Закон о БКИИ: к чему готовиться и о чем позаботиться

Просмотров: 1800
Автор:
Степаненко Василий

Степаненко Василий

директор департамента ИБ — "Сервионика" (ГК "Ай-Теко")

1 января 2018 года с последним ударом новогодних курантов вступил в силу Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Он касается не только госучреждений, но и коммерческих организаций, а также индивидуальных предпринимателей. Хотя закон был принят в июле 2017 года, за полгода между его принятием и вступлением в силу полной ясности по организации и эксплуатации инфраструктуры согласно новым законодательным требованиям не появилось. В этой колонке мы попытаемся разобраться, чего ждать от нового закона обладателям систем критической информационной инфраструктуры (далее – КИИ) и какие перспективы открываются провайдерам услуг ИБ.

Чтобы вникнуть в нюансы нового закона, стоит начать с предпосылок, которые привели к его принятию. По информации представителя центра безопасности связи ФСБ России, в 2016 году было совершено порядка 70 миллионов попыток атак на объекты критической информационной инфраструктуры России, и 2/3 из них – атаки, совершенные из-за границы. В 2016 году 25% целевых кибератак, зафиксированных Kaspersky Lab., были направлены на промышленные компании. По данным опроса, проведенного «Лабораторией Касперского», 54% специалистов ИБ АСУ ТП зафиксировали 1-5 инцидентов, а 74% респондентов уверены в возможности кибератак на их системы. По данным компании Positive Technologies, в 2017 году число APT-атак выросло в 2 раза в сравнении с 2016 годом, при этом среднее время присутствия злоумышленника в инфраструктуре по-прежнему составляет 3 года.

На расширенном заседании Совета Безопасности 26.10.2017 г. Президент Российской Федерации обозначил направления, на которых в первую очередь необходимо сконцентрировать усилия в части обеспечения безопасности информационной инфраструктуры России. Первыми в списке указаны совершенствование ГосСОПКА (государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ) и повышение защищенности ИС госорганов (включая усиление персональной ответственности руководства за обеспечение ИБ). Именно эти два пункта в значительной мере реализованы в 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», принятом прошлым летом.

Каковы же его основные положения? Для начала приведем список отраслей, на которые распространяется его действие: здравоохранение, наука, транспорт, связь, энергетика, банки, финансы, ТЭК, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая отрасли промышленности. Таким образом, к субъектам КИИ относится любое юридическое лицо, обладающее на основании права собственности, аренды или на ином законном основании объектом КИИ, то есть информационной системой, используемой в одной из перечисленных отраслей. Объекты КИИ подразделяют на значимые (они распределены на три категории) и незначимые. К значимым объектам КИИ относятся все информационные системы, инциденты с которыми могут нарушить выполняемые ими социально-значимые функции и нанести значительный ущерб. Именно к таким объектам предъявляются наиболее серьезные требования по обеспечению ИБ, и их неисполнение может иметь серьезные последствия в виде уголовного наказания.

Как будут осуществляться регулирование и контроль исполнения положений закона? Закон определяет 4-х регуляторов: двух основных и двух дополнительных. К первым относятся ФСТЭК и ФСБ. Функции ФСТЭК включают в себя категорирование и ведение реестра значимых объектов КИИ, разработку требований по обеспечению информационной безопасности объектов КИИ, а также контроль их выполнения. ФСБ, в свою очередь, отвечает за практические аспекты безопасности: является главным центром ГосСОПКА, обеспечивает установку на объектах КИИ технических средств ГосСОПКА и определяет требования к ним, устанавливает порядок информирования об объектах КИИ и инцидентах, проводит оценку безопасности объектов КИИ. В качестве дополнительных регуляторов привлекаются Банк России и Минкомсвязь: они согласовывают требования по обеспечению безопасности объектов КИИ для своей сферы регулирования. Как раз сейчас на regulation.gov.ru до 26.01.2018 г. размещен проект приказа Минкомсвязь об утверждении порядка установки и эксплуатации средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов КИИ. 

Нужно обратить внимание, что в Положения ФЗ от 26.12.2008 г. № 294-ФЗ «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля» не применяются при осуществлении государственного контроля в области обеспечения безопасности значимых объектов КИИ РФ, так как были приняты поправки 193-ФЗ от 26.07.2017 г.

Что же необходимо сделать субъекту КИИ, чтобы выполнить требования закона? Во-первых, самостоятельно провести категорирование всех своих объектов КИИ и сообщить всю имеющуюся информацию о них в письменной форме в ФСТЭК в 10-дневный срок со дня принятия решения о категорировании. Получив эти данные, ФСТЭК в 30-дневный срок проверяет соблюдение порядка категорирования и правильность присвоения категории, после чего вносит сведения о значимых объектах в реестр значимых объектов КИИ. Помимо этого, на субъекты КИИ возлагается ряд общих обязанностей по линии ФСБ: 

  • реагировать на компьютерные инциденты в порядке, утвержденном ФСБ; 
  • незамедлительно информировать ФСБ об инцидентах; 
  • оказывать содействие должностным лицам ФСБ в деятельности, связанной с предупреждением, обнаружением и ликвидацией последствий инцидентов; 
  • обеспечивать выполнение порядка, технических условий установки и эксплуатации технических средств ГосСОПКА. 

В отношении значимых объектов КИИ субъект КИИ обязан по линии ФСТЭК: 

  • соблюдать требования ФСТЭК по обеспечению безопасности значимых объектов КИИ; 
  • выполнять предписания ФСТЭК об устранении выявленных нарушений; 
  • обеспечить беспрепятственный доступ должностным лицам ФСТЭК к значимым объектам КИИ для проведения надзорных действий.

Как будет осуществляться надзор за выполнением законодательных требований? ФСТЭК будет следить за правильностью категорирования объектов КИИ, выполнением требований к обеспечению информационной безопасности значимых объектов. Плановые проверки будут проводиться каждые 3 года (с момента категорирования объекта КИИ). Помимо них, ФСТЭК уполномочена проводить и внеплановые. Это могут быть: 

  • проверки по произошедшим инцидентам; 
  • проверки по истечению срока, отведенного на устранение ранее выявленных недостатков; 
  • проверки по поручениям Президента или Правительства, а также по требованию прокуратуры.

На постоянной основе оценка безопасности объектов КИИ будет осуществляться органами ФСБ. ФСБ будет производить анализ сведений от технических средств ГосСОПКА, из реестра значимых объектов КИИ, сведений, предоставляемых субъектами, и иных сведений. 

Кстати, даже если вы не субъект КИИ, к вам все равно могут прийти сотрудники ФСБ при проведении расследования инцидента ИБ на объекте КИИ. И, скорее всего, вам ничего не расскажут о причине, так как информацию об инцидентах ИБ на КИИ, вероятно, отнесут к сведениям, составляющим государственную тайну. Так уже произошло со сведениями о мерах по обеспечению безопасности КИИ РФ и о состоянии ее защищенности от компьютерных атак в соответствии с 193-ФЗ от 26.07.2017 года.

И наконец, мы добрались до одного из наиболее животрепещущих вопросов для владельцев субъектов КИИ. Какая ответственность наступает за невыполнение предусмотренных законом требований? Невыполнение обязанности по категорированию и предоставлению сведений об отдельных объектах КИИ не преследуется по закону, однако со вступлением 187-ФЗ в силу формальное наличие аттестата соответствия не освобождает от ответственности руководителя субъекта КИИ. И, что особо хочется подчеркнуть, обеспечение ИБ становится непрерывным процессом, а не «заморозкой» системы в эталонном состоянии.

В такой ситуации резонно возникает вопрос: что делать субъектам КИИ для защиты своих объектов в соответствии с новыми нормами закона. Во-первых, это создание системы безопасности объектов КИИ в соответствии с требованиями ФСТЭК. Во-вторых, в качестве компонента защиты необходимо использование средств защиты системы ГосСОПКА. Здесь стоит уточнить, что подключение к ГосСОПКА не избавляет от необходимости построения системы защиты субъекта КИИ: ГосСОПКА используется дополнительно для решения специфических задач, которые не в состоянии решить собственная система обеспечения ИБ, построенная по требованиям ФСТЭК. 

Большинство российских промышленных компаний тратят сегодня на информационную безопасность менее 50 млн. рублей в год. При этом 27% организаций, опрошенных Positive Technologies в ходе исследования «Сколько стоит безопасность», оценили в аналогичную сумму потери за один день простоя инфраструктуры из-за кибератаки. Бюджет на обеспечение ИБ во многих компаниях отсутствует как отдельный: он является частью ИТ-бюджета и составляет не более 20% от него. Для реализации требований 187-ФЗ и руководящих документов Регуляторов требуются значительные средства, и руководителям субъектов КИИ необходимо как-то выходить из ситуации. На сегодняшний день один из наиболее обсуждаемых вариантов решения проблемы обеспечения полноценной защиты объектов КИИ – подключение объектов к корпоративным центрам реагирования (Security Operations Center – SOC). Они предоставляют полный спектр услуг по мониторингу и администрированию СЗИ, выявлению и реагированию на инциденты ИБ. 

Такой подход, возможно, станет одним из важных трендов в области ИБ в России. ФСБ России допускает подключение субъектов КИИ не напрямую к ГосСОПКА, а через корпоративные или ведомственные центры реагирования. В случае инцидента ИБ такие центры будут взаимодействовать с ФСБ в рамках расследования. Заметим, что ФСТЭК допускает аутсорсинг ИБ – кроме того, в ПП № 79 от 03.02.2012 г. «О лицензировании деятельности по технической защите информации» еще в 2016 году был добавлен пункт «услуги по мониторингу информационной безопасности средств и систем информатизации». То есть риск лишиться лицензии в случае возникновения инцидента ИБ есть теперь даже у аутсорсера, который оказывает услуги в области мониторинга – не говоря уже о тех, кто берется за администрирование СЗИ. Услуги SOC позволят субъектам КИИ более экономно реализовать в краткосрочной перспективе требования нового закона, но вопрос ответственности остается открытым. В 2018 году регуляторы должны создать порядка 15 нормативных правовых актов в соответствии с План-графиком, утвержденным Зам. Председателя Правительства РФ, и многие вопросы будут решены. Но 2018 год уже начался, и в новой законодательной реальности мы находимся… да-да, с того самого последнего удара новогодних курантов. 

Комментарии (5)

Комментировать могут только авторизованные пользователи.
Предлагаем Вам в систему или зарегистрироваться.

  • Скрыть ветвь
    Рейтинг10070

    Начальник управления по ИТ

    ОАО "ССЗ " Вымпел"

    05.02.2018 14:34
    Отлично! Всё доходчиво! Ждём развитие сериала!
    1
  • Скрыть ветвь

    Менеджер проекта

    КОРУС Консалтинг CPM

    07.02.2018 12:47
    Чем нас можно удивить после 152 ФЗ )
    0
  • Скрыть ветвь

    директор департамента ИБ

    "Сервионика" (ГК "Ай-Теко")

    13.02.2018 20:59

    Ответ на « Чем нас можно удивить после 152... »

    Понимаю, что юмор, но все же немного напишу в ответ: в ветке законодательства по БКИИ минимум тем можно удивить, что есть ГосСОПКА, с которой придется работать. Роль ФСБ в БКИИ гораздо выше, чем в регулировании СКЗИ для обеспечения защиты ПДн. Реестр ОКИИ ведет ФСТЭК, а не РКН :)
    0
  • Скрыть ветвь
    Рейтинг550

    Директор по сопровождению ИТ

    Банк Восточный

    12.02.2018 18:23
    Не очень понял, есть ли срок или дата, к которой надо провести категорирование всех своих объектов КИИ? Про информирование в 10ти дневный срок я увидел, а категорирование получается делаешь когда захотел?

    Ну и ответственности за это все таки нет, выходит не делаешь категорирование и ответственности за это пока нет.
    0
  • Скрыть ветвь

    директор департамента ИБ

    "Сервионика" (ГК "Ай-Теко")

    13.02.2018 20:55

    Ответ на « Не очень понял, есть ли срок... »

    Доброго времени суток!
    Правила категорирования объектов КИИ утверждены Постановлением Правительства № 127 от 08.02.2018 г., "с пылу с жару", так сказать. Ссылка: http://government.ru/docs/31335/
    В продолжении данной дискуссии подробнее разберу в следующих публикациях, как раз ТБ-Форум пройдет, возможно какие-либо пояснения будут даны.
    По существу вопроса: есть весь 2018 год, чтобы провести категорирование и направить во ФСТЭК для проверки и внесения в реестр значимых объектов КИИ, порядок ведения которого, кстати, тоже зарегистрирован Минюстом 08.02.2018 г. Ссылка: https://minjust.consultant.ru/documents/38374?items=1&page=1
    Сейчас ответственность=невыполнение требований ФЗ, ПП, требований ФОИВ при проверках. Пока так, но возможно ситуация изменится, за БКИИ взялись всерьез!
    0

Комментировать могут только авторизованные пользователи.
Предлагаем Вам в систему или зарегистрироваться.