В случае необходимости обеспечения ИБ по 31-му приказу сразу возникает задача классификации автоматизированной системы управления (далее – АСУ).
Эта заметка была создана нами для упрощения и некоторой формализации классификации АСУ.
Она включает в себя несколько следующих шагов:
-
1.Определяется перечень всех видов информации (измерительная, управляющая и т.д.), обрабатываемой АСУ.
-
2.Для каждого свойства безопасности (целостность, доступность, конфиденциальность) каждого вида информации определяется характер чрезвычайной ситуации, возникающей при нарушении данного свойства.
Характер чрезвычайной ситуации определяется исходя из последствий нарушения свойства безопасности информации. Для определения характера чрезвычайной ситуации необходимо воспользоваться таблицей 2, в которой отображена зависимость характера ЧС от трех видов ущерба согласно Постановлению Правительства РФ от 21 мая 2007 г. N 304 «О классификации чрезвычайных ситуаций природного и техногенного характера».
Также стоит помнить о следующем: возможно исключение какого-либо свойства безопасности для определенного вида информации, если не требуется его обеспечение для данного вида информации.
-
3.Затем определяется степень ущерба для каждого свойства безопасности.
Степень ущерба определяется согласно характеру чрезвычайной ситуации. Для ее определения достаточно воспользоваться таблицей 2.
-
4.Определяется уровень значимости информации.
Уровень значимости для каждого вида информации определяется по максимальной степени ущерба для каждого из трех свойств безопасности (УЗ1 – высокий, УЗ2 – средний, УЗ3 – низкий).
-
5.Находится итоговый уровень значимости информации.
По максимальному уровню значимости каждого из видов информации.
-
6.Проводится определение класса защищенности АСУ.
Класс защищенности АСУ соответствует итоговому уровню значимости.
К1 = УЗ1 (высокий)
К2 = УЗ2 (средний)
К3 =УЗ3 (низкий)
Для наглядности весь алгоритм представлен в виде Таблицы 1.
Есть еще кое-что интересное, класс защищенности может быть установлен отдельно для каждого из уровней АСУ или иных сегментов при их наличии. Согласно формулировке, это не является обязательным, но может быть очень полезным, когда из-за какого-либо уровня или сегмента АСУ с более высоким уровнем значимости не хочется повышать класс защищенности всей АСУ.
Таблица 1 – Таблица-алгоритм определения класса защищенности
Вид информации |
Нарушаемое свойство безопасности |
Характер чрезвычайной ситуации |
Степень ущерба |
Уровень значимости |
Итоговый уровень значимости |
Класс защищенности АСУ |
Наименование 1 |
Целостность |
Согласно таблице 2 |
Согласно таблице 2 |
= максимальной степени ущерба данного вида информации |
= максимальному уровню значимости (УЗ1/УЗ2/УЗ3) |
К1 = УЗ1 (высокий) К2 = УЗ2 (средний) К3 =УЗ3 (низкий) |
Доступность |
Согласно таблице 2 |
Согласно таблице 2 |
||||
Конфиденциальность |
Согласно таблице 2 |
Согласно таблице 2 |
||||
Наименование N |
Целостность |
Согласно таблице 2 |
Согласно таблице 2 |
= максимальной степени ущерба данного вида информации |
||
Доступность |
Согласно таблице 2 |
Согласно таблице 2 |
||||
Конфиденциальность |
Согласно таблице 2 |
Согласно таблице 2 |
Таблица 2 – Определение степени ущерба и характера чрезвычайной ситуации
Степень ущерба |
Характер чрезвычайной ситуации |
Ущерб |
|
Наименование |
Значение |
||
Низкая
|
Локального характера |
Величина материального ущерба |
a) не более 100 тыс. рублей |
Число пострадавших |
a) не более 10 человек |
||
Зона чрезвычайной ситуации |
a) не выходит за пределы территории объекта |
||
Муниципального характера |
Величина материального ущерба |
b) свыше 100 тыс. рублей, но не более 5 млн. рублей |
|
Число пострадавших |
b) свыше 10 человек, но не более 50 человек |
||
Зона чрезвычайной ситуации |
b) не выходит за пределы территории одного поселения или внутригородской территории города федерального значения |
||
Дополнительное условие |
а также данная чрезвычайная ситуация не может быть отнесена к чрезвычайной ситуации локального характера |
||
Средняя |
Межмуниципального характера |
Величина материального ущерба |
b) свыше 100 тыс. рублей, но не более 5 млн. рублей |
Число пострадавших |
b) свыше 10 человек, но не более 50 человек |
||
Зона чрезвычайной ситуации |
c) затрагивает территорию двух и более поселений, внутригородских территорий города федерального значения или межселенную территорию |
||
Регионального характера |
Величина материального ущерба |
c) свыше 5 млн. рублей, но не более 500 млн. рублей |
|
Число пострадавших |
c) свыше 50 человек, но не более 500 человек |
||
Зона чрезвычайной ситуации |
d) не выходит за пределы территории одного субъекта Российской Федерации |
||
Высокая |
Межрегионального характера |
Величина материального ущерба |
c) свыше 5 млн. рублей, но не более 500 млн. рублей |
Число пострадавших |
c) свыше 50 человек, но не более 500 человек |
||
Зона чрезвычайной ситуации |
e) затрагивает территорию двух и более субъектов Российской Федерации |
||
Федерального характера |
Величина материального ущерба |
d) свыше 500 млн. рублей |
|
Число пострадавших |
d) свыше 500 человек |
||
Зона чрезвычайной ситуации |
f) федерального характера |