КИИ: почему инвентаризация важнее шаблонных документов
Меры защиты выбираются по категории объекта, а категория — по последствиям инцидента для процесса. Ошибка в инвентаризации переносится по всей цепочке и оплачивается защитой не того.
Почему всё начинается с инвентаризации, а не с документов
Типичный запрос по КИИ звучит так: «нужен комплект документов для ФСТЭК». Комплект действительно нужен, но документ — это форма, в которую записывают результат работы. Если работы не было, получается набор бумаг про несуществующую инфраструктуру: акт категорирования на систему, которую год назад заменили, перечень без половины АСУ ТП, модель угроз, списанная с чужого объекта.
Проверка это выясняет за час — достаточно сверить перечень с реальной сетью. Причём последствия не сводятся к штрафу: меры защиты выбираются по категории, а категория — по последствиям инцидента на конкретном объекте. Ошибка в инвентаризации переносится дальше по всей цепочке и оплачивается защитой не того и не от того.
Кто субъект и что считается объектом
Субъект КИИ — организация, работающая в одной из сфер, перечисленных в 187-ФЗ: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и иные сферы финансового рынка, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Отдельно — организации, обеспечивающие взаимодействие таких систем.
Объект КИИ — информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, принадлежащая субъекту и функционирующая в этих сферах. Три класса объектов важно не смешивать: у ИС, сети и АСУ ТП разная природа и разные меры защиты.
Практическое следствие, о которое спотыкаются чаще всего: субъектом можно быть, не считая себя ИТ-компанией. Производственное предприятие с АСУ ТП, клиника с медицинской информационной системой, оператор связи, транспортная компания — все они попадают в периметр, и обязанность провести категорирование лежит на них самих, а не на подрядчике.
Что должно попасть в карту
Инвентаризация для КИИ отличается от обычного учёта ИТ-активов: важны не столько железо и лицензии, сколько процессы, которые встанут при отказе, и связи между системами.
| Что фиксируем | Зачем это нужно дальше |
|---|---|
| Критические процессы: технологические, управленческие, финансовые | Категория определяется последствиями для процесса, а не для сервера |
| Системы, обеспечивающие каждый процесс | Формирует перечень объектов категорирования |
| Границы объекта: узлы, сегменты, рабочие места | Определяет, где проходит контур защиты и что в него входит |
| Связи и интеграции, включая внешние | Через интеграции реализуется большинство сценариев атак |
| Точки удалённого доступа: подрядчики, вендоры, диспетчеризация | Самый частый и самый недооценённый вход в АСУ ТП |
| Владельцы: технологический и ИТ | Без владельца процесса невозможно оценить последствия |
| Существующие меры защиты | Показывает разрыв между текущим и требуемым состоянием |
| Оценка последствий: социальные, политические, экономические, экологические, для обороны и безопасности | Это и есть показатели значимости для категорирования |
Как собирать: что работает и что нет
Не работает: рассылка опросника по подразделениям. Возвращается неполно, с разной терминологией и без связей между системами. Особенно плохо это заканчивается с АСУ ТП: технологи описывают процесс, ИТ — серверы, а объект существует на стыке и не попадает ни в один ответ.
Работает: сочетание трёх источников.
- Интервью с владельцами процессов. Начинать не с систем, а с вопроса «что произойдёт с производством, обслуживанием, расчётами, если это встанет на сутки». Ответ сразу даёт и объект, и порядок последствий.
- Технические данные: схемы сети, конфигурации коммутаторов, таблицы маршрутизации, данные систем управления активами, журналы средств защиты. Дают факты вместо представлений.
- Пассивное обследование технологического сегмента. В АСУ ТП активное сканирование недопустимо: оно способно вывести оборудование из режима. Используется анализ трафика и работа с зеркалированием, аккуратно и по согласованию с технологами.
Результат сводится в единую карту с владельцами и связями. Этот же артефакт потом переиспользуется в проектировании и в модели угроз, поэтому качество здесь окупается дважды.
Категорирование: что происходит с картой дальше
Категорирование выполняет комиссия субъекта — сам субъект, а не подрядчик и не регулятор. Подрядчик может подготовить методику, обучить комиссию, посчитать и оформить, но решение принимает организация.
- Перечень объектов. Формируется по итогам инвентаризации и направляется во ФСТЭК России; далее объекты категорируются в установленный срок.
- Показатели значимости. Каждый объект оценивается по социальным, политическим, экономическим и экологическим последствиям, а также по значимости для обороны, безопасности и правопорядка. Берётся максимальный достигнутый показатель.
- Три категории. Первая — наивысшая, третья — низшая. Объект, не набравший ни одного показателя, признаётся незначимым, но остаётся объектом КИИ: обязанность взаимодействия с ГосСОПКА при инцидентах сохраняется.
- Результат. Акт категорирования и сведения, направляемые во ФСТЭК. Категория определяет состав обязательных мер защиты для значимого объекта.
Типовые ошибки
- Шаблон вместо обследования. Документы из интернета с заменёнными названиями. Проверяется сверкой перечня с сетью.
- Забытая АСУ ТП. В перечень попали офисные системы, а технологический сегмент — нет, потому что им занимается другая служба.
- Объект описан как сервер. Категория считается по процессу; описание на уровне оборудования делает оценку последствий невозможной.
- Не учтены связи. Объект защищён, а смежная система с прямым сетевым доступом — нет.
- Не учтён удалённый доступ вендора. Канал поддержки оборудования часто не описан нигде и не контролируется.
- Карта устарела на следующий день. Инвентаризация без процесса поддержания актуальности — разовый документ; нужен порядок обновления при изменениях.
Чек-лист
- Определено, относится ли организация к субъектам КИИ, и по какой сфере.
- Составлен перечень критических процессов с владельцами и оценкой последствий остановки.
- Каждому процессу сопоставлены обеспечивающие системы, включая АСУ ТП.
- Описаны границы каждого объекта: узлы, сегменты, рабочие места.
- Зафиксированы связи и интеграции, в том числе внешние.
- Учтены все точки удалённого доступа подрядчиков и вендоров.
- Создана комиссия по категорированию, у неё есть методика и обучение.
- Перечень объектов направлен во ФСТЭК, сроки категорирования под контролем.
- Категория каждого объекта обоснована расчётом, а не решением «по аналогии».
- Определён порядок взаимодействия с ГосСОПКА при инцидентах.
- Установлен регламент актуализации карты при изменениях инфраструктуры.
Как мы работаем с этим
Быстрый вход — диагностика КИИ/152-ФЗ: за ограниченное время понять, субъект вы или нет, что попадает в периметр и какой объём работ впереди. Полный цикл — «Защита КИИ / 187-ФЗ»: обследование, перечень, сопровождение категорирования, модель угроз, проектирование и внедрение системы безопасности.
Работы, требующие лицензии ФСТЭК, выполняются в рамках регуляторного соответствия. Дальше карта превращается в проект — HLD и LLD (почему без него внедрение буксует, разобрано здесь), а мониторинг и передача сведений об инцидентах опираются на SIEM, SOAR, SGRC.
Нужен разбор конкретного контура — напишите нам.
Обсудим ваш контур
Опишите задачу, текущие системы, ограничения и ожидаемый результат. Мы предложим первый практичный шаг: диагностику, пилот, аудит, дорожную карту или проектную команду.
