Реализация мер 239 приказа ФСТЭК на базе KICS

В данном разделе мы рассмотрим меры 239 приказа ФСТЭК и как наши продукты помогут вам их закрыть

Введение

Приказ ФСТЭК России № 239 является ключевым нормативным документом, который регулирует вопросы обеспечения информационной безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ) Российской Федерации.

Приказ № 239 направлен на достижение ряда важных целей в области обеспечения информационной безопасности:

Объекты КИИ представляют собой информационные системы, сети и автоматизированные системы управления критически важных предприятий, поэтому нарушение работы данных систем может нанести ущерб здоровью граждан, экономике, общественному порядку и безопасности государства. Приказ устанавливает требования, которые направленны на защиту перечисленных систем от компьютерных атак.

Приказ разработан в соответствии с требованиями Федерального закона № 187-ФЗ и является обязательным для всех субъектов КИИ, чьи объекты признаны значимыми. 

В приказе предусмотрены 17 организационных и технических мер безопасности, которые помогают выстроить комплексную систему безопасности в организации, пример мер представлен ниже:

Нужно учитывать, что те или иные меры применяются в зависимости от категории значимости объекта КИИ, что позволяет гибко выстраивать комплексную систему безопасности.

Приказ № 239 обязывает субъектов КИИ формировать процесс обучения и информирования сотрудников по вопросам безопасности, что способствует повышению киберграмотности и снижению рисков, связанных с человеческим фактором.

Приказ № 239 обязывает осуществлять интеграцию с Государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА).

Платформа Kaspersky Industrial CyberSecurity (далее - KICS) и решение класса SIEM - Kaspersky KUMA образуют мощный симбиоз для выполнения комплексных требований Приказа ФСТЭК России № 239. 

KICS — это специализированная промышленная XDR-платформа, разработанная для комплексной защиты основных компонентов систем автоматизации и управления производством на всех уровнях, которая состоит из двух решений:

KICS for Nodes/ KICS for Linux Nodes со встроенной функциональностью EDR – решение, предназначенное для защиты рабочих мест, например, АРМ оператора, АРМ-инженера и т.д, также решение может осуществлять контроль целостности программ, исполняемых на ПЛК для управления технологическим процессом;

KICS for Networks – решение для защиты промышленных сетей, которое принимает копию трафика в одной или нескольких точках сети, а также телеметрию от узлов. На основании полученной телеметрии KICS for Networks изучает "нормальное" состояние сети, чтобы затем выявлять отклонения и аномалии. Помимо этого, KICS for Networks включает систему обнаружения вторжений (IDS), позволяет обнаруживать уязвимости устройств, небезопасную архитектуру сети, риски ИБ АСУ ТП, выполняет группировку и корреляцию своих событий и событий от KICS for Nodes. KICS for Networks предоставляет возможность активного опроса сети позволяет быстро и точно собирать данные о топологии сетей и настройках. Функция аудита рабочих мест помогает гарантировать соблюдение политик безопасности, включая безопасность текущих настроек, и организацию процесса выявления и митигации уязвимостей.

image.png

Kaspersky Security Center позволяет централизованно управлять программами KICS for Nodes и Kaspersky Endpoint Agent через политики и задачи, а также предоставляет интерфейс для анализа и реагирования на события безопасности от всех программ.

SIEM-система KUMA помогает усилить комплексную систему безопасности и собирает события от технологической, и от офисной сетей. Интегрируется с платформой KICS и позволяет централизованно управлять инцидентами.

Меры идентификации и аутентификации

ИАФ.0 Разработка политики идентификации и аутентификации

Мера ИАФ.0 закрывается разработкой внутренних нормативных документов (это могут быть правила, процедуры и политики), в которых описывается процесс идентификации и аутентификации субъектов доступа и объектов доступа.

ИАФ.1 Идентификация и аутентификация пользователей и инициируемых ими процессов

KICS for Nodes и KICS for Linux Nodes

Мера ИАФ.1 реализуется в задаче «Контроль запуска программ» в части идентификации пользователей при запуске программ. В параметрах задачи можно указать пользователей или группу пользователей, которым разрешается или запрещается запуск программ.

KICS for Networks

Мера реализуется в части идентификации устройств по MAC- и IP-адресам в обрабатываемой копии сетевого трафика и данных телеметрии от KEA. При этом ведется составление и обновление таблицы устройств с информацией о них.

ИАФ.2 Идентификация и аутентификация устройств

KICS for Nodes и KICS for Linux Nodes

Мера реализуется в части идентификации устройств по IP-адресам путем выполнения задачи «Защита от сетевых угроз» и «Управление сетевым экраном».

KICS for Networks

Мера реализуется в части идентификации устройств по MAC- и IP-адресам в обрабатываемой копии сетевого трафика и данных телеметрии от KEA. При этом ведется составление и обновление таблицы устройств с информацией о них.

Для усиления требований Приказа №239 нужно использовать встроенные механизмы защиты информации в части идентификации и аутентификации пользователей, которые являются сотрудниками субъектов КИИ, чтобы обеспечить безопасность следующих систем: операционных систем, прикладного программного обеспечения, программируемых логических контроллеров, активного сетевого оборудования и т.п. Данные требования позволяет реализовать операционная система Astra Linux Special Edition, которая также совместима с решениями платформы KICS.

ИАФ.3 Управление идентификаторами

Для реализации данной меры используются встроенные механизмы защиты информации, системы защиты информации от несанкционированного доступа (далее – СЗИ от НСД), межсетевые экраны (МЭ, FW), системы управления учётными данными и доступом (далее – IAM-системы).

ИАФ.4 Управление средствами аутентификации

Для реализации данной меры используются встроенные механизмы защиты информации, а также службы каталогов, СЗИ от НСД, системы управления жизненным циклом сертификатов открытого ключа.

ИАФ.5 Идентификация и аутентификация внешних пользователей

Для реализации данной меры используются встроенные механизмы защиты информации, а также IAM-системы, системы контроля действий привилегированных пользователей.

ИАФ.6 Двусторонняя аутентификация

Для реализации данной меры используются встроенные механизмы защиты информации, а также IAM-системы.

 ИАФ.7 Защита аутентификационной информации при передаче

Для реализации данной меры используются встроенные механизмы защиты информации, а также IAM-системы.

Меры управления доступом

УПД.0 Разработка политики управления доступом

Мера УПД.0 закрывается разработкой внутренних нормативных документов (это могут быть правила, процедуры и политики), в которых описывается процесс управления доступа.

УПД.1 Управление учетными записями пользователей

Для реализации данной меры используются встроенные механизмы защиты информации, а также системы контроля действий привилегированных пользователей, СЗИ от НСД.

УПД.2 Реализация модели управления доступом

KICS for Nodes

Мера реализуется в части:

KICS for Linux Nodes

Мера реализуется в части:

УПД.3 Доверенная загрузка

Для реализации данной меры используются средства доверенной загрузки (далее - СДЗ), предназначенные для автоматизированных рабочих мест/серверов сотрудников субъектов КИИ и специализированным средствами для доверенной загрузки компонентов среды виртуализации.

УПД.4 Разделение полномочий (ролей) пользователей

Для реализации данной меры используются встроенные механизмы защиты информации, а также системы контроля действий привилегированных пользователей и СЗИ от НСД.

УПД.5 Назначение минимально необходимых прав и привилегий

Для реализации данной меры нужно разработать матрицу доступа, желательно в составе проектной̆ документации на АСУ ТП.

УПД.6 Ограничение неуспешных попыток доступа в автоматизированную систему

KICS for Nodes

Мера реализуется для рабочих мест на базе ОС Windows в части обнаружения попыток подбора пароля путем анализа журналов событий Windows с помощью задачи «Анализ журналов».

УПД.7 Предупреждение пользователя при его доступе к информационным ресурсам

Для реализации данной меры используются встроенные механизмы защиты информации.

УПД.8 Оповещение пользователя при успешном входе о предыдущем доступе к автоматизированной системе

Kaspersky KUMA

Мера реализуется в части:

УПД.9 Ограничение числа параллельных сеансов доступа

Для реализации данной меры используются встроенные механизмы защиты информации, а также данную меру можно реализовать с помощью служб каталогов LDAP или Microsoft AD.

УПД.10 Блокирование сеанса доступа пользователя при неактивности

Для реализации данной меры используются встроенные механизмы защиты информации, а также СЗИ от НСД, системы контроля действий привилегированных пользователей.

УПД.11 Управление действиями пользователей до идентификации и аутентификации

Для реализации данной меры используются механизмы встроенной защиты информации и СЗИ от НСД.

УПД.12 Управление атрибутами безопасности

Для реализации данной меры используются встроенные механизмы защиты информации, а также данную меру можно реализовать с помощью служб каталогов LDAP или Microsoft AD.

УПД.13 Реализация защищенного удаленного доступа

Для реализации данной меры используются средства защиты информации для организации удалённого доступа.

УПД.14 Контроль доступа из внешних информационных (автоматизированных) систем

KICS for Nodes 

Мера реализуется в части:

KICS for Linux Nodes

Мера реализуется задачей «Управление сетевым экраном» в части осуществления контроля состояния встроенного межсетевого экрана ОС и предотвращения несанкционированного изменения его конфигураций.

KICS for Networks

Мера реализуется в части:

Меры ограничения программной среды

ОПС.0 Разработка политики ограничения программной среды

Для реализации данной меры используются встроенные механизмы защиты информации.

ОПС.1 Управление запуском (обращениями) компонентов программного обеспечения

KICS for Nodes

Мера реализуется в части:

KICS for Linux Nodes

Мера реализуется в части:

 ОПС.2 Управление установкой (инсталляцией) компонентов программного обеспечения

KICS for Nodes

Мера реализуется в части отслеживания и ограничения возможности пользователей и групп пользователей по установке программ с помощью задачи «Контроль запуска программ».

KICS for Linux Nodes

Мера реализуется в части отслеживания и ограничения возможности пользователей по установке программ с помощью задачи «Контроль приложений».

KICS for Networks

Мера реализуется в части выполнения контроля конфигураций установленных компонентов программного обеспечения путем сравнения их перечня с перечнем разрешенных процессов (эталонная конфигурация) и выявления отклонения от разрешенных значений.

Kaspersky Security Center

Мера реализуется в части:

ОПС.3 Управление временными файлами

Для реализации данной меры используются встроенные механизмы защиты информации.

Меры защиты машинных носителей информации

ЗНИ.0 Разработка политики защиты машинных носителей информации

Для реализации данной меры выполняется разработка нормативных внутренних документов, регламентирующих правила пользования машинными носителями для сотрудников субъекта КИИ.

ЗНИ.1 Учет машинных носителей информации

Данное требование реализуется при помощи организационных мер, реализуемых путем выполнения положений внутренних руководящих документов Субъекта КИИ.

KICS for Nodes

Мера реализуется в части контроля использования внешних USB-устройств и подключаемых по USB CD/DVD-дисководов, а также формированию перечня "Доверенных устройств" с помощью задачи «Контроль устройств»

 

Kaspersky Security Center

Kaspersky Security Center предоставляет базовые возможности для учёта программного обеспечения и оборудования:

Для реализации меры ЗНИ.1 KSC необходимо комбинировать с специализированными СЗИ (такими как Secret Net Studio или Dallas Lock) для полноценного учёта и контроля машинных носителей.

ЗНИ.2 Управление физическим доступом к машинным носителям информации

Данное требование реализуется при помощи организационных мер, реализуемых путем выполнения положений внутренних руководящих документов Субъекта КИИ.

ЗНИ.3 Контроль перемещения машинных носителей информации за пределы контролируемой зоны

Данное требование реализуется при помощи организационных мер, реализуемых путем выполнения положений внутренних руководящих документов Субъекта КИИ.

ЗНИ.4 Исключение возможности несанкционированного чтения информации на машинных носителях информации

Для реализации данной меры используются средства контроля съемных носителей информации, а также физическое ограничение доступа к портам ввода-вывода.

ЗНИ.5 Контроль использования интерфейсов ввода (вывода) информации на машинные носители информации

KICS for Nodes

Мера реализуется в части:

KICS for Linux Nodes

Мера реализуется в части управления доступом пользователей к устройствам, которые установлены на клиентском устройстве или подключены к нему (например, жестким дискам, камерам или модулям Wi-Fi) с помощью задачи «Контроль устройств».

ЗНИ.6 Контроль ввода (вывода) информации на машинные носители

Для реализации данной меры используются средства контроля съемных носителей информации, а также физическое ограничение доступа к портам ввода-вывода.

ЗНИ.7 Контроль подключения машинных носителей информации

KICS for Nodes

Мера реализуется в части:

KICS for Linux Nodes

Мера реализуется в части управления доступом пользователей к съемным машинным носителям информации с помощью задачи «Контроль устройств».

ЗНИ.8 Уничтожение (стирание) информации на машинных носителях информации

Для реализации данной меры разрабатываются положения внутренних нормативных документов, регламентирующих правила уничтожения (стирания) информации на машинных носителях, а также СЗИ от НСД с функцией уничтожения информации

Меры аудита информационной безопасности АСУ ТП

АУД.0 Разработка политики аудита безопасности

Для реализации данной меры разрабатываются внутренние нормативные документы.

АУД.1 Инвентаризация информационных ресурсов

KICS for Nodes

Мера реализуется в части:

Kaspersky Endpoint Agent

Мера реализуется в части передачи в KICS for Networks данных телеметрии, включающих сведения об узле, на котором установлено Kaspersky Endpoint Agent.

KICS for Linux Nodes

Мера реализуется в части возможности автоматизированного формирования перечня программ и исполняемых файлов с помощью задачи «Инвентаризация».

KICS for Networks

Мера реализуется в части инвентаризации активов в АСУ ТП следующими способами:

Kaspersky Security Center

Мера реализуется в части:

АУД.2 Анализ уязвимостей и их устранение

KICS for Nodes

Мера реализуется в части защиты памяти процессов от эксплуатации уязвимостей с помощью задачи «Защита от эксплойтов».

KICS for Nodes Portable

Мера реализуется в части поиска уязвимостей на узле с помощью задачи аудита безопасности с использованием встроенной Базы данных уязвимостей Kaspersky ICS CERT для АСУ ТП, базы OVAL-описаний из Банка данных уязвимостей ФСТЭК России или пользовательских баз OVAL-правил.

Kaspersky Endpoint Agent

Мера реализуется в части в части поиска уязвимостей на узле с помощью задачи аудита безопасности с использованием Базы данных уязвимостей Kaspersky ICS CERT для АСУ ТП, базы OVAL-описаний из Банка данных уязвимостей ФСТЭК России или пользовательских баз OVAL-правил.

KICS for Networks

Мера реализуется в части:

Kaspersky Security Center

Мера реализуется в части:

АУД.3 Генерирование временных меток и (или) синхронизация системного времени

Для реализации данного требования нужно использовать сервера NTP, а также приемников ГЛОНАС/GPS.

АУД.4 Регистрация событий безопасности

KICS for Nodes

Мера реализуется в части регистрации событий в журналах в консоли KICS for Nodes:

KICS for Linux Nodes
Мера реализуется в части:

KICS for Networks

Мера реализуется в части:

Kaspersky Security Center

Мера реализуется в части регистрации событий безопасности, полученных от KICS for Nodes, KICS for Linux Nodes, KICS for Networks. KSC позволяет гибко настраивать параметры регистрации событий, включая выбор типов событий, уровней важности и сроков хранения.

KUMA

Мера реализуется в части сбора событий из различных источников. Обеспечивает сквозной цикл регистрации событий безопасности: от сбора и нормализации до анализа и интеграции с регуляторами. Ключевые преимущества — высокая производительность, поддержка отечественных стандартов (ФСТЭК, ГосСОПКА) и глубокие возможности аналитики через ИИ.

АУД.5 Контроль и анализ сетевого трафика

KICS for Nodes

Мера реализуется в части:

АУД.6 Защита информации о событиях безопасности

KICS for Nodes

Мера реализуется в части защиты доступа к функциям KICS for Nodes с помощью пароля.

KICS for Linux Nodes

Мера реализуется в части реализации ролевой модели управления доступом к KICS for Linux Nodes.

KICS for Networks

Мера реализуется в части реализации ролевой модели управления доступом к веб-интерфейсу KICS for Networks.

Kaspersky Security Center

Мера реализуется в части реализации ролевой модели управления доступом к веб-консоли Kaspersky Security Center.

АУД.7 Мониторинг безопасности

KICS for Networks

Мера реализуется в части:

KICS for Nodes

Мера реализуется в части:

Kaspersky Security Center

Мера реализуется в части отображения веб-виджетов о состоянии безопасности на панели мониторинга и формирования отчетов о состоянии безопасности.

АУД.8 Реагирование на сбои при регистрации событий безопасности

KICS for Nodes

Мера реализуется в части регистрации событий в журналах KICS for Nodes. Журнал событий содержит информацию о событиях, которые нужны для диагностики сбоев в работе KICS for Nodes.

KICS for Linux Nodes

Мера реализуется в части регистрации событий приложения KICS for Linux Nodes в журнале событий приложения и журнале операционной системы (syslog).

АУД.9 Анализ действий пользователей

KICS for Nodes

Мера реализуется в части возможности сортировки событий в журнале событий безопасности и журнале системного аудита по имени пользователя в локальной консоли KICS for Nodes.

KICS for Linux Nodes

Мера реализуется в части возможности фильтрации событий при отображении в командной строке с помощью логических выражений.

Kaspersky Security Center

Мера реализуется в части возможности фильтрации событий на узле при отображении в интерфейсе web-консоли Kaspersky Security Center.  

АУД.10 Проведение внутренних аудитов

KICS for Nodes Portable 

Мера реализуется в части поиска уязвимостей на узле с помощью задачи аудита безопасности с использованием встроенных баз для оценки настроек операционных систем или пользовательских баз OVAL-правил.

KICS for Networks

Мера реализуется в части централизованного и автоматизированного аудита устройств на предмет соответствия встроенным или пользовательским базам OVAL-описаний с помощью функции «Аудит безопасности».

Kaspersky Security Center

Мера реализуется в части централизованного и автоматизированного аудита контролируемых узлов на предмет соответствия заданной базе OVAL-описаний с помощью задачи «Аудит безопасности».

АУД.11 Проведение внешних аудитов

Привлечение подрядных организаций для проведения аудита на соответствие требованиям.

Меры антивирусной защиты

АВЗ.0 Разработка политики антивирусной защиты

Для реализации данной меры разрабатываются внутренние нормативные документы.

АВЗ.1 Реализация антивирусной защиты

KICS for Nodes

Мера реализуется в части проверки устройств на базе ОС Windows с помощью задач «Постоянная защита файлов» и «Проверка по требованию» на предмет наличия вирусов и других программ, представляющих угрозу. 

Под действие компонента «Постоянная защита файлов» попадают все объекты файловой системы и есть возможность настраивать уровни безопасности, а также предоставляется возможность исключить некоторые объекты из области действия.

Также, есть возможность обнаруживать и блокировать выполнение опасных и ли предположительно опасных скриптов, созданных по технологиям Microsoft Windows (Active Scripting), например, скриптов VBScript или JScript, с помощью задачи «AMSI-защита».

Используются следующие способы обнаружения:

KICS for Nodes Portable

Мера реализуется в части проверки устройств на базе ОС Windows на предмет наличия вирусов и других программ, представляющих угрозу. Результаты (отчет, подозрительные файлы в архиве с паролем) проверки сохраняются на том же USB-носителе.

Kaspersky Endpoint Agent

Мера реализуется в части сканирование YARA с помощью пользовательских YARA-файлов для поиска сигнатур вредоносной активности на устройствах. Сканирование выполняется рекурсивно на локальных дисках. Сканирование сетевых, подключаемых и облачных ресурсов не поддерживается.

KICS for Linux Nodes

Мера реализуется в части проверки устройств на базе ОС Linux с помощью компонентов «Защита от файловых угроз», «Анализ поведения», задачи «Поиск вредоносного ПО», «Проверка важных областей», «Проверка съемных дисков», «Проверка контейнеров» на предмет наличия вирусов и других программ, представляющих угрозу. 

Используются следующие способы обнаружения:

 

KICS for Linux Nodes Portable

Мера реализуется в части проверки устройств на базе ОС Linux на предмет наличия вирусов и других программ, представляющих угрозу. Результаты (отчет, подозрительные файлы в архиве с паролем) проверки сохраняются на том же USB-носителе

АВЗ.2 Антивирусная защита  электронной почты и иных сервисов

Для реализации данной меры нужно использовать средства защиты для электронных почтовых систем, средства защиты веб-шлюзов.

АВЗ.3 Контроль использования архивных, исполняемых и зашифрованных файлов

KICS for Nodes

Мера реализуется в части проверки устройств на базе ОС Windows с помощью задач «Постоянная защита файлов» и «Проверка по требованию» на предмет наличия вирусов и других программ, представляющих угрозу.  В задаче «Проверка по требованию» осуществляется поверка архивов ZIP, GZIP, BZIP, RAR, TAR, ARJ, CAB, LHA, JAR, ICE и других архивов. Приложение проверяет архивы не только по расширению, но и по формату. При проверке архивов приложение выполняет рекурсивную распаковку. Это позволяет обнаруживать угрозы внутри многоуровневых архивов (архив внутри архива).

Контроль запуска программ позволяет контролировать запуск исполняемых файлов.

KICS for Linux Nodes

Мера реализуется в части антивирусной проверки архивных и исполняемых файлов с помощью компонентов «Защита от файловых угроз», «Анализ поведения», задачи «Поиск вредоносного ПО», «Проверка важных областей», «Проверка съемных дисков», «Проверка контейнеров»» на предмет наличия вирусов и других программ, представляющих угрозу. 

АВЗ.4 Обновление базы данных признаков вредоносных компьютерных программ

KICS for Nodes

Мера реализуется в части получения обновлений собственных баз и программных модулей KICS for Nodes от серверов АО «Лаборатория Касперского», серверов Kaspersky Security Center или через утилиту Kaspersky Update Utility.

KICS for Linux Nodes

Мера реализуется в части получения обновлений собственных баз и программных модулей KICS for Nodes от серверов АО «Лаборатория Касперского», серверов Kaspersky Security Center или через утилиту Kaspersky Update Utility.

АВЗ.5 Использование средств антивирусной защиты различных производителей

KICS for Nodes

Мера реализуется в соответствии с описанием АВЗ.1 при установке совместно с антивирусным программным обеспечением стороннего производителя.

KICS for Linux Nodes

Мера реализуется в соответствии с описанием АВЗ.1 при установке совместно с антивирусным программным обеспечением стороннего производителя.

Меры предотвращения вторжений (компьютерных атак)

СОВ.0 Разработка политики предотвращения вторжений (компьютерных атак)

Для реализации данной меры разрабатываются внутренние нормативные документы.

СОВ.1 Обнаружение и предотвращение компьютерных атак

KICS for Nodes

Мера реализуется в части проверки входящего сетевого трафика на узле на предмет действий, характерных для сетевых атак, с помощью задачи «Защита от сетевых угроз».

KICS for Linux Nodes

Мера реализуется в части проверки входящего сетевого трафика на узле на предмет действий, характерных для сетевых атак, с помощью задачи «Защита от сетевых угроз».

Мера реализуется в части проверки входящего сетевого трафика, передаваемого по протоколам HTTP, HTTPS и FTP, веб-сайтов и IP-адресов с целью предотвращения загрузки вредоносных файлов  из Интернета, а также блокирования доступа к фишинговым, рекламным и прочим опасным веб-сайтам с помощью компонента «Защита от веб-угроз».

KICS for Networks

Мера реализуется в части обнаружения вторжений с использованием встроенных и пользовательских правил обнаружения вторжений.

Также применяются следующие дополнительные методы для обнаружения вторжений: 

СОВ.2 Обновление базы разрешающих правил

KICS for Nodes

Мера реализуется в части получения обновлений собственных баз и программных модулей KICS for Nodes от серверов АО «Лаборатория Касперского», серверов Kaspersky Security Center или через утилиту Kaspersky Update Utility.

KICS for Linux Nodes

Мера реализуется в части получения обновлений собственных баз и программных модулей KICS for Nodes от серверов АО «Лаборатория Касперского», серверов Kaspersky Security Center или через утилиту Kaspersky Update Utility.

KICS for Networks

Мера реализуется в части получения обновлений собственных баз и программных модулей KICS for Nodes от серверов АО «Лаборатория Касперского», серверов Kaspersky Security Center или через утилиту Kaspersky Update Utility.

Kaspersky Security Center

Мера реализуется в части:

Меры обеспечения целостности

ОЦЛ.0 Разработка политики обеспечения целостности

Для реализации данной меры разрабатываются внутренние нормативные документы.

ОЦЛ.1 Контроль целостности программного обеспечения

Требование реализуется встроенными механизмами обеспечения зашиты информации операционных систем, прикладного программного обеспечения, программируемых логических контроллеров, активного сетевого оборудования и т.п совместно с средствами защиты информации.

KICS for Nodes

Мера реализуется в части:

KICS for Linux Nodes

Мера реализуется в части контроля целостности операционной системы защищаемого устройства в режиме реального времени и по требованию с помощью компонента «Контроль целостности системы» и задачи «Проверка целостности системы».

ОЦЛ.2 Контроль целостности информации

KICS for Nodes

Мера реализуется в части  отслеживания и при необходимости блокирования действий, выполненных с заданными файлами или папками с помощью задачи «Контроль целостности системы».

KICS for Linux Nodes

Мера реализуется в части контроля целостности операционной системы защищаемого устройства в режиме реального времени и по требованию с помощью компонента «Контроль целостности системы» и задачи «Проверка целостности системы».

ОЦЛ.3 Ограничения по вводу информации в автоматизированную систему

Требование реализуется встроенными механизмами обеспечения зашиты информации операционных систем, прикладного программного обеспечения, программируемых логических контроллеров, активного сетевого оборудования и т.п совместно с средствами защиты информации, такими как межсетевые экраны.

ОЦЛ.4 Контроль данных, вводимых в автоматизированную систему

KICS for Networks

Мера реализуется в части:

ОЦЛ.5 Контроль ошибочных действий пользователей по вводу и (или) передаче информации и предупреждение пользователей об ошибочных действиях

KICS for Networks

Мера реализуется в части:

ОЦЛ.6 Обезличивание и (или) деидентификация информации

Требование реализуется встроенными механизмами обеспечения зашиты информации операционных систем, прикладного программного обеспечения, программируемых логических контроллеров, активного сетевого оборудования и т.п

Меры обеспечения доступности

ОДТ.0 Разработка политики обеспечения доступности

Для реализации данной меры разрабатываются внутренние нормативные документы.

ОДТ.1 Использование отказоустойчивых технических средств

Для реализации данной меры разрабатываются внутренние нормативные документы, где проектируется отказоустойчивая архитектура. Настраивается резервирование каналов связи, внедряется резервирование технических средств и создаются отказоустойчивые конфигурации.

ОДТ.2 Резервирование средств и систем

Для реализации данной меры разрабатываются внутренние нормативные документы, где проектируется отказоустойчивая архитектура. Настраивается резервирование каналов связи, внедряется резервирование технических средств и создаются отказоустойчивые конфигурации.

ОДТ.3 Контроль безотказного функционирования средств и систем

KICS for Nodes

Мера реализуется в части защиты от вредоносных действий  с помощью задач «Постоянная защита файлов» и «Проверка по требованию».

KICS for Linux Nodes

Мера реализуется в части защиты от вредоносных действий  с помощью задач  «Защита от файловых угроз», «Поиск вредоносного ПО», «Проверка важных областей», «Проверка съемных дисков», «Проверка контейнеров».

KICS for Networks

Мера реализуется в части непрерывного пассивного мониторинга состояния и конфигураций сетевых и промышленных устройств. Обнаруживает в трафике системные команды, переданные или полученные устройствами, которые участвуют в автоматизации технологического процесса. Оповещает об обнаруженных неразрешенных системных командах и ситуациях, которые могут быть признаками нарушения безопасности промышленной сети.

Kaspersky Security Center

Мера реализуется с помощью утилиты «Удаленная диагностика клиентских устройств», позволяющей выполнять следующие функции:

ОДТ.4 Резервное копирование информации

Мера реализуется разработкой организационных мер, описанных в положениях руководящих документов, а также использованием средств резервного копирования.

ОДТ.5 Обеспечение возможности восстановления информации

Мера реализуется разработкой организационных мер, описанных в положениях руководящих документов, а также использованием средств резервного копирования.

ОДТ.6 Обеспечение возможности восстановления программного обеспечения при нештатных ситуациях

Мера реализуется утверждёнными организационно-распорядительными документами, которые предписывают регулярное резервное копирование файлов конфигурации программного обеспечения, хранение их копий и выполнение восстановительных работ при возникновении нештатных ситуаций.

ОДТ.7 Кластеризация автоматизированной системы

Мера реализуется на базе специализированной платформы виртуализации, кластерных ОС или отказоустойчивое оборудование.

ОДТ.8 Кластеризация автоматизированной

Для реализации требования организуется непрерывный мониторинг систем дежурным персоналом с применением системы мониторинга, а также заключаются соглашения об уровне обслуживания и договоры на предоставление каналов передачи данных.

KICS for Networks

Мера реализуется в части:

Меры защиты технических средств и систем

ЗТС.0 Разработка политики защиты технических средств и систем

Для реализации данной меры разрабатываются внутренние нормативные документы.

ЗТС.1 Защита информации от утечки по техническим каналам

Для реализации данной меры организационные и технические меры защиты информации, такими как технические средства защиты от утечки по техническим каналам.

ЗТС.2 Организации контролируемой зоны

Для реализации данной меры используются физический меры защиты, такие как организация пропускного и внутриобъектового режима (системы контроля и управления доступом).

ЗТС.3 Управление физическим доступом

Для реализации данной меры используются физический меры защиты, такие как организация пропускного и внутриобъектового режима (системы контроля и управления доступом).

ЗТС.4 Размещение устройств вывода (отображения) информации, исключающее ее несанкционированный просмотр

Для реализации данной меры используются организационные меры, описанные в положениях внутренних руководящих документах. 

ЗТС.5 Защита от внешних воздействий

Для реализации данной меры используются инженерно-технические средства охраны и системы бесперебойного питания.

ЗТС.6 Маркирование аппаратных компонентов системы относительно разрешенной к обработке информации

Для реализации данной меры используются организационные меры.

Меры управления конфигурацией АСУ ТП

УКФ.0 Разработка политики управления конфигурацией

Для реализации данной меры разрабатываются внутренние нормативные документы.

УКФ.1 Идентификация объектов управления конфигурацией

KICS for Nodes

Мера реализуется в части возможности создания и поддержки строгого реестра программного обеспечения, что и является фундаментом для конфигурационного управления при помощи задачи «Контроль запуска программ».

KICS for Linux Nodes

Мера реализуется в части возможности создания и поддержки строгого реестра программного обеспечения, что и является фундаментом для конфигурационного управления при помощи задачи «Контроль приложений».

KICS for Networks

Мера реализуется в части контроля установки неразрешенных приложений (не входящих в эталонную конфигурацию) в ходе выполнения задачи контроля конфигурации устройств периодически и по запросу пользователя.

Kaspersky Security Center

Мера реализуется в части 

Мера реализуется в части возможности просмотра реестра приложений, установленных на устройстве, а также просмотр состояние и статус устройств.

УКФ.2 Управление изменениями конфигурации

KICS for Nodes

Мера реализуется в части:

KICS for Linux Nodes

Мера реализуется в части возможности автоматизированного формирования перечня программ и исполняемых файлов с помощью задачи «Инвентаризация».

УКФ.3 Установка (инсталляция) только разрешенного к использованию программного обеспечения

KICS for Nodes

Мера реализуется в части запрета запуска исполняемых установочных файлов и скриптов с помощью задачи «Контроль запуска программ».

KICS for Linux Nodes

Мера реализуется в части запрета запуска исполняемых установочных файлов и скриптов с помощью задачи «Контроль приложений»

KICS for Networks

Мера реализуется в части обнаружения установки неразрешенных приложений (не входящих в эталонную конфигурацию) в ходе выполнения задачи контроля конфигурации устройств периодически и по запросу пользователя.

Kaspersky Security Center

Мера реализуется в части:

УКФ.4 Контроль действий по внесению изменений в конфигурацию АСУ ТП

KICS for Nodes

Мера реализуется в части контроля целостности проектов ПЛК с помощью задачи «Защита промышленной сети».

KICS for Networks

Мера реализуется в части:

Меры реагирования на компьютерные инциденты

ИНЦ.1 Разработка политики реагирования на компьютерные инциденты

Для реализации данной меры разрабатываются внутренние нормативные документы.

ИНЦ.1 Выявление компьютерных инцидентов

KICS for Nodes

Мера реализуется в части:

KICS for Nodes Portable

Мера реализуется в части обнаружения вредоносного кода с помощью проверки на вирусы и другие программы, представляющие угрозу.

KICS for Linux Nodes

Мера реализуется в части:

KICS for Linux Nodes Portable

Мера реализуется в части обнаружения вредоносного кода с помощью проверки на вирусы и другие программы, представляющие угрозу.

KICS for Networks

Мера реализуется в части обнаружения и регистрации событий по следующим технологиям: 

ИНЦ.2 Информирование о компьютерных инцидентах

KICS for Nodes

Мера реализуется в части регистрации событий безопасности, выявленных различными модулями KICS for Nodes, в журнале безопасности в локальной консоли.

KICS for Linux Nodes

Мера реализуется в части возможности просмотра информации о событиях, возникающих в работе приложения, в следующие журналы:

Информацию о событиях приложения можно получать следующими способами:

KICS for Nodes Portable

Мера реализуется в части возможности просмотра общего отчета о проверке узла.

KICS for Linux Nodes Portable

Мера реализуется в части возможности просмотра общего отчета о проверке узла.

KICS for Networks

Мера реализуется в части регистрации событий безопасности, выявленных различными модулями KICS for Networks, в разделе «События» в веб-интерфейсе, а также отправка уведомлений о событиях безопасности по электронной почте, SIEM и API.

Kaspersky Security Center

Мера реализуется в части отправки информации о событиях безопасности по электронной почте и SMS, а также SIEM.

ИНЦ.3 Анализ компьютерных инцидентов

KICS for Nodes

Мера реализуется в части предоставления детальной информации о событиях безопасности в журнале безопасности в локальной консоли.

KICS for Linux Nodes

Мера реализуется в части предоставления детальной информации о событиях безопасности в журнале безопасности.

KICS for Networks

Мера реализуется в части:

Kaspersky Security Center

Мера реализуется в части предоставления информации о событиях безопасности на защищаемом устройстве, а также предоставления информации по выборке событий, полученных от заданного приложения с заданного набора устройств за установленный интервал времени.

ИНЦ.4 Устранение последствий компьютерных инцидентов

KICS for Nodes

Мера реализуется в части:

KICS for Linux Nodes

KICS for Nodes Portable 

Мера реализуется в части возможности лечения и удаления зараженных и возможно зараженных файлов, выявленных в области сканирования.

KICS for Linux Nodes Portable

Мера реализуется в части возможности лечения и удаления зараженных и возможно зараженных файлов, выявленных в области сканирования.

KICS for Networks

Мера реализуется в части выполнения следующих действий по реагированию из интерфейса KICS for Networks:

Kaspersky Security Center

Мера реализуется в части предоставления информации о событиях безопасности на защищаемом устройстве, а также предоставления информации по выборке событий, полученных от заданного приложения с заданного набора устройств за установленный интервал времени. Также создания политик и формирования задач, например, запуск задач в KICS for Nodes.

ИНЦ.5 Принятие мер по предотвращению повторного возникновения компьютерных инцидентов

Организационные меры, реализуемые путем выполнения положений внутренних руководящих документов.

ИНЦ.6 Хранение и защита информации о компьютерных инцидентах

KICS for Nodes

Мера реализуется в части предоставления возможности очистки журналов выполнения задач, системного аудита и безопасности только пользователям, имеющим права на управление KICS for Nodes.

KICS for Linux Nodes

Мера реализуется в части отсутствия функционала очистки журнала событий приложения KICS for Linux Nodes. Удаление и установка KICS for Linux Nodes производится пользователем с привилегиями администратора.

KICS for Networks

Мера реализуется в части отсутствия функционала очистки событий безопасности приложения KICS for Networks. Удаление и установка KICS for Networks, сброс до настроек по умолчанию производится пользователем с привилегиями администратора.

Kaspersky Security Center

Мера реализуется в части хранения событий безопасности, полученных от управляемых узлов, на сервере администрирования Kaspersky Security Center (или связанном с ним сервером СУБД). При этом права на удаление событий безопасности есть только у пользователей с ролями «Главный администратор» и «Администратор сервера администрирования».

Меры управления конфигурацией АСУ ТП

УКФ.0 Разработка политики управления конфигурацией

Для реализации данной меры разрабатываются внутренние нормативные документы.

УКФ.1 Идентификация объектов управления конфигурацией

KICS for Nodes

Мера реализуется в части задачи «Контроль устройств» и идентифицирует подключенные USB-устройства и сетевые интерфейсы

KICS for Linux Nodes

Мера реализуется в части задачи «Контроль устройств» путем добавления устройства в список доверенных устройств по его идентификатору.

KICS for Networks

Мера реализуется в части Мера реализуется в части отслеживания конфигураций устройств в ходе выполнения задачи контроля конфигурации устройств периодически и по запросу пользователя.

Kaspersky Security Center

Мера реализуется в части:

УКФ.2 Управление изменениями конфигурации

KICS for Nodes

Мера реализуется в части:

KICS for Linux Nodes

Мера реализуется в части возможности автоматизированного формирования перечня программ и исполняемых файлов с помощью задачи «Инвентаризация».

KICS for Networks

Мера реализуется в части сбора сведений о конфигурации устройств в АСУ ТП  и формировании событий об их изменении следующими способами:

Kaspersky Security Center

Мера реализуется в части:

УКФ.3 Установка (инсталляция) только разрешенного к использованию программного обеспечения

KICS for Nodes

Мера реализуется в части запрета запуска исполняемых установочных файлов и скриптов с помощью задачи «Контроль запуска программ». Проверяет попытки пользователей запускать различные приложения и разрешает или запрещает запуск этих приложений.

KICS for Linux Nodes

Мера реализуется в части запрета запуска исполняемых установочных файлов и скриптов с помощью задачи «Контроль приложений».

KICS for Networks

Мера реализуется в части Мера реализуется в части обнаружения установки неразрешенных приложений (не входящих в эталонную конфигурацию) в ходе выполнения задачи контроля конфигурации устройств периодически и по запросу пользователя.

Kaspersky Security Center

Мера реализуется в части:

УКФ.4 Контроль действий по внесению изменений

KICS for Nodes

Мера реализуется в части контроля целостности проектов ПЛК с помощью задачи «Защита промышленной сети».

KICS for Networks

Мера реализуется в части:

Kaspersky Security Center

Мера реализуется в части запрета изменения локальных настроек защиты на конечных устройствах через политики.

Меры управления обновлениями программного обеспечения

ОПО.0 Разработка политики управления обновлениями программного обеспечения

Для реализации данной меры разрабатываются внутренние нормативные документы.

ОПО.1 Поиск, получение обновлений программного обеспечения от доверенного источника

KICS for Nodes

Мера реализуется в части получения обновлений собственных баз и программных модулей KICS for Nodes от серверов АО «Лаборатория Касперского», серверов Kaspersky Security Center или через утилиту Kaspersky Update Utility.

KICS for Nodes Portable

Мера реализуется в части обновления собственных антивирусных баз.

KICS for Linux Nodes

Мера реализуется в части получения обновлений собственных баз и программных модулей KICS for Nodes от серверов АО «Лаборатория Касперского», серверов Kaspersky Security Center или через утилиту Kaspersky Update Utility.

KICS for Linux Nodes Portable

Мера реализуется в части получения обновлений собственных баз и программных модулей KICS for Nodes от серверов АО «Лаборатория Касперского», серверов Kaspersky Security Center или через утилиту Kaspersky Update Utility.

KICS for Networks

Мера реализуется в части получения обновлений собственных баз и программных модулей KICS for Nodes от серверов АО «Лаборатория Касперского», серверов Kaspersky Security Center или через утилиту Kaspersky Update Utility.

Kaspersky Security Center

Мера реализуется в части централизованного автоматизированного обновления баз и модулей программного обеспечения АО «Лаборатория Касперского».

ОПО.2 Контроль целостности обновлений программного обеспечения

Для реализации данной меры разрабатываются внутренние нормативные документы.

ОПО.3 Тестирование обновлений программного обеспечения

Для реализации данной меры разрабатываются внутренние нормативные документы.

ОПО.4 Установка обновлений программного обеспечения

KICS for Nodes

Мера реализуется в части обновления собственных баз и программных модулей KICS for Nodes.

KICS for Linux Nodes

Мера реализуется в части обновления собственных баз и программных модулей KICS for Linux Nodes.

KICS for Networks

Мера реализуется в части обновления собственных баз и программных модулей. 

Kaspersky Security Center

Мера реализуется в части централизованного автоматизированного обновления баз и модулей программного обеспечения АО «Лаборатория Касперского».

Меры планирования мероприятий по обеспечению безопасности

ПЛН.0 Разработка политики планирования мероприятий по обеспечению защиты информации

Для реализации данной меры разрабатываются внутренние нормативные документы.

ПЛН.1 Разработка, утверждение и актуализация плана мероприятий по обеспечению защиты информации

Для реализации данной меры разрабатываются внутренние нормативные документы. План должен содержать перечень конкретных мер защиты (ссылки на ЗИС, ИПО, ДНС и др.) с указанием:

ПЛН.2 Контроль выполнения мероприятий по обеспечению защиты информации

Для реализации данной меры разрабатываются внутренние нормативные документы, а также:

Меры обеспечения действий в нештатных ситуациях

ДНС.0 Разработка политики обеспечения действий в нештатных ситуациях

Для реализации данной меры разрабатываются внутренние нормативные документы.

ДНС.1 Разработка плана действий в нештатных ситуациях

Для реализации данной меры используются организационные меры и разрабатываются положения внутренних нормативных документов.

ДНС.2 Обучение и отработка действий персонала в нештатных ситуациях

Для реализации данной меры используются организационные меры и разрабатываются положения внутренних нормативных документов.

ДНС.3 Создание альтернативных мест хранения и обработки информации на случай возникновения нештатных ситуаций

Для реализации данной меры используются организационные меры и разрабатываются положения внутренних нормативных документов, а также использования систем хранения.

ДНС.4 Резервирование программного обеспечения, технических средств, каналов связи на случай возникновения нештатных ситуаций

Для реализации данной меры используются организационные меры и разрабатываются положения внутренних нормативных документов, а также внедряются системы резервирования, кластеризация серверов, RAID-массивы.

ДНС.5 Обеспечение возможности восстановления АСУ ТП в случае возникновения нештатных ситуаций

Для реализации данной меры используются организационные меры и разрабатываются положения внутренних нормативных документов, а также использования систем резервирования. Помимо прочего, рекомендуется:

ДНС.6 Анализ возникших нештатных ситуаций и принятие мер по недопущению их повторного возникновения

Для реализации данной меры используются организационные меры и разрабатываются положения внутренних нормативных документов, а также рекомендуется:

Меры информирования и обучения персонала

ИПО.0 Разработка политики информирования и обучения персонала

Для реализации данной меры разрабатываются внутренние нормативные документы.

ИПО.1 Информирование персонала об угрозах безопасности информации и о правилах безопасной работы

Для реализации данной меры разрабатываются внутренние нормативные документы, а также используются платформы для повышения осведомленности персонала, например, Kaspersky Automated Security Awareness Platform.

ИПО.2 Обучение персонала правилам безопасной работы

Для реализации данной меры рекомендуется:

ИПО.3 Проведение практических занятий с персоналом по правилам безопасной работы

Для реализации данной меры рекомендуется:

ИПО.4 Контроль осведомленности персонала об угрозах безопасности информации и о правилах безопасной работы

Для реализации данной меры рекомендуется: