.jpg)
.jpg)
Большинство финансовых организаций, попавших под действие Федерального закона 26.07.2017 №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» от (далее – 187-ФЗ), скорее всего уже завершили этап категорирования идентифицированных в их инфраструктуре объектов критической информационной инфраструктуры (далее – КИИ) и теперь для объектов, признанных в результате категорирования значимыми, должны обеспечить наличие системы безопасности значимых объектов КИИ (далее – ЗОКИИ), в соответствии с установленными требованиями регуляторов.
ТРЕБУЮТСЯ СВИДЕТЕЛЬСТВА
В соответствии со статьей 10 187-ФЗ основными задачами системы безопасности (далее – СБ) ЗОКИИ являются:
Поскольку эти задачи по сути не новы, а ЗОКИИ – это объекты инфраструктуры организаций, или логические объединения таких объектов, созданные не вчера и не с нуля, в подавляющем большинстве случаев цель обеспечить фактическое наличие и функционирование СБ ЗОКИИ уже решена, и требуется только представить свидетельства достижения этой цели в объеме, форме и формате, требуемом уполномоченными регуляторами в области КИИ.
ДОКУМЕНТЫ КАК НАБОР ЗЕРКАЛ
Специфика требований по обеспечению ЗОКИИ (помимо уже предъявленных к ним требованиям по другим регуляторным направлениям обеспечения безопасности) отражена в следующих основных организационно-распорядительных и нормативно-методических документах:
МЕРОПРИЯТИЯ И ИХ СВИДЕТЕЛЬСТВА
Согласно перечисленным документам, в общем случае набор мероприятий и свидетельств их выполнения следующий:
1. Разработка Модели угроз информационной безопасности ЗОКИИ (разово, пересмотр при необходимости). Источники требований к разработке: 127-ПП: п. 10 буллит «е», п. 11 буллит «а»; Приказ ФСТЭК России №239 п. 11.1; Методический документ ФСТЭК России от 05.02.2021 «Методика оценки угроз безопасности».
2. Создание СБ ЗОКИИ (разово, модернизация по мере необходимости). Источники требований: Приказ ФСТЭК №235 п.п. 8-9.
2.1 Задачу нормативного обеспечения СБ ЗОКИИ при желании можно решить разработкой и утверждением одного локального нормативного акта (далее – НА) об организации СБ ЗОКИИ, описывающего, каким образом уже реализованные в инфраструктуре субъекта КИИ процессы и решения применяются в отношении ЗОКИИ. Такой документ должен содержать как минимум:
2.2. Реализация программно-технических средств и разработка документов, определяющих политику информационной безопасности (далее – ИБ)ЗОКИИ (модернизация по мере необходимости). У финансовых организаций уже должно все быть, исходя из других регуляторных требований, появившихся до КИИ.
3. Назначение подразделения, ответственного за безопасности ЗОКИИ (разово). Источники требований: п.10 Приказа ФСТЭК России № 235.
Внесение в нормативный акт, определяющий задачи и ответственность подразделения ИБ, ответственности за безопасность ЗОКИИ в явном виде.
4. Разработка регламента повышения уровня знаний работников (разово), повышение квалификации специалистов по безопасности(на постоянной основе). Источники требований: п.п. 12, 15, 16 Приказа ФСТЭК России № 235.
Добавление вопросов, связанных с КИИ в имеющиеся курсы, памятки, инструктажи. Систематизация накапливаемых в процессе текущей деятельности свидетельств, таких как результаты прохождения курсов, сертификаты об обучении и т. д.
5. Проектирование и внедрение систем безопасности ЗОКИИ. Источники требований: ст. 10 187-ФЗ, Приказ ФСТЭК России № 239, п. 8 Приказа ФСТЭК № 235.
Пакет технических документов, разработанный и утвержденный в соответствии с НА об организации СБ ЗОКИИ.
6. Подключение СБ ЗОКИИ к ГосСОПКА (разово). Источники требований: ст. 9 187-ФЗ. Свидетельства, подтверждающие установление соответствующего информационно-технического взаимодействия.
7. Разработка регламента управления инцидентами, в т. ч. определение участников процесса управления инцидентами, разработка плана реагирования на компьютерные инциденты (разово, актуализация при необходимости). Источники требований: ст. 9 187-ФЗ; п. 6 Приказа ФСБ № 282.
Распространение действующего в субъекте КИИ регламента на ЗОКИИ через НА об организации СБ ЗОКИИ (при необходимости – с какими-то доработками). В течение 90 дней с момента присвоения ФСТЭК России номера ЗОКИИ субъектом КИИ должен быть разработан план реагирования на компьютерные инциденты и принятия мер по ликвидации последствий компьютерных атак. Данный план должен быть направлен в ФСБ России.
8. Доведение до НКЦКИ информации об инцидентах ИБ на ЗОКИИ (по факту возникновения инцидентов). Источники требований: п. 5 приказа ФСБ № 367.
В банковской сфере допускается выполнение через взаимодействие с ФинЦЕРТ.
9. Разработка Плана мероприятий по обеспечению безопасности ЗОКИИ в случае нештатной ситуации (разово, актуализация при необходимости). Источники требований: п. 13.6 Приказа ФСТЭК № 239.
Дополнение имеющихся планов обеспечения непрерывности и восстановления деятельности, распространение их на ЗОКИИ через НА об организации СБ ЗОКИИ.
10. Организация контроля за состоянием системы безопасности ЗОКИИ (регулярно). Разработка Регламента контроля системы безопасности ЗОКИИ (не реже чем раз в год). Источники требований: п. 36 Приказа ФСТЭК России № 235.
В НА об организации СБ ЗОКИИ может быть прописан особый порядок контроля, или распространен уже имеющийся в субъекте КИИ общий утвержденный порядок на ЗОКИИ.
В общем случае также должна быть сформирована и наделена полномочиями комиссия из состава работников субъекта КИИ, которая будет осуществлять регулярный контроль СБ ЗОКИИ, или определен порядок и условия привлечения для выполнения указанной задачи сторонней организации. Контрольные мероприятия должны осуществляться по утвержденной программе, в результате контроля должны быть выработаны рекомендации и планы устранения выявленных недостатков.
Всё. Дальше только подготовка отчета о выполнении Плана и разработка Плана на следующий отчетный период (п. 32 и п. 29 Приказа ФСТЭК России № 235 соответственно).
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных
Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных