Редакция CNews готова принять пресс-релизы компаний на адрес news@cnews.ru.
Приглашаем вас делиться комментариями о материалах CNews на наших страницах платформ Facebook, Telegram и Twitter.
Пожалуй, сегодня все предприятия понимают важность внедрения комплексной системы защиты информации, и многие уже выполнили категорирование и готовы начать проектирование КСУИБ. Проектирование – очень трудоемкий процесс, важный для жизни организации. Дмитрий Цветков, руководитель проектов направления системной интеграции, рассказал о реализованном Digital Design в прошлом году проекте для крупнейшей российской компании металлургической отрасли.
На промышленных предприятиях критичными объектами часто являются АСУТП, которые непосредственно влияют на выполнение основной функции организации (выпуск продукции, мониторинг и контроль и т. д.). Помимо выполнения нормативов (187-ФЗ «О Безопасности Критической Информационной Инфраструктуры») эта компания решила пойти дальше в плане развития ИБ – и далее вы увидите, как это отразилось на проекте.
Для углубленного анализа рисков и понимания ситуации был проведен технический анализ защищенности на предмет критичных уязвимостей объектов, подлежащих защите. С его помощью были выявлены узкие места в текущей инфраструктуре.
Нужно отметить, что для унификации требований вся система защиты (будь то объекты КИИ или критичные бизнес-системы) выстраивалась с учетом третьей категории значимости в соответствии с требованиями 127-го Постановления Правительства "Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений", за исключением ЗОКИИ боле высоких категорий.
Давайте рассмотрим типовые проблемы, свойственные этой и другим организациям, где мы проводили работы по обследованию:
Что было решено делать после обнаружения этих проблем?
Во-первых, был определен список подсистем защиты информации и стратегия реализации.
После высокоуровневого определения приоритетов был разработан эскизный проект КСУИБ, включая сравнительный анализ имеющихся на рынке решений, были разработаны структурные схемы реализации. Как показывает практика, несмотря на наличие базовых схем участка или системы в целом, актуальность данных – это обычно ахиллесова пята предприятия: за ежедневной операционной деятельностью обновлять схемы не находится времени. Поэтому проект по созданию систем управления ИБ – это отличная возможность для актуализации таких схем с проведением предварительного обследования. Мы получаем актуальную информацию по ИБ: что есть на предприятии, после чего можно принимать решение, как этим управлять и защищаться от угроз.
Далее были определены этапы внедрения и составления организационно-распорядительной документации: подготовлен перечень, и соответствующие документы попадают в раздел рабочего проектирования систем управления. Для бюджетирования и защиты самого проекта по модификации и переработке систем управления ИБ план был составлен с учетом имеющихся на рынке решений, были проведены пилотные проекты по особо чувствительным и критичным подсистемам (например, система мониторинга технологического сегмента). Также были предъявлены требования к эксплуатации и мониторингу систем защиты.
Следующим шагом мы занимались проектированием сегмента КСУИБ для размещения систем ИБ.
Вы можете видеть пример сетевой структуры: внизу находится разработанная система защиты и взаимодействия на площадках, вверху – головной офис, вовлеченные администраторы и пользователи, также указаны взаимодействия между подсистемами. В проекте учтены эти переходы, взаимосвязи и влияние подсистем друг на друга. Были организованы границы сетей и периметр с учетом взаимодействия с ГосСОПКА, что необходимо при наличии КИИ. Работа с внешними пользователями здесь тоже выделена.
Это централизованная система управления ИБ, но для большей устойчивости и лучшей управляемости был сделан акцент не только на централизацию, но и требование, чтоб офицеры безопасности на той или иной площадке имели такие же рычаги и средства управления, контроля ситуации на локальном уровне. Таким образом мы получаем автономность, гибридную систему работы, при которой головной офис распространяет политики и практики ИБ, но предприятия могут управлять средствами защиты.
Архитектура решений КСУИБ
Остановимся также на составе систем – из чего же состоит комплексная система управления ИБ. В первую очередь были выделены наиболее срочные и критичные меры и подсистемы – это планирование сети (межсетевое экранирование, сегментирование). Важнейшая часть – это отделение корпоративной сети от систем класса АСУТП для автономного существования через зону DMZ. К первому этапу также относится система обнаружения вторжений, защищенная передача данных и антивирусная защита. При проектировании системы антивирусной защиты были увязаны существующие средства с необходимыми для перехода в целевое состояние.
Конечно же, важнейшей частью является сбор и анализ сетевого трафика в технологических сегментах: системы, которые позволяют детально представлять, что находится в сетевом трафике, не реализуются ли какие-либо угрозы и действия злоумышленников. Это необходимо внедрять после выяснения вопросов с сетью.
Обратите внимание, что в таблице связаны как область ОКИИ, так и область бизнес-систем несмотря на то, что частично они пересекаются в своем взаимодействии.
У каждой из подсистем может быть своя этапность, этот список можно трансформировать в дорожную карту, если установить календарное начало процесса, понимать, сколько займет реализация конкретной подсистемы, можно ли их выполнять параллельно. Таким образом мы получим диаграмму Ганта, и перечень превращается в рабочий проект
Состав систем КСУИБ
Таким образом, мы рассмотрели практический пример комплексной системы управления безопасностью, который был инициирован для реализации мер 187-ФЗ. При этом благодаря усилиям отдела информационной безопасности заказчика и стратегическому мышлению были привязаны бизнес-задачи, позиция аргументировано донесена до руководства и бюджетодержателей – это крепкая связка и хороший фундамент для многолетнего развития ИБ предприятия.
Редакция CNews готова принять пресс-релизы компаний на адрес news@cnews.ru.
Приглашаем вас делиться комментариями о материалах CNews на наших страницах платформ Facebook, Telegram и Twitter.