Подключение объектов КИИ к сети Интернет

На прошлой неделе опубликовали проект Порядка согласования со ФСТЭК России подключения значимых объектов критической информационной инфраструктуры к сети Интернет (ССОП). Давайте посмотрим не него подробнее.

Такое согласование требуется далеко не всегда:

  • объект КИИ значимый
  • подключается именно к ССОП, а не к собственным / выделенным / арендованным каналам связи
  • при категорировании объекта КИИ не подавалось информации о наличие подключения
  • подключение к сети Интернет необходимо для обеспечения функционирования объекта КИИ, например:
    • управление, контроль за технологическим, производственным оборудованием (исполнительными устройствами)
    • доступ к информационным ресурсам
    • обеспечение информационного взаимодействия между территориально распределенными сегментами значимого объекта, либо между значимым объектом и иными системами (сетями)

Но если предположить, что в перспективе многие объекты будут использовать сеть Интернет хотя бы в качестве резервного канала, то процедура согласования может стать востребованной.

Данный приказ ФСТЭК России, пожалуй, единственный, где явно указаны требующиеся СЗИ, сертифицированные или прошедшие оценку соответствия. Привожу их на рисунке ниже


PS: ФСТЭКу стоило бы сразу указывать требуемые классы защиты для сертифицированных СЗИ, чтобы пользователям не пришлось проверять сертификационную документацию

PPS: Чтобы не пропустить важную информацию по ИБ подписывайтесь в вашем любимом канале

 


Комментарии

Комаров Валерий написал(а)…
тут основной вопрос в другом возникает. Почему эти требования прописаны не в 239 приказе?
Ведь порядок согласования должен установить процедуру согласования,а не вводить новые требования к наличию СЗИ у субъекта КИИ
Сергей Борисов написал(а)…
Согласен, ожидал увидеть тут обычный порядок - кто кому что отправляет и в какие сроки отвечает.
Меры защиты у нас определены в 239-ом. Там есть некая гибкость в выборе мер защиты. В итоге при реализации мер из 239, нужно дособирывать ещё требования к СЗИ из иных приказов по КИИ.
Комаров Валерий написал(а)…
я отправил замечания на этот проект. Надо активнее реагировать, пока есть возможность упростить себе дальнейшую работу и не выискивать разрозненные требования регуляторов по всей нормативке.
Unknown написал(а)…
Вопрос по перечню объектов КИИ, в какой срок необходимо пересмотреть перечень объектов КИИ в случае реорганизации организации, если в результате чего количество объектов существенно возрастает?
Сергей Борисов написал(а)…
Срок пересмотра в таком случае не установлен.
Я считаю что внесение изменений в перечень объектов КИИ необходимо осуществлять сразу по мере обнаружения изменений/новых объектов КИИ.
После этого ещё год на категорирование.

Популярные сообщения из этого блога

СКЗИ. НПА. Некоторые вопросы применения криптографии

Модель угроз безопасности клиента финансовой организации

КИИ. Категорирование объектов, часть 3