SlideShare uma empresa Scribd logo
1 de 16
Baixar para ler offline
12.11.15
Требования в области
защиты АСУ ТП
Законодательство. Регуляторы. Международный опыт
Сергей	Кацапов
Руководитель	направления
– 2 –
Требования по защите АСУ ТП
2005
2007
2011
2012
2013
2014
Система признаков КВО
ФСТЭК
КСИИ
ФЗ №256
Основные направления…
О безопасности КИИ РФ
Приказ №31 ФСТЭК
Требования по ЗИ в АСУ ТП
– 3 –
КСИИ vs АСУ ТП
КЛЮЧЕВЫЕ СИСТЕМЫ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ
Системы, обеспечивающие
управление опасными
объектами
• водоснабжением
• энергоснабжением
• транспортом
• потенциально опасными
объектами
Системы, обеспечивающие
функционирование информ.
объектов, осущ. управление
(обеспечение) важных для
РФ процессов
• органов власти
• банков
• предупреждения ЧС
• навигации
• сетей связи
Автоматизированные системы
управления технологическими
и производственными
процессами
– 4 –
Документы ФСТЭК России в области КСИИ
Система
признаков КВО
2005г
Базовая модель
угроз
2007г
Методика
определения
актуальных угроз
2007г
Общие
требования по
обеспечению
безопасности
2007г
Рекомендации по
обеспечению
безопасности
2007г
Положение о
Реестре КСИИ
2009г
– 5 –
Документы ФСТЭК России в области АСУ ТП
Приказ №31
Требования к
защите
информации
2014г
Проект
Требования к
средствам
антивирусной
защиты
2015г
Проект
Меры защиты
информации
2016г
Проект
Методика
определения
угроз
2016г
Проект
Порядок
выявления и
реагирования на
уязвимости
2016г
Проект
Порядок
реагирования на
инциденты
2016г
– 6 –
Этапы работ по защите АСУ ТП
Формирование
требований
• Принятие решения о защите
• Классификация
• Моделирование угроз
• Формирование требований
Разработка
системы защиты
• Проектирование
• Разработка экспл. док-ции
Внедрение и
ввод в действие
• СМР и ПНР
• Орг. меры
• Анализ уязвимостей
• Испытания и приемка
Эксплуатация
• Управление инцидентами
• Информирование и обучение
• Планирование и анализ рисков
• Контроль (мониторинг)
Вывод из
эксплуатации
• Архивирование
• Уничтожение инф.
– 7 –
Основания начала работ по защите АСУ ТП:
• Требования законодательства
• Внутренние требования
• Инциденты ИБ в АСУ ТП
• Результаты аудита ИБ АСУ ТП
Принятие решения о защите АСУ ТП
– 8 –
Документы по
КСИИ
Классификация АСУ ТП
Отнесение к КСИИ
Определение уровня
важности
(1, 2, 3)
Определение группы
КСИИ
Включение в реестр
КСИИ
Приказ №31
Классификация по КСИИ
Определение уровня
значимости информации
(УЗ 1, УЗ 2, УЗ 3)
Определение класса
защищенности
(К1, К2, К3)
– 9 –
Моделирование угроз безопасности
Документы по КСИИ
1. Процесс прописан в:
• Базовой модели угроз
• Методике определения
актуальных угроз
2. Угроза признается
актуальной на основании
оценки:
• Коэффициента опасности
• Вероятности реализации
Приказ №31
1. Документы, описывающие
процесс не разработаны
2. Проект методики
определения угроз
ожидается в 2016г
3. В настоящее время
применяются документы по
КСИИ
– 10 –
Формирование требований по защите
Для АСУ ТП применяется Приказ №31
Документы по КСИИ – дополнительный методический материал
Выбор
базовых
мер
с учетом класса
защищенности
Адаптация
базовых мер
с учетом
структуры АСУ ТП
Уточнение
набора мер
для защиты от
всех угроз
Дополнение
набора мер
с учетом доп.
требований
Порядок выбора мер защиты информации:
Результат: ТЗ на создание системы защиты или раздел ТЗ на АСУ ТП
– 11 –
Проектирование системы защиты АСУ ТП и разработка
эксплуатационной документации
• ГОСТ 34 серии. Автоматизированные системы (АС)
• ГОСТ Р 51624. АС в защищенном исполнении. Общие требования
• ГОСТ Р 51583. Порядок создания АС в защищенном исполнении
Разработка системы защиты
– 12 –
Внедрение и ввод в действие
Этап Особенности
Монтаж оборудования и
пусконаладочные работы
Должно быть обеспечено:
• функционирование АСУ ТП
• совместимость средств защиты с ПО АСУ ТП
Внедрение орг. мер Орг. меры регламентируют работу:
• операторского персонала
• администраторов
• обеспечивающего персонала
Анализ уязвимостей Проводится до ввода АСУ ТП в пром. эксплуатацию
Может включать тестирование на проникновение
Испытания и приемка Применяется весь комплекс испытаний
Аттестация не обязательна
– 13 –
Обеспечение защиты в ходе эксплуатации АСУ ТП
• Планирование мероприятий по защите АСУ ТП
• Обеспечение действий в нештатных (непредвиденных) ситуациях
• Информирование и обучение персонала АСУ ТП
• Периодический анализ угроз и рисков от их реализации
• Управление системой защиты АСУ ТП
• Выявление инцидентов и реагирование на них
• Управление конфигурацией АСУ ТП и ее системы защиты
• Контроль (мониторинг) за обеспечением уровня защищенности АСУ ТП
– 14 –
Обеспечение защиты при выводе из эксплуатации АСУ ТП
• Архивирование информации, содержащейся в АСУ ТП
• Уничтожение (стирание) данных и остаточной информации с
машинных носителей информации и (или) уничтожение
машинных носителей информации
– 15 –
Международный опыт
Международные стандарты:
• Стандарты ISA/IEC 62443 Industrial Automation and Control Systems Security
• Рекомендации NIST SP 800-82 «Guide to Industrial Control Systems Security»
Документы схожи с Приказом №31 ФСТЭК России, но содержат:
• описание АСУ ТП и анализ угроз и уязвимостей
• рекомендации и особенности по реализации мер защиты в АСУ ТП
• примеры реализации защитных мер
Дополнительно нужно учитывать документы разработчиков АСУ ТП
http://www.siemens.com/industrialsecurity
– 16 –
Спасибо	за	внимание!
Сергей Кацапов
Руководитель направления
Уральский центр систем безопасности
skatsapov@ussc.ru

Mais conteúdo relacionado

Mais procurados

Брошюра DATAPK
Брошюра DATAPKБрошюра DATAPK
Брошюра DATAPK
Alexey Komarov
 
Действительно комплексный подход к защите АСУ ТП
Действительно комплексный подход к защите АСУ ТПДействительно комплексный подход к защите АСУ ТП
Действительно комплексный подход к защите АСУ ТП
DialogueScience
 

Mais procurados (20)

Реальная защищенность АСУ ТП. Результаты аудитов ИБ.
Реальная защищенность АСУ ТП. Результаты аудитов ИБ.Реальная защищенность АСУ ТП. Результаты аудитов ИБ.
Реальная защищенность АСУ ТП. Результаты аудитов ИБ.
 
Брошюра DATAPK
Брошюра DATAPKБрошюра DATAPK
Брошюра DATAPK
 
Подходы к выполнению требований Приказа №31 ФСТЭК России
Подходы к выполнению требований Приказа №31 ФСТЭК РоссииПодходы к выполнению требований Приказа №31 ФСТЭК России
Подходы к выполнению требований Приказа №31 ФСТЭК России
 
Программно-аппаратный комплекс оперативного мониторинга и контроля защищеннос...
Программно-аппаратный комплекс оперативного мониторинга и контроля защищеннос...Программно-аппаратный комплекс оперативного мониторинга и контроля защищеннос...
Программно-аппаратный комплекс оперативного мониторинга и контроля защищеннос...
 
Практика классификации АСУ ТП по требованиям защиты информации
Практика классификации АСУ ТП по требованиям защиты информацииПрактика классификации АСУ ТП по требованиям защиты информации
Практика классификации АСУ ТП по требованиям защиты информации
 
Предложение на проведение аудита ИБ АСУ ТП
Предложение на проведение аудита ИБ АСУ ТППредложение на проведение аудита ИБ АСУ ТП
Предложение на проведение аудита ИБ АСУ ТП
 
ИБ АСУ ТП NON-STOP. Серия 5. Комплексная система обеспечения информационной б...
ИБ АСУ ТП NON-STOP. Серия 5. Комплексная система обеспечения информационной б...ИБ АСУ ТП NON-STOP. Серия 5. Комплексная система обеспечения информационной б...
ИБ АСУ ТП NON-STOP. Серия 5. Комплексная система обеспечения информационной б...
 
Пять причин провести аудит информационной безопасности АСУ ТП в этом году
Пять причин провести аудит информационной безопасности АСУ ТП в этом годуПять причин провести аудит информационной безопасности АСУ ТП в этом году
Пять причин провести аудит информационной безопасности АСУ ТП в этом году
 
Обеспечение ИБ АСУ ТП
Обеспечение ИБ АСУ ТПОбеспечение ИБ АСУ ТП
Обеспечение ИБ АСУ ТП
 
ИБ АСУ ТП NON-STOP. Серия 8. Требования по обеспечению ИБ систем автоматическ...
ИБ АСУ ТП NON-STOP. Серия 8. Требования по обеспечению ИБ систем автоматическ...ИБ АСУ ТП NON-STOP. Серия 8. Требования по обеспечению ИБ систем автоматическ...
ИБ АСУ ТП NON-STOP. Серия 8. Требования по обеспечению ИБ систем автоматическ...
 
Обеспечение информационной безопасности при эксплуатации АСУ ТП
Обеспечение информационной безопасности при эксплуатации АСУ ТПОбеспечение информационной безопасности при эксплуатации АСУ ТП
Обеспечение информационной безопасности при эксплуатации АСУ ТП
 
Действительно комплексный подход к защите АСУ ТП
Действительно комплексный подход к защите АСУ ТПДействительно комплексный подход к защите АСУ ТП
Действительно комплексный подход к защите АСУ ТП
 
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...
 
Кибербезопасность АСУ ТП АЭС
Кибербезопасность АСУ ТП АЭСКибербезопасность АСУ ТП АЭС
Кибербезопасность АСУ ТП АЭС
 
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...
 
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"
 
Приказ ФСТЭК №31 по защите АСУ ТП и решения Cisco
Приказ ФСТЭК №31 по защите АСУ ТП и решения CiscoПриказ ФСТЭК №31 по защите АСУ ТП и решения Cisco
Приказ ФСТЭК №31 по защите АСУ ТП и решения Cisco
 
Типовые уязвимости компонентов АСУ ТП
Типовые уязвимости компонентов АСУ ТПТиповые уязвимости компонентов АСУ ТП
Типовые уязвимости компонентов АСУ ТП
 
4. ePlat4m Security GRC
4. ePlat4m Security GRC4. ePlat4m Security GRC
4. ePlat4m Security GRC
 
Нюансы проведения аудита ИБ АСУ ТП
Нюансы проведения аудита ИБ АСУ ТПНюансы проведения аудита ИБ АСУ ТП
Нюансы проведения аудита ИБ АСУ ТП
 

Destaque

Решения Cisco и их соответствие требованиям 31-го приказа ФСТЭК по защите АСУ ТП
Решения Cisco и их соответствие требованиям 31-го приказа ФСТЭК по защите АСУ ТПРешения Cisco и их соответствие требованиям 31-го приказа ФСТЭК по защите АСУ ТП
Решения Cisco и их соответствие требованиям 31-го приказа ФСТЭК по защите АСУ ТП
Cisco Russia
 
Cisco IPS 4300. Информационный бюллетень
Cisco IPS 4300. Информационный бюллетеньCisco IPS 4300. Информационный бюллетень
Cisco IPS 4300. Информационный бюллетень
Cisco Russia
 
Oracle. Гусаков Алексей. "Защита информации, новые возможности для бизнеса и ...
Oracle. Гусаков Алексей. "Защита информации, новые возможности для бизнеса и ...Oracle. Гусаков Алексей. "Защита информации, новые возможности для бизнеса и ...
Oracle. Гусаков Алексей. "Защита информации, новые возможности для бизнеса и ...
Expolink
 
Подробное описание функций безопасности Cisco ISR G2
Подробное описание функций безопасности Cisco ISR G2Подробное описание функций безопасности Cisco ISR G2
Подробное описание функций безопасности Cisco ISR G2
Cisco Russia
 

Destaque (16)

ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7
ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7
ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7
 
ИБ АСУ ТП NON-STOP. Серия 1. Архитектура и основные компоненты АСУ ТП с точки...
ИБ АСУ ТП NON-STOP. Серия 1. Архитектура и основные компоненты АСУ ТП с точки...ИБ АСУ ТП NON-STOP. Серия 1. Архитектура и основные компоненты АСУ ТП с точки...
ИБ АСУ ТП NON-STOP. Серия 1. Архитектура и основные компоненты АСУ ТП с точки...
 
Positive Hack Days. Комаров. Мастер-класс: Анализ защищенности SCADA
Positive Hack Days. Комаров. Мастер-класс: Анализ защищенности SCADAPositive Hack Days. Комаров. Мастер-класс: Анализ защищенности SCADA
Positive Hack Days. Комаров. Мастер-класс: Анализ защищенности SCADA
 
Решения Cisco и их соответствие требованиям 31-го приказа ФСТЭК по защите АСУ ТП
Решения Cisco и их соответствие требованиям 31-го приказа ФСТЭК по защите АСУ ТПРешения Cisco и их соответствие требованиям 31-го приказа ФСТЭК по защите АСУ ТП
Решения Cisco и их соответствие требованиям 31-го приказа ФСТЭК по защите АСУ ТП
 
ИБ Стратегия обороны. Серия №4 ч.2
ИБ Стратегия обороны. Серия №4 ч.2ИБ Стратегия обороны. Серия №4 ч.2
ИБ Стратегия обороны. Серия №4 ч.2
 
Cisco IPS 4300. Информационный бюллетень
Cisco IPS 4300. Информационный бюллетеньCisco IPS 4300. Информационный бюллетень
Cisco IPS 4300. Информационный бюллетень
 
Криптография в АСУ ТП: необходимость, дань моде или желание заработать
Криптография в АСУ ТП: необходимость, дань моде или желание заработатьКриптография в АСУ ТП: необходимость, дань моде или желание заработать
Криптография в АСУ ТП: необходимость, дань моде или желание заработать
 
ИБ Стратегия обороны. Серия №4 ч.1
ИБ Стратегия обороны. Серия №4 ч.1ИБ Стратегия обороны. Серия №4 ч.1
ИБ Стратегия обороны. Серия №4 ч.1
 
Система видеоконференцсвязи холдинга "Аэропорты регионов"
Система видеоконференцсвязи холдинга "Аэропорты регионов"Система видеоконференцсвязи холдинга "Аэропорты регионов"
Система видеоконференцсвязи холдинга "Аэропорты регионов"
 
Oracle. Гусаков Алексей. "Защита информации, новые возможности для бизнеса и ...
Oracle. Гусаков Алексей. "Защита информации, новые возможности для бизнеса и ...Oracle. Гусаков Алексей. "Защита информации, новые возможности для бизнеса и ...
Oracle. Гусаков Алексей. "Защита информации, новые возможности для бизнеса и ...
 
Вебинар ИБ АСУ ТП NON-STOP. Серия №11
Вебинар ИБ АСУ ТП NON-STOP. Серия №11Вебинар ИБ АСУ ТП NON-STOP. Серия №11
Вебинар ИБ АСУ ТП NON-STOP. Серия №11
 
Инновации в построении систем защиты информации АСУ ТП
Инновации в построении систем защиты информации АСУ ТПИнновации в построении систем защиты информации АСУ ТП
Инновации в построении систем защиты информации АСУ ТП
 
Вебинар ИБ АСУ ТП NON-STOP_Серия №9
Вебинар ИБ АСУ ТП NON-STOP_Серия №9Вебинар ИБ АСУ ТП NON-STOP_Серия №9
Вебинар ИБ АСУ ТП NON-STOP_Серия №9
 
Вебинар ИБ АСУ ТП NON-STOP_Серия №10
Вебинар ИБ АСУ ТП NON-STOP_Серия №10Вебинар ИБ АСУ ТП NON-STOP_Серия №10
Вебинар ИБ АСУ ТП NON-STOP_Серия №10
 
Подробное описание функций безопасности Cisco ISR G2
Подробное описание функций безопасности Cisco ISR G2Подробное описание функций безопасности Cisco ISR G2
Подробное описание функций безопасности Cisco ISR G2
 
Современные средства обеспечения кибербезопасности АСУ ТП
Современные средства обеспечения кибербезопасности АСУ ТПСовременные средства обеспечения кибербезопасности АСУ ТП
Современные средства обеспечения кибербезопасности АСУ ТП
 

Semelhante a ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, международный опыт в области защиты АСУ ТП.

Проект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТППроект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТП
Aleksey Lukatskiy
 
Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.
Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.
Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.
Вячеслав Аксёнов
 
Андрей Костогрызов, Торгово-промышленная палата России
Андрей Костогрызов, Торгово-промышленная палата РоссииАндрей Костогрызов, Торгово-промышленная палата России
Андрей Костогрызов, Торгово-промышленная палата России
connecticalab
 
Решения Cisco по защите автоматизированных систем управления технологическими...
Решения Cisco по защите автоматизированных систем управления технологическими...Решения Cisco по защите автоматизированных систем управления технологическими...
Решения Cisco по защите автоматизированных систем управления технологическими...
Cisco Russia
 
аик прогнозир.-тпп рф- 11.04.2013
аик   прогнозир.-тпп рф- 11.04.2013 аик   прогнозир.-тпп рф- 11.04.2013
аик прогнозир.-тпп рф- 11.04.2013
Mathmodels Net
 
Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...
Cisco Russia
 
презентация доклада масановца
презентация доклада масановцапрезентация доклада масановца
презентация доклада масановца
Mathmodels Net
 

Semelhante a ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, международный опыт в области защиты АСУ ТП. (20)

КВО ТЭК - Обоснованные требования регулятора
КВО ТЭК - Обоснованные требования регулятораКВО ТЭК - Обоснованные требования регулятора
КВО ТЭК - Обоснованные требования регулятора
 
Практика выбора и реализации мер защиты АСУ ТП в соответствии с приказом №31 ...
Практика выбора и реализации мер защиты АСУ ТП в соответствии с приказом №31 ...Практика выбора и реализации мер защиты АСУ ТП в соответствии с приказом №31 ...
Практика выбора и реализации мер защиты АСУ ТП в соответствии с приказом №31 ...
 
Решения Cisco для обеспечения соответствия требования регуляторов по безопасн...
Решения Cisco для обеспечения соответствия требования регуляторов по безопасн...Решения Cisco для обеспечения соответствия требования регуляторов по безопасн...
Решения Cisco для обеспечения соответствия требования регуляторов по безопасн...
 
Проект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТППроект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТП
 
Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.
Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.
Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.
 
Развитие нормативно-правовых актов и методических документов ФСТЭК России в о...
Развитие нормативно-правовых актов и методических документов ФСТЭК России в о...Развитие нормативно-правовых актов и методических документов ФСТЭК России в о...
Развитие нормативно-правовых актов и методических документов ФСТЭК России в о...
 
Андрей Костогрызов, Торгово-промышленная палата России
Андрей Костогрызов, Торгово-промышленная палата РоссииАндрей Костогрызов, Торгово-промышленная палата России
Андрей Костогрызов, Торгово-промышленная палата России
 
Решения Cisco для обеспечения соответствия требованиям регуляторов по безопас...
Решения Cisco для обеспечения соответствия требованиям регуляторов по безопас...Решения Cisco для обеспечения соответствия требованиям регуляторов по безопас...
Решения Cisco для обеспечения соответствия требованиям регуляторов по безопас...
 
Кибербезопасность АСУ ТП в топливно-энергетическом комплексе
Кибербезопасность АСУ ТП в топливно-энергетическом комплексеКибербезопасность АСУ ТП в топливно-энергетическом комплексе
Кибербезопасность АСУ ТП в топливно-энергетическом комплексе
 
Развитие правового регулирования в области АСУ ТП
Развитие правового регулирования в области АСУ ТПРазвитие правового регулирования в области АСУ ТП
Развитие правового регулирования в области АСУ ТП
 
Презентация к докладу на конференции «Информационная безопасность АСУ ТП КВО»...
Презентация к докладу на конференции «Информационная безопасность АСУ ТП КВО»...Презентация к докладу на конференции «Информационная безопасность АСУ ТП КВО»...
Презентация к докладу на конференции «Информационная безопасность АСУ ТП КВО»...
 
Защита критически важных объектов
Защита критически важных объектовЗащита критически важных объектов
Защита критически важных объектов
 
Решения Cisco по защите автоматизированных систем управления технологическими...
Решения Cisco по защите автоматизированных систем управления технологическими...Решения Cisco по защите автоматизированных систем управления технологическими...
Решения Cisco по защите автоматизированных систем управления технологическими...
 
аик прогнозир.-тпп рф- 11.04.2013
аик   прогнозир.-тпп рф- 11.04.2013 аик   прогнозир.-тпп рф- 11.04.2013
аик прогнозир.-тпп рф- 11.04.2013
 
Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...
 
ПО ситуационного центра
ПО ситуационного центраПО ситуационного центра
ПО ситуационного центра
 
Брошюра DATAPK
Брошюра DATAPKБрошюра DATAPK
Брошюра DATAPK
 
презентация доклада масановца
презентация доклада масановцапрезентация доклада масановца
презентация доклада масановца
 
Майндкарта по 239-му приказу ФСТЭК
Майндкарта по 239-му приказу ФСТЭКМайндкарта по 239-му приказу ФСТЭК
Майндкарта по 239-му приказу ФСТЭК
 
Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...Требования в области информационной безопасности и соответствующие им решения...
Требования в области информационной безопасности и соответствующие им решения...
 

Mais de Компания УЦСБ

Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Компания УЦСБ
 
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Компания УЦСБ
 

Mais de Компания УЦСБ (17)

3. Первый. Сертифицированный. DATAPK
3. Первый. Сертифицированный. DATAPK3. Первый. Сертифицированный. DATAPK
3. Первый. Сертифицированный. DATAPK
 
2. От аудита ИБ к защите АСУ ТП
2. От аудита ИБ к защите АСУ ТП2. От аудита ИБ к защите АСУ ТП
2. От аудита ИБ к защите АСУ ТП
 
1. УЦСБ и ИБ АСУ ТП. Всё только начинается!
1. УЦСБ и ИБ АСУ ТП. Всё только начинается!1. УЦСБ и ИБ АСУ ТП. Всё только начинается!
1. УЦСБ и ИБ АСУ ТП. Всё только начинается!
 
Проект Федерального закона о безопасности КИИ
Проект Федерального закона о безопасности КИИПроект Федерального закона о безопасности КИИ
Проект Федерального закона о безопасности КИИ
 
5. Автоматизация процессов по обеспечению целостности объектов ИТ-инфраструкт...
5. Автоматизация процессов по обеспечению целостности объектов ИТ-инфраструкт...5. Автоматизация процессов по обеспечению целостности объектов ИТ-инфраструкт...
5. Автоматизация процессов по обеспечению целостности объектов ИТ-инфраструкт...
 
4. Обнаружение необнаруживаемого
4. Обнаружение необнаруживаемого4. Обнаружение необнаруживаемого
4. Обнаружение необнаруживаемого
 
3. Типовые задачи и решения по ИБ
3. Типовые задачи и решения по ИБ3. Типовые задачи и решения по ИБ
3. Типовые задачи и решения по ИБ
 
2. Приветственное слово - Газинформсервис
2. Приветственное слово - Газинформсервис2. Приветственное слово - Газинформсервис
2. Приветственное слово - Газинформсервис
 
1. Приветственное слово - УЦСБ, РЦЗИ
1. Приветственное слово - УЦСБ, РЦЗИ1. Приветственное слово - УЦСБ, РЦЗИ
1. Приветственное слово - УЦСБ, РЦЗИ
 
Кибербезопасность КИИ в свете новой доктрины ИБ России
Кибербезопасность КИИ в свете новой доктрины ИБ РоссииКибербезопасность КИИ в свете новой доктрины ИБ России
Кибербезопасность КИИ в свете новой доктрины ИБ России
 
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
 
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
 
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...
 
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБ
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБПреимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБ
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБ
 
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...
 
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...
 
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...
 

ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, международный опыт в области защиты АСУ ТП.

  • 1. 12.11.15 Требования в области защиты АСУ ТП Законодательство. Регуляторы. Международный опыт Сергей Кацапов Руководитель направления
  • 2. – 2 – Требования по защите АСУ ТП 2005 2007 2011 2012 2013 2014 Система признаков КВО ФСТЭК КСИИ ФЗ №256 Основные направления… О безопасности КИИ РФ Приказ №31 ФСТЭК Требования по ЗИ в АСУ ТП
  • 3. – 3 – КСИИ vs АСУ ТП КЛЮЧЕВЫЕ СИСТЕМЫ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ Системы, обеспечивающие управление опасными объектами • водоснабжением • энергоснабжением • транспортом • потенциально опасными объектами Системы, обеспечивающие функционирование информ. объектов, осущ. управление (обеспечение) важных для РФ процессов • органов власти • банков • предупреждения ЧС • навигации • сетей связи Автоматизированные системы управления технологическими и производственными процессами
  • 4. – 4 – Документы ФСТЭК России в области КСИИ Система признаков КВО 2005г Базовая модель угроз 2007г Методика определения актуальных угроз 2007г Общие требования по обеспечению безопасности 2007г Рекомендации по обеспечению безопасности 2007г Положение о Реестре КСИИ 2009г
  • 5. – 5 – Документы ФСТЭК России в области АСУ ТП Приказ №31 Требования к защите информации 2014г Проект Требования к средствам антивирусной защиты 2015г Проект Меры защиты информации 2016г Проект Методика определения угроз 2016г Проект Порядок выявления и реагирования на уязвимости 2016г Проект Порядок реагирования на инциденты 2016г
  • 6. – 6 – Этапы работ по защите АСУ ТП Формирование требований • Принятие решения о защите • Классификация • Моделирование угроз • Формирование требований Разработка системы защиты • Проектирование • Разработка экспл. док-ции Внедрение и ввод в действие • СМР и ПНР • Орг. меры • Анализ уязвимостей • Испытания и приемка Эксплуатация • Управление инцидентами • Информирование и обучение • Планирование и анализ рисков • Контроль (мониторинг) Вывод из эксплуатации • Архивирование • Уничтожение инф.
  • 7. – 7 – Основания начала работ по защите АСУ ТП: • Требования законодательства • Внутренние требования • Инциденты ИБ в АСУ ТП • Результаты аудита ИБ АСУ ТП Принятие решения о защите АСУ ТП
  • 8. – 8 – Документы по КСИИ Классификация АСУ ТП Отнесение к КСИИ Определение уровня важности (1, 2, 3) Определение группы КСИИ Включение в реестр КСИИ Приказ №31 Классификация по КСИИ Определение уровня значимости информации (УЗ 1, УЗ 2, УЗ 3) Определение класса защищенности (К1, К2, К3)
  • 9. – 9 – Моделирование угроз безопасности Документы по КСИИ 1. Процесс прописан в: • Базовой модели угроз • Методике определения актуальных угроз 2. Угроза признается актуальной на основании оценки: • Коэффициента опасности • Вероятности реализации Приказ №31 1. Документы, описывающие процесс не разработаны 2. Проект методики определения угроз ожидается в 2016г 3. В настоящее время применяются документы по КСИИ
  • 10. – 10 – Формирование требований по защите Для АСУ ТП применяется Приказ №31 Документы по КСИИ – дополнительный методический материал Выбор базовых мер с учетом класса защищенности Адаптация базовых мер с учетом структуры АСУ ТП Уточнение набора мер для защиты от всех угроз Дополнение набора мер с учетом доп. требований Порядок выбора мер защиты информации: Результат: ТЗ на создание системы защиты или раздел ТЗ на АСУ ТП
  • 11. – 11 – Проектирование системы защиты АСУ ТП и разработка эксплуатационной документации • ГОСТ 34 серии. Автоматизированные системы (АС) • ГОСТ Р 51624. АС в защищенном исполнении. Общие требования • ГОСТ Р 51583. Порядок создания АС в защищенном исполнении Разработка системы защиты
  • 12. – 12 – Внедрение и ввод в действие Этап Особенности Монтаж оборудования и пусконаладочные работы Должно быть обеспечено: • функционирование АСУ ТП • совместимость средств защиты с ПО АСУ ТП Внедрение орг. мер Орг. меры регламентируют работу: • операторского персонала • администраторов • обеспечивающего персонала Анализ уязвимостей Проводится до ввода АСУ ТП в пром. эксплуатацию Может включать тестирование на проникновение Испытания и приемка Применяется весь комплекс испытаний Аттестация не обязательна
  • 13. – 13 – Обеспечение защиты в ходе эксплуатации АСУ ТП • Планирование мероприятий по защите АСУ ТП • Обеспечение действий в нештатных (непредвиденных) ситуациях • Информирование и обучение персонала АСУ ТП • Периодический анализ угроз и рисков от их реализации • Управление системой защиты АСУ ТП • Выявление инцидентов и реагирование на них • Управление конфигурацией АСУ ТП и ее системы защиты • Контроль (мониторинг) за обеспечением уровня защищенности АСУ ТП
  • 14. – 14 – Обеспечение защиты при выводе из эксплуатации АСУ ТП • Архивирование информации, содержащейся в АСУ ТП • Уничтожение (стирание) данных и остаточной информации с машинных носителей информации и (или) уничтожение машинных носителей информации
  • 15. – 15 – Международный опыт Международные стандарты: • Стандарты ISA/IEC 62443 Industrial Automation and Control Systems Security • Рекомендации NIST SP 800-82 «Guide to Industrial Control Systems Security» Документы схожи с Приказом №31 ФСТЭК России, но содержат: • описание АСУ ТП и анализ угроз и уязвимостей • рекомендации и особенности по реализации мер защиты в АСУ ТП • примеры реализации защитных мер Дополнительно нужно учитывать документы разработчиков АСУ ТП http://www.siemens.com/industrialsecurity
  • 16. – 16 – Спасибо за внимание! Сергей Кацапов Руководитель направления Уральский центр систем безопасности skatsapov@ussc.ru