Низкая активность энергетиков в вопросе защиты КИИ обусловлена непониманием происходящих изменений
Согласно новому законодательству, российские компании, относящиеся к критической информационной инфраструктуре, должны будут существенно изменить подход к защите ИТ-периметра, обеспечив надежную защиту от внешних атак. Большую долю в перечне объектов КИИ составляют энергетические компании, и именно для них перестройка ИТ-инфраструктуры зачастую оказывается непростым и долгосрочным процессом, с учетом большого числа филиалов и подконтрольных объектов. По мнению менеджера по работе с крупными корпоративными клиентами группы компаний Softline Дмитрия Французова, ускорить работу по приведению инфраструктуры в соответствие с требованиями регуляторов можно, если хорошо разобраться в сути происходящих изменений.

Что изменилось?
С 1 января 2018 г. вступил в силу Федеральный закон №187 «О безопасности критической информационной инфраструктуры Российской Федерации». Он регулирует отношения в области обеспечения безопасности критической информационной инфраструктуры (КИИ) в целях ее устойчивого функционирования и защиты от последствий компьютерных атак. Закон распространяется на широкий перечень организаций, в числе которых большая часть представителей энергетического комплекса. Наибольшие изменения коснутся тех организаций, которые имеют социальное значение – это ЛЭП, ТЭЦ, ГРЭЦ и другие объекты, вывод из строя которых может грозить не только финансовым ущербом, но и обесточиванием жилых районов, или даже угрозой здоровью людей. Чтобы понять, чем может грозить авария на энергетическом объекте, стоит вспомнить недавний случай масштабного блэкаута в Казани: в январе в итоге аварийного отключения электроэнергии без света осталось порядка 96,7 тысяч жителей города. Работа встала на 20 котельных «Казэнерго», насосных станциях «Водоканала» и остановился весь электротранспорт, кроме метро. Кроме того, по данным сайта «Бизнес Online», без света остались 29 детских садов и 21 школа. Многие жители города застряли в лифтах. В том случае, если причиной подобной аварии станет хакерская атака, последствия могут быть не менее мастшабными, а предсказать время, которое будет потрачено на устранение неполадок, гораздо сложнее. Энергетикам, не выполняющим требования регуляторов, грозит штраф и, в ряде случаев, даже уголовная ответственность. Кроме того, хакерские атаки могут стать причиной вывода из строя дорогостоящего оборудования, а значит, дополнительных расходов. И, наконец, недостаточная степень защиты от внешних угроз может повлечь за собой потерю репутации, что окажется особенно ощутимо для тех татарских компаний, которые в настоящий момент проводят или планируют произвести модернизацию мощностей с привлечением средств иностранных инвесторов.
Как отреагировал рынок?
Большинство крупных энергетических компаний Татарстана уже запустили процесс приведения ИТ-инфраструктуры в соответствие с новыми требованиями регуляторов. Кто-то пока находится на этапе категорирования, кто-то уже проводит пилотирование специализированных систем для защиты от внешних угроз (такие решения есть у «Лаборатории Касперского» и Positive Technologies) или создает на базе ИТ-подразделений центры реагирования на инциденты ИБ. Единственный вопрос, который остается для открытым для энергетиков – порядок подключения к ГосСОПКА, окончательных рекомендаций ФСТЭК по этому вопросу пока нет. Основные факторы, которые сдерживают активность энергетиков – непонимание происходящих изменений, а также отсутствие опыта в категорировании и выборе подходящего ПО и оборудования. Выбирать придется не только решение для защиты автоматизированных систем управления технологическим процессом (АСУ ТП), но и межсетевые экраны, системы бэкапирования и шифрования. Разобраться в требованиях законодательства и привести ИТ-инфраструктуру в порядок может помочь сторонний провайдер: компания, имеющая значительный опыт в области кибербезопасности, и, в частности, защите КИИ. Крупные ИТ-компании могут не только выступить в роли консультанта, но и предоставить ПО и оборудования на условиях аренда или лизинга, что позволит сэкономить средства компании. Что предпринять, чтобы соответствовать новым требованиям? Главное, что стоит помнить всем представителям энергетической отрасли: даже если вы не считаете свои объекты относящимися к критической информационной инфраструктуре, вы все равно обязаны пройти процесс категорирования, который это подтвердит или опровергнет. И делать это нужно немедленно, так как проверки регуляторов вот-вот начнутся, а процесс может затянуться на несколько месяцев. Требования привлекать для проведения категорирования сторонние организации в законе отсутствуют, почти все работы можно выполнить самостоятельно, создав для этого рабочую группу внутри компании. Но многие компании предпочитают привлечь внешних экспертов. В том случае, если компания хотела бы самостоятельно произвести категорирование и дальнейшие работы по перестройке ИТ-инфраструктуры, они могут организовать обучение по тематике обеспечения безопасности КИИ, которое сейчас предлагается существующими на рынке крупными ИТ-провайдерами. Курс проводится для специалистов, вошедших в рабочую группу, отвечающую за реализацию проекта. Обучение может быть полезным и для тех компаний, которые полностью отдают работы по категорированию и перестройке ИТ-инфраструктуры на аутсорсинг: в этом случае его можно рассматривать, как способ повышения квалификации специалистов, отвечающих на информационную безопасность в организации. После прохождения курса им проще ориентироваться в происходящих изменениях и пользоваться новыми механизмами защиты информации внутри организации. Одной из первых компаний в Татарстане, для которой провели такое обучение специалисты Softline, стало АО «Татэнерго».
Как не заработать штраф?
Итак, если ваша компания потенциально попадает в список субъектов критической информационной инфраструктуры, и вы по каким-то причинам еще не начали работы по приведению в соответствие с новым ФЗ, то можно назвать ряд первоочередных шагов в данном направлении: 1. Разработать внутренние нормативные документы, в которых должны быть прописаны цели проекта и ответственные за его исполнение. 2. Создать рабочую группу по обеспечению безопасности критической информационной инфраструктуры. 3. Уточнить актуальный перечень нормативных документов (принятых и планируемых к принятию). 4. Пересмотреть решения по текущим или планируемым в ближайшее время внедрениям с учетом требований по обеспечению безопасности критической информационной инфраструктуры. 5. Провести инвентаризацию существующих систем и оценить возможность их отнесения к значимым объектам КИИ. 6. Провести GAP-анализ для потенциальных значимых объектов КИИ на предмет обеспечения в них информационной безопасности и соответствия нормативным требованиям. 7. Провести бюджетную оценку приведения в соответствия с требованиями законодательства.