госсопка что это такое

ГОССОПКА

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак, создаваемая в целях предотвращения и устранения последствий компьютерных атак на критическую информационную инфраструктуру Российской Федерации.

Она представляет собой иерархически взаимодействующие государственные и коммерческие центры, которые непрерывно делятся информацией о зафиксированных инцидентах и способах противодействия им.

Концепция ГосСОПКА появилась с целью защиты критической информационной инфраструктуры (КИИ) Российской Федерации.

Нормативные правовые акты в области защиты КИИ устанавливают требования и определяют субъекты, для которых исполнение данных требований носит обязательный характер.

К субъектам КИИ относят организации:

Участники КИИ обязаны уведомлять в НКЦКИ об обнаруженных компьютерных инцидентах, которые относятся к объектам КИИ.

Сообщать о происшествии возможно путем телефонной связи, а также посредством факсимильной и электронной почты, а при подключении к инфраструктуре ГосСОПКА, путем использования их инфраструктуры, но не позднее, чем через 3 часа после выявления инцидента в значимых объектах КИИ и не позднее, чем через 24 часа после выявления инцидента на иных объектах КИИ.

Субъекты значимых объектов КИИ обязаны через 90 дней со дня включения их объектов в реестр ЗО КИИ разработать план действий на реагирование возможных инцидентов, который обязан быть одобрен Федеральной Службой Безопасности РФ.

Подключение субъекта КИИ к инфраструктуре ГосСОПКА возможно двумя способами:

Источник

ГосСОПКА

госсопка что это такое

Защита критической информационной инфраструктуры (конспект лекции)

госсопка что это такое

IoCs / Индикаторы компрометации / Indicators of Compromise

госсопка что это такое

госсопка что это такое

госсопка что это такое

Нормативные документы по ИБ. Часть 13. Обзор российского законодательства в области ИБ финансовых организаций – продолжение

госсопка что это такое

госсопка что это такое

госсопка что это такое

Нормативные документы по ИБ. Часть 8. Обзор российского законодательства в области защиты критической информационной инфраструктуры

госсопка что это такое

Нормативные документы по ИБ. Часть 7. Обзор российского законодательства в области защиты критической информационной инфраструктуры

госсопка что это такое

Нормативные документы по ИБ. Часть 4. Обзор российского и международного законодательства в области защиты персональных данных

госсопка что это такое

Нормативные документы по ИБ. Часть 1. Стандарты ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018

госсопка что это такое

Обзор Security Vision 3.4 — российской платформы SGRC

Новости

госсопка что это такое

«Интеллектуальная безопасность» получила лицензию ФСТЭК на оказание услуг по мониторингу информационной безопасности

госсопка что это такое

ГосСОПКА состоит из иерархически связанных ведомственных и корпоративных Центров ГосСОПКА, обменивающихся информацией о зафиксированных кибератаках и методах их предотвращения.

Система ГосСОПКА призвана централизованно противодействовать кибератакам и защищать от них объекты КИИ, а также оперативно устранять их последствия.

Источник

Средства ГоcСОПКА. Переводим терминологию

Если вы работаете в компании, которая попадает под действие №187-ФЗ («О безопасности критической информационной инфраструктуры Российской Федерации»), то вам не нужно объяснять, что такое ГосСОПКА и зачем она нужна. Для остальных поясним: ГосСОПКА расшифровывается как Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Архитектурно она представляет собой единый территориально распределенный комплекс центров различного масштаба, обменивающихся информацией о кибератаках. Такие центры обязаны создать все компании, которым принадлежат объекты критической информационной инфраструктуры (такие компании называют субъектами КИИ). Цель всей этой масштабной государственной инициативы – создать между важнейшими организациями страны систему обмена информацией о ведущихся кибератаках и тем самым обеспечить возможность превентивной защиты.

госсопка что это такое
Иерархия взаимодействия центров ГосСОПКА

Известны попытки построения центров ГосСОПКА исключительно на IDS-системах. Встречаются на рынке и вендоры, позиционирующие IDS или СОА как универсальное решение проблемы. У субъектов КИИ было много вопросов было относительно функционала и требований к SIEM-системам, которые многие компкании считали чуть ли не единственным инструментом, необходимым для создания центра ГосСОПКА.

Сейчас, с появлением документа «Требования к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты» появляется первая ясность в отношении фактических требований регулятора к инструментам центра.

В документе обозначены пять основных подсистем центра ГосСОПКА:

Средства обнаружения, но не СОА. Четыре буквы

На наш взгляд, данный пункт является одним из наиболее важных с точки зрения урегулирования споров о средствах, которые можно использовать, поскольку дискуссии «а нужен ли SIEM, или достаточно просто подсистемы СОА» ведутся постоянно и не утихают.

Давайте же подробнее вчитаемся в документ:

В первую очередь речь идет о средстве, осуществляющем сбор событий информационной безопасности. Не инцидентов (итогов работы средств защиты), не сырого трафика или его копии, а именно событий. Это дает нам достаточно прозрачный намек на то, что необходим функционал обработки журналов.

В примечании к этому пункту еще и приведен достаточно детальный и широкий список потенциальных источников, которые должны эти события отдавать. В перечень попали не только классические средства защиты (межсетевые экраны, СОА, антивирусы), но и инфраструктурные источники (сетевое оборудование и операционные системы), а также прикладные системы управления сетевым оборудованиям, системами мониторинга качества обслуживания и т.д.

Все это, а также упоминаемые в функциональных требованиях слова «корреляция и аггрегация событий», на наш взгляд, достаточно точно определяет целевую технологию пункта как платформу SIEM.

Это достаточно полно следует вышедшим ранее методическим рекомендациям, ведь для того, чтобы в полной мере выявлять компьютерные инциденты категорий «несанкционированный доступ», «подбор пароля» и «ВПО», одного активного средства защиты будет недостаточно.

Любая ли платформа, позиционируемая на рынке как SIEM, будет одинаково подходящей? На наш взгляд, нет, так как в тексте обозначены еще, как минимум, два достаточно важных требования:

Предупреждай или инвентаризируй это

Следующий раздел — средства предупреждения — значительно ближе и понятнее для безопасника и формулировками, и подходами. На средства предупреждения возлагаются следующие функции:

Задача управления активами и уязвимостями, при всей кажущейся простоте, таит в себе огромное количество подводных камней. Но обсуждение этих деталей не является частью текущего материала и, возможно, появится в наших дальнейших статьях. Хочется лишь отметить, что практически все компании оснащены средствами, требуемыми для решения задачи, поскольку схожие требования уже фигурировали и в разных распоряжениях и приказах ФСТЭК, и даже в законе о персональных данных. Ключевая задача – «оживить» существующее средство и запустить процессы в реальности, а не на бумаге.

Ликвидация как совместная работа по устранению

Здесь и название средства, и требования к нему получили достаточно неожиданную интерпретацию. В качестве средства ликвидации мы решение, по функциональным задачам близкое к к платформе управления инцидентами, которая в ИТ-мире носит название service desk, а в ИБ горделиво именуется Incident Response Platform (правда у IRP есть и специализированный функционал). По сути, основные задачи подсистемы — это:

Выбор решений и технологий, созданных специально для задач ИБ, на рынке еще весьма ограничен. Но в документе нет прямых ограничений на использование для этих целей общей IT системы (в стандартном или индивидуальном исполнении) с некоторыми доработками под задачи ИБ. Обычно системы service desk представляют собой хорошо кастомизируемый конструктор, поэтому доработка не должна составить труда.

Прочие средства центра ГосСОПКА

Требования к подсистемам обмена и криптографической защите каналов связи также достаточно привычны и, наверное, не требуют дополнительных пояснений.

В качестве короткого резюме – выход данного документа расставил очень много точек над I в отношении инструментов и технологий, которыми необходимо оснащать центр ГосСОПКА. Теперь у каждого заказчика есть формальный список требований, который пригодится как для сравнения вендоров, так и для принятия решения об покупке/замене технологии. А появление ясности в таких вопросах всегда положительно влияет на эффективность и скорость шагов, предпринимаемых конкретными субъектами для подключения, равно как и на общую защищенность критических информационных инфраструктур.

Источник

Как работает антихакерская система ГосСОПКА

Цель создания этой структуры — аккумуляция всей информации о разнообразных компьютерных инцидентах, выработка мер по противодействию подобным внешним атакам, а также рекомендации по ликвидации или уменьшению последствий, связанных с действиями киберпреступников. В основу идеи легли подобные решения других государств, которые предоставляли возможность специалистам централизованно собирать и анализировать данные, а на основе анализа разрабатывать решения для защиты критически важных информационных систем.

Помимо накопления и обработки данных об инцидентах, произошедших в компьютерных системах подключенных субъектов, ГосСОПКА позволяет контролировать уровень защищённости критически важных информационных систем, прогнозировать возможные вредоносные посягательства на ИС, а также обеспечивает взаимодействие между участниками. Это важно, ведь скорость обмена сведениями о совершённых посягательствах, их характере и основных признаках позволят владельцам объектов информатизации эффективнее и быстрее предотвратить возможные атаки.

Структура ГосСОПКИ

Отчёты обо всех обнаруженных атаках и инцидентах передаётся на второй уровень — в территориальные или региональные центры ГосСОПКА субъекта РФ. Оттуда сведения передаются в главный центр ГосСОПКА — именно сюда стекается информация обо всех компьютерных инцидентах со всей страны.

Так же, как и в территориальной иерархии, действует передача данных об инцидентах по ведомственной линии: все частные и государственные компании, а также органы власти на местах передают информацию вышестоящей организации, которая обязана направить отчёт в главный центр ГосСОПКА.

Может показаться, что задача «промежуточных звеньев» — ведомственных центров — состоит лишь в передаче информации выше. На самом деле, они не только собирают и анализируют полученные данные, но и контролируют состояние защищённости информационных систем подведомственных организаций, а также содействуют в выстраивании эффективных систем защиты, анализируют вероятность тех или иных инцидентов и информируют об этом нижестоящие центры.

Помимо центров в ГосСОПКА на высшем уровне входит еще одна структурная единица — национальный координационный центр по компьютерным инцидентам — сокращённо НКЦКИ. Его задача — скоординировать действия заинтересованных структурных единиц в предотвращении, обнаружении и устранении последствий кибератак. Его роль больше аналитическая: здесь суммируется и изучается информация об инцидентах, выявляются характерные признаки, разрабатываются рекомендации по защите информации.

Нужна ли ГосСОПКА частным компаниям?

На практике именно недостаток информации и вопрос «Что делать?» приводят к существенным негативным последствиям. Чтобы решить, нужно ли подключаться к системе и стоит ли создавать соответствующий центр, стоит взвесить риски и последствия возможных атак и преимущества, которые даёт ГосСОПКА. Конечно, техническая реализация соответствующего центра, услуги специалистов с лицензией ФСТЭК на ТЗКИ, содержание персонала и определённые обязанности потребуют существенных затрат. С другой стороны, негативные последствия от кибератаки или хищения информации могут причинить гораздо больший вред.

Сейчас к системе подключены все федеральные органы госвласти, с принятием ФЗ-187 к ГосСОПКА подключаются субъекты КИИ. Вопрос о подключении информационных систем муниципальных и региональных органов власти, а также иных

компаний, должен быть урегулирован в ближайшее время принятием соответствующих НПА.

Источник

Государственная система обнаружения,
предупреждения и ликвидации последствий
компьютерных атак
ГосСОПКА

госсопка что это такое

Содержание

Как пишет «Коммерсантъ» со ссылкой на документ, его авторы предлагают обязать операторов персональных данных, число которых в России превышает 400 тыс., включая малый и средний бизнес, сообщать о киберинцидентах в Государственную систему предупреждения, обнаружения и ликвидации последствий компьютерных атак (ГосСОПКА). Основная цель предложенного закона — ограничить распространение информации о военных, сотрудниках правоохранительных и контрольных органов.

госсопка что это такое

госсопка что это такое

Система не сможет защитить данные от утечек со стороны сотрудников компаний, у которых есть доступ к информации, добавил юрист Александр Савельев. При этом возможности самой ГосСОПКА тоже ограничены, и их придётся расширять, полагает директор по правовым инициативам Фонда развития интернет-инициатив Александра Орехович.

По мнению замгендиректора по правовым вопросамИнститута развития интернета Бориса Едидина, логичнее распространить требования в части подключения к ГосСОПКА только на крупнейших операторов, массивы данных которых формируют КИИ страны. [1]

«ДиалогНаука» выполнила НИР по созданию вертикально-интегрированной системы взаимодействия ФОМС с ГосСОПКА

21 сентября 2020 года компания АО «ДиалогНаука», системный интегратор в области информационной безопасности, сообщила о завершении научно-исследовательской работы в сфере обязательного медицинского страхования для нужд Федерального фонда обязательного медицинского страхования (далее – ФОМС) по разработке предложений по созданию вертикально-интегрированной системы взаимодействия ФОМС и ТФОМС с ГосСОПКА. Подробнее здесь.

Центр мониторинга и реагирования «Кода Безопасности» получил право исполнять функции центра ГосСОПКА

5 марта 2020 года компания «Код Безопасности» сообщила о запуске Центра мониторинга и реагирования Кода Безопасности, а также о подписании соглашения о сотрудничестве с Национальным координационным центром по компьютерным инцидентам (НКЦКИ), целью которого является организация взаимодействия в сфере обнаружения, предупреждения и ликвидации компьютерных атак в рамках ГосСОПКА. Подробнее здесь.

Jet CSIRT получил статус Корпоративного центра ГосСОПКА

25 февраля 2020 года компания «Инфосистемы Джет» сообщила о заключении соглашения о взаимодействии Центра мониторинга и реагирования на инциденты ИБ Jet CSIRT с Национальным координационным центром по компьютерным инцидентам (НКЦКИ) для предоставления экспертных сервисов по организации взаимодействия с ГосСОПКА. Подробнее здесь.

Субсидии на создание центров ГосСОПКА будет выделять специально созданная конкурсная комиссия

15 ноября 2019 года TAdviser стало известно, что Министерство цифрового развития, связи и коммуникаций РФ будет создавать специальные конкурсные комиссии, которые определят, кто и как получит субсидии на создание отраслевых центров Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) и включение его в систему автоматизированного обмена информацией об актуальных киберугрозах. Соответствующий приказ [2] был опубликован на днях на Официальном портале правовой информации правительства РФ.

госсопка что это такое

Документ также определяет порядок рассмотрения конкурсной комиссией поданных на конкурсный отбор заявок: в частности, указывается, что победитель должен быть назван не позднее, чем через 20 рабочих дней после окончания срока приема заявок.

Организация, планирующая участвовать в конкурсе должна будет, помимо заявки, представить документы, подтверждающие соответствие организации критериям конкурсного отбора, а также смету затрат, расчет которых «осуществляет с использованием нормирования отдельных видов расходов, в частности расходов, связанных с оплатой труда работников, закупкой и арендой программного и аппаратного обеспечения, закупкой оборудования и комплектующих изделий».

госсопка что это такое

госсопка что это такое

Отказ в праве участвовать в конкурсном отборе, если он вынесен, должен направляться заявителю в течение ближайших трех рабочих дней, говорится в документе.

Если ни одна поданная заявка не соответствует установленным критериям, конкурсный отбор признается несостоявшимся.

Angara Professional Assistance получила право исполнять функции оператора ГосСОПКА

Компания Angara Professional Assistance 11 октября 2019 года сообщила о подписании соглашения о взаимодействии с «Национальным координационным центром по компьютерным инцидентам» (НКЦКИ) в рамках выполнения функций оператора ГосСОПКА для субъектов критической информационной инфраструктуры (КИИ) РФ в соответствии с Федеральным законом № 187 от 26 июля 2017 г. «О безопасности критической информационной инфраструктуры Российской Федерации» и его подзаконными нормативными правовыми актами во всех отраслях КИИ. Подробнее здесь.

Правительство окончательно утвердило правила субсидирования отраслевых центров ГосСОПКА

9 октября 2019 года TAdviser стало известно, что Правительство РФ опубликовало [3] постановление, в котором утверждаются правила предоставления субсидий на создание «отраслевых» центров Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) и включение его в систему автоматизированного обмена информацией об актуальных киберугрозах.

госсопка что это такое

Постановление датировано 7 октября 2019 года.

Субсидии из госбюджета на создание отраслевых центров ГосСОПКА будет предоставлять Министерство цифрового развития, связи и массовых коммуникаций РФ по результатам конкурсного отбора.

Выделенные средства должны будут частично покрывать затраты субсидированных организаций на таких направлениях как оплата труда работников, непосредственно связанных с созданием отраслевого центра ГосСОПКА; закупка и аренда ПО, аппаратного обеспечения и комплектующих изделий.

Оговаривается, что на оплату труда работников не должно уходить более 60% от суммы субсидии, а на закупку и аренду программно-аппаратного обеспечения — более 30%.

В опубликованной редакции правил также указывается, что субсидируемые проекты отбираются на основе конкурсного отбора, который проводит Минцифры. Принимать участие в конкурсе могут только те организации, в уставе которых присутствуют положения, предусматривающие оказание наунчно-технических и информационных услуг, создание и использование баз данных и информационных ресурсов, имеют лицензию на работу со сведениями, составляющими государственную тайну и имеют успешный опыт «реализации проектов в сфере информационной безопасности за последние 3 года, в том числе по их выводу на плановую окупаемость и(или) обеспеению достижения запланированных показателей экономической эффективности».

госсопка что это такое

Тема отбора организаций, занимающихся усилением критической информационной инфраструктуры страны, находится на стыке рынка ИБ и вопросов национальной безопасности. В этой связи применение нерыночных механизмов по выбору ключевых поставщиков может быть оправданно, но при условии, что все эти механизмы были прозрачными, понятными и не допускали неоднозначных и сомнительных трактовок,

госсопка что это такое

Проект правил был впервые опубликован в конце июля 2019 года

Сразу же после публикации проекта — и еще до его утверждения — Министерство цифрового развития, связи и массовых коммуникаций РФ объявило о начале конкурсного отбора проектов (мероприятий), направленных на доведение уровня безопасности значимых [4] объектов критической информационной инфраструктуры РФ до установленных законодательством требований.

В объявлении [5] отдельно указывалось, что для участия в отборе необходимо до 20 августа направить в Минкомсвязь заявку, «подготовленную в соответствии с прилагаемыми [6] Правилами предоставления и распределения субсидий». Ссылка вела на только что предложенный проект правил, до утверждения которых прошло ещё два месяца. Несмотря на это итоги конкурса были обнародованы [7] уже 30 августа.

Минкомсвязи предложило субсидировать создание «отраслевых» центров ГосСОПКА

госсопка что это такое

госсопка что это такое

госсопка что это такое

Проект постановления ссылается на федеральный проект «Информационная безопасность» национальной программы «Цифровая экономика РФ». Предоставление субсидии непосредственно занимается Минкомсвязи.

В документе, в частности, приводится следующий пассаж:

госсопка что это такое

Субсидия предоставляется Министерством цифрового развития, связи и массовых коммуникаций РФ на конкурсной основе в пределах бюджетных ассигнований, предусмотренных федеральным законом о федеральном бюджете на соответствующий финансовый год и на плановый период, и лимитов бюджетных обязательств, доведенных в установленном порядке до Министерства цифрового развития, связи и массовых коммуникаций РФ как получателя средств федерального бюджета в целях исполнения результата «Создан отраслевой центр Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) и включение его в систему автоматизированного обмена информацией об актуальных киберугрозах» федерального проекта Программы.

госсопка что это такое

К конкурсу будут допускаться организации, занимающиеся оказанием научно-технических и информационных услуг, а также созданием и использованием баз данных и информационных ресурсов, имеет лицензию на работу со сведениями, составляющими государственную тайну, а кроме того, «в соответствии с Федеральным законом от 29.12.1994 № 77-ФЗ «Об обязательном экземпляре документов» наделена правом получения обязательного экземпляра программного обеспечения».

Также оговаривается, что получатель субсидии не находится в процессе реорганизации, ликвидации или банкротства. Это указывает, что речь идет главным образом о коммерческих фирмах.

«ИнфоТеКС» подключил Правительство республики Тыва к системе ГосСОПКА

11 июля 2019 года группа компаний «ИнфоТеКС» сообщила подключении Республики Тыва к Государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Это первое подключение субъекта РФ через сторонний центр ГосСОПКА с использованием технической инфраструктуры Национального координационного центра по компьютерным инцидентам (НКЦКИ). Подробнее здесь.

«Инфосекьюрити» получила право исполнять функции центра ГосСОПКА для субъектов КИИ РФ

Компания «Инфосекьюрити» (входит в ГК Softline) 4 июля 2019 года сообщила о подписании соглашения о сотрудничестве с «Национальным координационным центром по компьютерным инцидентам» (НКЦКИ), целью которого является организация взаимодействия в сфере обнаружения, предупреждения и ликвидации компьютерных атак в рамках ГосСОПКА. Соглашение даёт Центру мониторинга и реагирования на инциденты ИБ «Инфосекьюрити» (ISOC) право исполнять функции центра ГосСОПКА для субъектов критической информационной инфраструктуры РФ. Подробнее здесь.

ФСБ сформулировала требования к средствам ГосСОПКА

6 мая 2019 года Федеральная служба безопасности выпустила приказ «Об утверждении требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты» [9]

госсопка что это такое

Приказ базируется на Федеральном законе от 26 июля 2017 г. №183-ФЗ «О безопасности критической информационной инфраструктуры РФ» и конкретизирует требования к средствам ГосСОПКА, которые должны использоваться для защиты КИИ РФ.

В частности, приказ перечисляет требования, которые предъявляются «к техническим, программным, программно-аппаратным и иным средствам», используемым для поиска признаков компьютерных атак, их обнаружения, предупреждения и ликвидации последствий, а также к системам обмена информацией, необходимой субъектам критической информационной инфраструктуры в случае, если имеет место киберинцидент. Описываются также требования к криптографическим средствам защиты такой информации.

ФСБ требует исключить возможность удаленного управления средствами ГосСОПКА со стороны лиц, не являющихся работниками субъекта критической информационной инфраструктуры или организации, лицензированной на защиту информации.

Также должна быть исключена возможность несанкционированной передачи обрабатываемой информации посторонним лицам.

Далее указывается, что средства ГосСОПКА должны иметь возможность модернизации российскими организациями, «не находящимися под прямым или косвенным контролем иностранных физических лиц и (или) юридических лиц», и быть обеспечены гарантийной и технической поддержкой российскими организациями, которые так же не находятся под контролем иностранных физлиц и юрлиц.

Весьма существенный пункт требований: работа средств ГосСОПКА не должна приводить к нарушениями функционирования информационных ресурсов, находящихся на территории РФ и ее дипломатических представительствах или консульских учреждений страны за рубежом. Оговаривается, что влияние на достижение целей и функционирование объектов КИИ со стороны средств ГосСОПКА должно быть исключено.

Кроме того, приказ требует реализации ряда функций безопасности в средствах ГосСОПКА, в том числе, идентификацию и аутентификацию пользователей, разграничение прав доступа к информации и функциям, регистрацию событий информационной безопасности, обновление программных компонентов и служебных баз данных, резервирование и восстановление своей работоспособности, корректировкку настроек времени и контроль целостности ПО.

Оговаривается, что пользовательские пароли, если они используются для аутентификации, должны храниться в зашифрованном виде, и что пользователи должны будут получать уведомления о необходимости смены паролей.

Для средств ППКА специально указывается необходимость ведения электронных журналов учета технического состояния и защиты этих журналов от редактирования и удаления информации в них.

Документ также оговаривает возможность «штатного самотестирования ПО в процессе функционирования».

госсопка что это такое

госсопка что это такое

Отдельно внимания заслуживает требование, связанное с обеспечением безопасности информации при ее обмене с участниками информационного взаимодействия (Национальным координационным центром по компьютерным инцидентам): используемые в ГоСОПКА средства криптографической защиты информации (СКЗИ) должны быть сертифицированы в системе сертификации СКЗИ.

Общие требования к средствам ГосСОПКА представлены в разделах 2, 8 и 9 рассматриваемого документа, в которых соответственно определены требования общего характера, требования в части реализации функций безопасности, требования в части построения и визуализации отчетов соответственно.

Так, требования, перечисленные в разделе 2, подразумевают исключение возможности управления средствами ГосСОПКА третьими лицами и несанкционированной передачи информации таким лицам. Кроме того, стоит обратить внимание на требования к лицам, осуществляющим модернизацию средств ГосСОПКА и их техническую поддержку — российские организации, не находящиеся под контролем иностранных лиц.

В разделе 8 регулятор подробно описывает требования к функциям безопасности, которые должны обеспечивать средства ГосСОПКА. Требования объединены в следующие категории:

Наконец, в средствах ГосСОПКА должен быть предусмотрен функционал по визуализации всей обрабатываемой информации: событий ИБ, инцидентов, уязвимостей и так далее. Такая информация должна собираться в отчеты (графики, таблицы) в «ручном» режиме или автоматически, храниться в течение установленного срока и, при необходимости, экспортироваться и исправляться непосредственным адресатам.

«Информзащита» получила право исполнять функции центра ГосСОПКА для госорганов, юрлиц и ИП России

ФСБ России и компания «Информзащита», системный интегратор в сфере информационной безопасности, 18 января 2019 года объявили о подписании соглашения о взаимодействии в области обнаружения, предупреждения и ликвидации компьютерных атак в рамках ГосСОПКА. Подробнее здесь.

«Дочка» Сбербанка подключит малый бизнес к ГосСОПКА

17 сентября 2018 года стало известно о том, что «дочка» Сбербанка «Безопасная информационная зона» («Бизон») займется подключением малого бизнеса к государственной системе защиты от компьютерных атак (ГосСОПКА). Об этом пишет «Коммерсантъ» со ссылкой на план мероприятий по информационной безопасности национального проекта «Цифровая экономика».

В Сбербанке изданию подтвердили намерение использовать свой опыт для киберзащиты небольших компаний. В кредитной организации называют «Бизон» «визионером» российского рынка кибербезопасности, среди клиентов которого «крупнейшие компании» из сфер финансов, энергетики, воздушных перевозок и т. д.

госсопка что это такое

госсопка что это такое

По словам директора Positive Technologies по методологии и стандартизации Дмитрия Кузнецова, к октябрю 2018 года центры ГосСОПКА создаются только в федеральных органах власти и крупных корпорациях, а стоимость подключения может измеряться десятками миллионов рублей.

Многие компании, в том числе немаленькие, в которых работают 1–2 тыс. человек, не смогут позволить себе создание такого центра и оказываются «практически без поддержки со стороны ГосСОПКА», добавил он.

Корпоративные центры «Бизона» для малого и среднего бизнеса должны удешевить подключение, при этом позволив «Бизону» «стабильно зарабатывать на внешнем рынке, покрывая расходы за счет заказов от Сбербанка», пишет издание со ссылкой на генерального директора компании «Атак Киллер» Рустэма Хайретдинова.

Потери малого и среднего бизнеса России от хакерских атак в 2017 году составили 12 млрд рублей, оценивает директор по маркетингу компании «Ростелеком-Solar» Валентин Крохин. Такие компании, по словам эксперта, из-за небольших бюджетов на информационную безопасность заметно хуже защищены от киберпреступников по сравнению с крупным бизнесом.

Источник газеты на ИБ-рынке отмечает, что в «Бизон» было влито большое количество денег, и теперь их как-то нужно окупать. [10]

ФСБ определила перечень сведений для обязательной отправки в ГосСОПКА

Как стало известно 10 сентября 2018 года, Федеральная служба безопасности определила перечень сведений, которые должны в обязательном порядке направляться в государственную систему обнаружения предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Приказ датирован 24 июля 2018 года, но опубликован был только в первой декаде сентября.

госсопка что это такое

госсопка что это такое

То есть, во-первых, это сведения о самих объектах, зачисленных в реестр критической инфраструктуры, а также об их возможном исключении из этого реестра.

Во-вторых, это сведения о компьютерных инцидентах, сказывающихся на функционировании объектов КИИ, со всеми доступными подробностями: дата, время, место нахождение объекта; наличие «причинно-следственной связи между компьютерным инцидентом и компьютерной атакой»; возможное наличие связи с другими инцидентами; состав технических параметров компьютерных инцидентов и его последствия.

Кроме того, в ГосСОПКА должна поступать информация о выявлении существенных нарушений требований безопасности значимых объектов КИИ, если в результате них создаются предпосылки для возникновения компьютерных инцидентов.

Отдельным пунктом значится «иная информация» в области обнаружения, предупреждения и ликвидации последствий кибератак и реагирования на инциденты. Её могут предоставлять как субъекты КИИ, так и другие органы и организации, не входящие в критическую инфраструктуру РФ, в том числе международные.

Во втором приложении к приказу описывается порядок предоставления информации в ГосСОПКА. В частности, оговаривается, что общие сведения из реестра КИИ и информация по итогам проведения государственного контроля должна направляться в Национальный координационный центр по компьютерным инцидентам (НКЦКИ) не реже раза в месяц и не позднее месячного срока с момента включения объекта КИИ в реестр значимых объектов или исключения из него, изменения категории его значимости или составления акта проверки по итогам осуществления государственного контроля (если выявлены нарушения).

Формат, в котором уполномоченный орган отправляет эти сведения, определяется самим уполномоченным органом.

Что касается сведений о конкретных инцидентах, то они должны направляться в соответствии с форматами, определёнными НКЦКИ, и с использованием технической инфраструктуры Координационного центра, предназначенной для получения и обработки данных об инцидентах.

Если доступа к этой инфраструктуре у объекта КИИ по какой-либо причине нет, то информация направляется по каким-либо иным каналом, в том числе по почтовой, факсимильной или электронной связи на адреса или телефонные номера НКЦКИ.

Информация должна поступить в НКЦКИ не позднее, чем через 24 часа после обнаружения инцидента. Ещё 24 часа отводится НКЦКИ на уведомление субъекта КИИ о получении этой информации.

госсопка что это такое

Список сведений, поступающих в ГосСОПКА, можно было бы дополнить результатами прошлых мероприятий по аудиту безопасности, которые проводят на объектах КИИ коммерческие структуры, специализирующиеся на поиске уязвимостей в цифровой инфраструктуре, — считает Дмитрий Гвоздев, генеральный директор компании «Информационные технологии будущего». — Также в ГосСОПКА имело бы смысл регулярно вносить данные о том, какие уязвимости могли быть выявлены в программном обеспечении, используемом на объектах КИИ, и какие из них исправлены. Это поможет с профилактикой компьютерных инцидентов и кибератак.

госсопка что это такое

Закон о безопасности КИИ РФ обязал субъекты КИИ информировать госорганы о киберинцидентах

В указе перечислены задачи, которые должна выполнять ГосСОПКА. К ним относятся прогнозирование ИБ-ситуации в стране, обеспечение сотрудничества операторов связи и владельцев информационных ресурсов в области кибербезопасности, контроль защищенности российских информационных ресурсов и установление причин ИБ-инцидентов.

Positive Technologies и Solar Security взяли на себя создание центров ГосСОПКА «под ключ»

Компании Solar Security и Positive Technologies запустили в ноябре 2017 года совместное бизнес-направление по созданию ведомственных и корпоративных центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА) на базе комплекса технологий и экспертизы Positive Technologies, а также сервисов Solar Security по мониторингу и реагированию на инциденты.

Согласно исследованиям Positive Technologies, во II квартале 2017 года злоумышленники проявили повышенный интерес к государственным организациям, финансовой отрасли, оборонным предприятиям и промышленным компаниям, в сумме на них было направленно 24% атак. Атаки на КИИ характеризуются высоким профессионализмом атакующих, а также длительным и скрытным присутствием в инфраструктуре жертвы. При этом отчет Solar JSOC за первую половину 2017 года показывает, что соблюдение методических рекомендаций по эксплуатации ведомственных и корпоративных центров ГосСОПКА позволяют выявить около 80% внешних атак.

Чтобы помочь российским организациям в решении этой задачи, Positive Technologies и Solar Security объединили зарекомендовавшие себя российские продукты с опытом и экспертизой крупнейшего коммерческого центра мониторинга и реагирования на кибератаки.

В рамках данного направления: · Positive Technologies предоставляет заказчику комплекс технологических решений, необходимых для создания центра ГосСОПКА. В него входят продукты для построения информационного взаимодействия с главным центром ГосСОПКА, управления инцидентами, контроля защищенности внутренней инфраструктуры и периметра, защиты критических веб-сервисов организации, детектирования и блокирования вредоносных рассылок; · Solar Security осуществляет эксплуатацию этих решений, контроль защищенности инфраструктуры, мониторинг и реагирование на инциденты информационной безопасности, а также взаимодействие с главным центром ГосСОПКА; · расследование инцидентов выполняется с использованием совокупной экспертизы партнеров.

Использование данного сервиса позволяет организациям в короткие сроки повысить общий уровень защищенности критической инфраструктуры, а также обеспечить соответствие требованиям N 187-ФЗ и методических рекомендаций по созданию ведомственных и корпоративных центров ГосСОПКА.

Совет Федерации одобрил введение уголовной ответственности за атаки на критическую ИТ-инфраструктуру

19 июля стало известно о том, что Совет Федерации одобрил закон «О безопасности критической информационной инфраструктуры», разработанный Федеральной службой безопасности (ФСБ) и внесенный в Госдуму Правительством в декабре 2016 г. Документ вступит в силу с начала 2018 г. [12]

госсопка что это такое

госсопка что это такое

Закон вводит классификацию объектов критической информационной инфраструктуры и предполагает создание реестра таких объектов, при этом определяет права и обязанности как владельцев объектов, так и органов, которые эти объекты защищают. Орган, на который будет возложена ответственность за обеспечение безопасности инфраструктуры, пока не назначен.

Документ также предполагает создание государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информацоинные ресурсы России (ГосСОПКА), которая обеспечит сбор и обмен информацией о компьютерных атаках.

Одновременно с одобрением закона «О безопасности критической информационной инфраструктуры РФ», были утверждены проистекающие из него поправки в законы «О связи», «О государственной тайне», «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля», а также поправки в Уголовный кодекс РФ. Так, в главе 28 Уголовного кодекса «Преступления в сфере компьютерной информации» появится статья 274.1, которая предусматривает наказание за вред, причиненный объектам критической информационной инфраструктуры.

Госдума одобрила законопроект о безопасности критической инфраструктуры

В начале июля 2017 года Государственная Дума приняла во втором чтении закон «О безопасности критической информационной инфраструктуры». Документ был разработан Федеральной службой безопасности (ФСБ) и внесен в Думу Правительством в декабре 2016 года. В январе 2017 года законопроект был одобрен в первом чтении. Документ предполагает создание системы ГосСОПКА, которая должна обеспечивать сбор и обмен информацией о компьютерных атаках. [13]

Система уже работает — в частности, к ней подключались подрядчики недавно прошедшего Кубка Конфедераций по футболу. Однако нормы об обязательном подключении к системе до сих пор не было.

Субъекты критической инфраструктуры

Субъектами критической информационной инфраструктуры станут госорганизации, юридические лица и индивидуальные предприниматели, которые владеют или арендуют информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления из определенного перечня отраслей. В списке затронутых сфер оказались энергетика, транспорт, связь, наука, здравоохранение, топливно-энергетический комплекс, банковская и иные финансовые сектора, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность.

Субъекты критической инфраструктуры (СКИ) должны будут создать системы безопасности на основе разработанных государством требований. Также СКИ должны будут незамедлительно сообщать в ГосСОПКА о компьютерных атаках на них, принимать указанные уполномоченными органами меры по отражению атак и допускать до своих объектов сотрудников спецслужб.

Орган, уполномоченный на обеспечение безопасности критической информационной инфраструктуры, будет вести реестр СКИ. Данный реестр буде собирать информацию для ГосСОПКА. При внесении СКИ в реестр будет определяться категория его значимости — от первой до третьей. Категория будет присваиваться, исходя из экономической, социальной, политической, экологической значимости данного объекта, а также с учетом его значимости для обороны.

Уполномоченный орган также получит возможность проведения плановых и внеплановых проверок СКИ, внесенных в реестр.

Уголовное наказание за атаки на объекты КИИ

Одновременно в Уголовный кодекс вносятся поправки об усилении наказания за причинения вреда объектам критической информационной инфраструктуры (КИИ). Создание программ для ЭВМ, которые заведомо предназначены для неправомерного доступа к объектам КИИ, будет наказываться принудительными работами на срок до пяти лет с ограничением свободы на срок до двух лет либо лишением свободы на срок от двух до пяти лет со штрафом в размере от 600 тыс. до 1 млн руб.

Неправомерный доступ к охраняемой законом компьютерной информации, хранящейся в объектах КИИ, будет наказывать принудительными работами на срок до пяти лет со штрафом на сумму от 500 тыс. до 1 млн руб. и ограничением свободы на срок до двух лет либо лишением свободы на срок от двух до шести лет со штрафом в размере от 500 тыс. до 1 млн руб.

Нарушения правил эксплуатации средств хранения, обработки и передачи информации из объектов КИИ или автоматизированных сетей управления и сетей связи, отнесенных к КИИ, будут наказываться принудительными работами на срок до пяти лет с лишением права занимать определенные должности на срок до трех лет, либо лишением свободы на срок до шести лет с лишением права занимать определенные должности на срок до трех лет.

Бурного развития рынка кибербезопасности за счет ГосСОПКИ так и не произошло, и вряд ли это произойдет раньше 2018 г. — государственный бюджет год от года секвестируется в реальном выражении, а экономика подает довольно слабые признаки роста. Кстати, в приватных беседах участники рынка признают, что ГосСОПКА (центральный сегмент) не только не готова к полноценной работе, но и начнет реализовываться в полной мере только после принятия законодательной базы по критическим информационным инфраструктурам (КИИ). Соответствующий закон, проходя инстанции, изрядно «похудел», и теперь, например, пищевая промышленность не входит в КИИ. Возможно, немедленный эффект от проблем с пищепромом и не будет заметен, но все же — в случае масштабных проблем есть-то что будем, коллеги? Тем более что географически ближайшие и мощнейшие поставщики агропродукции из ЕС отрезаны от российского потребителя российскими санкциями.

Лишь весной 2017 года планируется и утверждение президентом РФ Положения о ГосСОПКЕ, вероятно наконец-то утвердят и вышеупомянутые Методические рекомендации, а значит рачительным ведомствам вполне можно подождать — и реализовывать свои центры мониторинга кибератак по уже утвержденным нормативным документам.

2015: Концепция системы

Согласно документу, система представляет собой единый централизованный территориально-распределенный комплекс, включающий силы и средства обнаружения, предупреждения и ликвидации последствий компьютерных атак, федеральный орган власти, уполномоченный в области обеспечения безопасности критической инфраструктуры РФ и орган власти, уполномоченный в области создания и обеспечения функционирования системы.

госсопка что это такое

Основной организационно-технической составляющей системы являются центры обнаружения, предупреждения и ликвидации последствий компьютерных атак, которые будут подразделяться по территориальному и ведомственному признакам. В частности, будет организован главный центр, региональные, территориальные центры системы, а также центры госорганов и корпоративные центры. Функционирование последних будет обеспечиваться организациями, их создавшими.

Основными функциями системы, указано в концепции, является выявление признаков проведения компьютерных атак, определение их источников и другой связанной информации, прогнозирование ситуации в области обеспечения информационной безопасности РФ, сбор и анализ информации о компьютерных атаках в отношении информационных ресурсов РФ, осуществление мероприятий по оперативному реагированию на атаки и ликвидации их последствий и др.

Также рамках системы планируется организовать взаимодействие с правоохранительными и другими госорганами, владельцами информационных ресурсов РФ, операторами связи и интернет-провайдерами на национальном и международном уровнях. Оно будет включать обмен информацией о выявленных компьютерных атаках и обмен опытом в сфере в сфере выявления и устранения уязвимостей ПО и оборудования и реагирования на компьютерных инциденты.

Для функционирования системы планируется создать соответствующую законодательную базу, определить порядок фиксации и обмена информацией о компьютерных атаках, деятельности субъектов системы в области обнаружения, предупреждения и ликвидации последствий атак.

Технические проблемы ГосСОПКА

К числу таковых относятся [15] :

Возможные подходы к проектированию ГосСОПКА

Возможен подход на основе классификации информационных активов организаций по степени их ценности, важности для обеспечения управления государством и сохранения знаний, необходимых для развития страны. Дифференцированные требования к защите классифицированных таким образом информационных активов можно установить законом, возложив ответственность на сами ведомства, в чьём ведении информационные ресурсы находятся – без привлечения организаций, аккредитованными ФСТЭК России.

В этом случае появится возможность создания произвольной структуры ГосСОПКА (сегменты системы по министерствам. ведомствам, организациям, субъектам РФ) и существенно удешевить разработку стоимость работ (не потребуется создавать свои программно-технические средства). Надёжность не пострадает – изоляция важнейших элементов IT-инфраструктуры будет безопаснее, чем подключение через доверенные средства.

Органический недостаток такого подхода – изоляция части системы, что влечёт снижение оперативности работы системы и неудобства для пользователей.

Альтернативный подход состоит в поиске критических мест инфраструктуры и их защите доверенными средствами. В этом случае классификация информационных ресурсов по степени их важности неактуальна, но необходима (или, как минимум, крайне желательна) отечественная программно-техническая платформа.

Преимущества второго подхода значительны. Во-первых, отсутствует необходимость изоляции сегментов системы и создаётся единое защищённое информационное пространство с «прозрачным» администрированием. Как следствие, повышается оперативность, улучшается контроль всех процессов. Во-вторых, защита всей инфраструктуры страны обеспечивается отечественными программно-техническими средствами с максимально высоким уровнем защиты.

Расплата за эти преимущества – высокая стоимость проекта и большое время разработки.

Каким угрозам должна противостоять ГосСОПКА

Наиболее опасны кибератаки, за которыми стоят хорошо организованные группировки киберпреступников и (или) государства. Но и совокупный вред, наносимый экономике многочисленными менее опасными нападениями, со временем может рассматриваться как серьёзная угроза стране.

ФСБ подготовила законопроекты о безопасности КИИ

Первый из законопроектов определяет, за счет чего в России обеспечивается безопасность критической ИТ-инфраструктуры и устанавливает принципы обеспечения такой деятельности, а также полномочия госорганов в данной области.

Существенная часть критических ИТ-систем не находится в собственности государства, поэтому законопроект предусматривает также «дополнительные обременения» для лиц, владеющих такими системами на правах собственности.

Подробности работы над проектом от ФСБ

Архитектура самой системы, по словам источника, еще не проработана. Скорее всего, в ней будет использоваться уже существующее российское решение, которое будет дорабатываться специально под этот проект, полагает собеседник TAdviser. Затем предполагается развертывание этого решения на площадках операторов связи, добавляет он.

По словам собеседника TAdviser, для доработки под использование в системе может быть использовано ПО «Лаборатории Касперского»: «На мой взгляд, из российских компаний она дальше всех продвинулась в разработке решений, способных эффективно защищать от DDoS-атак».

Указ президента Путина о создании системы

Ее ключевыми задачами, в соответствии с указом президента, должно стать прогнозирование ситуаций в области обеспечения [[информационной безопасности, обеспечение взаимодействия владельцев ИТ-ресурсов при решении задач, связанных с обнаружением и ликвидацией компьютерных атак, с операторами связи и другими организациями, осуществляющими деятельность по защите информации. В список задач системы также входит оценка степени защищенности критической ИТ-инфраструктуры от компьютерных атак и установление причин таких инцидентов.

Источник


Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *