comm-fstek-requirements-ics-security
Техническое описание и специфика применения на НПЗ {#tech}
Система безопасности значимых объектов КИИ на НПЗ — организационно-технический комплекс, построенный по связке документов: ФЗ-187 (базовые обязанности субъекта КИИ), ПП РФ №127 (правила категорирования), приказ ФСТЭК №235 (методика определения значимости и создание системы безопасности), приказ ФСТЭК №239 (состав мер защиты). На модели ISA-95 регулирование накрывает уровни 2–4 целиком: сети АСУ ТП, серверы Historian/MES, инженерные станции, средства удалённого доступа. НПЗ как субъект КИИ (сфера ТЭК) обязан: сформировать перечень объектов КИИ (АСУ ТП установок, системы ПАЗ, сеть завода), провести категорирование комиссией, направить сведения во ФСТЭК в 10-дневный срок, создать систему безопасности для каждого значимого объекта и обеспечить взаимодействие с НКЦКИ (ГосСОПКА).
Пороговые показатели категорирования по приказу №235: 1-я категория — ущерб жизни и здоровью более 500 человек или экономический ущерб свыше 1 млрд руб.; 2-я — от 50 до 500 человек, ущерб 100 млн–1 млрд руб.; 3-я — ниже этих порогов. Крупные НПЗ (переработка >5 млн т/год) как правило получают 2-ю, флагманские — 1-ю категорию. Приказ №239 задаёт 17 групп мер (ИАФ, УПД, ОПС, ЗНИ, АУД, АВЗ, СОВ, ОЦЛ, ОДТ, ЗТС, ЗИС, РСБ, ДНС, УКФ, ПЛН и др.); алгоритм п. 23 — трёхшаговый: базовый набор по категории → адаптация по модели угроз → дополнение мерами смежных НПА (№21 для ИСПДн, №17/№117 для ГИС). Классы СЗИ: 1-я категория — не ниже 4 класса защиты и 4 уровня доверия, 2-я — не ниже 5, 3-я — не ниже 6.
Международный технологический ландшафт и анализ брендов {#brands}
Западная методическая рамка соответствий — МЭК 62443 и NIST SP 800-82: западные НПЗ (ExxonMobil, Shell) выстраивают зоны/каналы и уровни SL2–SL3, аудиты по ISA/IEC 62443-2-1. Продуктовый ландшафт для закрытия групп мер: идентификация и управление доступом — CyberArk PAM, Microsoft AD; аудит и SIEM — Splunk, IBM QRadar; обнаружение вторжений АСУ ТП — Nozomi Networks Guardian, Claroty CTD, Dragos Platform (пассивные сенсоры, база поведения протоколов). После 2022 г. западные вендоры недоступны в РФ; действующий набор для НПЗ — отечественный: Positive Technologies (MaxPatrol SIEM, MaxPatrol VM, PT ISIM, PT Application Inspector), «Лаборатория Касперского» (KICS for Networks/Nodes, KATA), «Код Безопасности» (Континент 4, Континент TLS VPN), «ИнфоТеКС» (ViPNet — СКЗИ и координаторы), UserGate (NGFW, Log Analyzer), «СерчИнформ» (DLP), AstroSoft/С-Терра (шлюзы). Управление уязвимостями — по банку данных угроз БДУ ФСТЭК (идентификаторы BDU, актуализация сигнатур). Китайские вендоры ИБ (Venustech, QAX) на объектах КИИ РФ не сертифицированы и не применяются.
Архитектура интеграции, интерфейсы и шлюзы {#integration}
Архитектура системы безопасности значимого объекта КИИ НПЗ: контур сетевой защиты (МЭ Континент 4 на границах зон, см. comm-industrial-firewalls-cii-protection) + контур мониторинга (сенсоры PT ISIM/KICS на SPAN-портах агрегирующих коммутаторов колец MRP) + серверный контур (антивирус KICS for Nodes на АРМ и серверах под Windows; контроль целостности на Astra Linux SE — встроенные механизмы МКЦ и замкнутой программной среды) + центр управления (MaxPatrol SIEM собирает события по Syslog/CEF/LEEF, корреляция, дашборды для SOC) + интеграция с ГосСОПКА (выделенный шлюз взаимодействия, шаблоны уведомлений об инцидентах по приказам ФСБ №547/№546, регламент 1 час для 1-й категории). Управление доступом: доменная инфраструктура (Samba DC на Astra Linux или ALD Pro), PAM-решение для привилегированных сессий (запись сессий, MFA для администраторов), шлюз удалённого администрирования для вендоров (см. comm-remote-access-secure-maintenance). Резервное копирование конфигураций контроллеров и серверов (см. comm-industrial-servers-storage-san) закрывает меры ОДТ/ДНС. Все компоненты синхронизированы по NTP от единого сервера точного времени (см. comm-time-synchronization-ntp-ptp) — требование корреляции АУД.
Нормативная база и требования к импортозамещению в РФ/СНГ {#norms}
Полный реестр действующих требований ведётся на портале ФСТЭК России: приказ №239 (ред. приказа №159 от 28.08.2024 — добавлены меры противодействия DDoS и уточнены компенсирующие меры), приказ №235 (методика значимости), методика оценки угроз ИБ (утв. 05.02.2021), базовая модель угроз. Метрология и стандарты: ГОСТ Р 56939-2016 (ЗИ АСУП), серия ГОСТ Р МЭК 62443. Пересечения: АСУ ТП с ИСПДн (учётные системы персонала) — дополнительно приказ №21; ГИС (госзакупки, отчётность) — №17/№117. Импортозамещение обязательно: СЗИ — сертифицированные ФСТЭК, из реестра отечественного ПО (ПП РФ №878); ОС — Astra Linux SE (сертификат ФСТЭК, МКЦ, ЗПС), РЕД ОС; СУБД — Postgres Pro Certified; аппаратура — записи ГИСП (ПП РФ №719). Категорирование пересматривается не реже раза в 5 лет; изменение конфигурации объекта (новая установка, реконструкция DCS) требует актуализации акта категорирования и модели угроз. Ответственность: КоАП ст. 13.12.1 (штрафы до 500 тыс. руб. за нарушение требований к безопасности КИИ), для 1-й категории — взаимодействие с НКЦКИ обязательно в режиме реального времени.
Инженерные проблемы, риски эксплуатации и методы их решения {#problems}
Проблема: занижение категории при категорировании: комиссия НПЗ в Поволжье присвоила АСУ ТП каталитического крекинга 3-ю категорию, не учтя показатель ущерба жизни и здоровью при выбросе катализаторной пыли и углеводородов (оценка 120 человек в зоне поражения по сценариям МЧС). ФСТЭК при проверке вернула сведения на пересмотр; проект закупки СЗИ 6 класса оказался недействителен. Решение: пересчёт по приказу №235 с привлечением сценариев из декларации ПБ ОПО, повторное категорирование (2-я категория), корректировка спецификации СЗИ на 5 класс.
Проблема: модель угроз скопирована из типового шаблона без учёта фактических каналов: не выявлен канал проникновения через сервисный ноутбук вендора, подключаемый напрямую в контроллерную сеть ПАЗ. Во время проверки аудиторы зафиксировали несоответствие УКФ (управление конфигурацией). Решение: инвентаризация всех точек подключения (порт-сканирование + опрос), включение сценария «внешний носитель/сервисный ПК» в модель угроз, внедрение контроля подключаемых устройств на коммутаторах (802.1X/MAC-lock) и шлюза удалённого администрирования.
Проблема: события безопасности собирались локально на каждом МЭ без свода: инцидент (брутфорс RDP на инженерной станции) обнаружен через 11 суток, требование АУД по централизованному сбору не выполнялось. Решение: внедрение MaxPatrol SIEM с агентами и Syslog-сбором со всех СЗИ, правила корреляции на ICS-события (изменение уставок вне смены, новые сессии программирования ПЛК), дежурная смена SOC 24/7.
Проблема: обновление антивирусных баз на АРМ оператора под Windows требовало доступа в интернет — конфликт с запретом исходящих соединений из сегмента АСУ ТП. Решение: развёртывание локального сервера обновлений в DMZ (перенос баз на съёмном носителе по регламенту ЗНИ с контролем целостности), направление только DMZ-сервера наружу через МЭ по белому списку.
