12.11.15
Требования в области
защиты АСУ ТП
Законодательство. Регуляторы. Международный опыт
Сергей	Кацапов
Руководитель	направления
– 2 –
Требования по защите АСУ ТП
2005
2007
2011
2012
2013
2014
Система признаков КВО
ФСТЭК
КСИИ
ФЗ №256
Основные направления…
О безопасности КИИ РФ
Приказ №31 ФСТЭК
Требования по ЗИ в АСУ ТП
– 3 –
КСИИ vs АСУ ТП
КЛЮЧЕВЫЕ СИСТЕМЫ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ
Системы, обеспечивающие
управление опасными
объектами
• водоснабжением
• энергоснабжением
• транспортом
• потенциально опасными
объектами
Системы, обеспечивающие
функционирование информ.
объектов, осущ. управление
(обеспечение) важных для
РФ процессов
• органов власти
• банков
• предупреждения ЧС
• навигации
• сетей связи
Автоматизированные системы
управления технологическими
и производственными
процессами
– 4 –
Документы ФСТЭК России в области КСИИ
Система
признаков КВО
2005г
Базовая модель
угроз
2007г
Методика
определения
актуальных угроз
2007г
Общие
требования по
обеспечению
безопасности
2007г
Рекомендации по
обеспечению
безопасности
2007г
Положение о
Реестре КСИИ
2009г
– 5 –
Документы ФСТЭК России в области АСУ ТП
Приказ №31
Требования к
защите
информации
2014г
Проект
Требования к
средствам
антивирусной
защиты
2015г
Проект
Меры защиты
информации
2016г
Проект
Методика
определения
угроз
2016г
Проект
Порядок
выявления и
реагирования на
уязвимости
2016г
Проект
Порядок
реагирования на
инциденты
2016г
– 6 –
Этапы работ по защите АСУ ТП
Формирование
требований
• Принятие решения о защите
• Классификация
• Моделирование угроз
• Формирование требований
Разработка
системы защиты
• Проектирование
• Разработка экспл. док-ции
Внедрение и
ввод в действие
• СМР и ПНР
• Орг. меры
• Анализ уязвимостей
• Испытания и приемка
Эксплуатация
• Управление инцидентами
• Информирование и обучение
• Планирование и анализ рисков
• Контроль (мониторинг)
Вывод из
эксплуатации
• Архивирование
• Уничтожение инф.
– 7 –
Основания начала работ по защите АСУ ТП:
• Требования законодательства
• Внутренние требования
• Инциденты ИБ в АСУ ТП
• Результаты аудита ИБ АСУ ТП
Принятие решения о защите АСУ ТП
– 8 –
Документы по
КСИИ
Классификация АСУ ТП
Отнесение к КСИИ
Определение уровня
важности
(1, 2, 3)
Определение группы
КСИИ
Включение в реестр
КСИИ
Приказ №31
Классификация по КСИИ
Определение уровня
значимости информации
(УЗ 1, УЗ 2, УЗ 3)
Определение класса
защищенности
(К1, К2, К3)
– 9 –
Моделирование угроз безопасности
Документы по КСИИ
1. Процесс прописан в:
• Базовой модели угроз
• Методике определения
актуальных угроз
2. Угроза признается
актуальной на основании
оценки:
• Коэффициента опасности
• Вероятности реализации
Приказ №31
1. Документы, описывающие
процесс не разработаны
2. Проект методики
определения угроз
ожидается в 2016г
3. В настоящее время
применяются документы по
КСИИ
– 10 –
Формирование требований по защите
Для АСУ ТП применяется Приказ №31
Документы по КСИИ – дополнительный методический материал
Выбор
базовых
мер
с учетом класса
защищенности
Адаптация
базовых мер
с учетом
структуры АСУ ТП
Уточнение
набора мер
для защиты от
всех угроз
Дополнение
набора мер
с учетом доп.
требований
Порядок выбора мер защиты информации:
Результат: ТЗ на создание системы защиты или раздел ТЗ на АСУ ТП
– 11 –
Проектирование системы защиты АСУ ТП и разработка
эксплуатационной документации
• ГОСТ 34 серии. Автоматизированные системы (АС)
• ГОСТ Р 51624. АС в защищенном исполнении. Общие требования
• ГОСТ Р 51583. Порядок создания АС в защищенном исполнении
Разработка системы защиты
– 12 –
Внедрение и ввод в действие
Этап Особенности
Монтаж оборудования и
пусконаладочные работы
Должно быть обеспечено:
• функционирование АСУ ТП
• совместимость средств защиты с ПО АСУ ТП
Внедрение орг. мер Орг. меры регламентируют работу:
• операторского персонала
• администраторов
• обеспечивающего персонала
Анализ уязвимостей Проводится до ввода АСУ ТП в пром. эксплуатацию
Может включать тестирование на проникновение
Испытания и приемка Применяется весь комплекс испытаний
Аттестация не обязательна
– 13 –
Обеспечение защиты в ходе эксплуатации АСУ ТП
• Планирование мероприятий по защите АСУ ТП
• Обеспечение действий в нештатных (непредвиденных) ситуациях
• Информирование и обучение персонала АСУ ТП
• Периодический анализ угроз и рисков от их реализации
• Управление системой защиты АСУ ТП
• Выявление инцидентов и реагирование на них
• Управление конфигурацией АСУ ТП и ее системы защиты
• Контроль (мониторинг) за обеспечением уровня защищенности АСУ ТП
– 14 –
Обеспечение защиты при выводе из эксплуатации АСУ ТП
• Архивирование информации, содержащейся в АСУ ТП
• Уничтожение (стирание) данных и остаточной информации с
машинных носителей информации и (или) уничтожение
машинных носителей информации
– 15 –
Международный опыт
Международные стандарты:
• Стандарты ISA/IEC 62443 Industrial Automation and Control Systems Security
• Рекомендации NIST SP 800-82 «Guide to Industrial Control Systems Security»
Документы схожи с Приказом №31 ФСТЭК России, но содержат:
• описание АСУ ТП и анализ угроз и уязвимостей
• рекомендации и особенности по реализации мер защиты в АСУ ТП
• примеры реализации защитных мер
Дополнительно нужно учитывать документы разработчиков АСУ ТП
http://www.siemens.com/industrialsecurity
– 16 –
Спасибо	за	внимание!
Сергей Кацапов
Руководитель направления
Уральский центр систем безопасности
skatsapov@ussc.ru

More Related Content

PDF
Построение системы анализа и мониторинга состояния информационной безопасност...
PDF
ИБ АСУ ТП NON-STOP. Серия 6. Управление информационной безопасностью АСУ ТП и...
PDF
Построение системы анализа и мониторинга состояния информационной безопасност...
PDF
Решение УЦСБ для обеспечения кибербезопасности промышленных систем автоматиза...
PDF
ИБ АСУ ТП NON-STOP. Серия 7. Система анализа и мониторинга состояния информац...
PDF
ИБ АСУ ТП NON-STOP. Серия 4. Практика проведения аудитов информационной безоп...
PDF
ИБ АСУ ТП NON-STOP. Серия 2. Взаимосвязь АСУ ТП с ИТ и основные отличия подхо...
PDF
Аудит информационной безопасности АСУ ТП
Построение системы анализа и мониторинга состояния информационной безопасност...
ИБ АСУ ТП NON-STOP. Серия 6. Управление информационной безопасностью АСУ ТП и...
Построение системы анализа и мониторинга состояния информационной безопасност...
Решение УЦСБ для обеспечения кибербезопасности промышленных систем автоматиза...
ИБ АСУ ТП NON-STOP. Серия 7. Система анализа и мониторинга состояния информац...
ИБ АСУ ТП NON-STOP. Серия 4. Практика проведения аудитов информационной безоп...
ИБ АСУ ТП NON-STOP. Серия 2. Взаимосвязь АСУ ТП с ИТ и основные отличия подхо...
Аудит информационной безопасности АСУ ТП

What's hot (20)

PDF
Реальная защищенность АСУ ТП. Результаты аудитов ИБ.
PDF
Брошюра DATAPK
PDF
Подходы к выполнению требований Приказа №31 ФСТЭК России
PDF
Программно-аппаратный комплекс оперативного мониторинга и контроля защищеннос...
PDF
Практика классификации АСУ ТП по требованиям защиты информации
PDF
Предложение на проведение аудита ИБ АСУ ТП
PDF
ИБ АСУ ТП NON-STOP. Серия 5. Комплексная система обеспечения информационной б...
PDF
Пять причин провести аудит информационной безопасности АСУ ТП в этом году
PDF
Обеспечение ИБ АСУ ТП
PDF
ИБ АСУ ТП NON-STOP. Серия 8. Требования по обеспечению ИБ систем автоматическ...
PDF
Обеспечение информационной безопасности при эксплуатации АСУ ТП
PDF
Действительно комплексный подход к защите АСУ ТП
PDF
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...
PPTX
Кибербезопасность АСУ ТП АЭС
PDF
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...
PDF
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"
PDF
Приказ ФСТЭК №31 по защите АСУ ТП и решения Cisco
PDF
Типовые уязвимости компонентов АСУ ТП
PDF
4. ePlat4m Security GRC
PDF
Нюансы проведения аудита ИБ АСУ ТП
Реальная защищенность АСУ ТП. Результаты аудитов ИБ.
Брошюра DATAPK
Подходы к выполнению требований Приказа №31 ФСТЭК России
Программно-аппаратный комплекс оперативного мониторинга и контроля защищеннос...
Практика классификации АСУ ТП по требованиям защиты информации
Предложение на проведение аудита ИБ АСУ ТП
ИБ АСУ ТП NON-STOP. Серия 5. Комплексная система обеспечения информационной б...
Пять причин провести аудит информационной безопасности АСУ ТП в этом году
Обеспечение ИБ АСУ ТП
ИБ АСУ ТП NON-STOP. Серия 8. Требования по обеспечению ИБ систем автоматическ...
Обеспечение информационной безопасности при эксплуатации АСУ ТП
Действительно комплексный подход к защите АСУ ТП
Решения Fortinet для обеспечения кибербезопасности промышленных систем автома...
Кибербезопасность АСУ ТП АЭС
Решение Efros Config Inspector для обеспечения кибербезопасности промышленных...
УЦСБ. Алексей Комаров. "Решения для ИБ АСУ ТП"
Приказ ФСТЭК №31 по защите АСУ ТП и решения Cisco
Типовые уязвимости компонентов АСУ ТП
4. ePlat4m Security GRC
Нюансы проведения аудита ИБ АСУ ТП
Ad

Viewers also liked (16)

PDF
ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7
PDF
ИБ АСУ ТП NON-STOP. Серия 1. Архитектура и основные компоненты АСУ ТП с точки...
PPTX
Positive Hack Days. Комаров. Мастер-класс: Анализ защищенности SCADA
PDF
Решения Cisco и их соответствие требованиям 31-го приказа ФСТЭК по защите АСУ ТП
PDF
ИБ Стратегия обороны. Серия №4 ч.2
PDF
Cisco IPS 4300. Информационный бюллетень
PDF
Криптография в АСУ ТП: необходимость, дань моде или желание заработать
PDF
ИБ Стратегия обороны. Серия №4 ч.1
PDF
Система видеоконференцсвязи холдинга "Аэропорты регионов"
PPSX
Oracle. Гусаков Алексей. "Защита информации, новые возможности для бизнеса и ...
PDF
Вебинар ИБ АСУ ТП NON-STOP. Серия №11
PPTX
Инновации в построении систем защиты информации АСУ ТП
PDF
Вебинар ИБ АСУ ТП NON-STOP_Серия №9
PDF
Вебинар ИБ АСУ ТП NON-STOP_Серия №10
PDF
Подробное описание функций безопасности Cisco ISR G2
PDF
Современные средства обеспечения кибербезопасности АСУ ТП
ИБ АСУ ТП NON-STOP. Второй сезон. Серия №7
ИБ АСУ ТП NON-STOP. Серия 1. Архитектура и основные компоненты АСУ ТП с точки...
Positive Hack Days. Комаров. Мастер-класс: Анализ защищенности SCADA
Решения Cisco и их соответствие требованиям 31-го приказа ФСТЭК по защите АСУ ТП
ИБ Стратегия обороны. Серия №4 ч.2
Cisco IPS 4300. Информационный бюллетень
Криптография в АСУ ТП: необходимость, дань моде или желание заработать
ИБ Стратегия обороны. Серия №4 ч.1
Система видеоконференцсвязи холдинга "Аэропорты регионов"
Oracle. Гусаков Алексей. "Защита информации, новые возможности для бизнеса и ...
Вебинар ИБ АСУ ТП NON-STOP. Серия №11
Инновации в построении систем защиты информации АСУ ТП
Вебинар ИБ АСУ ТП NON-STOP_Серия №9
Вебинар ИБ АСУ ТП NON-STOP_Серия №10
Подробное описание функций безопасности Cisco ISR G2
Современные средства обеспечения кибербезопасности АСУ ТП
Ad

Similar to ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, международный опыт в области защиты АСУ ТП. (20)

PPTX
КВО ТЭК - Обоснованные требования регулятора
PPTX
Практика выбора и реализации мер защиты АСУ ТП в соответствии с приказом №31 ...
PDF
Решения Cisco для обеспечения соответствия требования регуляторов по безопасн...
PDF
Проект приказа ФСТЭК по защите информации в АСУ ТП
PDF
Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.
PDF
Развитие нормативно-правовых актов и методических документов ФСТЭК России в о...
PPT
Андрей Костогрызов, Торгово-промышленная палата России
PDF
Решения Cisco для обеспечения соответствия требованиям регуляторов по безопас...
PDF
Кибербезопасность АСУ ТП в топливно-энергетическом комплексе
PDF
Развитие правового регулирования в области АСУ ТП
PDF
Презентация к докладу на конференции «Информационная безопасность АСУ ТП КВО»...
PPTX
Защита критически важных объектов
PDF
Решения Cisco по защите автоматизированных систем управления технологическими...
PPT
аик прогнозир.-тпп рф- 11.04.2013
PDF
Требования в области информационной безопасности и соответствующие им решения...
PDF
ПО ситуационного центра
PDF
Брошюра DATAPK
PPTX
презентация доклада масановца
PDF
Майндкарта по 239-му приказу ФСТЭК
PDF
Требования в области информационной безопасности и соответствующие им решения...
КВО ТЭК - Обоснованные требования регулятора
Практика выбора и реализации мер защиты АСУ ТП в соответствии с приказом №31 ...
Решения Cisco для обеспечения соответствия требования регуляторов по безопасн...
Проект приказа ФСТЭК по защите информации в АСУ ТП
Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.
Развитие нормативно-правовых актов и методических документов ФСТЭК России в о...
Андрей Костогрызов, Торгово-промышленная палата России
Решения Cisco для обеспечения соответствия требованиям регуляторов по безопас...
Кибербезопасность АСУ ТП в топливно-энергетическом комплексе
Развитие правового регулирования в области АСУ ТП
Презентация к докладу на конференции «Информационная безопасность АСУ ТП КВО»...
Защита критически важных объектов
Решения Cisco по защите автоматизированных систем управления технологическими...
аик прогнозир.-тпп рф- 11.04.2013
Требования в области информационной безопасности и соответствующие им решения...
ПО ситуационного центра
Брошюра DATAPK
презентация доклада масановца
Майндкарта по 239-му приказу ФСТЭК
Требования в области информационной безопасности и соответствующие им решения...

More from Компания УЦСБ (17)

PDF
3. Первый. Сертифицированный. DATAPK
PDF
2. От аудита ИБ к защите АСУ ТП
PDF
1. УЦСБ и ИБ АСУ ТП. Всё только начинается!
PDF
Проект Федерального закона о безопасности КИИ
PDF
5. Автоматизация процессов по обеспечению целостности объектов ИТ-инфраструкт...
PDF
4. Обнаружение необнаруживаемого
PDF
3. Типовые задачи и решения по ИБ
PDF
2. Приветственное слово - Газинформсервис
PDF
1. Приветственное слово - УЦСБ, РЦЗИ
PDF
Кибербезопасность КИИ в свете новой доктрины ИБ России
PDF
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
PDF
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
PDF
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...
PDF
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБ
PDF
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...
PDF
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...
PDF
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...
3. Первый. Сертифицированный. DATAPK
2. От аудита ИБ к защите АСУ ТП
1. УЦСБ и ИБ АСУ ТП. Всё только начинается!
Проект Федерального закона о безопасности КИИ
5. Автоматизация процессов по обеспечению целостности объектов ИТ-инфраструкт...
4. Обнаружение необнаруживаемого
3. Типовые задачи и решения по ИБ
2. Приветственное слово - Газинформсервис
1. Приветственное слово - УЦСБ, РЦЗИ
Кибербезопасность КИИ в свете новой доктрины ИБ России
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Последние новости о слиянии компаний. Обзор новинок с EMC World, Тимофей Григ...
Обзор новой СХД EMC Unity. Планирование обновления с VNX\VNX2, Тимофей Григор...
Преимущества перехода к стратегии хранения на флэш, Фидан Мифтахов, УЦСБ
Решения Emerson для обеспечения кибербезопасности промышленных систем автомат...
Решения Cisco для обеспечения кибербезопасности промышленных систем автоматиз...
Решения InfoWatch для обеспечения кибербезопасности промышленных систем автом...

ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, международный опыт в области защиты АСУ ТП.

  • 1. 12.11.15 Требования в области защиты АСУ ТП Законодательство. Регуляторы. Международный опыт Сергей Кацапов Руководитель направления
  • 2. – 2 – Требования по защите АСУ ТП 2005 2007 2011 2012 2013 2014 Система признаков КВО ФСТЭК КСИИ ФЗ №256 Основные направления… О безопасности КИИ РФ Приказ №31 ФСТЭК Требования по ЗИ в АСУ ТП
  • 3. – 3 – КСИИ vs АСУ ТП КЛЮЧЕВЫЕ СИСТЕМЫ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ Системы, обеспечивающие управление опасными объектами • водоснабжением • энергоснабжением • транспортом • потенциально опасными объектами Системы, обеспечивающие функционирование информ. объектов, осущ. управление (обеспечение) важных для РФ процессов • органов власти • банков • предупреждения ЧС • навигации • сетей связи Автоматизированные системы управления технологическими и производственными процессами
  • 4. – 4 – Документы ФСТЭК России в области КСИИ Система признаков КВО 2005г Базовая модель угроз 2007г Методика определения актуальных угроз 2007г Общие требования по обеспечению безопасности 2007г Рекомендации по обеспечению безопасности 2007г Положение о Реестре КСИИ 2009г
  • 5. – 5 – Документы ФСТЭК России в области АСУ ТП Приказ №31 Требования к защите информации 2014г Проект Требования к средствам антивирусной защиты 2015г Проект Меры защиты информации 2016г Проект Методика определения угроз 2016г Проект Порядок выявления и реагирования на уязвимости 2016г Проект Порядок реагирования на инциденты 2016г
  • 6. – 6 – Этапы работ по защите АСУ ТП Формирование требований • Принятие решения о защите • Классификация • Моделирование угроз • Формирование требований Разработка системы защиты • Проектирование • Разработка экспл. док-ции Внедрение и ввод в действие • СМР и ПНР • Орг. меры • Анализ уязвимостей • Испытания и приемка Эксплуатация • Управление инцидентами • Информирование и обучение • Планирование и анализ рисков • Контроль (мониторинг) Вывод из эксплуатации • Архивирование • Уничтожение инф.
  • 7. – 7 – Основания начала работ по защите АСУ ТП: • Требования законодательства • Внутренние требования • Инциденты ИБ в АСУ ТП • Результаты аудита ИБ АСУ ТП Принятие решения о защите АСУ ТП
  • 8. – 8 – Документы по КСИИ Классификация АСУ ТП Отнесение к КСИИ Определение уровня важности (1, 2, 3) Определение группы КСИИ Включение в реестр КСИИ Приказ №31 Классификация по КСИИ Определение уровня значимости информации (УЗ 1, УЗ 2, УЗ 3) Определение класса защищенности (К1, К2, К3)
  • 9. – 9 – Моделирование угроз безопасности Документы по КСИИ 1. Процесс прописан в: • Базовой модели угроз • Методике определения актуальных угроз 2. Угроза признается актуальной на основании оценки: • Коэффициента опасности • Вероятности реализации Приказ №31 1. Документы, описывающие процесс не разработаны 2. Проект методики определения угроз ожидается в 2016г 3. В настоящее время применяются документы по КСИИ
  • 10. – 10 – Формирование требований по защите Для АСУ ТП применяется Приказ №31 Документы по КСИИ – дополнительный методический материал Выбор базовых мер с учетом класса защищенности Адаптация базовых мер с учетом структуры АСУ ТП Уточнение набора мер для защиты от всех угроз Дополнение набора мер с учетом доп. требований Порядок выбора мер защиты информации: Результат: ТЗ на создание системы защиты или раздел ТЗ на АСУ ТП
  • 11. – 11 – Проектирование системы защиты АСУ ТП и разработка эксплуатационной документации • ГОСТ 34 серии. Автоматизированные системы (АС) • ГОСТ Р 51624. АС в защищенном исполнении. Общие требования • ГОСТ Р 51583. Порядок создания АС в защищенном исполнении Разработка системы защиты
  • 12. – 12 – Внедрение и ввод в действие Этап Особенности Монтаж оборудования и пусконаладочные работы Должно быть обеспечено: • функционирование АСУ ТП • совместимость средств защиты с ПО АСУ ТП Внедрение орг. мер Орг. меры регламентируют работу: • операторского персонала • администраторов • обеспечивающего персонала Анализ уязвимостей Проводится до ввода АСУ ТП в пром. эксплуатацию Может включать тестирование на проникновение Испытания и приемка Применяется весь комплекс испытаний Аттестация не обязательна
  • 13. – 13 – Обеспечение защиты в ходе эксплуатации АСУ ТП • Планирование мероприятий по защите АСУ ТП • Обеспечение действий в нештатных (непредвиденных) ситуациях • Информирование и обучение персонала АСУ ТП • Периодический анализ угроз и рисков от их реализации • Управление системой защиты АСУ ТП • Выявление инцидентов и реагирование на них • Управление конфигурацией АСУ ТП и ее системы защиты • Контроль (мониторинг) за обеспечением уровня защищенности АСУ ТП
  • 14. – 14 – Обеспечение защиты при выводе из эксплуатации АСУ ТП • Архивирование информации, содержащейся в АСУ ТП • Уничтожение (стирание) данных и остаточной информации с машинных носителей информации и (или) уничтожение машинных носителей информации
  • 15. – 15 – Международный опыт Международные стандарты: • Стандарты ISA/IEC 62443 Industrial Automation and Control Systems Security • Рекомендации NIST SP 800-82 «Guide to Industrial Control Systems Security» Документы схожи с Приказом №31 ФСТЭК России, но содержат: • описание АСУ ТП и анализ угроз и уязвимостей • рекомендации и особенности по реализации мер защиты в АСУ ТП • примеры реализации защитных мер Дополнительно нужно учитывать документы разработчиков АСУ ТП http://www.siemens.com/industrialsecurity
  • 16. – 16 – Спасибо за внимание! Сергей Кацапов Руководитель направления Уральский центр систем безопасности skatsapov@ussc.ru