локомотивом и снабжать подведомственные организации необходимыми методиками и инструкциями по категорированию, а также участвовать в составе комиссии по категорированию, как это предписывает 127-ПП. Так, например, Интер РАО не дождавшись реакции от отраслевого регулятора, приступил к работам самостоятельно. В итоге сам разработал методические рекомендации по категорированию, составил комиссию по категорированию, утвердив приказом и наделив ее участников необходимыми ролями. В настоящее время формируется перечень ОКИИ, подлежащих категорированию».

Мегафон. «В составе большой четверки сотовых операторов обсудили подход к разработке отраслевого стандарта по реализации требований 187-ФЗ (возможно имелось ввиду только часть требований, касающихся категорирования). Это целесообразным, т.к. у всех операторов объекты КИИ довольно типовые. Разработка стандарта ведется по согласованию и с участием обоих регуляторов. Таким образом правила игры согласовываются централизованно, на берегу, во избежание появления в дальнейшем зоопарка различных подходов и методик категорирования. В Мегафоне создан в начале года Центра Компетенций по защите КИИ, выделена штатная единица, которая занимается в структуре вопросами ИБ. Непосредственно в самом Мегафоне практически подписан приказ о создании комиссии по категорированию, определен единый подход к категорированию и сейчас идет обсуждение данного подхода. По срокам – до конца 2019 года планируется провести категорирование. К началу осени 2018 – разработать и утвердить отраслевой стандарт. До конца 2018 - сформировать по определенной в стандарте методике перечень объектов КИИ, подлежащих. И далее до конца 2019 года завершить категорирование. Из особенностей категорирования - у  Мегафона как и у всех сотовых операторов принципы построения сети сотовой связи являются одинаковыми, поэтому при создании системы защиты будут выделяться некие типовые доверенные зоны, которые будут соответствующим типовым образом категорироваться и далее по результатам категорирования и проведенного аудита будут соответствующим образом защищаться».

Газпромбанк.  «Требования по обеспечению ИБ для банков не новы. Уже довольно давно действует тот же СТО БР и другие регулирующие НПА в области обеспечения ИБ. В настоящее время Газпромбанк, как и многие другие банки озадачен вопросом корреляции требований СТО БР и 187-ФЗ. До начала активных действий по категорированию банки ждут от ЦБ, как от отраслевого регулятора, соответствующие четкие инструкции, методики и указания».

О подключении к ГосСОПКА
Мегафон. «Количество компьютерных инцидентов за 2017 год - несколько сот. Но опять же смотря что считать инцидентом. Пока это не до конца понятно. Так, например, недавно произошла авария – в течение двух часов было порвано оптоволокно в двух местах, которые друг друга резервируют, при этом произошла деградация качества услуг связи по нескольким регионам. В процессе расследования инцидента были привлечены представители ФСБ, которые на вопрос является ли данный инцидент компьютерным инцидентом ответить однозначно затруднились, хотя по логике случай вопиющий и вполне вероятно тщательно спланированный. Мегафон в настоящее время к технической инфраструктуре НКЦКИ не подключен, но в ближайшее время планирует это сделать».

НКЦКИ. «К ГосСОПКА на настоящий момент уже подключилось порядка полутора тысяч объектов (участников), с которыми организовано двухстороннее взаимодействие. Информация о найденных угрозах и уязвимостях шарится между всеми подключенными участниками. Изначально ГосСОПКА задумывалась не только для КИИ, а как система обмена соответствующей информацией для всех заинтересованных лиц. В 2017 году количества инцидентов, в расследовании которых принимал участие НКЦКИ, по сравнению с 2016 годом увеличилось в 5 раз. В абсолютных значениях, в 2017 году ФСБ приняло участие в расследовании порядка двухсот инцидентов, а также приняло меры по закрытию более 3000 вредоносных ресурсов.  Планируется разработка соответствующего документа (а точнее документ уже разработан, но пока в открытом доступе его нет), дающего разъяснения того, что считать инцидентом, без привязки к конкретным сферам, определенным в 187-ФЗ. Кроме этого уже существует документ, разработанный НКЦКИ, описывающий форматы передачи данных в ГосСОПКА и по запросу в НКЦКИ можно его получить. Перечень же информации, передаваемый в ГосСОПКА приведен в соответствующем проекте приказа ФСБ (см. п. 18), который в течением месяца должен быть утвержден и передан на регистрацию в Минюст. Есть отдельные исследователи, исследовательские организации и некоторые вендоры, которые поставляют в ГосСОПКА информацию о найденных уязвимостях еще до того, как эта информация будет опубликована публично. Далее данная информация также шарится между всеми участниками, подключенными к ГосСОПКА».

Из кулуарного общения с представителями ФСБ

Ожидаемый срок утверждения всех 6 проектов приказов ФСБ – конец июня 2018.
Кроме этого планируется разработка Типового положения о типовом Центре ГосСОПКА (отраслевыми или корпоративными центры ГосСОПКА больше не будут называться, т.к. их нет в 187-ФЗ). В этой связи Методические рекомендации по созданию корпоративных и отраслевых центров ГосСОПКА скорее всего станут неактуальными.
В проекте приказа ФСБ (см. п. 19) говорится о том, что для организации мероприятий по реагированию на компьютерные инциденты и принятию мер по ликвидации последствий компьютерных атак с привлечением подразделений и должностных лиц ФСБ России субъектом КИИ, которому принадлежат значимые объекты КИИ, во взаимодействии с НКЦКИ разрабатывается, согласовывается с 8 Центром ФСБ и утверждается Регламент. Формат данного регламент планируется разработать ФСБ в обозримом будущем.

четверг, 26 апреля 2018 г.

Возможные подходы к присвоению объектам КИИ категорий значимости



В последнее время на разных информационных площадках все чаще поднимается вопрос о том, как проводить категорирование объектов КИИ (ОКИИ). Ранее уже схематично изображал весь процесс категорирования ОКИИ. В этом же посте решил остановиться на основных по моему мнению возможных подходах к реализации ключевого этапа процесса категорирования – этапа присвоения ОКИИ категории значимости (КЗ).

Итак, какие видятся основные возможные подходы к присвоению КЗ:

1.       Рекомендуемый подход. Присвоение КЗ на основании масштаба возможных последствий в случае возникновения компьютерных инцидентов на ОКИИ, без учета существующих средств защиты  и компенсирующих мер, которые могут существенно снизить масштаб возможных последствий и как следствие – снизить КЗ или вообще привести к отсутствию необходимости присвоения КЗ. Это наиболее правильный и непротиворечивый с сточки зрения 127-ПП подход. Если у субъекта уже используются какие-то СЗИ или компенсирующие меры, которые могут снизить масштаб возможных последствий, они не учитываются при определении КЗ, но их можно будет учесть при формировании базового набора мер для определенной КЗ и дальнейшей его адаптации с учетом моделирования угроз. При этом субъекту можно с большой долей вероятности быть уверенным, что у ФСТЭК не будет вопросов по присвоению КЗ ни при согласовании результатов категорирования, ни при проверках.

2.       Нерекомендуемый (неживой) подход. Присвоение КЗ на основании масштаба возможных последствий, с учетом существующих на ОКИИ средств защиты (например, уже внедрен «джентельменский набор» СЗИ) или компенсирующих мер (например, вручную открывается калитка для прохода пассажиров на платформы на ЖД станции в случае атаки на систему управления турникетами). Данный подход имеет существенный недостаток, но при определенной трансформации (см.подход 3) тоже может использоваться. Что касается основного недостатка - в 127-ПП нет никаких указаний на то, что при определении масштаба возможных последствий могут учитываться существующие СЗИ или компенсирующие меры. Но если субъект все же решит их учесть на свой страх и риск, то в этом случае он каким-то образом должен доказать ФСТЭК, что применяемые им СЗИ или компенсирующие меры позволяют защититься от актуальных угроз и соответственно снизить масштаб возможных последствий и как итог присвоить более низкую КЗ или вообще обойтись без ее присвоения. В 127-ПП есть п.17, который определяет состав сведений о результатах категорирования, который субъект должен направить на согласование во ФСТЭК по результатам категорирования. В состав данных сведений в том числе входят:

a.       Сведения о программных и программно-аппаратных средствах, используемых на ОКИИ, в том числе о средствах, используемых для обеспечения безопасности ОКИИ

b.      Возможные последствия в случае возникновения компьютерных инцидентов на ОКИИ

c.       Сведения об угрозах безопасности информации и о категориях нарушителей.

d.      Организационные и технические меры, применяемые для обеспечения безопасности ОКИИ

При данном подходе субъект указывает в составе сведений о результатах категорирования угрозы, категории нарушителей и возможные последствия от реализации угроз, а также применяемые для нейтрализации угроз СЗИ и компенсирующие меры. В случае использования субъектом при категорировании данного подхода у ФСТЭК могут возникнуть к субъекту вопросы как на этапе согласования результатов категорирования, так и на этапе проведения проверок.

3.       Приемлемый (в теории) подход. Присвоение КЗ на основании масштаба возможных последствий с учетом существующих СЗИ и компенсирующих мер, которые могут существенно снизить масштаб возможных последствий и как следствие – снизить КЗ или вообще привести к отсутствию необходимости присвоения КЗ. Этот подход очень похож на предыдущий подход, но отличается от него очень важным нюансом – существующие СЗИ и/или компенсирующие меры включаются в состав ОКИИ. Т.е. упомянутая выше калитка включается в состав ОКИИ в качестве одного из режимов работы ОКИИ. Но с данным подходом нужно обращаться аккуратно и со здравым смыслом, т.к. та же калитка может не справиться, например, с большим потоком пассажиров в час-пик и может начаться давка, которой не было бы при работающих турникетах или ее кто-то может по какой-то причине закрыть, как это случилось во время недавней трагедии в кинотеатре в Кемерово. Данный подход не противоречит 127-ПП, но все же может вызвать вопросы у ФСТЭК при согласовании результатов категорирования или при проведении проверок. Поэтому в результаты категорирования, отправляемые на согласование во ФСТЭК, стоит включить соответствующее обоснование включения СЗИ или компенсирующих мер в состав ОКИИ.

Вывод: Лучше всего присваивать КЗ без учета имеющихся на ОКИИ СЗИ и компенсирующих мер, но если субъект готов обосновать перед ФСТЭК их включение в состав ОКИИ, то такой подход теоретически возможен.

P.S. Уверен, что по данным подходам могут быть разные мнения, да и самих подходов может быть гораздо больше. Интересно увидеть другие варианты и поучаствовать в дискуссии.

четверг, 12 апреля 2018 г.

Частное мнение ФСТЭК по актуальным вопросам законодательства о безопасности КИИ




Провели 10 апреля семинар, посвященный обсуждению требований законодательства о безопасности КИИ, а также подходов и технических решений, позволяющим их реализовать.

В рамках подготовки и проведения семинара в частном порядке удалось уточнить мнение представителей ФСТЭК и ФСБ по наиболее актуальным вопросам, собранным в Facebook и интересующим в настоящее время профессиональное сообщество. В таблице ниже публикую в неизменном виде вопросы, находящиеся в компетенции ФСТЭК, и ответы на них регулятора. Не стоит рассматривать их как официальную позицию регулятора, но можно использовать в качестве ориентира.

После утверждения документов ФСБ планируем провести семинар повторно, но уже в более публичном формате, с онлайн-трансляцией, после чего надеюсь можно будет со спокойной совестью опубликовать ответы и от представителей ФСБ.

Оставшиеся вопросы по КИИ к регуляторам предлагаю публиковать в комментариях, включим их в повестку следующего семинара.


Вопрос
Частное мнение ФСТЭК
1
В отчете о результатах категорирования, который субъект КИИ должен передать ФСТЭК в течении 5 дней, содержится информация о действующих средствах защиты КИИ. Это есть Гостайна для субъекта КИИ?
Отнесение мер кии к ГТ будет по совокупности (за отрасль) или если объект сам обрабатывает ГТ. Это определят ведомственные перечни
2
В какой срок субъектом должны быть реализованы меры по защите значимых объектов КИИ? Привязан ли этот срок к сроку занесения ФСТЭК результатов категорирования в Реестр ЗОКИИ или к моменту утверждения акта категорирования?
Срок реализации мер - в разумные сроки. Прививки нет 
3
Является ли оператор связи, обслуживающий и поддерживающий информационную систему субъекта КИИ, сам таким субъектом? Или только его инфосистема является объектом КИИ?
По определению скорее всего нет, но нужно разбираться в конкретном случае
4
Нужна ли лицензия на гостайну для предоставления услуг субъекту КИИ по защите его объектов КИИ или достаточно лицензии ТЗКИ?
Лицензия нужна, если объект КИИ отнесён к ГТ
5
В каком формате (с указанием каких атрибутов) необходимо отправлять во ФСТЭК перечень объектов КИИ, подлежащих категорированию? 127-ПП и соответствующий приказ ФСТЭК говорят о формате передачи информации о результатах категорирования, но ничего не говорят о формате передачи перечня.
Формат перечня не определён (в любом)
6
Должно ли как-то учитываться и, если да, то как увеличение масштаба возможных последствий в случае возникновения компьютерных инцидентов на объектах КИИ при единовременном возникновении инцидентов на нескольких объектах одного субъекта КИИ?
В частности, этот вопрос важен в случаях, когда у субъекта будут выявлены критические процессы, но дальнейшая оценка масштаба возможных последствий для отдельных объектов КИИ будет недотягивать до значений, установленных для какой-либо категории. В результате, им не будет присвоена ни одна из категорий значимости
По законодательств рассматривается каждый объект в отдельности
7
Если в составе одного юр. лица есть несколько обособленных подразделений (филиалов), каждое их которых которые осуществляют часть видов деятельности юридического лица:
- Допустимо ли назначение нескольких комиссий по категорированию: одна в аппарате управления, отдельные - на уровне каждого филиала? При этом будут соблюдены требования к составу комиссии, установленные п. 11 ПП-127. Комиссия каждого филиала будет определять процессы в рамках осуществления видов деятельности соответствующего филиала, выявлять критические процессы, определять объекты и т.д. Для процессов, которые выходят за рамки видов деятельности отдельно взятых филиалов и/или охватывают все или часть филиалов одновременно, соответствующие мероприятия будут реализовываться комиссией на уровне аппарата управления.
- Если допустимо несколько комиссий, допустимо ли оформить перечень объектов КИИ, акты категорирования и формы направления сведений во ФСТЭК РФ в каждом обособленном подразделении и подавать документы в соответствующие обособленному подразделению территориальные подразделения ФСТЭК России?
Комиссия может быть создана в каждом подразделении. Но перечни и результаты направляются только субъектом кии, а значит центральным подразделением
8
Если в составе группы компаний есть несколько юр. лиц, каждое их которых является субъектом КИИ (каждому на праве собственности и/или аренды принадлежат ИС и/или АСУ, функционирующие в одной из установленных сфер).
В ряде случаев отдельные ИС и АСУ принадлежат на праве собственности одному юр. лицу группы компаний и переданы в аренду по договору эксплуатации иному юр. лицу группы. Таким образом, с точки зрения определений ФЗ-187, оба юр. лица являются субъектами КИИ в отношении одних ИС/АСУ.
Устанавливаются ли какие-либо требования/ограничения в отношении того, какое из юридических лиц в данном случае должно включать указанные ИС и АСУ в перечень объектов КИИ, проводить процедуры категорирования, оформлять формы направления сведений о результатах присвоения объекту КИИ одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий? Или допустимо урегулировать это по согласованию сторон в рамках группы компаний?
Категорированием занимается лицо-владелец объекта (это есть в 127-ПП) 
9
Подпадает ли под действие 187-ФЗ (в качестве субъекта КИИ) госорганизация, которая не подходит ни под одну из 12 сфер, указанных в законе?
Попадают только те , которые имеют системы в 12 определённых сферах
10
Какие нужны лицензии для следующих видов деятельности : 1) разработка АСУ ТП и её элементов , plc , автоматики и т.д 2) установка и гарантийное обслуживание собственного оборудования и систем АСУ ТП у Заказчика ( заказчики субъекты КИИ 1,2,3 категории).
2. Как ознакомиться с перечнем если нет своего РСО, на базе чего должно быть принято решение о оформлении лицензии по ГТ( компания занимается разработкой, производством и внедрением АСУ) 3. Какие формы (по ГТ) нужно будет оформлять максимально (необходимо знать что бы уже сейчас сформулировать требования для набора сотрудников) ? 4. Когда будут унифицированные общие требования - ПЗ или общее ЗБ на классы оборудования в энергетике.
Лицензии нужны только для оказания услуг по ТЗИ для объектов кии (здесь ничего не изменилось). В части ознакомления с перечнем по ГТ: см п.1 ГТ будет далеко не у всех
11
В пп-127 в п.17 говорится о том, что в составе сведений о результатах категорирования субъект должен в том числе направлять во ФСТЭК "информацию об организационых и технических мерах, применяемых для обеспечения безопасности объекта КИИ", т.е. о мерах защиты, применяемых на момент категорирования, когда система защиты по 235-му и 239-му приказах ФСТЭК еще не создана. А после создания системы защиты сведения о мерах защиты в рамках созданной системы защиты ЗОКИИ передавать во ФСТЭК законодательство субъекта не обязывает. Хотя по логике должно быть наоборот. Хотелось бы услышать мнение регулятора по этому поводу.
По п. 17 передаются сведения о мерах, принятых на момент категорирования. Далее субъект обязан выполнить требования законодательства. А правильность и полнота будут проверены в рамках госконтроля
12
ОКИИ это любые ИС/АСУ/ИТС субъекта или только те, которые относятся к критическим процессам в рамках основной деятельности субъекта? Категорировать нужно все окии или только относящиеся к критическим процессам в рамках основной деятельности? Если есть окии, которые не требуется категорировать, то к чему их относить - к незначимым окии или к какой-то отдельной группе окии?
Категорируются только те ОКИИ, которые обеспечивают основные виды деятельности субъекта
13
В статье 2 закона 187 ФЗ в п. 8 перечислены виды деятельности организаций, относящихся к субъектам КИИ, а также "российские юридические лица и (или) индивидуальные предприниматели, которые обеспечивают взаимодействие указанных систем или сетей". Вопрос - относятся ли к субъектам КИИ различные интеграторы, которые обеспечивают сопровождение ИБ ИС в рамках договора с этими субъектами КИИ? Что вообще понимается под формулировкой "взаимодействие указанных систем или сетей"?
В ст.2 говорится о владельцах ОКИИ. Интеграторы ими не являются (как правило).
14
Статус объектов КСИИ? Им продолжать выполнять требования методических документов ФСТЭК в области обеспечения безопасности КСИИ или только новые по КИИ?
Понятие КСИИ упразднено
15
Планирует ли ФСТЭК официально прекращать действие утвержденных методических документов ФСТЭК в области обеспечения безопасности КСИИ?
Да. Материалы об отмене готовятся 
16
Что с областью применения "ГОСТ Р 52069.0-2013. Национальный стандарт Российской Федерации. Защита информации. Система стандартов. Основные положения" (утв. и введен в действие Приказом Росстандарта от 28.02.2013 N 3-ст)? Возможно ли его применение для КИИ?
Необходимая работа по устранению нестыковок ведётся 
17
Если значимый объект КИИ является ГИС, то необходимо ли направлять на согласование во ФСТЭК Модель угроз безопасности информации и (или) техническое задание на создание системы безопасности значимого объекта КИИ?
Да
18
Почему мера ИНЦ.6 «Хранение и защита информации о компьютерных инцидентах» только для 1 категории является базовой?
Защита информации о событиях ИБ критичней чем информация об ИНЦИДЕНТАХ ИБ?
Меры приняты исходя из практики их применения в иных системах
19
Для 1 категории внешний аудит обязательно проводить ежегодно? Внутренний ему просто не нужен становится? Подтверждать наличием договора  с лицензиатом?
Меры приняты исходя из практики их применения в иных системах
20
Требуется ли повышать категорию КИИ, если значимым объектом является ГИС более высокого класса? (п.24 Приказа 239)
Категория не повышается, но меры защиты применяются по максимальному варианту
21
Допускается ли использование субъектом инструкций по эксплуатации не от разработчика/производителя? (п.30 Приказа 239)
Да
22
Каким образом подтверждается наличие техподдержки для ПО собственной разработки? (п.31 Приказа 239)
Внутренними документами
23
Кто является субъектом КИИ для ИС субъектов РФ?
Все принадлежит региону, а конкретные ОИВ выполняют функции (заказчика создания, эксплуатации и т.д.) согласно Постановлениям Правительства субъекта РФ. Ни один из ОИВ не
имеет прав собственности.
Владелец ИС по документам (это вопрос к бухгалтерии и хозяйственной службе)
24
Субъекты КИИ имеют право:
получать от ФОИВ, уполномоченного в области обеспечения безопасности КИИ РФ, информацию, в том числе об угрозах безопасности обрабатываемой значимыми объектами информации и уязвимости ПО, оборудования и технологий, используемых на таких объектах.
Как субъект может воспользоваться данным правом?
Каким документом регламентируется передача ПО, используемого на объекте КИИ, в ФСТЭК на предмет выявления уязвимостей? Кому и  в какие сроки субъект может предать ПО для анализа?
Обратившись в ФОИВ
25
Когда внесут изменения в 17,21 и 31 приказ по мерам защиты?
До конца 2-го квартала 2018 года. Проект уже разработан 
26
Для определения угроз безопасности информации и разработки модели угроз безопасности информации применяются методические документы, разработанные и утвержденные ФСТЭК России.
Когда субъекты КИИ смогут воспользоваться данными методическими документами?
Методические документы по угрозам для АСУ ТП и ИС уже существуют
27
Анализ угроз безопасности информации должен включать:
 в) определение возможных способов (сценариев) реализации (возникновения) угроз безопасности информации;
Какая степень детализации описания сценария? По какой форме оформлять?
Описание: источник-способ реализации-последствия
28
Когда и каким способом будут исправлены «Значения показателей» в ПП 127 для п.6, п. 9, п. 14?
Это вопрос к правительству РФ
29
Что за «государственным органом или российским юридическим лицом, выполняющим функции по разработке, проведению или реализации государственной политики и (или) нормативно-правовому регулированию в установленной сфере в части подведомственных им субъектов критической информационной инфраструктуры»?  Ответ желательно предоставить в виде таблицы соответствия «сфера деятельности из 187 – согласующий орган».
Для горнорудной, науки несколько министерств осуществляют нормативно-правовое регулирование. Среди госкорпораций у Ростеха не прописаны полномочия по нормативно-правовому регулированию.
Указанное согласование осуществляется только для подведомственных организаций (пример - ФГУПы).
30
Что такое «тип объекта защиты значимого объекта»?
п.11г Приказа 239
г) перечень типов объектов защиты значимого объекта;
Это объекты защиты 
31
Какой срок отведен для реализации Требований Приказа 239 для значимых объектов, уже находящихся в эксплуатации ?
Разумные сроки (но прокуратура трактует это как уже здесь и сейчас)
32
Допускается ли связка «аттестат на соответствие на требования 17 приказа+ Акт приемки (вывод) внутренней комиссии о соответствии требованиям 239 приказа» для значимого объекта, который является ГИС? Или обязательно должен быть аттестат на соответствие 17 и 239 приказа?
Да
33
Когда будет выпущен методический документ, разъясняющий меры защиты из Приказа 239 (аналог «Методического документе ФСТЭК России «Меры защиты информации в ГИС»
До конца 2-го квартала 2018 года
34
Относятся ли средства защиты информации, технические средства обеспечения безопасности (скуд, видео и т.д) к составу значимого объекта КИИ? Применима ли к ним 274.1 УК?
Да
35
Относятся ли ЦОД к объектам КИИ, если их ресурсы по договору предоставляются для использования другим субъектам КИИ?
Надо смотреть на предоставляемые услуги 
36
Являются ли субъектами КИИ «облачные провайдеры»?
Скорее всего нет (это не определено законодательством) 
37
Субъекты в сфере ТЭК продолжают выполнять требования для КВО (по 256-ФЗ) и для КИИ?
Да