187-ФЗ обязывает организации из 14 сфер экономики проводить категорирование объектов критической информационной инфраструктуры (КИИ), а значимые объекты — выполнять требования приказа ФСТЭК №239, включая регулярный анализ уязвимостей. Мы помогаем провести или проверить категорирование и проводим техническую часть: анализ уязвимостей и пентест значимого объекта, которую регулятор ожидает увидеть при проверке.
Что входит в защиту значимых объектов КИИ
- Помощь в категорировании объектов КИИ или проверка уже присвоенной категории
- Анализ уязвимостей значимого объекта по требованиям приказа ФСТЭК №239
- Тестирование на проникновение сегмента сети, обслуживающего объект КИИ
- Оценка организационных и технических мер защиты значимого объекта
- Проверка сегментации между объектом КИИ и остальной инфраструктурой
- Подготовка документов и отчётности для регулятора отрасли и ФСТЭК
Что мы находим на объектах КИИ
- Несоответствие фактической категории объекта заявленной
- Отсутствие регулярного анализа уязвимостей, предусмотренного приказом №239
- Слабую сегментацию значимого объекта от корпоративной сети
- Уязвимости в системах, напрямую влияющих на непрерывность процесса
- Неполный комплект организационно-распорядительной документации
- Устаревшие оценки рисков, не отражающие текущую инфраструктуру
Почему это критично
Ответственность за нарушение требований 187-ФЗ — не абстракция: за отсутствие категорирования или невыполнение требований к защите значимых объектов предусмотрена административная и в отдельных случаях уголовная ответственность (статья 274.1 УК РФ за нарушение правил эксплуатации критической информационной инфраструктуры). При этом инцидент на объекте КИИ — это не утечка базы, которую можно тихо устранить, а остановка процесса, ущерб инфраструктуре и обязательное уведомление регулятора и НКЦКИ. Категорирование без реальной технической проверки защищённости создаёт ложное чувство соответствия, которое не выдерживает ни атаки, ни проверки.
Как проходит проект
Начинаем с созвона: разбираемся, проведено ли категорирование и в каком оно состоянии, согласуем объём технической части и правила проведения работ. Дальше картируем поверхность атаки объекта и переходим к анализу уязвимостей и тестированию. О критичных находках сообщаем сразу, не дожидаясь финального отчёта.
- Подготовка и согласование — цели, объём и правила проведения работ (rules of engagement)
- Разведка и сбор информации — картируем поверхность атаки значимого объекта
- Анализ уязвимостей и тестирование — вручную ищем и подтверждаем уязвимости на практике
- Анализ результатов — оцениваем критичность и приоритизируем находки
- Отчётность и ретест — отчёт, пригодный для предъявления регулятору, и бесплатная проверка исправлений
Что вы получаете в результате
- Подробный отчёт со всеми находками и доказательствами
- Оценку соответствия фактической категории значимости
- Оценку критичности и приоритизацию находок
- Отчёт, готовый для предъявления регулятору отрасли и ФСТЭК
- Резюме для руководства без технического жаргона
- Бесплатный повторный тест после устранения замечаний
Кому нужна эта услуга
187-ФЗ распространяется на организации в 14 сферах: энергетика, транспорт, связь, банковская сфера и иные сферы финансового рынка, топливно-энергетический комплекс, атомная энергия, оборонная и ракетно-космическая промышленность, горнодобывающая, металлургическая и химическая промышленность, наука, здравоохранение и государственные органы и учреждения. Если ваша организация владеет информационными системами, значимыми для одного из этих направлений деятельности, вы — субъект КИИ, и обязанность категорирования лежит на вас, а не на регуляторе.
Нормативные документы
Работаем по актуальному комплекту требований: сам 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» задаёт рамку и обязанности субъектов КИИ, порядок категорирования установлен Постановлением Правительства РФ №127, приказ ФСТЭК №239 определяет требования к защите значимых объектов, включая анализ уязвимостей, а приказ №235 — требования к созданию систем безопасности значимых объектов.
Смежные услуги
Защита объектов КИИ часто идёт рука об руку с пентестом АСУ ТП для промышленных объектов, реагированием на инциденты и аудитом безопасности сети.
Почему выбирают нас
Мы понимаем разницу между формальным категорированием «для отчёта» и реальной защищённостью значимого объекта. Проверяем не только бумаги, но и то, выдержит ли инфраструктура реальную атаку, и готовим результат в формате, который можно сразу показать регулятору, не тратя время на доработку под требования проверки.
Стандарты и методологии
Опираемся на 187-ФЗ, Постановление Правительства РФ №127, приказы ФСТЭК России №239 и №235, а также отраслевые стандарты и международные практики (OWASP, PTES, IEC 62443 для объектов с элементами АСУ ТП) там, где это применимо.