// услуга

Категорирование и защита значимых объектов КИИ

187-ФЗ обязывает организации из 14 сфер экономики проводить категорирование объектов критической информационной инфраструктуры (КИИ), а значимые объекты — выполнять требования приказа ФСТЭК №239, включая регулярный анализ уязвимостей. Мы помогаем провести или проверить категорирование и проводим техническую часть: анализ уязвимостей и пентест значимого объекта, которую регулятор ожидает увидеть при проверке.

Что входит в защиту значимых объектов КИИ

  • Помощь в категорировании объектов КИИ или проверка уже присвоенной категории
  • Анализ уязвимостей значимого объекта по требованиям приказа ФСТЭК №239
  • Тестирование на проникновение сегмента сети, обслуживающего объект КИИ
  • Оценка организационных и технических мер защиты значимого объекта
  • Проверка сегментации между объектом КИИ и остальной инфраструктурой
  • Подготовка документов и отчётности для регулятора отрасли и ФСТЭК

Что мы находим на объектах КИИ

  • Несоответствие фактической категории объекта заявленной
  • Отсутствие регулярного анализа уязвимостей, предусмотренного приказом №239
  • Слабую сегментацию значимого объекта от корпоративной сети
  • Уязвимости в системах, напрямую влияющих на непрерывность процесса
  • Неполный комплект организационно-распорядительной документации
  • Устаревшие оценки рисков, не отражающие текущую инфраструктуру

Почему это критично

Ответственность за нарушение требований 187-ФЗ — не абстракция: за отсутствие категорирования или невыполнение требований к защите значимых объектов предусмотрена административная и в отдельных случаях уголовная ответственность (статья 274.1 УК РФ за нарушение правил эксплуатации критической информационной инфраструктуры). При этом инцидент на объекте КИИ — это не утечка базы, которую можно тихо устранить, а остановка процесса, ущерб инфраструктуре и обязательное уведомление регулятора и НКЦКИ. Категорирование без реальной технической проверки защищённости создаёт ложное чувство соответствия, которое не выдерживает ни атаки, ни проверки.

Как проходит проект

Начинаем с созвона: разбираемся, проведено ли категорирование и в каком оно состоянии, согласуем объём технической части и правила проведения работ. Дальше картируем поверхность атаки объекта и переходим к анализу уязвимостей и тестированию. О критичных находках сообщаем сразу, не дожидаясь финального отчёта.

  1. Подготовка и согласование — цели, объём и правила проведения работ (rules of engagement)
  2. Разведка и сбор информации — картируем поверхность атаки значимого объекта
  3. Анализ уязвимостей и тестирование — вручную ищем и подтверждаем уязвимости на практике
  4. Анализ результатов — оцениваем критичность и приоритизируем находки
  5. Отчётность и ретест — отчёт, пригодный для предъявления регулятору, и бесплатная проверка исправлений

Что вы получаете в результате

  • Подробный отчёт со всеми находками и доказательствами
  • Оценку соответствия фактической категории значимости
  • Оценку критичности и приоритизацию находок
  • Отчёт, готовый для предъявления регулятору отрасли и ФСТЭК
  • Резюме для руководства без технического жаргона
  • Бесплатный повторный тест после устранения замечаний

Кому нужна эта услуга

187-ФЗ распространяется на организации в 14 сферах: энергетика, транспорт, связь, банковская сфера и иные сферы финансового рынка, топливно-энергетический комплекс, атомная энергия, оборонная и ракетно-космическая промышленность, горнодобывающая, металлургическая и химическая промышленность, наука, здравоохранение и государственные органы и учреждения. Если ваша организация владеет информационными системами, значимыми для одного из этих направлений деятельности, вы — субъект КИИ, и обязанность категорирования лежит на вас, а не на регуляторе.

Нормативные документы

Работаем по актуальному комплекту требований: сам 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» задаёт рамку и обязанности субъектов КИИ, порядок категорирования установлен Постановлением Правительства РФ №127, приказ ФСТЭК №239 определяет требования к защите значимых объектов, включая анализ уязвимостей, а приказ №235 — требования к созданию систем безопасности значимых объектов.

Смежные услуги

Защита объектов КИИ часто идёт рука об руку с пентестом АСУ ТП для промышленных объектов, реагированием на инциденты и аудитом безопасности сети.

Почему выбирают нас

Мы понимаем разницу между формальным категорированием «для отчёта» и реальной защищённостью значимого объекта. Проверяем не только бумаги, но и то, выдержит ли инфраструктура реальную атаку, и готовим результат в формате, который можно сразу показать регулятору, не тратя время на доработку под требования проверки.

Стандарты и методологии

Опираемся на 187-ФЗ, Постановление Правительства РФ №127, приказы ФСТЭК России №239 и №235, а также отраслевые стандарты и международные практики (OWASP, PTES, IEC 62443 для объектов с элементами АСУ ТП) там, где это применимо.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Категорирование
    по запросу
    Помощь или проверка
    • Помощь в категорировании объекта
    • Или проверка уже присвоенной категории
    • Пакет документов для регулятора
    • Срок 2–3 недели
    Заказать
    Комплексный проект
    по запросу
    Категорирование + защита
    • Всё из предыдущих тарифов
    • Несколько объектов
    • Дорожная карта соответствия приказу №239
    • Индивидуально
    Заказать
    // faq

    Частые вопросы

    Кто обязан проводить категорирование КИИ?
    Все субъекты КИИ — организации из 14 сфер, перечисленных в 187-ФЗ (энергетика, транспорт, связь, банковская сфера, ТЭК, атомная отрасль, оборонная и ракетно-космическая промышленность, горнодобывающая, металлургическая и химическая промышленность, наука, здравоохранение, госорганы), владеющие информационными системами, значимыми для их деятельности.
    Что будет, если не провести категорирование?
    Ответственность вплоть до административной, а в отдельных случаях и уголовной (статья 274.1 УК РФ) — при инциденте на фактически значимом, но не категорированном объекте риски только возрастают.
    Обязателен ли анализ уязвимостей для значимых объектов?
    Да, приказ ФСТЭК №239 прямо требует анализа уязвимостей и оценки эффективности принятых мер защиты значимых объектов КИИ на регулярной основе.
    Сколько стоит категорирование?
    Стоимость зависит от количества и сложности систем. После бесплатной консультации даём фиксированную цену без доплат.
    Помогаете ли вы, если категорирование уже проведено?
    Да, проверяем корректность присвоенной категории и сразу переходим к техническому анализу защищённости значимого объекта.