'
Репьева В.Д., Ханмагомедов А.Х.
ОСОБЕННОСТИ И ПРОБЛЕМЫ КАТЕГОРИРОВАНИЯ ОБЪЕКТОВ КРИТИЧЕСКОЙ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ *
Аннотация:
статья показывает особенности, а также весьма распространенные проблемы в категорировании объектов критической информационной инфраструктуры. Рассматриваются вопросы анализа угроз и оценки негативных последствий инцидентов с объектом КИИ
Ключевые слова:
критическая информационная инфраструктура, категорирование, значимый объект, незначимый объект, система безопасности объектов
УДК 004.001
Репьева В.Д.
студентка 4-го курса
Северо-Кавказский горно-металлургический институт
(г. Владикавказ, Россия)
Ханмагомедов А.Х.
кандидат технических наук,
доцент кафедры промышленная электроника
Северо-Кавказский горно-металлургический институт
(г. Владикавказ, Россия)
ОСОБЕННОСТИ И ПРОБЛЕМЫ
КАТЕГОРИРОВАНИЯ ОБЪЕКТОВ КРИТИЧЕСКОЙ
ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ
Аннотация: статья показывает особенности, а также весьма распространенные проблемы в категорировании объектов критической информационной инфраструктуры. Рассматриваются вопросы анализа угроз и оценки негативных последствий инцидентов с объектом КИИ.
Ключевые слова: критическая информационная инфраструктура, категорирование, значимый объект, незначимый объект, система безопасности объектов.
В соответствии с требованиями Федерального закона от 26.07.2017 №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», субъекты КИИ должны провести категорирование своих объектов КИИ и уведомить о результатах ФСТЭК России. Категорирование объектов критической информационной инфраструктуры направлено на создание системы безопасности значимых объектов, предотвращение неправомерного доступа к информации, обрабатываемой данными объектами, и вмешательства в функционирование объектов. Без категорирования объектов КИИ невозможно определить необходимые технические и организационные меры защиты. Именно от результатов категорирования зависят дальнейшие объемы работ в области информационной безопасности.
Категорирование представляет собой установление соответствия объекта критической информационной инфраструктуры критериям значимости и показателям их значений, присвоение ему одной из категорий значимости. В общем объекты КИИ можно поделить на два вида – "значимый" и "незначимый", а значимые объекты – на три категории (в соответствии с ч. 3 ст. 7 187-ФЗ): самая высокая категория – первая, самая низкая – третья.
От "величины" категории значимого объекта КИИ зависит набор организационных и технических мер, обеспечивающих блокирование (нейтрализацию) угроз безопасности информации, последствиями которых может быть прекращение или нарушение функционирования объекта. Определение категорий значимости объектов КИИ осуществляется на основании показателей критериев значимости объектов КИИ и их значений, утвержденных Постановлением Правительства РФ от 8 февраля 2018 г. N 127.
Проводя категорирование, субъекты КИИ часто путают два понятия: анализ угроз, который проводится при создании системы безопасности значимого объекта КИИ в соответствии с приказом ФСТЭК России №239 от 25 декабря 2017 г., и оценка негативных последствий инцидента с объектом КИИ, которая проводится при категорировании. В первом случае решается задача выбора мер защиты и способов их реализации. Во втором случае определяются максимально возможные негативные последствия от неправомерного воздействия на объект КИИ. При этом, чтобы выбрать адекватную реализацию определенной меры защиты, нужно оценить все возможные способы проведения атак, для чего предписывается использовать Банк данных угроз и уязвимостей ФСТЭК России. Однако для оценки негативных последствий нарушения работы объекта КИИ такая степень детализации бесполезна и с точки зрения выполнения требований законодательства не требуется.
Одной из основных проблем при категорировании является конфликт интересов с одной стороны — бизнеса, с другой — государства и общества. Как правило, при принятии решения о необходимости тех или иных мер защиты владелец объекта КИИ оценивает свои потери от возможных инцидентов и сравнивает их со стоимостью мер защиты от этих инцидентов. С его точки зрения защита нецелесообразна, если затраты на нее превышают возможные его потери при отсутствии такой защиты. К сожалению, при этом владельцы объектов КИИ чаще всего принимают в расчет только свои потери, игнорируя сопутствующий ущерб. Таким образом, зачастую происходит целенаправленное занижение категории значимости объекта КИИ, что уменьшает необходимые затраты на создание системы защиты. Однако, в случае возникновения и дальнейшего расследования инцидентов в области информационной безопасности возможна ситуация, когда контролирующие органы установят нарушения в защите объектов КИИ по причине отсутствия категорирования или его занижения. Это может повлечь за собой множество различных негативных последствий, вплоть до уголовной ответственности в соответствии с Уголовным Кодексом РФ (статья 274.1 – неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации).
СПИСОК ЛИТЕРАТУРЫ:
Repeva V.D.
4rd year student
North Caucasian Institute of Mining and Metallurgical
(Vladikavkaz, Russia)
Khanmagomedov A.Kh.
Candidate of Technical Sciences,
Associate Professor of the Department of Industrial Electronics
North Caucasian Institute of Mining and Metallurgy
(Vladikavkaz, Russia)
FEATURES & PROBLEMS OF CATEGORY OF OBJECTS
OF CRITICAL INFORMATION INFRASTRUCTURE
Abstract: the article shows the features, as well as very common problems in the categorization of critical information infrastructure objects. The issues of threat analysis and assessment of the negative consequences of incidents with a critical information infrastructure object are considered.
Keywords: critical information infrastructure, categorization, significant object, insignificant object, object security system.
Номер журнала Вестник науки №1 (58) том 5
Ссылка для цитирования:
Репьева В.Д., Ханмагомедов А.Х. ОСОБЕННОСТИ И ПРОБЛЕМЫ КАТЕГОРИРОВАНИЯ ОБЪЕКТОВ КРИТИЧЕСКОЙ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ // Вестник науки №1 (58) том 5. С. 193 - 196. 2023 г. ISSN 2712-8849 // Электронный ресурс: https://www.вестник-науки.рф/article/7156 (дата обращения: 29.03.2024 г.)
Вестник науки СМИ ЭЛ № ФС 77 - 84401 © 2023. 16+
*