ГрамотаИБ ГрамотаИБ
ФСТЭК России Критическая инфраструктура (КИИ)

Приказ ФСТЭК России №239 — обеспечение безопасности значимых объектов КИИ

Приказ · №239 · 25.12.2017

Состав мер по обеспечению безопасности значимых объектов КИИ по категориям значимости (1, 2, 3).

Текст документа на справочных ресурсах

Приказ ФСТЭК России № 239 устанавливает требования по обеспечению безопасности значимых объектов КИИ — это технический слой и одновременно требования к жизненному циклу системы защиты. Замысел документа: задать обязательный минимум мер защиты в зависимости от категории значимости и встроить безопасность во все этапы существования объекта, а не только в эксплуатацию.

Жизненный цикл системы безопасности

Приказ описывает этапы: установление требований к обеспечению безопасности, разработка организационных и технических мер (проектирование, включая модель угроз и техническое задание), внедрение мер и ввод в действие, обеспечение безопасности в ходе эксплуатации и при выводе объекта из эксплуатации. Каждый этап оставляет документальный след (модель угроз, техпроект, программы и протоколы испытаний, эксплуатационная документация).

Меры защиты по категории значимости

Базовый набор мер определяется категорией объекта (чем выше категория, тем строже и шире набор) и адаптируется под модель угроз. Меры сгруппированы по направлениям — идентификация и аутентификация (ИАФ), управление доступом (УПД), защита машинных носителей (ЗНИ), аудит безопасности (АУД), антивирусная защита (АВЗ), обнаружение вторжений (СОВ), обеспечение целостности (ОЦЛ) и доступности (ОДТ), реагирование на инциденты (ИНЦ), управление конфигурацией (УКФ) и обновлениями (ОПО) и другим.

Средства защиты

Применяемые средства защиты информации должны иметь оценку соответствия требованиям по безопасности информации (в установленных случаях — обязательную сертификацию); конкретная форма оценки зависит от вида средства и условий его применения. Отдельно 187-ФЗ устанавливает для значимых объектов требования к использованию программного обеспечения из реестра российского ПО и к применяемым программно-аппаратным средствам.

См. также приказ № 235 (организационный слой) и построение модели угроз.

Нужно выполнить требования этого акта?

ГрамотаИБ соберёт чек-лист обязательных действий и сформирует документы под ваши ИСПДн, ГИС, КИИ и СКЗИ.

Начать бесплатно