Аттестация АСУ ТП по требованиям ФСТЭК
office@profi-uc.ru
Войти
Логин
Пароль

Аттестация АСУ ТП

Задать вопрос

Количество целенаправленных атак на промышленные объекты растёт во всём мире. Хакеры активно нацеливаются на производственные системы управления, понимая их критическую роль. АСУ ТП, которая прошла аттестацию, имеет чётко выстроенный периметр защиты, задокументированные процедуры реагирования на инциденты и значительно меньшую поверхность атаки.

Нужна консультация?
Проводим аттестацию систем АСУ ТП по требованиям Приказов ФСТЭК №№ 31 и 77.
Задать вопрос

Что такое аттестация АСУ ТП

Большинство промышленных предприятий используют в работе автоматизированные системы управления технологическими процессами (АСУ ТП). Стабильная, бесперебойная работа технологических процессов, снижение операционных рисков является критически важным вопросом.

Аттестация АСУ ТП — это комплексная процедура проверки и оценки системы соответствию установленным требованиям безопасности и функциональности. Она позволяет выявить скрытые уязвимости и слабые места ещё до того, как они спровоцируют серьёзные сбои в производственных процессах.

Для бизнеса практическая ценность аттестации выражается вполне конкретно: вы получаете независимую экспертную оценку состояния АСУ ТП, понимаете, где именно существуют риски, и можете заблаговременно их устранить., чтобы предотвратить дорогостоящие аварии и незапланированные простои оборудования.

Отличия аттестации АСУ ТП от аттестации обычных автоматизированных систем

Промышленные АСУ ТП - это категория объектов, где цена любой ошибки в системе безопасности гораздо выше, чем в корпоративных автоматизированных системах (АС). Уязвимость в АСУ ТП может повлечь катастрофические последствия: полную остановку производственных процессов, масштабные технологические сбои, техногенные аварии с непредсказуемыми последствиями для людей и окружающей среды.

Подход к защите АСУ ТП требует своего уровня ответственности и глубины проработки. В случае с обычной АС основной акцент делается на защите данных и информационных ресурсов, в случае АСУ ТП - о физической безопасности производства и защите самого процесса управления оборудованием.

В аттестации АСУ ТП есть отличия от аттестации классических АС, поскольку следования общим регламентам недостаточно. Основное отличие заключается в том, что при аттестации АСУ ТП на первый план выходит оценка устойчивости к попыткам несанкционированного вмешательства в технологический процесс. Необходимо детально исследовать конкретные технологические сценарии, которые уникальны для каждого производственного объекта.

Специалисты оценивают, насколько хорошо АСУ ТП защищена от утечки информации, способна ли противостоять целенаправленным атакам, которые могут нарушить работу насосов, клапанов, конвейеров и другого промышленного оборудования. Поэтому аттестация АСУ ТП требует, специализированных методик и экспертов с профильным опытом в области промышленной безопасности.

Нормативно-правовая база

Процедура аттестации АСУ ТП опирается на:

  • Федеральный закон №187-ФЗ от 26 июля 2017 года (Закон 187), который устанавливает требования к защите критически важных объектов.
  • Приказ ФСТЭК № 31 от 14 марта 2014 года - регламентирует меры по обеспечению безопасности АСУ ТП;
  • Приказ ФСТЭК №239 от 25 декабря 2017 года (Приказ 239) - устанавливает требования к объектам АСУ ТП, если они относятся к объектам критической информационной инфраструктуры (КИИ),
  • Приказ ФСТЭК от 29 апреля 2021 г. № 77 (Приказ 77) - определяет порядок аттестации.
  • ГОСТ РО 0043‑003‑2012 — задает единые стандарты и подходы к оценке защищённости систем.

Когда аттестация обязательна

Прежде всего процедура касается субъектов критической информационной инфраструктуры (КИИ) – организаций, деятельность которых связана с обеспечением жизненно важных функций государства и общества. Это сфера промышленного производства, энергетики, транспорта, здравоохранения, финансов, телекоммуникаций или оборонной промышленности.

Закон 187 устанавливает жёсткие требования к защите информационных систем в этих отраслях. Если ваша организация попадает под действие требований этого закона, то аттестация для вас обязательна, поскольку нарушение работы АСУ ТП может привести к негативным социальным, экономическим или иным последствиям для страны или региона.

Что необходимо для прохождения аттестации

Организация должна привести свою инфраструктуру и внутренние процессы в соответствие с установленными нормативными требованиями:

  • Установить средства защиты информации (СЗИ). Все применяемые СЗИ должны иметь действующие сертификаты соответствия ФСТЭК или ФСБ России. Использование несертифицированных решений является нарушением регуляторных требований.
  • Разработать полный пакет документации: политики информационной безопасности, модели угроз, технические паспорта систем, акт классификации, техническое задание на систему защиты, эксплуатационные документы
  • Провести обучение сотрудников, ответственных за обеспечение информационной безопасности.

Проводить аттестационные испытания должны организации, имеющие специальную лицензию и прошедшие аккредитацию в ФСТЭК или ФСБ России. Привлечение неаккредитованных структур лишает аттестат юридической силы и создаёт дополнительные правовые риски для вашей компании.

Основные этапы аттестационных работ

№ этапа Наименование Выполняемые работы Результат
1 Обследование системы. Исследование архитектуры АСУ ТП, определение границ объекта аттестации Классификация АСУ ТП и определение класса защищённости
2 Оценка рисков и моделирование угроз Описание актуальных угроз (внутренние/внешние, уровни возможностей нарушителя и т. д.), анализ вероятных сценариев атак и оценка уязвимых мест АСУ ТП. Формирование адресных мер защиты
3 Формирование пакета документации Разрабатывают организационные меры (регламенты, политики, права доступа), технические (СЗИ, сегментация сети, контроль конфигурации, ведение журналов), программу и методику аттестационных испытаний Подтверждение соответствия установленным требованиям.
4 Испытания Тестирование внедрённых защитных механизмов: проверка конфигураций, анализ уязвимостей, проверка разграничения доступа, тестирование СЗИ Итоговые протоколы, которые служат основанием для вынесения решения по аттестации.
5 Оформление результатов Подготовка заключительного отчёта, в котором систематизируются все полученные данные Аттестат соответствия, подтверждающий, что система отвечает установленным требованиям безопасности

Пакет итоговой документации

Во время аттестационных испытаний специалисты формируют пакет аттестационной документации, который подтверждает юридическую значимость проведённой работы. В его состав входят:

  • программа и методики испытаний;
  • протоколы испытаний;
  • экспертные заключения по результатам испытаний;
  • аттестат соответствия (в случае прохождения испытаний).

Эти материалы являются подтверждением соответствия системы нормативным требованиям при проверках контролирующими и надзорными органами.

Поддержка защищённого статуса системы

Срок действия аттестата не ограничен по времени при сохранении утверждённой конфигурации системы защиты АСУ ТП. Однако его получение не означает завершение работы. Это фиксация того, что система в момент аттестации соответствовала предъявляемым требованиям. С этого момента организация берёт на себя обязательство удерживать достигнутый уровень защищённости в ходе эксплуатации.

Бессрочный аттестат не освобождает организацию от выполнения ряда обязательных процедур. Компания должна периодически проводить анализ и контроль эффективности применяемых средств СЗИ. Согласно Приказу 77 сведения, отражающие текущее состояние системы защиты информации, и результаты проведённых проверок направляют во ФСТЭК России раз в два года.

При изменении программного обеспечения, модернизации аппаратной инфраструктуры, смены условий её эксплуатации нужна повторная оценка (переаттестация или дополнительные испытания).

Преимущества обращения в УЦ ПРОФИ

Аттестация АСУ ТП позволяет компании снизить операционные и правовые риски. Актуальные сертификаты и подтверждённые компетенции формируют доверие со стороны деловых партнёров, государственных структур и отсутствие претензий контролирующих органов.

Мы обладаем необходимыми компетенциями и лицензиями ФСБ и ФСТЭК России. Это позволяет проводить аттестацию в соответствии с действующим законодательством и гарантировать юридическую значимость выданных документов.

Выбор партнёра в сфере информационной безопасности имеет принципиальное значение. Наша компания предлагает:

  • Полный цикл аттестации промышленных АСУ ТП: от первичной проверки до получения официального документа.
  • Индивидуальный подход к каждому проекту с учётом специфики инфраструктуры
  • Соблюдение действующих регуляторных норм и отраслевых стандартов.

Воспользуйтесь услугами УЦ ПРОФИ и обеспечьте своей компании надёжную защиту и уверенное развитие в будущем.

17 лет на рынке информационной безопасности
2 500 реализованных проектов в области ИБ
28 сертифицированных специалистов
Благодарим за обращение
Наши специалисты свяжутся с Вами в ближайшее время.