Материал: Stefanov - Praktika vybora i mery zashchity ASU TP 2015

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Классификация АСУ ТП

(по уровню значимости, степени ущерба)

Исходные данные:

•Паспорт КВО

•Декларация промышленной безопасности

•Технологический регламент

•Учет технологических нарушений

Ориентир оценки ущерба:

Постановление Правительства Российской Федерации от 21 мая

2007 г. N 304 г. Москва

"О классификации чрезвычайных ситуаций природного и техногенного характера"

№

Вид

Уровен

Целостнос Доступнос Конфиденциаль

 

информации

ь

ть

ть

ность

 

Управляющая (выходная) информация

 

 

 

1

Команда на

1, 2

Средний

Средний

Защита

не

 

открытие

 

уровень

уровень

требуется

 

 

вентиля

 

ущерба

ущерба

 

 

принудительн ой остановки ЭПК (ЭПВ 266)

Измерительная (входная) информация

3

Состояние

 

2

Средний

Средний

Защита

не

 

выходных

 

 

уровень

уровень

требуется

 

 

ключей

 

 

ущерба

ущерба

 

 

 

(коммутируем

 

 

 

 

 

 

ых цепей).

 

 

 

 

 

 

Параметры (уставки) и вспомогательная информация АСУ

 

9

Команды

 

2

Низкий

Низкий

Защита

не

 

изменения

 

 

уровень

уровень

требуется

 

 

режима

 

 

ущерба

ущерба

 

 

 

работы

 

 

 

 

 

 

 

модуля

БС-

 

 

 

 

 

 

ДПС

 

 

 

 

 

 

Вводимая пользователем (входная) информация АСУ

 

1

Информация о

3

Низкий

Низкий

Защита

не

8

состоянии

 

 

уровень

уровень

требуется

 

 

бодрствовани

 

ущерба

ущерба

 

 

 

я машиниста

 

 

 

 

 

Моделирование угроз

•Методика ФСТЭК КСИИ (см. Информационное сообщение от 25.07.2014) – сложно применима на практике

–«Базовая модель угроз безопасности информации в ключевых системах информационной инфраструктуры»

–«Методика определения актуальных угроз безопасности информации в ключевых системах информационной инфраструктуры»

•ЭЛВИС-ПЛЮС имеет свои наработки

•Опубликован в мае 2015 проект Методики определения УБИ в ИС для ГИС (ФСТЭК)

•Угрозы определяет эксперт (человек)

•Кроме угроз МУ содержит описание АСУ ТП

•Описываются угрозы для каждого уровня АСУ ТП

Угроза доступа к включенным КИПиА (программируемым расходомерам) и ПЛК (пример)

Параметр

Описание

 

 

Описание угрозы Угроза заключается в возможности прохождения нарушителем процедуры авторизации на основе полученной из открытых источников идентификационной и аутентификационной информации, соответствующей учётной записи «по-умолчанию» дискредитируемого объекта защиты или подбора пароля.

Данная угроза обусловлена тем, что во множестве программных и программно-аппаратных средств производителями предусмотрены учётные записи «по-умолчанию», предназначенные для первичного входа в систему. Более того, на многих устройствах идентификационная и аутентификационная информация может быть возвращена к заданной «по-умолчанию» после проведения аппаратного сброса параметров системы (функция

Reset).

Реализация данной угрозы возможна при одном из следующих условий:

‒наличие у нарушителя сведений о производителе/модели объекта защиты и наличие в открытых источниках сведений об идентификационной и аутентификационной информации, соответствующей учётной записи «по-умолчанию» для объекта защиты;

‒успешное завершение нарушителем процедуры выявления данной информации в ходе анализа программного кода дискредитируемого объекта защиты.

Источники угрозы

Внутренний нарушитель с низким потенциалом

Объект

Средства защиты информации, системное программное обеспечение, сетевое ПО, микропрограммное

воздействия

обеспечение, программно-аппаратные средства со встроенными функциями защиты

 

 

Последствия

Нарушение целостности

реализации угрозы

Нарушение доступности

 

 

Выбор мер защиты (применимые и реализованные меры защиты)

Не все меры применимы к данной АСУ ТП на данном уровне

Внимание на реализованные меры (могут отсутствовать в приказе ФСТЭК №31, но их можно учесть при аудите):

•встроенные в АСУ ТП функции безопасности (информационной и функциональной)

•наложенные на АСУ ТП средства защиты информации

•другие меры физической и функциональной безопасности

Эмпирическое правило определения типа меры:

•Если: В информационной системе…, то: мера – техническая

•Если: Оператором …, то: мера – организационная

Таблица анализа мер защиты

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Адаптированный состав требуемых

 

Уточненный состав

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

требуемых мер

 

 

 

 

 

 

 

 

 

Реализация

 

 

 

 

 

 

мер

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

(с учетом Модели угроз и

Код

 

 

 

 

 

 

 

 

 

 

 

 

 

 

(с учетом класса защищенности)

Меры защиты информации

 

 

 

 

 

 

 

 

 

 

 

иных документов)

меры

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Меры защиты

 

 

 

 

 

Уровень

 

Обоснование

 

 

Уровень

Обоснование

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

уровня

 

Способ реализации

 

 

АСУ ТП

 

 

 

АСУ ТП

дополнитель

 

 

 

 

 

 

 

 

 

 

 

применимости

 

 

 

 

 

 

 

 

1

 

2

3

 

 

 

 

1

2

 

3

 

1

2

 

3

ных мер

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

I. Идентификация и аутентификация субъектов доступа и объектов доступа (ИАФ)

 

 

 

 

 

 

 

 

 

 

 

 

 

ИАФ.

Разработка

правил

и процедур

-

-

-

 

 

 

 

+

 

+

+

 

 

 

 

 

+*

+*

 

+*

 

0

(политик)

идентификации

и

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

аутентификации субъектов доступа и

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

объектов доступа

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Идентификация

и

аутентификация

-

-

+

 

ТМ: Средствами ОС

-

 

-

+

 

АСУ ТП

ЭЛОУ-АВТ-12 -

-

 

+

 

 

пользователей,

 

являющихся

 

 

 

 

MS

Windows

для

 

 

 

 

 

уровня 1 и 2 является

 

 

 

 

 

 

работниками оператора

 

 

 

 

 

АРМ

операторов,

 

 

 

 

 

автоматической

и

не

 

 

 

 

 

ИАФ.

 

 

 

 

 

 

 

 

 

инженеров

и

 

 

 

 

 

имеет

пользователей,

 

 

 

 

 

1

 

 

 

 

 

 

 

 

 

серверов Experion, а

 

 

 

 

 

поэтому

меры

защиты,

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

также средствами

 

 

 

 

 

подразумевающие

их

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

ПО

Experion

при

 

 

 

 

 

наличие,

 

 

не

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

доступе к консоли

 

 

 

 

 

применимы.

 

 

 

 

 

 

 

 

Идентификация

и

аутентификация

-

-

-

 

ТМ:

Реализована

+

 

+

+

 

Требуется

 

 

+*

+*

 

+*

 

 

устройств, в том числе стационарных,

 

 

 

 

только

 

 

 

 

 

 

идентификация/аутенти

 

 

 

 

 

 

мобильных и портативных

 

 

 

 

 

идентификация

 

 

 

 

 

 

фикация

 

 

всех

 

 

 

 

 

ИАФ.

 

 

 

 

 

 

 

 

 

устройств (по

DNS

 

 

 

 

 

используемых устройств

 

 

 

 

 

2

 

 

 

 

 

 

 

 

 

имени, IP-адресу).

 

 

 

 

 

для

исключения

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Аутентификация

 

 

 

 

 

 

возможности

 

их

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

устройств

 

 

 

 

 

 

подмены

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

отсутствует

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Источник: https://studfile.net/preview/16707522/