ФСТЭК планирует усилить требования к ИБ ГосИС
Для общественного обсуждения представлен проект приказа ФСТЭК России «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений».
Эксперты AKTIV.CONSULTING Сергей Шлёнский и Влад Крылов рассказали порталу TAdviser, в чем будут заключаться изменения требований.
— Что нового предлагает ФСТЭК России для владельцев ГосИС и почему именно сейчас?
Шлёнский Сергей, руководитель практики по ИБ финансовых организаций AKTIV.CONSULTING
- Основная цель защиты информации в госоргане — недопущение наступления негативных последствий (событий), а не борьба со всеми угрозами.
- Подрядчики госорганов обязаны выполнять требования по защите, описанные в политике ИБ. Это должно быть зафиксировано в договоре с подрядчиками.
- Госорганы должны иметь перечень разрешенного и (или) запрещенного ПО и проводить мероприятия по контролю конфигураций информационных систем.
- Госорган должен раз в 6 месяцев проводить оценку текущего состояния защиты информации и его сравнение с нормированными показателями, установленными ФСТЭК.
- Раз в 2 года должна проводиться оценка показателя уровня зрелости мероприятий по ИБ. Информация об оценках этих показателей должна направляться в ФСТЭК в течение 5 дней с окончания измерения.
- Госорган обязан обеспечивать ИБ при использовании искусственного интеллекта. При мониторинге угроз можно использовать ИИ.
- Устранение критических уязвимостей должно быть обеспечено в течение 24 часов, высокого уровня опасности — в течение 7 дней.
- Ежегодный отчет о результатах мониторинга надо направлять в ФСТЭК.
- Если есть своя разработка, то должны быть реализованы мероприятия по безопасной разработке ПО в соответствие с ГОСТом.
- Установлены временные интервалы на восстановление в случае нарушения функционирования (сбоя, DDoS, инцидента ИБ и т.п.). Для систем 1-го класса защищенности — 24 часа.
Документ внедряется именно сейчас по причине того, что прошлая редакция документа вступила в силу в 2014 году. За 10 лет технологии сильно продвинулись вперед, и пришло время актуализировать регулирующие требования.
— Насколько сильно расширился спектр информационных систем, которым теперь придется реализовывать предлагаемые требования ФСТЭК России?
Крылов Владислав, консультант по информационной безопасности AKTIV.CONSULTING
В новом проекте приказа не обновляется понятие «государственных информационных систем», поэтому новые требования будут актуальны для всех ГИС, для которых был актуален приказ ФСТЭК России от 11 февраля 2013 г. № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах». Несмотря на то, что спектр не расширился, организации должны будут внимательно изучить актуализированные требования и адаптировать свои процессы и системы к новым стандартам.
— Готовы ли, по вашему мнению, владельцы различных государственных ИС к изменениям, предлагаемым в проекте приказа?
Шлёнский Сергей, руководитель практики по ИБ финансовых организаций AKTIV.CONSULTING
Потребуется дополнительное время на адаптацию и внедрение организационных и технических мероприятий. Точно не всем ГИС хватит на это 7 оставшихся месяцев. Не все организации, имеющие ГИС, обладают финансовыми и кадровыми ресурсами на приведение систем в соответствие новым требованиям с учетом постоянного удорожания вендорских решений по ИБ и отсутствием достаточного количества квалифицированного персонала на рынке.