Практика выбора и реализации мер защиты АСУ ТП в соответствии с приказом №31 ФСТЭК России
Стефанов Руслан руководитель направления защиты АСУ ТП
АО «ЭЛВИС-ПЛЮС»
Приказ ФСТЭК №31
Приказ Федеральной службы по техническому и экспортному контролю (ФСТЭК России) от 14 марта 2014 г. N 31 г. Москва
Вступил в действие 17 августа 2014 года
"Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих
повышенную опасность для жизни и здоровья людей и для окружающей природной среды"
Зарубежные источники разработки приказа ФСТЭК №31
В основе мер защиты приказов ФСТЭК №17, №21 и №31:
• NIST SP 800-53 rev.3
Если нужно понимание мер защиты в упомянутых приказах обращайтесь к первоисточникам
Для понимания объекта защиты, угроз и мер защиты
• NIST SP 800-82
Для понимания того, что ждет нас в будущем :
•NIST SP 800-53 rev.4
И еще важный стандарт
•IEC-62443 (ранее ISA-99)
Этапы защиты
•Формирование требований – (цель аудита АСУ ТП)
•Разработка системы защиты АСУ ТП
•Внедрение системы защиты АСУ ТП
•Обеспечение защиты в ходе эксплуатации
•Обеспечение защиты при выводе из эксплуатации
Формирование требований
(в рамках аудита)
•Принятие решения о необходимости защиты информации (отв. Заказчик: формирование бюджета, объявление конкурса на аудит АСУ ТП)
•Классификация АСУ ТП по требованиям защиты
информации (отв. Заказчик: оформляет акты классификации, мы помогаем: проектами актов классификации и обоснованием)
•Определение угроз безопасности информации (отв. Исполнитель: МУ и МН)
•Определение требований к системе защиты (отв. Исполнитель: ТЗ)