Тезисы доклада начальника управления ФСТЭК на Инфофорум
7-8 февраля эксперты AKTIV.CONSULTING приняли участие в работе Инфофорума, одного из самых значимых событий в сфере информационной безопасности. На Форуме выступила начальник управления ФСТЭК России Елена Торбенко. Представляем основные тезисы её доклада «Реализация требований законодательства в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации».
В прошлом году субъекты продолжили свою деятельность по определению категории значимости объектов КИИ. За 2022 год количество объектов, отнесенным к значимым, увеличилось более чем в 2 раза по сравнению с 2021 годом.
В 2022 году были внесены 2 пакета изменений в правила категорирования. Постановлением 1463 от августа 2022 государственные органы, осуществляющие деятельность в соответствующей сфере на предмет актуальности и достоверности предоставляемых сведений, могут привлекать к мониторингу свои подведомственные организации. Этот мониторинг может осуществляться путем выездного контроля данными органами власти непосредственно по месту расположению объектов.
В конце 2022 года были внесены существенные изменения в правила категорирования. В соответствии с изменениями, внесенными в пункт 10, органы гос.власти получили право разрабатывать и утверждать перечень типовых отраслевых объектов КИИ. Это сделано для того, чтобы дать инструментарий и провести совершенствование процедуры определения значимых объектов в подведомственных и поднадзорных организациях. Данная норма вступает в действие с 21 марта 2023. В случае, если гос.орган утвердил такой перечень по согласованию со ФСТЭК России, этот типовой перечень должен быть учтен при определении значимых объектов.
Изменился также ряд показателей, на основании которых определяются значимые объекты. Особое внимание Елена Борисовна обратила на изменение экономических показателей. Например, 8 показатель (возникновение прямого ущерба субъекту КИИ) теперь применим ко всем организациям оборонно-промышленного комплекса. Кроме того, существенные изменения произошли в банках: если раньше к организациям финансовой и банковской сферы был применим только один показатель, то теперь это шесть показателей, которые основываются на подходах Банка России к определению системно-значимых организаций в данной области.
В соответствии с 21-м пунктом правил категорирования в случае изменения показателей их значения, организации должны осуществить пересмотр категории. А так как были изменены показатели, в том числе финансовые, которые применимы ко всем, эту процедуру необходимо пройти каждому субъекту. Если изменения повлекли за собой перемену категории значимости, сведения должны быть предоставлены во ФСТЭК России. Процедуру рекомендуется пройти в кратчайшие сроки.
У ряда субъектов наблюдается затягивание сроков по категорированию, игнорируются требования по устранению нарушений в рамках категорирования. ФСТЭК России ужесточил требования к административной ответственности за предоставление недостоверных сведений, а также усилил наказания за повторное совершение таких нарушений.
ФСТЭК России в прошлом году активно приступил к государственному контролю, в рамках которого осуществлено 18 выездов. В 2023 году их планируется более 70.
В рамках консультаций и методической помощи проведены 700 выездов, чтобы проверить и оценить, как организации в различных сферах реализуют меры по защищенности. К сожалению, целый ряд проблем остаются нерешенными.
Какие типовые ошибки выявили в ходе проверок:
- обнаружено использование ПО с большим количеством известных уязвимостей критического и высокого уровня опасностей;
- субъектами не проводится анализ защищенности;
- на технических средствах, ПО и ПАК, в составе значимых объектах, в том числе на СЗИ значимых объектов, стоят пароли по умолчанию;
- меры, которые реализует субъект, в ряде случаев являются формальными. При этом, в случае невозможности реализации тех или иных средств защиты, организации не применяют компенсирующие меры;
- отсутствует контроль за действиями внешних организаций в системах;
- используются неучтенные носители информации;
- права доступа учетных записей не ограничены;
- не отключаются неиспользуемые порты и интерфейсы.
ФСТЭК ратует за фокус на практическую безопасность, а не «бумажную». Организациям обязательно нужно следить, чтобы персонал выполнял те правила и политики безопасности, которые применяются на объектах. ФСТЭК готов оказывать методическую помощь в решении проблем.
пожалуйста, форму
и мы с вами свяжемся