Алгоритм аудита АСУ ТП
(статья в Connect №10, 2014)
Начало
|
|
|
|
|
|
|
|
|
|
Решение |
|
|
|
|
|
|
|
|
|
|
|||||
|
|
|
|
|
|
|
|
|
|
о защите |
|
Нет |
|
Конец |
|||||||||||
|
|
|
|
|
|
|
|
|
|
|
|
||||||||||||||
|
|
|
|
|
Оператор КВО |
|
АСУТП КВО |
|
|
|
|
|
|
|
|
|
|
||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Да |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Опросный лист |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
об объекте защиты |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
(Информация) |
|
Сбор ИД |
|
|
|
|
|
|
|
|
|
|
|
Сбор ИД |
|
|
||||||||
|
- типы информации |
|
об объекте |
|
|
Классификация |
|
|
|
|
об объекте |
|
|
||||||||||||
|
- степень ущерба |
|
защиты |
|
|
объекта защиты |
|
|
|
|
защиты |
|
|
||||||||||||
|
|
|
(Информация) |
|
|
(уровня, сегмента) |
|
|
|
|
(ПТК) |
|
|
||||||||||||
I |
|
|
|
|
|
|
|
|
|
Проект акта |
|
|
|
|
|
|
|
|
|
|
|||||
|
|
|
|
|
|
|
|
|
классификации |
|
|
|
|
|
|
|
|
|
|
||||||
|
|
|
|
|
|
|
|
|
Отчет (описание) |
|
|
|
|
|
|
|
|
|
|
||||||
|
|
|
|
|
|
|
|
|
|
- АСУТП |
|
|
|
|
|
|
|
|
|
|
|||||
|
|
|
|
|
|
|
|
|
|
- информация |
|
|
|
|
|
|
|
|
|
|
|||||
|
|
|
|
|
|
|
|
|
|
- ПТК |
|
|
|
|
|
|
|
|
|
|
|||||
|
Опросный лист |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
- уязвимости |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
- способы реализации |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Выбор и |
|
|||||
|
- последствия |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
адаптация |
|
|||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
базовых мер |
|
|||||
|
|
|
|
|
|
|
|
Моделирование |
|
|
|
|
|
|
|
|
|
|
|
||||||
|
|
|
|
|
|
|
|
угроз, включая |
|
|
|
|
|
|
|
|
|
|
|
|
|||||
|
Отчеты |
|
|
|
|
|
|
оценку потенциала |
|
|
|
|
|
|
|
|
|
|
|
||||||
II |
- инструментальные |
|
|
|
|
|
|
нарушителя |
|
|
|
|
|
|
|
|
|
|
|
||||||
|
проверки |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
- тесты на проникновение |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Опросный лист |
|
|
|
Модель угроз |
|
Модель |
|
|
|
|
|
|
|
|
|
|
||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||||||||||
|
- возможности |
|
|
|
(для каждого |
|
нарушителя |
|
|
|
Уточнение и |
|
|||||||||||||
|
|
уровня/сегмента) |
|
|
|
дополнение |
|
||||||||||||||||||
|
- оснащенность |
|
|
|
|
|
|
|
|
|
|
|
|||||||||||||
|
- мотивация |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
адаптированных |
|
|||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
базовых мер |
|
|||||
|
Опросный лист |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
о средствах |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
защиты |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Оценка защищенности |
||||||
|
информации |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
(сравнение) |
||||||
|
(СЗИ) |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Какие меры реализованы? |
|||||||
|
|
|
Сбор ИД |
|
|
|
|
|
|
|
|
|
|
|
|
Какие угрозы |
|||||||||
|
|
|
о мерах |
|
|
|
|
|
|
|
|
|
|
|
|
нейтрализованы? |
|||||||||
|
Документация о |
|
защиты |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||
III |
средствах защиты |
(Технические |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||||
информации |
|
меры) |
|
|
Отчет (описание) |
|
|
|
|
|
|
|
|
|
|
||||||||||
(СЗИ) |
|
|
|
|
|
|
|
- организационные |
|
|
|
|
|
|
|
|
|
|
|||||||
|
|
|
|
|
|
|
|
|
меры |
|
|
|
|
|
Выводы |
||||||||||
|
|
|
|
|
|
|
|
|
- технические меры |
|
|
|
Какие угрозы остались и |
||||||||||||
|
Опросный лист |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
какие меры надо |
||||||
|
об |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
реализовать? |
||||||
|
организационных |
|
Сбор ИД |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||
|
мерах |
|
о мерах |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||
|
|
|
защиты |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||
|
|
(Организационн |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||||
|
|
|
ые меры) |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||
|
Организационная |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
документация |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Отчет |
||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
(анализ и выбор мер |
|||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
защиты) |
||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
- возможность реализации |
||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
- избыточность |
||||||
|
Отчет (описание) |
Отчет (описание) |
|
- потенциал нарушителя |
|||||||||||||||||||||
|
- АСУТП |
- организационные |
|
|
- новые технологии |
||||||||||||||||||||
|
- информация |
|
|
меры |
|
- итоговый перечень мер |
|||||||||||||||||||
|
- ПТК |
- технические меры |
|
|
(для каждого уровня/ |
||||||||||||||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
сегмента) |
||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Итоговый отчет |
||||||
Обозначения
Опросный лист об объекте защиты
(ПТК)
-назначение и цели
-уровни и сегменты
Документация об объекте защиты (ПТК)
-проектная
Отчет (анализ и выбор мер
защиты)
-возможность реализации
-избыточность
-потенциал нарушителя
-новые технологии
-итоговый перечень мер (для каждого уровня/
сегмента)
Отчет (оценка защищенности)
Рекомендации
Требования на создание СОБИ
АСУТП КВО
Отчет (оценка защищенности)
Исходные данные |
Промежуточный |
Результат |
|
результат |
|||
Процесс |
|
Процесс управления технологическим процессом (см. теорию управления)
Автоматический и автоматизированный контуры управления
Контуры управления
•Автоматизированный (с участием человека) – секунды, минуты, часы
•Автоматический (без участия человека) – миллисекунды
Информационные потоки (внутр и внеш)
•«Снизу-вверх» (измерения, сигнализация)
•«Сверху-вниз» (управление)
•«Административные» (уставки, настройки)
•«Горизонтальные» (между организациями)
•«Вертикальные» (между уровнями)
Иерархия АСУ ТП (приказ ФСТЭК №31)
•V – уровень планирования (нет в приказе)
•IV – уровень управления производством (нет в приказе)
•III – уровень операторского
(диспетчерского) управления
•II – уровень автоматического управления
•I – полевой уровень
Иерархия АСУ ТП (ISA-95/ISA-88)
(для информации)