Блог

КИИ: почему инвентаризация важнее шаблонных документов

Меры защиты выбираются по категории объекта, а категория — по последствиям инцидента для процесса. Ошибка в инвентаризации переносится по всей цепочке и оплачивается защитой не того.

Hero-картинка для страницы «КИИ: почему инвентаризация важнее шаблонных документов»

Почему всё начинается с инвентаризации, а не с документов

Типичный запрос по КИИ звучит так: «нужен комплект документов для ФСТЭК». Комплект действительно нужен, но документ — это форма, в которую записывают результат работы. Если работы не было, получается набор бумаг про несуществующую инфраструктуру: акт категорирования на систему, которую год назад заменили, перечень без половины АСУ ТП, модель угроз, списанная с чужого объекта.

Проверка это выясняет за час — достаточно сверить перечень с реальной сетью. Причём последствия не сводятся к штрафу: меры защиты выбираются по категории, а категория — по последствиям инцидента на конкретном объекте. Ошибка в инвентаризации переносится дальше по всей цепочке и оплачивается защитой не того и не от того.

Порядок, который работает. Инвентаризация → перечень объектов → категорирование → модель угроз → проект системы безопасности → внедрение → эксплуатация и взаимодействие с ГосСОПКА. Каждый следующий шаг опирается на результат предыдущего; перепрыгнуть через первый нельзя, можно только сделать его формально и заплатить дважды.

Кто субъект и что считается объектом

Субъект КИИ — организация, работающая в одной из сфер, перечисленных в 187-ФЗ: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и иные сферы финансового рынка, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Отдельно — организации, обеспечивающие взаимодействие таких систем.

Объект КИИ — информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, принадлежащая субъекту и функционирующая в этих сферах. Три класса объектов важно не смешивать: у ИС, сети и АСУ ТП разная природа и разные меры защиты.

Практическое следствие, о которое спотыкаются чаще всего: субъектом можно быть, не считая себя ИТ-компанией. Производственное предприятие с АСУ ТП, клиника с медицинской информационной системой, оператор связи, транспортная компания — все они попадают в периметр, и обязанность провести категорирование лежит на них самих, а не на подрядчике.

Что должно попасть в карту

Инвентаризация для КИИ отличается от обычного учёта ИТ-активов: важны не столько железо и лицензии, сколько процессы, которые встанут при отказе, и связи между системами.

Что фиксируемЗачем это нужно дальше
Критические процессы: технологические, управленческие, финансовыеКатегория определяется последствиями для процесса, а не для сервера
Системы, обеспечивающие каждый процессФормирует перечень объектов категорирования
Границы объекта: узлы, сегменты, рабочие местаОпределяет, где проходит контур защиты и что в него входит
Связи и интеграции, включая внешниеЧерез интеграции реализуется большинство сценариев атак
Точки удалённого доступа: подрядчики, вендоры, диспетчеризацияСамый частый и самый недооценённый вход в АСУ ТП
Владельцы: технологический и ИТБез владельца процесса невозможно оценить последствия
Существующие меры защитыПоказывает разрыв между текущим и требуемым состоянием
Оценка последствий: социальные, политические, экономические, экологические, для обороны и безопасностиЭто и есть показатели значимости для категорирования

Как собирать: что работает и что нет

Не работает: рассылка опросника по подразделениям. Возвращается неполно, с разной терминологией и без связей между системами. Особенно плохо это заканчивается с АСУ ТП: технологи описывают процесс, ИТ — серверы, а объект существует на стыке и не попадает ни в один ответ.

Работает: сочетание трёх источников.

  • Интервью с владельцами процессов. Начинать не с систем, а с вопроса «что произойдёт с производством, обслуживанием, расчётами, если это встанет на сутки». Ответ сразу даёт и объект, и порядок последствий.
  • Технические данные: схемы сети, конфигурации коммутаторов, таблицы маршрутизации, данные систем управления активами, журналы средств защиты. Дают факты вместо представлений.
  • Пассивное обследование технологического сегмента. В АСУ ТП активное сканирование недопустимо: оно способно вывести оборудование из режима. Используется анализ трафика и работа с зеркалированием, аккуратно и по согласованию с технологами.

Результат сводится в единую карту с владельцами и связями. Этот же артефакт потом переиспользуется в проектировании и в модели угроз, поэтому качество здесь окупается дважды.

Категорирование: что происходит с картой дальше

Категорирование выполняет комиссия субъекта — сам субъект, а не подрядчик и не регулятор. Подрядчик может подготовить методику, обучить комиссию, посчитать и оформить, но решение принимает организация.

  • Перечень объектов. Формируется по итогам инвентаризации и направляется во ФСТЭК России; далее объекты категорируются в установленный срок.
  • Показатели значимости. Каждый объект оценивается по социальным, политическим, экономическим и экологическим последствиям, а также по значимости для обороны, безопасности и правопорядка. Берётся максимальный достигнутый показатель.
  • Три категории. Первая — наивысшая, третья — низшая. Объект, не набравший ни одного показателя, признаётся незначимым, но остаётся объектом КИИ: обязанность взаимодействия с ГосСОПКА при инцидентах сохраняется.
  • Результат. Акт категорирования и сведения, направляемые во ФСТЭК. Категория определяет состав обязательных мер защиты для значимого объекта.
Про соблазн занизить. «Мы решили, что у нас всё незначимое» — распространённая стратегия. Она экономит на защите ровно до первой проверки или первого инцидента: обоснование категории требуется предъявить, а несоответствие фактическим последствиям видно из той же карты процессов.

Типовые ошибки

  • Шаблон вместо обследования. Документы из интернета с заменёнными названиями. Проверяется сверкой перечня с сетью.
  • Забытая АСУ ТП. В перечень попали офисные системы, а технологический сегмент — нет, потому что им занимается другая служба.
  • Объект описан как сервер. Категория считается по процессу; описание на уровне оборудования делает оценку последствий невозможной.
  • Не учтены связи. Объект защищён, а смежная система с прямым сетевым доступом — нет.
  • Не учтён удалённый доступ вендора. Канал поддержки оборудования часто не описан нигде и не контролируется.
  • Карта устарела на следующий день. Инвентаризация без процесса поддержания актуальности — разовый документ; нужен порядок обновления при изменениях.

Чек-лист

  • Определено, относится ли организация к субъектам КИИ, и по какой сфере.
  • Составлен перечень критических процессов с владельцами и оценкой последствий остановки.
  • Каждому процессу сопоставлены обеспечивающие системы, включая АСУ ТП.
  • Описаны границы каждого объекта: узлы, сегменты, рабочие места.
  • Зафиксированы связи и интеграции, в том числе внешние.
  • Учтены все точки удалённого доступа подрядчиков и вендоров.
  • Создана комиссия по категорированию, у неё есть методика и обучение.
  • Перечень объектов направлен во ФСТЭК, сроки категорирования под контролем.
  • Категория каждого объекта обоснована расчётом, а не решением «по аналогии».
  • Определён порядок взаимодействия с ГосСОПКА при инцидентах.
  • Установлен регламент актуализации карты при изменениях инфраструктуры.

Как мы работаем с этим

Быстрый вход — диагностика КИИ/152-ФЗ: за ограниченное время понять, субъект вы или нет, что попадает в периметр и какой объём работ впереди. Полный цикл — «Защита КИИ / 187-ФЗ»: обследование, перечень, сопровождение категорирования, модель угроз, проектирование и внедрение системы безопасности.

Работы, требующие лицензии ФСТЭК, выполняются в рамках регуляторного соответствия. Дальше карта превращается в проект — HLD и LLD (почему без него внедрение буксует, разобрано здесь), а мониторинг и передача сведений об инцидентах опираются на SIEM, SOAR, SGRC.

Нужен разбор конкретного контура — напишите нам.

Обсудим ваш контур

Опишите задачу, текущие системы, ограничения и ожидаемый результат. Мы предложим первый практичный шаг: диагностику, пилот, аудит, дорожную карту или проектную команду.

Связаться
AI-помощник
Привет! Я AI-помощник РЕСТАРТ. Помогу найти нужный раздел сайта, ответить по услугам, лицензиям, партнерствам, контактам или сформулировать обращение в отдел продаж.