Показаны сообщения с ярлыком ФСБ. Показать все сообщения
Показаны сообщения с ярлыком ФСБ. Показать все сообщения

вторник, 26 ноября 2019 г.

SOC-Форум. Итоги пресс-конференции по КИИ для СМИ




Давно и незаслуженно не писал про КИИ, при том, что КИИ уже больше двух лет остается центральной темой обсуждений большинства безопасников нашей страны на конференциях и в социальных сетях. Достаточно обратить внимание на то, что самая многочисленная тематическая группа по ИБ в Рунете – это группа в Telegram, посвященная теме КИИ, в которой на текущий момент насчитывается почти три тысячи участников.

Каюсь и исправляюсь. Сегодня речь пойдет про SOC-Форум, а точнее про его небольшую часть. SOC-Форум это всегда что-то глобальное и актуальное с широким охватом тем, экспертов и регуляторов, которые всегда открыты к диалогу на сцене и в кулуарах. А еще как оказалось на форуме есть не числящиеся в программе секции, к которым в том числе относятся пресс-конференции для СМИ. Так, на одной из таких, посвященной практике защиты КИИ от кибератак, предоставилась возможность поучаствовать в качестве модератора. Опыт получился интересный, вопросов было как всегда больше, чем времени. За отведенные 40-50 минут удалось обсудить с десяток вопросов – часть из них была от модератора, часть от представителей СМИ. От СМИ были как представители многих известных печатных и электронных изданий по ИТ и ИБ, так и телеканалов.

В ряду экспертов расположились:

·  Игорь Ляпунов, вице-президент по информационной безопасности ПАО «Ростелеком», генеральный директор компании «Ростелеком-Солар»
·     Роман Кобцев, директор по развитию бизнеса, компания «Перспективный мониторинг»
·     Дмитрий Кузнецов, директор по методологии и стандартизации Positive Technologies
·  Антон Шипулин, менеджер по развитию решений по безопасности критической инфраструктуры Лаборатории Касперского
·     Валерий Богдашов, директор Центра экспертизы R-Vision.

Откровенно говоря, список участников был бы более полным, если бы в нем кроме представителей СМИ и экспертов расположились представители регуляторов, но их к сожалению не было, поэтому по всем вопросам пришлось отбиваться экспертам, благо тема пресс-конференции была ориентирована на обсуждение практических вопросов и поэтому отряд не заметил особо потери бойца.

Далее приведу совсем немного сокращенную стенограмму пресс-конференции в формате вопрос-ответ.

Вопросы к экспертам от модератора.

1.   Минэкономразвития предложило запретить использовать зарубежное оборудование и софт на системах критической инфраструктуры. К такой инфраструктуре относятся, например, сети связи банков, транспортных, нефтяных компаний и энергообъектов. На сколько это реализуемо и на что стоит обратить внимание субъектам КИИ?

Ляпунов. Я считаю, что подобные инициативы конечно же полезны. Во-первых, это помогает развивать наш рынок ИБ, создавая российские технологии и добавленную стоимость. И конечно, когда мы говорим о защите КИИ, мы защищаемся как правило не от каких-то обычных хакерских группировок, это во многом иностранные разведки, целью которых является воздействие на наши национальные интересы и мы должны понимать, что их уровень технической оснащенности и вооруженности очень высокий. Когда мы пользуемся американским ПО или оборудованием, это их точка присутствия в нашей стране на самых критических участках. Но очевидно, что подобные меры будут вводиться с некоторым отлагательным условием, т.к. невозможно построить новую электрическую турбину полностью на российских технологиях за год и даже за два. Конечно, это будет длинный процесс, потому что все тут же начнут вспоминать про ПО и операционную систему. И если тут мы с российскими технологиями разберемся, то, когда мы начнем говорить про элементную базу, то здесь мы все дружно и закопаемся. Конечно это направление правильное, дальше вопрос как долго мы будем к этому идти и конечно за чей счет банкет, как все это будет финансироваться. Инвестиции длиною в 10 лет невозможно делать коммерческим компаниям. Это должна быть государственная программа субсидий, поддержки производителей, чтобы они могли выдерживать такие длинные процессы разработки.

Модератор. Возможно с этим связано и то, что регуляторы в 187-фз и подзаконных актах не прописали требование по обязательности использования сертифицированных СЗИ, потому что на момент принятия этих актов сертифицированных российских аналогов СЗИ многих классов просто не было. Но в процессе появления таких сертифицированных СЗИ возможно требования регуляторов будут меняться в сторону необходимости использования именно сертифицированных СЗИ, которые со временем смогут покрыть отечественными средствами большинство требований закона и подзаконных актов.

Шипулин. Говоря не с точки зрения российского вендора, а с точки зрения глобальной ситуации, сейчас наметился в целом тренд на импортозамещение и локализацию. С одной стороны, это хорошо для развития российских продуктов, с другой стороны плохо для потребителя, который лишается лучших технологий. И тут хорошо бы обратиться к авторам данной инициативы за подробным планом реализации высказанных предложений, потому что факторов очень много и эта задача непростая. Большое количество ПО основывается на компонентах с открытым кодом, на компонентах разработчиков из других стран, и все это устранить, включая средства разработки – это огромная задача.

Кузнецов. Есть два противоречащих друг другу желания. С одной стороны, есть желание использовать российские сертифицированные СЗИ, а с другой стороны понятно желание не навредить. Мы если ставим какую-то железку в технологическую установку, то оператор этой системы должен быть уверен, что эта железка не нарушит работоспособность системы. И требование ФСТЭК, что при реализации мер защиты преимущество должно отдаваться не специализированным СЗИ, а встроенным механизмам безопасности технологических систем это вынужденная мера. Т.е. тот, кто эксплуатирует систему может оказаться в дурацкой ситуации – с одной стороны если не дай Бог появится требование в обязательном порядке использовать только сертифицированные СЗИ он вроде как должен будет в свой технологический процесс поставить стороннее устройство, пусть даже сто раз доверенное, прошедшее сертификацию российской лабораторией, с другой стороны ему нужно подтверждение зарубежного производителя своей системы АСУ ТП о том, что эта железка ему не помешает. Но скорее всего производитель АСУ ТП такую гарантию не даст, а скажет используйте наше, нам не интересно что у вас там сертифицировано. Поэтому пока действует компромисс – ребята, используйте встроенные механизмы, а если их не хватает используйте сертифицированные, ну или хотя бы собственноручно вами протестированные. И пока будет сохраняться это противоречие, я не думаю, что кто-то из регуляторов рискнет в приказном порядке сказать, а ну-ка на все атомные станции ставьте только российские СЗИ.

Богдашов. Говоря о КИИ в большинстве случаев приоритетом является бесперебойность работы таких систем и сервисов. Соответственно нужно обеспечить качество на всех этапах и уровнях. На уровне ПО, на уровне оборудования, как общесистемного, так и прикладного. На уровне СЗИ также необходимо обеспечить стабильность их работы. И клиенты и эксплуатанты такой системы в первую очередь обеспокоены тем, чтобы бизнес работал без остановки и та зона ответственности, которая у них есть в плане стабильной работы, была безопасна. Есть локальные достижения в области отечественных разработок ПО – касательно СЗИ, специального ПО, ОС, но есть и определенные сложности в комплексной работе этих решений друг с другом и с аппаратным обеспечением российского производства. Это большая история, которая наверняка нами будет пройдена, но не быстро, и сейчас говорить вот такие заявления преждевременно.


2.   На сколько, по вашему мнению, строг закон к нарушителям в области КИИ? За почти два года действия 187-ФЗ обвиняемые ни разу не получили реальный уголовный срок. Пока суд обходился условными сроками, либо вообще прекращал уголовное дело, либо переквалифицирован на другие статьи. С чем это может быть связано и какие прогнозы можно дать на будущее?

Кобцев. Не было реальных сроков именно по 274.1. Давайте разделим – не было ущерба и был ущерб. Не было ни одного случая, когда был ущерб или информация об инциденте дошла до руководства региона или выше, и чтобы должностные лица так или иначе не были наказаны. И если есть реальные наказания по другим статьям, то зачем нам усиливать давление на бизнес еще дополнительным каким-то уголовным инструментом. А тем более, если мы говорим о том, что нет каких-то действий и сроков по результатам деятельности надзорных органов, то тем более мы должны возрадоваться за наших регуляторов, за нашу следственную систему. Если учесть, что некоторые документы были приняты только в этом году, то, если бы они начали сразу как говориться кошмарить бизнес, то это было бы неправильно. Поэтому говорить о том, что это не работает преждевременно, а на сколько это сурово, это уже другой вопрос.

Модератор. Предположу, что надзорные мероприятия пока не начались в связи с тем, что еще ни для одного субъекта КИИ не прошел срок в три года с момента попадания объектов КИИ в реестр значимых объектов КИИ.

Кузнецов. Давайте сравним с уголовной статьей нарушения правил пожарной безопасности. Сроки сопоставимы. До трех лет лишения свободы за нарушение правил пожарной безопасности и до шести лет за такое же нарушение, если пострадали люди – двое или более. В случае с КИИ и 274.1 разброс сроков за нарушение правил эксплуатации большой, которое привело к ущербу КИИ – от двух месяцев и до 6 лет. И какое наказание назначить решает не закон, а судья, исходя из собственного убеждения, исходя из собственного представления о степени общественной опасности и т.д. Когда говорим, что закон суров, мы почему-то упираемся в верхнюю границу, но действительно, какое наказание понесет человек, это не вопрос к закону, это вопрос к конкретному судье, который будет принимать решение в рамках конкретных обстоятельств уголовного дела. У судьи должна быть вилка, потому что уж очень широкое понятие КИИ и слишком разные последствия могут быть в разных случаях.

Шипулин. Хотелось бы для сравнения рассказать, что в этой части происходит в других странах. За рубежом не так налегают на человека с точки зрения уголовной ответственности, сколько с точки зрения штрафов. Так, в США, в рамках регулятора NERC штрафы составляют от сотен тысяч до десятков миллионов долларов. В рамках европейского законодательства NIST директив рекомендуется странам вводить наказания, но опять же измеримые с нарушениями. У нас же к сожалению, выбирается путь радикальной негативной мотивации, хотя бедные безопасники у нас находятся под постоянным прессом и регуляторов, и рынка, и собственного бизнеса, и от отсутствия правильных кадров, поэтому нашим регуляторам нужно больше смотреть в сторону позитивной мотивации, чтобы предотвращать нарушения, нежели негативной.

3.   Одна из крупнейших кибератак в 2019 году - атака шифровальщиком на крупного норвежского производителя алюминия, вызвавшая остановку производства. Как защититься от подобных случаев субъектам КИИ - крупным отечественным промышленным компаниям и компаниям из других сфер? Достаточно ли для этого реализовать требования 187-ФЗ и подзаконных актов или необходима реализация дополнительных мероприятий?

Ляпунов. Наша нормативная база написана достаточно широкими мазками, чтобы большинство разумных усилий в этой области под нее попадало. Но есть буква закона, есть дух закона и ключевой момент, отличающий новую регуляторику от всего, что было раньше, это то, что есть требования к процессу, а не к наличию сертифицированных СЗИ. И там играют два фактора – первый, это работающий процесс, второй, это реальная ответственность именно за инциденты, а не за несоответствие требованиям, и это дает хороший стимул компаниям защищаться. На чем нужно делать акцент – на инструментарии, процессах и людях, для выявления самих атак, для выявления признаков атак, идущих на инфраструктуру. А дальше конечно же необходимы выстроенные процессы реагирования на эти атаки. И, если ваша система ИБ будет выстроена как некий центр управления изменениями, центр выявления изменений внешних и внутренних атак, когда, например, айтишники выставили что-то на периметр непропатченное, тогда система будет достаточно защищенной. Ключевой момент – обеспечить возможность выявления атаки, а дальше возможность реагирования на нее.

Кузнецов. В случае с атакой на Norsk Hydro, это по сути была диверсия. По отчету о расследовании сперва нарушители получили контроль над инфраструктурой, затем распространили шифровальщик по всей инфраструктуре. С такими атаками в российских компаниях мы часто сталкиваемся в ходе расследований. Во всех случаях оказывается, что уровень защищающихся не соответствует уровню атакующих. Когда защищающиеся никогда не сталкивались с реальными атаками и защитой от них и выстраиванием архитектуры защиты от хакерских атак. И это общемировая тенденция и беда, когда защитники не готовы противостоять точечным узкоспециализированным атакам, когда атакующий хочет, умеет, практикует выводить из строя крупные инфраструктуры. С этим как-то придется бороться на протяжении ближайших 20-30 лет и пока каких-то готовых решений нет. Нужно повышают квалификацию защищающейся стороны.

Богдашов. Здесь немного не соглашусь с этой позицией. Это стандартный тип атак в последнее время и механизмы защиты тоже в целом понятны. Здесь нет никакой уникальности. Все мы как эксперты понимаем, как от этого защититься. И понимаем, что сертификация средств защиты здесь ни при чем. Единственное «но» возникает, когда речь идет про масштаб. Чем больше организация, тем более сложным становится процесс. Все больше потребность возникает в автоматизации рутинных действий. Если организация небольшая, то тут все перед глазами, до всего руки дотянутся, все можно проконтролировать, быстро среагировать. Если организация большая, масштаб растет, то здесь нужно использовать либо некие скелеты для людей, либо дополнять мозги некими внешними сервисами, либо прокачивать свою внутреннюю экспертизу. Т.е. здесь сама проблема, помноженная на масштаб. И это проблема крупного бизнеса у нас в стране и заниматься ей нужно комплексно.

4.  Законодательство по КИИ явным образом не требует подключение к технической инфраструктуре (ТИ) НКЦКИ, формально достаточно передавать информацию об инцидентах в систему ГосСОПКА по телефону или электронной почте. Какая мотивация может быть у субъекта КИИ для подключения к ТИ НКЦКИ. Какие преимущества предоставляет такое полноценное подключение к ГосСОПКА?

Кобцев. Этот вопрос нужно рассматривать исходя из двух аспектов. Если для галочки нужно незамедлительно проинформировать НКЦКИ, это один вопрос, и тут действительно можно отправить по почте. Если выстраивать процесс обнаружения, предупреждения и ликвидации последствий компьютерных атак полноценно, то это затрагивает достаточно большой пул процессов и именно автоматизированные системы упрощают эти действия. И еще специфический момент – не так много заказчиков пока готовы отдавать информацию об инцидентах в НКЦКИ. И когда заказчики подключаются через нас к НКЦКИ, у них сразу первый вопрос – а вы прямо сразу будете автоматически отправлять информацию в НКЦКИ? Нет, мы отправляем только подтвержденные инциденты. Мы их с вами вместе подтверждаем. Люди действительно боятся передавать информацию об инцидентах, потому что они пока не привыкли к тому, что им помогают, они привыкли, что им бьют по голове. И пока это разовые вещи, это не сильно экономит силы и средства. Но как только этот процесс встанет на поток, это просто будет экономить силы и средства за счет использования автоматизированных систем.

Модератор. ГосСОПКА, как и любая другая система, чем больше в ней участников обменивается информацией, тем более полезной она становится для каждого из участников.

Кузнецов. Есть регламент взаимодействия с НКЦКИ, где прописано следующее. Если у вас есть значимый объект, то вам нужно в течение месяца разработать план реагирования на инциденты. Если уверены, что справитесь сами, так и пишете - сами справимся, помощь ФСБ не нужна. Но в принципе каждый субъект имеет право на методическую помощь ФСБ. Например, вы столкнулись с неизвестным ранее вирусом, не бросится антивирусная компания вам сразу помогать. ФСБ такую помощь оказать может. Субъект такую помощь может запросить и ему эту помощь предоставят. Но, если в своем плане субъект рассчитывает на помощь ФСБ, ему придется выполнять так сказать определенные пожелания коллег из ФСБ. Например, ФСБ может настоятельно рекомендовать или потребовать подключиться к технической инфраструктуре НКЦКИ. Это не будет обязательным требованием, но субъект вправе выбирать – либо он остается с нарушителем один на один, или ему нужна помощь, и тогда он подключается к технической инфраструктуре. Вот она мотивация. Один из вариантов.

Модератор. Если субъект обратится, например, по почте, то ФСБ не откажет, примет запрос, но ответит по этому же каналу.


Вопросы от представителей СМИ:

5.  Немецкая статистика – по 2/3 инцидентов информация скрывается. Какая статистика в России?

Богдашов. Такой статистики сейчас нет. Говоря даже не о ГосСОПКА, а в общем – руководство либо не узнает об инциденте, либо узнает об уже побежденном. И второе - пока у нас еще плавает понимание того, что такое инцидент.

6.   Как будет развиваться ситуация с СЗИ? В ближайшие 2-3 года будет упор на встроенные механизмы защиты или они будут как-то дополняться наложенными? Если наложенными, то сертификация ФСТЭК станет необходимым атрибутом? Ситуация останется непонятной как сейчас?

Кузнецов. Регуляторы занимают следующую позицию – используйте те СЗИ, в которых вы уверены. Верите вы сертификату, значит используйте сертифицированные. Уверены, что вы протестировали и доверяете, пожалуйста, используйте несертифицированные, это ваши риски и ваша ответственность. Регулятор делить эту ответственность с вами не собирается. Это следует из логики НПА и высказываний регуляторов на конференциях.

Шипулин. В части промышленности мы видим, что производители средств промышленной автоматизации на уровне их штаб-квартир начинают закладывать встроенные СЗИ, начинают сертифицировать процессы, механизмы безопасности. Но они даже за рубежом не доходят до потребителя этих решений, а что говорить о России. Эти международные решения со средствами защиты на борту не доходят до наших заказчиков, а здесь тренды на импортозамещение и наши вендоры не придают большого значения внутренним механизмам безопасности, поэтому я вижу, что наложенные средства еще долго будут востребованы.

Модератор. У конечного потребителя есть выбор – выбрать и закупить АСУ ТП со встроенными механизмами ИБ и не переживать за совместимость, либо купить наложенные средства и отдельно тестировать его на совместимость с АСУ ТП.

6.1.    А если речь о базовом уровне – об аутентификации и шифровании каналов?

Кобцев. Требования по сертификации в части КИИ на сегодняшний день касаются только продуктов по узкому пулу технологий. Продукты по достаточно большому пулу технологий можно использовать и не сертифицированные и соответственно они могут быть как наложенными, так и встроенными.

7.  Каковы потенциальные возможности SOCов в перспективе для того, чтобы бороться с внутренними угрозами, касаемо утечки критичных данных?

Ляпунов. В первую очередь это защита от администраторов. И наиболее действенным способом такой защиты является мониторинг действий администраторов и выявление каких-то аномалий или неправильных сценариев их работы. Конечно это то, что делается в SOC. Дальше вопрос - это внешний центр мониторинга или внутренний. Практика показывает, что лучше доверять внешним парням, дабы не было перекрестного опыления между своими средствами мониторинга и своими же ИТ-администраторами, которые потенциально могут их обслуживать.

Кузнецов. Тут еще нужно понимать, что очень часто внутренняя утечка - это утечка той информации, к которой пользователь (помощник мошенника) легально допущен в силу своей работы. Часто менеджер по продажам уводит клиентскую базу. И бороться с такими утечками с одной стороны – да, это входит в скоуп работ Центра мониторинга, с другой стороны нужно понимать, что для того, чтобы бороться с такими утечками нужно досконально знать технологические процессы, которые происходят у конкретного заказчика. А такое все-таки проще делать внутри. Очень часто внешние SOCи ограничиваются вопросами ИТ-угроз, но не угроз, связанных со злоупотреблениями служебными полномочиями конкретного пользователя. Действия такого пользователя статистически никак не выделяются, их невозможно заменить, не зная, а разрешили ли человеку сделать эту операцию, или же он сделал ее по своей воле. Для того, чтобы бороться с такими утечками нужно самой организации менять подход к защите таких данных. Это не решается волшебной пилюлей в виде внешнего SOCа. Внешний SOC может очень сильно помочь, но самостоятельно он эту проблему не решит. 
 
8.  Вопрос по поводу встроенных средств защиты. Прямой мониторинг систем АСУ ТП невозможен по требованиям ФСТЭКа, т.е. никакого удаленного доступа к АСУ ТП со стороны вендора быть не может. И тут возникает забавная ситуация, когда встроенные средства защиты должны контролироваться специалистами изнутри. И тогда нужно использовать либо наложенные средства, но свои, для того, чтобы контролировать действия и возможные атаки со стороны производителя, либо мы полностью доверяем производителю, используем его встроенные средства, тогда нужно все это сертифицировать, контролировать.

Модератор. ФСТЭК не запрещает использовать для удаленного доступа VPN, в этом случае такой доступ не считается прямым. Если при этом передается информация, содержащая, например, персональные данные, то решение, на базе которого построен VPN, должно быть сертифицировано.

Шипулин. С точки зрения доверия, его можно проверить. ФСТЭК не говорит доверяйте слепо, вы можете взять и проверить данное оборудование в лабораториях, получить на них сертификаты. Но вообще защита должна быть эшелонированная. Нужно контролировать не только оборудование, но и действия с ним.

9.    Значительная часть утечек связана с работой парсеров, которые находятся в серой, а то и ближе к белой зоне. Как с ними бороться и нужно ли вообще с ними бороться – с площадок Авито, ЭТП и прочего, когда собираются те же имена, электронные адреса, номера телефонов?

Ляпунов. Идентификация человека по собранной таким образом информации легко реализуется. Сейчас очень легко собрать информацию о человеке из открытых источников, идентифицировать вас, понять ваши интересы, что вы делаете, и соответствующую атаку на вас совершить. Лично я к своему цифровому следу стараюсь относиться аккуратно, но большинство из нас даже с самой развитой паранойей отпечатки себя в киберпространстве оставляют, которые никуда не денешь.

10.  Вопрос про сертификацию. ФСТЭК объявил правило, согласно котором с 1 января те, кто не успеют пересертифицировать свои продукты не смогут продавать их в госорганы. Насколько все там успевают.

Кузнецов. Есть информационное сообщений ФСТЭК, в котором регулятор рекомендует переоформить сертификаты. А у тех, кто это не сделает, ФСТЭК может начать отзывать сертификаты. По устному общению со ФСТЭК никто не собирается с 1 января взять и все сертификаты аннулировать. Идет работа с каждым конкретным вендором. Парни, а вы пересертифицироваться собираетесь, да? А сколько у вас займет этот процесс? Ну год, два. А быстрее сможете? А быстрее не сможем. Другое дело, когда вендоры по новым требованиям пересертифицироваться не могут в принципе - это зарубежные вендоры, которые не готовы предоставлять исходники. С ними вообще отдельный разговор. Им действительно в конце концов могут обрубить сертификат, потому что эта ситуация не может длиться вечно. Но опять же, это произойдет не 1 января 2020 года и даже может быть не через пять лет, потому что ФСТЭК ведет достаточно аккуратною политику, чтобы не обрушить рынок ИБ при этом.

10.1          Кто сейчас совсем не раскрывает исходные коды?

Кузнецов. У зарубежных вендоров есть выбор. С одной стороны, они могут прийти на российский рынок, сертифицируя решения. А по новым правилам, чтобы сертифицировать решения на 5-й или более высокий уровень доверия, нужно проводить анализ уязвимостей в исходных кодах. С другой стороны, есть закон в США, где Минобороны имеет право не закупать софт, если исходники софта передавались на анализ зарубежным организациям. И у каждого вендора, не важно он российский, американский, французский, есть выбор, а мне что важнее – российский рынок или американский. Есть большие вендоры, например, Microsoft, они договорятся с Минобороны, и они не боятся предоставлять исходники, а есть маленькие вендоры, которые скорее всего не договорятся.

Ляпунов. С одной стороны, нормативная база и новые требования правильные. С другой - это привело к двум-трехкратному подорожанию стоимости сертификации и сроки выросли. В общем для рынка это не очень дружественный ход, особенно это касается тех продуктов, которые попадают на стык - у кого заканчиваются сертификаты. У нас, например, они заканчиваются в феврале или марте, и мы сейчас первыми вынуждены топтать эту лыжню как сертифицироваться по новым требованиям. Это прямо болезненный процесс. При том, что запас по времени был дан очень небольшой, это меньше года, и сами лаборатории и те, кто проводят экспертизу они пока практического опыта не получили и мы вместе с ними изобретаем правильный путь. 

суббота, 2 июня 2018 г.

Объект КИИ или не объект? Еще один извечный вопрос!



В прошлом посте мы рассмотрели одно из двух ключевых понятий законодательства о КИИ – понятие субъекта КИИ. В этом же остановимся на не менее важном понятии – объекте КИИ, от правильного понимания которого как дальше увидим будет зависеть вся дальнейшая стратегия реализации требований 187-ФЗ.
Начнем, как и в прошлый раз с определений.
По 187-ФЗ:
  • «Объекты КИИ - ИС, ИТС, АСУ ТП субъектов КИИ».
  • «Категорирование ОКИИ представляет собой установление соответствия ОКИИ критериям значимости и показателям их значений, присвоение ему одной из категорий значимости, проверку сведений о результатах ее присвоения».
По 127-ПП:
  • «Категорированию подлежат ОКИИ, которые обеспечивают управленческие, технологические, производственные, финансово-экономические и (или) иные процессы в рамках выполнения функций (полномочий) или осуществления видов деятельности субъектов КИИ».
И тут, возникает два ключевых вопроса:
  1. Все ли ИС, ИТС, АСУ ТП субъекта являются ОКИИ?
  2. Все ли ОКИИ подлежат категорированию?
Давайте разбираться.
Как видим, по определению из 187-ФЗ объектами КИИ являются все без исключения ИС, ИТС, АСУ ТП (далее обобщенно - ИС) субъекта КИИ, в том числе никак не влияющие на критические процессы субъекта КИИ, например, тестовые, игровые ИС и т.д.
При этом, с одной стороны, по 187-ФЗ, категорированию подлежат все ОКИИ, т.к. в законе ничего не сказано про критические процессы и их обеспечение категоризируемыми ОКИИ.
С другой стороны, в 127-ПП приведена конкретизация, согласно которой категорированию подлежат только те ОКИИ, которые обеспечивают критические процессы субъекта в рамках его основной деятельности.
По этому поводу есть два мнения и соответственно два подхода к категоризации, не противоречащие законодательству:
  1. Категоризировать нужно все ОКИИ согласно формулировке в 187-ФЗ
  2. Категоризировать нужно только те ОКИИ, которые обеспечивают критические процессы, согласно формулировке в 127-ПП
В первом случае в составе сведений по результатам категорирования во ФСТЭК передается информация обо всех ОКИИ (в том числе не особо интересных регулятору тестовых и игровых ИС).
Во втором случае во ФСТЭК передается информация только об объектах, обеспечивающих критические процессы. И тут возникает вопрос – а с остальными ОКИИ, которые не подлежали в этом случае категорированию что делать? Они вроде являются ОКИИ, но ФСТЭК о них ничего не знает и скорее всего никогда не узнает. При этом в ГосСОПКА информация о компьютерных инцидентах на этих ОКИИ должна передаваться, потому что по крайней мере в текущей редакции проектов приказов ФСБ объекты делятся только на значимые и не являющиеся значимыми и не делятся на подлежащие категорированию и не подлежащие категорированию.
На самом деле есть еще и третий вариант, который отходит от текущих формулировок в законе, но на мой личный взгляд является наиболее адекватным. По информации от одного из активных участников тематического чата "КИИ 187-ФЗ" - Айгиза Сафиуллина, данный вариант был озвучен представителями ФСТЭК по Поволжью и представителями ФСБ на прошедшей недавно конференции ITSF и рекомендован к исполнению субъектами КИИ. Он базируется на том, что объектами КИИ являются не все ИС, а только те, которые обеспечивают критические процессы. Все остальные ИС не являются ОКИИ и не интересуют ни ФСТЭК, ни ФСБ!
При таком подходе все встает на свои места и само законодательство начинает играть новыми логичными красками, в результате чего субъект имеет следующую стратегию дальнейшего поведения:
  • только ИС, обеспечивающие критические процессы субъекта (и только они) признаются ОКИИ
  • только из этих ИС составляется перечень ОКИИ, подлежащих категорированию
  • только эти ИС подлежат категорированию
  • только об этих ИС передается информация во ФСТЭК по результатам категорирования
  • только о компьютерных инцидентах на этих ИС передается информация в ГосСОПКА
  • только за компьютерные инциденты на этих ИС может светить до 10 лет лишения свободы по ст.274.1 УК РФ.
Все весьма логично и симпатично! Осталось только дождаться закрепления этого подхода в НПА в рамках готовящихся в ближайшее время изменений. Надеюсь так и будет.
Все три описанные выше варианта изображены на схеме ниже, предоставленной Айгизом Сафиуллиным.

P.S.: В следующем посте обсудим особенности категорирования ОКИИ.

среда, 16 мая 2018 г.

По следам секции "Безопасность КИИ: практические аспекты" на PHDays 8

Сегодня весьма продуктивно прошел первый день Форума PHDays, в рамках которого в том числе состоялась секция Безопасность КИИ: практические аспекты, вызвавшая живой интерес у присутствующих, по крайней мере, если судить по количеству заинтересованных лиц в зрительном зале. Секция продлилась 2,5 часа и включила в себя несколько выступлений и панельную дискуссию в том числе с участием представителя ФСБ (НКЦКИ). И в рамках выступлений и в рамках панельной дискуссии было озвучено довольно много любопытной информации, кроме этого несколько вопросов удалось обсудить с представителями ФСБ в кулуарах. В этом посте, так сказать по горячим следам, решил остановиться лишь на некоторых моментах.

Выступления

По поводу категорирования в крупных субъектах КИИ, имеющих разветвленную сеть территориальных подразделений
В нескольких докладах было озвучено, что в случае распределенной организации субъекта КИИ целесообразно провести предварительную методическую работа по категорированию в головной организации. Так, в центре целесообразно сформировать перечень всех территориальных подразделений, а затем бизнес-процессов и привязать их к территориальным подразделениям. После чего сформировать методические рекомендации по категорированию в том числе с описанием типизации объектов КИИ, если это возможно, разработать шаблоны документов (перечень объектов КИИ, подлежащих категорированию, акт категорирования, сведения, передаваемые во ФСТЭК по результатам категорирования). И далее не забыв про контрольную функцию Центра спустить данные наработки на территориальные подразделения (обкатав их предварительно на одном-двух подразделениях), которые в свою очередь должны будут убедиться, что перечень бизнес-процессов, спущенный сверху, актуален (при необходимости актуализировать), сформировать перечень объектов КИИ, подлежащих категорированию, осуществить моделирование угроз для объектов КИИ из данного перечня, провести категорирование и сформировать отчетные документы, на основе спущенных сверху шаблонов.

По поводу обязательности подключения к ГосСОПКА
В одном из выступлений было озвучено дословно, что «Необходимо развернуть специализированные системы взаимодействия с технической инфраструктурой НКЦКИ (ТИ НКЦКИ) (для значимых объектов КИИ ОБЯЗАТЕЛЬНО, остальным опционально)».

По поводу обязательности подключения к ТИ НКЦКИ ни в 187-ФЗ, ни в проектах приказов ФСБ ничего не сказано. Более того, в последней редакции проектов приказов (см. п. 3 документа с номером 18 в таблице) нет даже разделения на значимые объекты и не значимые, а просто говориться о том, что информация о компьютерных инцидентах, связанных с функционированием объектов КИИ передается в ГосСОПКА либо через техническую инфраструктуру НКЦКИ, либо через иные каналы связи (почта, эл.почта, телефон, факс).

Панельная дискуссия

О текущей ситуации с категорированием объектов КИИ.
Интер РАО. «Не всегда отраслевой регулятор может выступать локомотивом и снабжать подведомственные организации необходимыми методиками и инструкциями по категорированию, а также участвовать в составе комиссии по категорированию, как это предписывает 127-ПП. Так, например, Интер РАО не дождавшись реакции от отраслевого регулятора, приступил к работам самостоятельно. В итоге сам разработал методические рекомендации по категорированию, составил комиссию по категорированию, утвердив приказом и наделив ее участников необходимыми ролями. В настоящее время формируется перечень ОКИИ, подлежащих категорированию».

Мегафон. «В составе большой четверки сотовых операторов обсудили подход к разработке отраслевого стандарта по реализации требований 187-ФЗ (возможно имелось ввиду только часть требований, касающихся категорирования). Это целесообразным, т.к. у всех операторов объекты КИИ довольно типовые. Разработка стандарта ведется по согласованию и с участием обоих регуляторов. Таким образом правила игры согласовываются централизованно, на берегу, во избежание появления в дальнейшем зоопарка различных подходов и методик категорирования. В Мегафоне создан в начале года Центра Компетенций по защите КИИ, выделена штатная единица, которая занимается в структуре вопросами ИБ. Непосредственно в самом Мегафоне практически подписан приказ о создании комиссии по категорированию, определен единый подход к категорированию и сейчас идет обсуждение данного подхода. По срокам – до конца 2019 года планируется провести категорирование. К началу осени 2018 – разработать и утвердить отраслевой стандарт. До конца 2018 - сформировать по определенной в стандарте методике перечень объектов КИИ, подлежащих. И далее до конца 2019 года завершить категорирование. Из особенностей категорирования - у  Мегафона как и у всех сотовых операторов принципы построения сети сотовой связи являются одинаковыми, поэтому при создании системы защиты будут выделяться некие типовые доверенные зоны, которые будут соответствующим типовым образом категорироваться и далее по результатам категорирования и проведенного аудита будут соответствующим образом защищаться».

Газпромбанк.  «Требования по обеспечению ИБ для банков не новы. Уже довольно давно действует тот же СТО БР и другие регулирующие НПА в области обеспечения ИБ. В настоящее время Газпромбанк, как и многие другие банки озадачен вопросом корреляции требований СТО БР и 187-ФЗ. До начала активных действий по категорированию банки ждут от ЦБ, как от отраслевого регулятора, соответствующие четкие инструкции, методики и указания».

О подключении к ГосСОПКА
Мегафон. «Количество компьютерных инцидентов за 2017 год - несколько сот. Но опять же смотря что считать инцидентом. Пока это не до конца понятно. Так, например, недавно произошла авария – в течение двух часов было порвано оптоволокно в двух местах, которые друг друга резервируют, при этом произошла деградация качества услуг связи по нескольким регионам. В процессе расследования инцидента были привлечены представители ФСБ, которые на вопрос является ли данный инцидент компьютерным инцидентом ответить однозначно затруднились, хотя по логике случай вопиющий и вполне вероятно тщательно спланированный. Мегафон в настоящее время к технической инфраструктуре НКЦКИ не подключен, но в ближайшее время планирует это сделать».

НКЦКИ. «К ГосСОПКА на настоящий момент уже подключилось порядка полутора тысяч объектов (участников), с которыми организовано двухстороннее взаимодействие. Информация о найденных угрозах и уязвимостях шарится между всеми подключенными участниками. Изначально ГосСОПКА задумывалась не только для КИИ, а как система обмена соответствующей информацией для всех заинтересованных лиц. В 2017 году количества инцидентов, в расследовании которых принимал участие НКЦКИ, по сравнению с 2016 годом увеличилось в 5 раз. В абсолютных значениях, в 2017 году ФСБ приняло участие в расследовании порядка двухсот инцидентов, а также приняло меры по закрытию более 3000 вредоносных ресурсов.  Планируется разработка соответствующего документа (а точнее документ уже разработан, но пока в открытом доступе его нет), дающего разъяснения того, что считать инцидентом, без привязки к конкретным сферам, определенным в 187-ФЗ. Кроме этого уже существует документ, разработанный НКЦКИ, описывающий форматы передачи данных в ГосСОПКА и по запросу в НКЦКИ можно его получить. Перечень же информации, передаваемый в ГосСОПКА приведен в соответствующем проекте приказа ФСБ (см. п. 18), который в течением месяца должен быть утвержден и передан на регистрацию в Минюст. Есть отдельные исследователи, исследовательские организации и некоторые вендоры, которые поставляют в ГосСОПКА информацию о найденных уязвимостях еще до того, как эта информация будет опубликована публично. Далее данная информация также шарится между всеми участниками, подключенными к ГосСОПКА».

Из кулуарного общения с представителями ФСБ

Ожидаемый срок утверждения всех 6 проектов приказов ФСБ – конец июня 2018.
Кроме этого планируется разработка Типового положения о типовом Центре ГосСОПКА (отраслевыми или корпоративными центры ГосСОПКА больше не будут называться, т.к. их нет в 187-ФЗ). В этой связи Методические рекомендации по созданию корпоративных и отраслевых центров ГосСОПКА скорее всего станут неактуальными.
В проекте приказа ФСБ (см. п. 19) говорится о том, что для организации мероприятий по реагированию на компьютерные инциденты и принятию мер по ликвидации последствий компьютерных атак с привлечением подразделений и должностных лиц ФСБ России субъектом КИИ, которому принадлежат значимые объекты КИИ, во взаимодействии с НКЦКИ разрабатывается, согласовывается с 8 Центром ФСБ и утверждается Регламент. Формат данного регламент планируется разработать ФСБ в обозримом будущем.

четверг, 12 апреля 2018 г.

Частное мнение ФСТЭК по актуальным вопросам законодательства о безопасности КИИ




Провели 10 апреля семинар, посвященный обсуждению требований законодательства о безопасности КИИ, а также подходов и технических решений, позволяющим их реализовать.

В рамках подготовки и проведения семинара в частном порядке удалось уточнить мнение представителей ФСТЭК и ФСБ по наиболее актуальным вопросам, собранным в Facebook и интересующим в настоящее время профессиональное сообщество. В таблице ниже публикую в неизменном виде вопросы, находящиеся в компетенции ФСТЭК, и ответы на них регулятора. Не стоит рассматривать их как официальную позицию регулятора, но можно использовать в качестве ориентира.

После утверждения документов ФСБ планируем провести семинар повторно, но уже в более публичном формате, с онлайн-трансляцией, после чего надеюсь можно будет со спокойной совестью опубликовать ответы и от представителей ФСБ.

Оставшиеся вопросы по КИИ к регуляторам предлагаю публиковать в комментариях, включим их в повестку следующего семинара.


Вопрос
Частное мнение ФСТЭК
1
В отчете о результатах категорирования, который субъект КИИ должен передать ФСТЭК в течении 5 дней, содержится информация о действующих средствах защиты КИИ. Это есть Гостайна для субъекта КИИ?
Отнесение мер кии к ГТ будет по совокупности (за отрасль) или если объект сам обрабатывает ГТ. Это определят ведомственные перечни
2
В какой срок субъектом должны быть реализованы меры по защите значимых объектов КИИ? Привязан ли этот срок к сроку занесения ФСТЭК результатов категорирования в Реестр ЗОКИИ или к моменту утверждения акта категорирования?
Срок реализации мер - в разумные сроки. Прививки нет 
3
Является ли оператор связи, обслуживающий и поддерживающий информационную систему субъекта КИИ, сам таким субъектом? Или только его инфосистема является объектом КИИ?
По определению скорее всего нет, но нужно разбираться в конкретном случае
4
Нужна ли лицензия на гостайну для предоставления услуг субъекту КИИ по защите его объектов КИИ или достаточно лицензии ТЗКИ?
Лицензия нужна, если объект КИИ отнесён к ГТ
5
В каком формате (с указанием каких атрибутов) необходимо отправлять во ФСТЭК перечень объектов КИИ, подлежащих категорированию? 127-ПП и соответствующий приказ ФСТЭК говорят о формате передачи информации о результатах категорирования, но ничего не говорят о формате передачи перечня.
Формат перечня не определён (в любом)
6
Должно ли как-то учитываться и, если да, то как увеличение масштаба возможных последствий в случае возникновения компьютерных инцидентов на объектах КИИ при единовременном возникновении инцидентов на нескольких объектах одного субъекта КИИ?
В частности, этот вопрос важен в случаях, когда у субъекта будут выявлены критические процессы, но дальнейшая оценка масштаба возможных последствий для отдельных объектов КИИ будет недотягивать до значений, установленных для какой-либо категории. В результате, им не будет присвоена ни одна из категорий значимости
По законодательств рассматривается каждый объект в отдельности
7
Если в составе одного юр. лица есть несколько обособленных подразделений (филиалов), каждое их которых которые осуществляют часть видов деятельности юридического лица:
- Допустимо ли назначение нескольких комиссий по категорированию: одна в аппарате управления, отдельные - на уровне каждого филиала? При этом будут соблюдены требования к составу комиссии, установленные п. 11 ПП-127. Комиссия каждого филиала будет определять процессы в рамках осуществления видов деятельности соответствующего филиала, выявлять критические процессы, определять объекты и т.д. Для процессов, которые выходят за рамки видов деятельности отдельно взятых филиалов и/или охватывают все или часть филиалов одновременно, соответствующие мероприятия будут реализовываться комиссией на уровне аппарата управления.
- Если допустимо несколько комиссий, допустимо ли оформить перечень объектов КИИ, акты категорирования и формы направления сведений во ФСТЭК РФ в каждом обособленном подразделении и подавать документы в соответствующие обособленному подразделению территориальные подразделения ФСТЭК России?
Комиссия может быть создана в каждом подразделении. Но перечни и результаты направляются только субъектом кии, а значит центральным подразделением
8
Если в составе группы компаний есть несколько юр. лиц, каждое их которых является субъектом КИИ (каждому на праве собственности и/или аренды принадлежат ИС и/или АСУ, функционирующие в одной из установленных сфер).
В ряде случаев отдельные ИС и АСУ принадлежат на праве собственности одному юр. лицу группы компаний и переданы в аренду по договору эксплуатации иному юр. лицу группы. Таким образом, с точки зрения определений ФЗ-187, оба юр. лица являются субъектами КИИ в отношении одних ИС/АСУ.
Устанавливаются ли какие-либо требования/ограничения в отношении того, какое из юридических лиц в данном случае должно включать указанные ИС и АСУ в перечень объектов КИИ, проводить процедуры категорирования, оформлять формы направления сведений о результатах присвоения объекту КИИ одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий? Или допустимо урегулировать это по согласованию сторон в рамках группы компаний?
Категорированием занимается лицо-владелец объекта (это есть в 127-ПП) 
9
Подпадает ли под действие 187-ФЗ (в качестве субъекта КИИ) госорганизация, которая не подходит ни под одну из 12 сфер, указанных в законе?
Попадают только те , которые имеют системы в 12 определённых сферах
10
Какие нужны лицензии для следующих видов деятельности : 1) разработка АСУ ТП и её элементов , plc , автоматики и т.д 2) установка и гарантийное обслуживание собственного оборудования и систем АСУ ТП у Заказчика ( заказчики субъекты КИИ 1,2,3 категории).
2. Как ознакомиться с перечнем если нет своего РСО, на базе чего должно быть принято решение о оформлении лицензии по ГТ( компания занимается разработкой, производством и внедрением АСУ) 3. Какие формы (по ГТ) нужно будет оформлять максимально (необходимо знать что бы уже сейчас сформулировать требования для набора сотрудников) ? 4. Когда будут унифицированные общие требования - ПЗ или общее ЗБ на классы оборудования в энергетике.
Лицензии нужны только для оказания услуг по ТЗИ для объектов кии (здесь ничего не изменилось). В части ознакомления с перечнем по ГТ: см п.1 ГТ будет далеко не у всех
11
В пп-127 в п.17 говорится о том, что в составе сведений о результатах категорирования субъект должен в том числе направлять во ФСТЭК "информацию об организационых и технических мерах, применяемых для обеспечения безопасности объекта КИИ", т.е. о мерах защиты, применяемых на момент категорирования, когда система защиты по 235-му и 239-му приказах ФСТЭК еще не создана. А после создания системы защиты сведения о мерах защиты в рамках созданной системы защиты ЗОКИИ передавать во ФСТЭК законодательство субъекта не обязывает. Хотя по логике должно быть наоборот. Хотелось бы услышать мнение регулятора по этому поводу.
По п. 17 передаются сведения о мерах, принятых на момент категорирования. Далее субъект обязан выполнить требования законодательства. А правильность и полнота будут проверены в рамках госконтроля
12
ОКИИ это любые ИС/АСУ/ИТС субъекта или только те, которые относятся к критическим процессам в рамках основной деятельности субъекта? Категорировать нужно все окии или только относящиеся к критическим процессам в рамках основной деятельности? Если есть окии, которые не требуется категорировать, то к чему их относить - к незначимым окии или к какой-то отдельной группе окии?
Категорируются только те ОКИИ, которые обеспечивают основные виды деятельности субъекта
13
В статье 2 закона 187 ФЗ в п. 8 перечислены виды деятельности организаций, относящихся к субъектам КИИ, а также "российские юридические лица и (или) индивидуальные предприниматели, которые обеспечивают взаимодействие указанных систем или сетей". Вопрос - относятся ли к субъектам КИИ различные интеграторы, которые обеспечивают сопровождение ИБ ИС в рамках договора с этими субъектами КИИ? Что вообще понимается под формулировкой "взаимодействие указанных систем или сетей"?
В ст.2 говорится о владельцах ОКИИ. Интеграторы ими не являются (как правило).
14
Статус объектов КСИИ? Им продолжать выполнять требования методических документов ФСТЭК в области обеспечения безопасности КСИИ или только новые по КИИ?
Понятие КСИИ упразднено
15
Планирует ли ФСТЭК официально прекращать действие утвержденных методических документов ФСТЭК в области обеспечения безопасности КСИИ?
Да. Материалы об отмене готовятся 
16
Что с областью применения "ГОСТ Р 52069.0-2013. Национальный стандарт Российской Федерации. Защита информации. Система стандартов. Основные положения" (утв. и введен в действие Приказом Росстандарта от 28.02.2013 N 3-ст)? Возможно ли его применение для КИИ?
Необходимая работа по устранению нестыковок ведётся 
17
Если значимый объект КИИ является ГИС, то необходимо ли направлять на согласование во ФСТЭК Модель угроз безопасности информации и (или) техническое задание на создание системы безопасности значимого объекта КИИ?
Да
18
Почему мера ИНЦ.6 «Хранение и защита информации о компьютерных инцидентах» только для 1 категории является базовой?
Защита информации о событиях ИБ критичней чем информация об ИНЦИДЕНТАХ ИБ?
Меры приняты исходя из практики их применения в иных системах
19
Для 1 категории внешний аудит обязательно проводить ежегодно? Внутренний ему просто не нужен становится? Подтверждать наличием договора  с лицензиатом?
Меры приняты исходя из практики их применения в иных системах
20
Требуется ли повышать категорию КИИ, если значимым объектом является ГИС более высокого класса? (п.24 Приказа 239)
Категория не повышается, но меры защиты применяются по максимальному варианту
21
Допускается ли использование субъектом инструкций по эксплуатации не от разработчика/производителя? (п.30 Приказа 239)
Да
22
Каким образом подтверждается наличие техподдержки для ПО собственной разработки? (п.31 Приказа 239)
Внутренними документами
23
Кто является субъектом КИИ для ИС субъектов РФ?
Все принадлежит региону, а конкретные ОИВ выполняют функции (заказчика создания, эксплуатации и т.д.) согласно Постановлениям Правительства субъекта РФ. Ни один из ОИВ не
имеет прав собственности.
Владелец ИС по документам (это вопрос к бухгалтерии и хозяйственной службе)
24
Субъекты КИИ имеют право:
получать от ФОИВ, уполномоченного в области обеспечения безопасности КИИ РФ, информацию, в том числе об угрозах безопасности обрабатываемой значимыми объектами информации и уязвимости ПО, оборудования и технологий, используемых на таких объектах.
Как субъект может воспользоваться данным правом?
Каким документом регламентируется передача ПО, используемого на объекте КИИ, в ФСТЭК на предмет выявления уязвимостей? Кому и  в какие сроки субъект может предать ПО для анализа?
Обратившись в ФОИВ
25
Когда внесут изменения в 17,21 и 31 приказ по мерам защиты?
До конца 2-го квартала 2018 года. Проект уже разработан 
26
Для определения угроз безопасности информации и разработки модели угроз безопасности информации применяются методические документы, разработанные и утвержденные ФСТЭК России.
Когда субъекты КИИ смогут воспользоваться данными методическими документами?
Методические документы по угрозам для АСУ ТП и ИС уже существуют
27
Анализ угроз безопасности информации должен включать:
 в) определение возможных способов (сценариев) реализации (возникновения) угроз безопасности информации;
Какая степень детализации описания сценария? По какой форме оформлять?
Описание: источник-способ реализации-последствия
28
Когда и каким способом будут исправлены «Значения показателей» в ПП 127 для п.6, п. 9, п. 14?
Это вопрос к правительству РФ
29
Что за «государственным органом или российским юридическим лицом, выполняющим функции по разработке, проведению или реализации государственной политики и (или) нормативно-правовому регулированию в установленной сфере в части подведомственных им субъектов критической информационной инфраструктуры»?  Ответ желательно предоставить в виде таблицы соответствия «сфера деятельности из 187 – согласующий орган».
Для горнорудной, науки несколько министерств осуществляют нормативно-правовое регулирование. Среди госкорпораций у Ростеха не прописаны полномочия по нормативно-правовому регулированию.
Указанное согласование осуществляется только для подведомственных организаций (пример - ФГУПы).
30
Что такое «тип объекта защиты значимого объекта»?
п.11г Приказа 239
г) перечень типов объектов защиты значимого объекта;
Это объекты защиты 
31
Какой срок отведен для реализации Требований Приказа 239 для значимых объектов, уже находящихся в эксплуатации ?
Разумные сроки (но прокуратура трактует это как уже здесь и сейчас)
32
Допускается ли связка «аттестат на соответствие на требования 17 приказа+ Акт приемки (вывод) внутренней комиссии о соответствии требованиям 239 приказа» для значимого объекта, который является ГИС? Или обязательно должен быть аттестат на соответствие 17 и 239 приказа?
Да
33
Когда будет выпущен методический документ, разъясняющий меры защиты из Приказа 239 (аналог «Методического документе ФСТЭК России «Меры защиты информации в ГИС»
До конца 2-го квартала 2018 года
34
Относятся ли средства защиты информации, технические средства обеспечения безопасности (скуд, видео и т.д) к составу значимого объекта КИИ? Применима ли к ним 274.1 УК?
Да
35
Относятся ли ЦОД к объектам КИИ, если их ресурсы по договору предоставляются для использования другим субъектам КИИ?
Надо смотреть на предоставляемые услуги 
36
Являются ли субъектами КИИ «облачные провайдеры»?
Скорее всего нет (это не определено законодательством) 
37
Субъекты в сфере ТЭК продолжают выполнять требования для КВО (по 256-ФЗ) и для КИИ?
Да