Количество целенаправленных атак на промышленные объекты растёт во всём мире. Хакеры активно нацеливаются на производственные системы управления, понимая их критическую роль. АСУ ТП, которая прошла аттестацию, имеет чётко выстроенный периметр защиты, задокументированные процедуры реагирования на инциденты и значительно меньшую поверхность атаки.
Большинство промышленных предприятий используют в работе автоматизированные системы управления технологическими процессами (АСУ ТП). Стабильная, бесперебойная работа технологических процессов, снижение операционных рисков является критически важным вопросом.
Аттестация АСУ ТП — это комплексная процедура проверки и оценки системы соответствию установленным требованиям безопасности и функциональности. Она позволяет выявить скрытые уязвимости и слабые места ещё до того, как они спровоцируют серьёзные сбои в производственных процессах.
Для бизнеса практическая ценность аттестации выражается вполне конкретно: вы получаете независимую экспертную оценку состояния АСУ ТП, понимаете, где именно существуют риски, и можете заблаговременно их устранить., чтобы предотвратить дорогостоящие аварии и незапланированные простои оборудования.
Промышленные АСУ ТП - это категория объектов, где цена любой ошибки в системе безопасности гораздо выше, чем в корпоративных автоматизированных системах (АС). Уязвимость в АСУ ТП может повлечь катастрофические последствия: полную остановку производственных процессов, масштабные технологические сбои, техногенные аварии с непредсказуемыми последствиями для людей и окружающей среды.
Подход к защите АСУ ТП требует своего уровня ответственности и глубины проработки. В случае с обычной АС основной акцент делается на защите данных и информационных ресурсов, в случае АСУ ТП - о физической безопасности производства и защите самого процесса управления оборудованием.
В аттестации АСУ ТП есть отличия от аттестации классических АС, поскольку следования общим регламентам недостаточно. Основное отличие заключается в том, что при аттестации АСУ ТП на первый план выходит оценка устойчивости к попыткам несанкционированного вмешательства в технологический процесс. Необходимо детально исследовать конкретные технологические сценарии, которые уникальны для каждого производственного объекта.
Специалисты оценивают, насколько хорошо АСУ ТП защищена от утечки информации, способна ли противостоять целенаправленным атакам, которые могут нарушить работу насосов, клапанов, конвейеров и другого промышленного оборудования. Поэтому аттестация АСУ ТП требует, специализированных методик и экспертов с профильным опытом в области промышленной безопасности.
Процедура аттестации АСУ ТП опирается на:
Прежде всего процедура касается субъектов критической информационной инфраструктуры (КИИ) – организаций, деятельность которых связана с обеспечением жизненно важных функций государства и общества. Это сфера промышленного производства, энергетики, транспорта, здравоохранения, финансов, телекоммуникаций или оборонной промышленности.
Закон 187 устанавливает жёсткие требования к защите информационных систем в этих отраслях. Если ваша организация попадает под действие требований этого закона, то аттестация для вас обязательна, поскольку нарушение работы АСУ ТП может привести к негативным социальным, экономическим или иным последствиям для страны или региона.
Организация должна привести свою инфраструктуру и внутренние процессы в соответствие с установленными нормативными требованиями:
Проводить аттестационные испытания должны организации, имеющие специальную лицензию и прошедшие аккредитацию в ФСТЭК или ФСБ России. Привлечение неаккредитованных структур лишает аттестат юридической силы и создаёт дополнительные правовые риски для вашей компании.
| № этапа | Наименование | Выполняемые работы | Результат |
|---|---|---|---|
| 1 | Обследование системы. | Исследование архитектуры АСУ ТП, определение границ объекта аттестации | Классификация АСУ ТП и определение класса защищённости |
| 2 | Оценка рисков и моделирование угроз | Описание актуальных угроз (внутренние/внешние, уровни возможностей нарушителя и т. д.), анализ вероятных сценариев атак и оценка уязвимых мест АСУ ТП. | Формирование адресных мер защиты |
| 3 | Формирование пакета документации | Разрабатывают организационные меры (регламенты, политики, права доступа), технические (СЗИ, сегментация сети, контроль конфигурации, ведение журналов), программу и методику аттестационных испытаний | Подтверждение соответствия установленным требованиям. |
| 4 | Испытания | Тестирование внедрённых защитных механизмов: проверка конфигураций, анализ уязвимостей, проверка разграничения доступа, тестирование СЗИ | Итоговые протоколы, которые служат основанием для вынесения решения по аттестации. |
| 5 | Оформление результатов | Подготовка заключительного отчёта, в котором систематизируются все полученные данные | Аттестат соответствия, подтверждающий, что система отвечает установленным требованиям безопасности |
Во время аттестационных испытаний специалисты формируют пакет аттестационной документации, который подтверждает юридическую значимость проведённой работы. В его состав входят:
Эти материалы являются подтверждением соответствия системы нормативным требованиям при проверках контролирующими и надзорными органами.
Срок действия аттестата не ограничен по времени при сохранении утверждённой конфигурации системы защиты АСУ ТП. Однако его получение не означает завершение работы. Это фиксация того, что система в момент аттестации соответствовала предъявляемым требованиям. С этого момента организация берёт на себя обязательство удерживать достигнутый уровень защищённости в ходе эксплуатации.
Бессрочный аттестат не освобождает организацию от выполнения ряда обязательных процедур. Компания должна периодически проводить анализ и контроль эффективности применяемых средств СЗИ. Согласно Приказу 77 сведения, отражающие текущее состояние системы защиты информации, и результаты проведённых проверок направляют во ФСТЭК России раз в два года.
При изменении программного обеспечения, модернизации аппаратной инфраструктуры, смены условий её эксплуатации нужна повторная оценка (переаттестация или дополнительные испытания).
Аттестация АСУ ТП позволяет компании снизить операционные и правовые риски. Актуальные сертификаты и подтверждённые компетенции формируют доверие со стороны деловых партнёров, государственных структур и отсутствие претензий контролирующих органов.
Мы обладаем необходимыми компетенциями и лицензиями ФСБ и ФСТЭК России. Это позволяет проводить аттестацию в соответствии с действующим законодательством и гарантировать юридическую значимость выданных документов.
Выбор партнёра в сфере информационной безопасности имеет принципиальное значение. Наша компания предлагает:
Воспользуйтесь услугами УЦ ПРОФИ и обеспечьте своей компании надёжную защиту и уверенное развитие в будущем.
Сайт использует файлы cookies. Продолжая использование сайта, вы даете согласие на обработку файлов cookies и соглашаетесь с политикой в отношении обработки и защиты персональных данных. Вы можете отключить использование файлов cookies путем изменения настроек вашего браузера, при этом работоспособность сайта и доступность его функционала в полном объеме могут быть ограничены.