Какие организации попадают под действие Приказа ФСБ № 213, и что им нужно сделать до 1 сентября?
Алексей Филиппов, методолог по ИБ AKTIV.CONSULTING, подробно рассмотрел Приказ ФСБ № 213 и напомнил, какую информацию они должны предоставить до 1 сентября.
11 мая приказом ФСБ России № 213 утвержден Порядок осуществления мониторинга защищенности информационных ресурсов, принадлежащих ФОИВ, высшим исполнительным органам государственной власти субъектов РФ, госфондам, госкорпорациям и иным организациям, созданным на основании федеральных законов, стратегическим предприятиям, стратегическим акционерным обществам и системообразующим организациям российской экономики, юридическим лицам, являющимся субъектами КИИ РФ либо используемых ими.
Согласно тексту документа мониторинг защищенности осуществляется Центром защиты информации и специальной связи ФСБ и территориальными органами безопасности в целях оценки способности информационных ресурсов организаций противостоять угрозам ИБ.
Мониторинг осуществляется только в отношении информационных ресурсов, имеющих непосредственное подключение к информационно-телекоммуникационной сети «Интернет» и /или сопряженных с нею с использованием технологии трансляции сетевых адресов, а именно:
- информационных систем организации (в том числе сайтов в сети «Интернет»);
- информационно-телекоммуникационных сетей;
- автоматизированных систем управления.
Эксперт AKTIV.CОNSULTING напомнил, что до 1 сентября 2023 организации — субъекты КИИ, информационная инфраструктура которых имеет такие подключения (сопряжения), должны направить на адрес электронной почты monitoring@fsb.ru следующую информацию:
- Доменные имена и внешние сетевые адреса информационных ресурсов, принадлежащих организациям либо используемых ими;
- Адреса электронной почты, предназначенные для ведения переписки с органами безопасности по вопросам осуществления мониторинга защищенности.
Также в течение 7 рабочих дней необходимо уведомлять об изменении вышеуказанной информации, а также о приобретении (начале использования) доменных имен и внешних сетевых адресов новых информационных ресурсов.
В приказе ФСБ указано, что мониторинг защищенности осуществляется непрерывно и включает в себя следующие мероприятия:
- сбор и анализ сведений и документов о принадлежащих и используемых организациями информационных ресурсах;
- выявление функционирующих сервисов и обнаружение уязвимостей в информационных ресурсах организаций;
- оценку защищенности информационных ресурсов организаций.
Организации письменно уведомляются о проведении оценки защищенности информационных ресурсов не позднее чем за 14 календарных дней до начала проведения указанных мероприятий.
При проведении органами безопасности мероприятий по обнаружению уязвимостей и оценке защищенности информационных ресурсов, организации (по запросам органов безопасности) обязаны исключить блокировку IP-адресов, с которых осуществляются указанные мероприятия.
В случае выявления в рамках осуществления мониторинга защищенности неспособности информационных ресурсов противостоять угрозам информационной безопасности органом безопасности выдается указание по обеспечению защищенности информационных ресурсов.
Подробно ознакомиться с текстом приказа можно по ссылке.
пожалуйста, форму
и мы с вами свяжемся