<Письмо> Минэнерго России от 11.12.2024 N СЦ-21040/07 "О внесении изменений в базовую модель угроз безопасности информации в интеллектуальных системах учета электрической энергии (мощности)"
МИНИСТЕРСТВО ЭНЕРГЕТИКИ РОССИЙСКОЙ ФЕДЕРАЦИИ
от 11 декабря 2024 г. N СЦ-21040/07
В БАЗОВУЮ МОДЕЛЬ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ
В ИНТЕЛЛЕКТУАЛЬНЫХ СИСТЕМАХ УЧЕТА ЭЛЕКТРИЧЕСКОЙ
ЭНЕРГИИ (МОЩНОСТИ)
Министерством энергетики Российской Федерации совместно с Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации, Федеральной службой безопасности Российской Федерации и Федеральной службой по техническому и экспортному контролю принято решение о внесении изменений в разработанную во исполнение абзаца четвертого пункта 2 постановления Правительства Российской Федерации от 19 июня 2020 г. N 890 "О порядке предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности)" базовую модель угроз безопасности информации в интеллектуальных системах учета электрической энергии (мощности) (далее - Модель угроз, ИСУ), предусматривающих:
компенсирующие меры, направленные на нейтрализацию угроз УБИ.069 и УБИ.083 в трехуровневой ИСУ с применением ИВКЭ;
использование типовых частных моделей угроз безопасности информационного взаимодействия между компонентами ИСУ;
регламент информирования об оборудовании, получившем положительное заключение ФСБ России об оценке влияния.
В трехуровневой ИСУ при применении прилагаемых к Модели угроз компенсирующих мер угрозы УБИ.069 и УБИ.083 могут быть нейтрализованы без применения средств криптографической защиты информации в приборах учета электрической энергии.
В двухуровневой ИСУ необходимость использования средств криптографической защиты информации в приборах учета электрической энергии будет определена после проведения дополнительных испытаний в соответствии с пунктом 2 раздела III протокола совещания у Заместителя Председателя Правительства Российской Федерации А.В. Новака от 08.12.2022 N АН-П51-131пр.
УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ ИНТЕЛЛЕКТУАЛЬНОЙ СИСТЕМЫ УЧЕТА
ЭЛЕКТРИЧЕСКОЙ ЭНЕРГИИ
- интеллектуальная система учета электрической энергии (мощности) | |
- критическая информационная инфраструктура Российской Федерации | |
Автоматизированная система управления - комплекс программных и программно-аппаратных средств, предназначенных для контроля за технологическим и (или) производственным оборудованием (исполнительными устройствами) и производимыми ими процессами, а также для управления такими оборудованием и процессами.
Аутентификация отправителя данных - подтверждение того, что отправитель полученных данных соответствует заявленному.
Безопасность информации (данных) - Состояние защищенности информации (данных), при котором обеспечены ее (их) конфиденциальность, доступность и целостность.
Владелец интеллектуальной системы учета электрической энергии (мощности) - сетевая организация и (или) гарантирующий поставщик, обеспечивающий безвозмездное предоставление возможности использования функций интеллектуальной системы учета электрической энергии (мощности) в порядке, установленном Правилами доступа к минимальному набору функций интеллектуального учета электрической энергии (мощности), утвержденных постановлением Правительства Российской Федерации от 19.06.2020 N 890, субъектам электроэнергетики и потребителям электрической энергии, в отношении которых они обеспечивают коммерческий учет электрической энергии.
Доступ к информации - возможность получения информации и ее использования.
Доступность информации (ресурсов информационной системы) - состояние информации (ресурсов информационной системы), при котором субъекты, имеющие права доступа, могут реализовать их беспрепятственно.
Закладочное устройство - элемент средства съема информации, скрытно внедряемый (закладываемый или вносимый) в места возможного съема информации (в том числе в ограждение, конструкцию, оборудование, предметы интерьера, транспортные средства, а также в технические средства и системы обработки информации).
Защищаемая информация - информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями, устанавливаемыми собственником информации.
Идентификация - присвоение субъектам и объектам доступа идентификатора и (или) сравнение предъявляемого идентификатора с перечнем присвоенных идентификаторов.
Интеллектуальная система учета электрической энергии (мощности) - совокупность функционально объединенных компонентов и устройств, предназначенная для удаленного сбора, обработки, передачи показаний приборов учета электрической энергии, обеспечивающая информационный обмен, хранение показаний приборов учета электрической энергии, удаленное управление ее компонентами, устройствами и приборами учета электрической энергии, не влияющее на результаты измерений, выполняемых приборами учета электрической энергии, а также предоставление информации о результатах измерений, данных о количестве и иных параметрах электрической энергии в соответствии с правилами предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности), утвержденными Правительством Российской Федерации.
Информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
Информационно-телекоммуникационная сеть - технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники.
Информационно-телекоммуникационная сеть общего пользования - информационно-телекоммуникационная сеть, которая открыта для использования всеми физическими и юридическими лицами и в услугах которой этим лицам не может быть отказано.
Информационные технологии - процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов.
Информация - сведения (сообщения, данные) независимо от формы их представления.
Контролируемая зона - пространство, в котором исключено неконтролируемое пребывание сотрудников и посетителей оператора и посторонних транспортных, технических и иных материальных средств.
Модель нарушителя - предположения о возможностях нарушителя, которые он может использовать для разработки и проведения атак, а также об ограничениях на эти возможности.
Нарушитель (субъект атаки) - лицо (или инициируемый им процесс), проводящее (проводящий) атаку.
Несанкционированный доступ (несанкционированные действия) - доступ к информации или действия с информацией, нарушающие правила разграничения доступа с использованием штатных средств, предоставляемых информационными системами.
Носитель информации - физическое лицо или материальный объект, в том числе физическое поле, в котором информация находит свое отражение в виде символов, образов, сигналов, технических решений и процессов, количественных характеристик физических величин.
Оператор - юридическое лицо, осуществляющее деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в ее базах данных.
Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.
Правила разграничения доступа - совокупность правил, регламентирующих права доступа субъектов доступа к объектам доступа.
Средства вычислительной техники - совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем.
Технические средства - технические средства, осуществляющие обработку информации (средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки информации, программные средства (операционные системы, системы управления базами данных и т.п.), средства защиты информации).
Угроза (безопасности информации) - Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации.
Уничтожение информации - действия, в результате которого невозможно восстановить содержание информации в информационной системе или в результате которых уничтожаются материальные носители информации.
Уязвимость - некая слабость, которую можно использовать для нарушения системы или содержащейся в ней информации.
Целостность информации - состояние информации, при котором отсутствует любое ее изменение либо изменение осуществляется только преднамеренно субъектами, имеющими на него право.
В настоящем документе использованы нормативные ссылки на следующие документы:
- Федеральный закон от 26.07.2017 N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации"
- Федеральный закон от 27.07.2006 N 149-ФЗ "Об информации, информационных технологиях и о защите информации";
- Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных";
- Федеральный закон от 26.03.2003 N 35-ФЗ "Об электроэнергетике";
- постановление Правительства Российской Федерации от 19.06.2020 N 890 "О порядке предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности)";
- постановление Правительства РФ от 06.07.2015 N 676 "О требованиях к порядку создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем и дальнейшего хранения содержащейся в их базах данных информации";
- приказ ФСТЭК России от 25.12.2017 N 239 "Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации";
- "Базовая модель угроз безопасности информации в ключевых системах информационной инфраструктуры", утвержденная Заместителем директора ФСТЭК России 18.05.2007;
- "Базовая модель угроз безопасности персональных данных при обработке в информационной системе персональных данных", утвержденная Заместителем директора ФСТЭК России 15.02.2008.
Настоящая "Базовая модель угроз безопасности информации интеллектуальной системы учета электрической энергии (мощности)" (далее - Модель угроз) содержит систематизированный перечень угроз безопасности информации, влияющих на обеспечение устойчивого функционирования интеллектуальной системы учета электрической энергии (мощности) (далее - ИСУЭ) в проектных режимах работы и безопасность обрабатываемых персональных данных при проведении в отношении нее компьютерных атак.
Модель угроз содержит исходные данные по угрозам безопасности информации в ИСУЭ, связанным:
- с воздействием на метрологические характеристики компонентов ИСУЭ;
- с воздействием на компоненты ИСУЭ в целях управления подачей электрической энергии (мощности) потребителю;
- с воздействие на компоненты ИСУЭ в целях нарушения их функционирования в проектных режимах работы;
- с несанкционированным доступом к компонентам ИСУЭ с целью деструктивного воздействия на обрабатываемые в них персональные данные.
Модель угроз является методическим документом для подразделений (работников) субъектов критической информационной инфраструктуры Российской Федерации, ответственных за обеспечение безопасности объектов критической информационной инфраструктуры Российской Федерации, руководителей субъектов критической инфраструктуры Российской Федерации, организующих и проводящих мероприятия по реализации мер по обеспечению безопасности информации.
Модель угроз содержит краткое описание ИСУЭ и базовый перечень актуальных угроз безопасности информации.
Угрозы безопасности информации, содержащиеся в Модели угроз, могут уточняться и дополняться по мере выявления новых источников угроз, развития способов и средств реализации угроз безопасности информации, изменений архитектуры и функциональности ИСУЭ.
Владельцы ИСУЭ, которым на праве собственности, аренды или ином законном основании принадлежат объекты критической информационной инфраструктуры, обязаны определять угрозы безопасности информации и разрабатывать на их основе модели угроз безопасности информации с учетом положений Федерального закона от 26.07.2017 N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации", а также обеспечивать непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.
При разработке частной модели угроз безопасности информации, угрозы в отношении информационно-вычислительного комплекса, информационно-вычислительного комплекса электроустановки и прибора учета электрической энергии, установленные настоящим документом, могут быть пересмотрены владельцем ИСУЭ, в случае их неприменимости к используемым технологиям обработки информации.
Пересмотр состава угроз безопасности информации должен осуществляться, как минимум, в следующих случаях:
- изменения требований законодательства Российской Федерации в области защиты информации и методических документов, раскрывающих вопросы защиты информации;
- изменения условий и особенностей функционирования и эксплуатации ИСУЭ, следствием которых стало возникновение новых угроз безопасности информации;
- выявления уязвимостей, приводящих к возникновению новых угроз безопасности информации или к повышению возможности реализации существующих;
- появления сведений и фактов о новых возможностях нарушителей.
Угрозы, которые могут быть нейтрализованы только с помощью средств криптографической защиты информации, сертифицированных ФСБ России (далее - СКЗИ), определяются для каждого конкретного информационно-вычислительного комплекса в зависимости от наличия объектов критической информационной инфраструктуры, подключаемых к ней, а также от необходимости обработки информации, подлежащей защите в соответствии с законодательством Российской Федерации.
Для систем и их компонентов, которые в соответствии с Моделью угроз требуют применения СКЗИ должна разрабатываться частная модель угроз безопасности информации в отношении СКЗИ.
В случае нарушений установленной законодательством Российской Федерации длительности перерывов электроснабжения и (или) предоставления услуг по передаче электрической энергии в результате реализации угроз безопасности информации, владелец интеллектуальной системы учета электрической энергии (мощности) возмещает ущерб, причиненный потребителям электрической энергии вследствие реализации угроз безопасности информации, в порядке и размере, определенных законодательством Российской Федерации.
В частной модели угроз безопасности в отношении СКЗИ к объектам защиты должны быть отнесены СКЗИ, среда функционирования СКЗИ и данные, обмен которыми осуществляется между информационно-вычислительным комплексом и прибором учета электрической энергии и между информационно-вычислительным комплексом и информационно-вычислительным комплексом электроустановки в соответствии с требованиями постановления Правительства Российской Федерации от 19 июня 2020 г. N 890 "О порядке предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности)".
В случае принятия решения об обеспечении некорректируемой регистрации информации в ИСУЭ криптографическими методами, разработка шифровальных (криптографических) средств, реализующих указанные методы, должна осуществляться в соответствии с "Положением о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)", утвержденным приказом ФСБ России от 9 февраля 2005 г. N 66, с учетом "Требований к средствам криптографической информации, предназначенным для обеспечения некорректируемой регистрации информации, не содержащей сведений, составляющих государственную тайну".
ОПИСАНИЕ СТРУКТУРНО-ФУНКЦИОНАЛЬНЫХ ХАРАКТЕРИСТИК ИСУЭ
ИСУЭ построена по клиент-серверной архитектуре и может иметь в соответствии с выполняемыми функциями три функциональных уровня, объединенных между собой посредством применения различных средств и каналов связи. Функциональными уровнями являются:
информационно-вычислительный комплекс (далее - ИВК) - находящаяся на верхнем уровне ИСУЭ совокупность функционально объединенных программных и технических средств для решения задач сбора, хранения, передачи и обработки данных учета электрической энергии и сопутствующей информации, удаленного управления компонентами системы учета электрической энергии и нагрузкой;
информационно-вычислительный комплекс электроустановки (далее - ИВКЭ) - находящиеся на среднем уровне ИСУЭ совокупность программных и технических средств для решения задач сбора, хранения, передачи в ИВК и обработки данных учета электрической энергии и сопутствующей информации, удаленного управления приборами учета электрической энергии и их нагрузкой;
приборы учета электрической энергии (далее - ПУ) - находящиеся на нижнем уровне ИСУЭ средства измерения, представляющие собой представляет собой программно-аппаратные средства, допущенные в эксплуатацию для целей коммерческого учета электрической энергии на розничных рынках электрической энергии и (или) предоставления коммунальных услуг по электроснабжению и присоединенный к ИСУЭ, и соответствующие требованиям Правил доступа к минимальному набору функций интеллектуального учета электрической энергии (мощности), утвержденных постановлением Правительства Российской Федерации от 19.06.2020 N 890 "О порядке предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности)" (далее - Правила доступа).
Пример двухуровневой и трехуровневой общей структурно коммуникационной схемы ИСУЭ представлена на рисунке 1.
Рисунок 1. Пример общей структурно-коммуникационной схемы
ИСУЭ и ПУ
- дистанционного считывания, накопления, обработки, хранения и отображения результатов измерений, количества и иных параметров электрической энергии, журналов событий и данных о параметрах настройки ИВКЭ и ПУ по протоколам обмена данными;
- управления ПУ, присоединенными к ИВК как непосредственно (двухуровневая схема), так и опосредованно через ИВКЭ (трехуровневая схема);
- изменения конфигурационных параметров ИВКЭ и ПУ, а также для обновления программного обеспечения.
- дистанционного считывания, накопления, обработки, хранения и отображения результатов измерений, количества и иных параметров электрической энергии, журналов событий и данных о параметрах настройки ПУ по протоколам обмена данными;
- управления ПУ, присоединенными к ИВКЭ;
- изменения конфигурационных параметров ПУ, а также для обновления программного обеспечения.
В ИВК, ИВКЭ и ПУ обеспечивается многопользовательский режим обработки информации, в том числе путем предоставления доступа по информационно-телекоммуникационной сети общего пользования.
В ИСУЭ на уровне ИВК в случае наличия такой потребности могут обрабатываться персональные данные.
Эксплуатация оборудования ИВК выполняется в пределах границ контролируемой зоны. ИВКЭ и ПУ могут размещаться вне границ контролируемой зоны.
В зависимости от условий эксплуатации программные и технические элементы ИВК могут быть территориально распределены по различным центрам сбора и обработки данных.
В зависимости от условий эксплуатации и наличия такой потребности ИВК могут взаимодействовать с различными смежными системами.
Информационное взаимодействие компонентов и устройств ИСУЭ обеспечивается между:
ИВК и ИВКЭ/ПУ - по проводным и беспроводным каналам связи;
ИВКЭ и ПУ - по проводным, беспроводным каналам связи и линиям электропередачи.
Технологическое обслуживание (настройка) ИВКЭ и ПУ обеспечивается операторами по каналам связи или подключением непосредственно к внешнему цифровому интерфейсу связи комплекса.
Коммутационным оборудованием, входящим в состав ИВКЭ, обеспечивается реализация процесса по созданию логического соединения между ИВК и ПУ за счет инкапсулирования протоколов обмена данными ИВК и ПУ для организации прямого соединения между ними.
Обмен данными между ПУ и ИВК/ИВКЭ построен по клиент - серверной архитектуре, в соответствии с которой ПУ выполняет роль сервера, а ИВК/ИВКЭ - роль клиента. В рамках данной архитектуры ИВКЭ или ИВК выступают инициатором обмена данными при опросе ПУ.
Информационный обмен в ИСУЭ может осуществляется как в пределах одного уровня (между одноранговыми устройствами), так и между уровнями.
Сеть передачи информации ИСУЭ может строится как на собственных (ведомственных), так и на арендованных каналах связи (в том числе операторов сотовой связи).
Присоединенные к ИСУЭ ПУ, могут передавать информацию по проводным и (или) беспроводным сетям связи, а также по линиям электропередачи с применением соответствующих технологий.
Технические средства ИСУЭ имеют возможность локального и дистанционного доступа и управления.
В случае деструктивного воздействия на ПУ (например, вскрытие клеммной крышки, воздействия магнитным полем, попытках несанкционированного доступа, изменения интерфейсного программного обеспечения, при превышении максимальной мощности, при отклонении от нормированного значения уровня напряжения и т.п.) ПУ выступает инициатором передачи данных деструктивного воздействия на верхний уровень (ИВК или ИВКЭ).
В соответствие с Правилами доступа, в функции ПУ входит осуществление полного и (или) частичного ограничения (возобновления) режима потребления электрической энергии, приостановление или ограничение предоставления коммунальной услуги (управление нагрузкой) с использованием встроенного коммутационного аппарата (кроме ПУ трансформаторного включения). Указанные ограничения осуществляются в следующих случаях:
- превышение заданных в ПУ пределов параметров электрической сети;
- превышение заданного в ПУ предела электрической энергии (мощности);
- несанкционированный доступ к ПУ (например, вскрытие клеммной крышки, вскрытие корпуса (для разборных корпусов) и воздействие постоянным и переменным магнитным полем).
В соответствии с Правилами доступа восстановление функций ПУ в случаях их отказа должно быть обеспечено в течение 7 дней со дня обнаружения отказа владельцем ИСУЭ или получения сообщения от пользователя ИСУЭ.
В случае возникновения необходимости проведения восстановительных работ владелец ИСУЭ в срок, не превышающий 2 часов с момента возобновления доступа к минимальным функциям ИСУЭ, обязан довести такую информацию до пользователей ИСУЭ путем размещения на своем официальном сайте в информационно-телекоммуникационной сети "Интернет" (применения иного способа информирования) объявления, которое должно содержать причину, дату и время прекращения доступа, а также дату и время возобновления доступа к минимальному набору функций ИСУЭ, при этом продолжительность таких работ не должна превышать 72 часов в месяц.
Наиболее значимыми для моделирования угроз являются следующие основные функции ИВК:
- сбор и обработка показаний и результатов измерений ПУ;
- предоставление информации о количестве и иных параметрах электрической энергии;
- полное и (или) частичное ограничение режима потребления электрической энергии (приостановление или ограничение предоставления коммунальной услуги), а также возобновление подачи электрической энергии;
- установление и изменение зон суток (часов, дней недели, месяцев), по которым ПУ осуществляется суммирование объемов электрической энергии в соответствии с дифференциацией тарифов (цен), предусмотренной законодательством Российской Федерации;
- обработка событий и оповещение потребителя о возможных недостоверных данных, поступающих с приборов учета в случае срабатывания индикаторов вскрытия электронных пломб на корпусе и клеммной крышке ПУ, воздействия магнитным полем на элементы прибора учета, неработоспособности ПУ вследствие аппаратного или программного сбоя, его отключения (после повторного включения), перезагрузки;
- синхронизация времени как самого устройства, так и в подключаемых ПУ.
Дополнительно ИВК должен обеспечивать выполнение функций управления параметрами конфигурационной настройки ИВКЭ и ПУ, в том числе обновлению их программного обеспечения по защищенным протоколам обмена данными.
Наиболее значимой для моделирования угроз является передача ИВК следующей информации:
- результаты измерений, количества и иных параметров электрической энергии (мощности) ПУ;
- параметры профилей загрузки, времени, профилей телеизмерений и телесигнализации, обслуживаемых ПУ;
- параметры идентификации (аутентификации) ПУ (уникальных логических имен);
- события ПУ и ИВКЭ, связанные с током, напряжением, коммутацией реле нагрузки ПУ, программирования параметров ПУ, внешним воздействием, с коммуникационными событиями, с контролем доступа, и других событий).
Архитектура ИВК, в том числе комплекс серверного и телекоммуникационного оборудования, состав системного и прикладного программного обеспечения, протоколы обмена данными со смежными информационными системами должны определяться нормативно-техническими документами и стандартами субъектов.
Наиболее значимыми для моделирования угроз являются следующие основные функции ИВКЭ:
- сбор, обработка данных ПУ и их передачу в ИВК (показаний и результатов измерений, информации о количестве и иных параметрах электрической энергии, о параметрах настройки и событиях, справочной информации, архива данных);
- изменение параметров конфигурации ПУ;
- трансляция команды на полное и (или) частичное ограничение режима потребления электрической энергии (приостановление или ограничение предоставления коммунальной услуги), а также возобновление подачи электрической энергии;
- установление и изменение зон суток (часов, дней недели, месяцев), по которым ПУ осуществляется суммирование объемов электрической энергии в соответствии с дифференциацией тарифов (цен), предусмотренной законодательством Российской Федерации;
- оповещение о возможных недостоверных данных, поступающих с ПУ в случае срабатывания индикаторов вскрытия электронных пломб на корпусе и клеммной крышке ПУ, воздействия магнитным полем на элементы ПУ, неработоспособности ПУ вследствие аппаратного или программного сбоя, его отключения (после повторного включения), перезагрузки;
- синхронизация времени как самого устройства, так и в подключаемых ПУ.
Наиболее значимой для моделирования угроз является передача ИВКЭ следующей информации:
- результаты измерений, количества и иных параметров электрической энергии (мощности) ПУ;
- параметры профилей загрузки, времени ПУ;
- параметры идентификации (аутентификации) (уникальных логических имен), в том числе ПУ;
- события ПУ, связанные с изменением тока, напряжения, коммутацией реле нагрузки ПУ, программирования параметров ПУ, коммуникационными событиями, с контролем доступа;
- события ИВКЭ, связанные с программированием параметров, коммуникационными событиями и контролем доступа);
- параметры сетевой настройки устройств связи ПУ и ИВКЭ.
В соответствии с пунктом 37 Правил доступа, количество ПУ с функцией полного и (или) частичного ограничения режима потребления электрической энергии, приостановления или ограничения предоставления коммунальной услуги (управление нагрузкой), контролируемых ИВКЭ, не должно превышать 750 ПУ (точек поставки, лицевых счетов - в отношении многоквартирных домов, договоров, содержащих положения о предоставлении коммунальной услуги по электроснабжению).
Функционал ПУ изложен в пункте 28 Правил доступа.
Наиболее значимыми для моделирования угроз являются следующие функции ПУ:
- измерение и расчет в режиме реального времени (активной и реактивной энергии, фазного напряжения, тока (пофазного), тока в нулевом проводе, активной, реактивной и полной мощности, соотношение активной и реактивной мощности, частоты сети, небаланса токов в фазном и нулевом проводах);
- измерение индивидуальных показателей качества электроэнергии;
- фиксация измерений по времени;
- ограничение потребления и мощности;
- наличие автоматической самодиагностики с формированием обобщенного сигнала в "Журнале событий".
Наиболее значимой для моделирования угроз является передача следующей информации ПУ:
- результаты измерений, количества и иных параметров электрической энергии (мощности);
- параметры профиля загрузки, времени;
- управляющая (командная) информация;
- параметры идентификации (аутентификации) (уникальное логическое имя);
- события, связанные с током, напряжением, включение/выключением ПУ, программирования параметров ПУ, внешним воздействием, с коммуникационными событиями, с контролем доступа);
- параметры сетевой настройки устройств связи.
Предусмотрена следующая классификация индивидуальных и общих (квартирных) ПУ жилых домов (домовладений) и ПУ объектов энергопринимающих устройств, принадлежащих юридическим лицам, присоединяемых к ИСУЭ:
- трехфазный непосредственного (прямого) подключения;
- трехфазный трансформаторного подключения с использованием измерительных трансформаторов тока (полукосвенного подключения);
- трехфазный трансформаторного подключения с использованием измерительных трансформаторов тока и напряжения (косвенного подключения).
Встроенное реле управления нагрузкой имеется только у однофазных и трехфазных приборов учета электроэнергии непосредственного (прямого) подключения, обладающих функциональностью полного и (или) частичного ограничения (возобновления) режима потребления электрической энергии, приостановление или ограничение предоставления коммунальной услуги (управление нагрузкой) с использованием встроенного коммутационного аппарата, в том числе путем его фиксации в положении "отключено" непосредственно на приборе учета электрической энергии, в следующих случаях:
- запрос интеллектуальной системы учета;
- превышение заданных в ПУ пределов параметров электрической сети;
- превышение заданного в ПУ предела электрической энергии (мощности);
- несанкционированный доступ к ПУ (вскрытие клеммной крышки, вскрытие корпуса (для разборных корпусов) и воздействие постоянным и переменным магнитным полем).
КЛАССИФИКАЦИЯ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ
Угрозы информации, обрабатываемой в технических средствах ИСУЭ | ||
По типовым объектам информации, для которых угрозы представляют опасность: | |||
В микропрограммном, общесистемном, прикладном программном обеспечение | Уязвимости связанные с недостатками организации технической защиты информации от НСД | |||
Угрозы, связанные с НСД (в том числе, компьютерные атаки) к типовым объектам информации. |
Рисунок 2. Классификация угроз безопасности.
С учетом наличия прав доступа и возможностей по доступу к информации, обрабатываемой в ИСУЭ, нарушители подразделяются на два типа:
- внешние нарушители - субъекты, не имеющие прав (полномочий) по доступу к информационным ресурсам и компонентам ИСУЭ;
- внутренние нарушители - субъекты, имеющие права (полномочия) по доступу к информационным ресурсам и компонентам ИСУЭ.
В соответствии с банком данных угроз ФСТЭК России определяется три типа внешних и внутренних нарушителей - с низким потенциалом, средним потенциалом и высоким потенциалом.
Нарушители с низким потенциалом имеют возможность получить информацию об уязвимостях основных компонентов ИСУЭ, опубликованную в общедоступных источниках. Также такие нарушители имеют возможность получить информацию о методах и средствах реализации угроз безопасности информации (компьютерных атак), опубликованных в общедоступных источниках, и (или) самостоятельно осуществляют создание методов и средств реализации атак на основные компоненты ИСУЭ.
Нарушители со средним потенциалом обладают всеми возможностями нарушителей с низким потенциалом. Имеют осведомленность о мерах защиты информации, применяемых в основных компонентах ИСУЭ. Имеют возможность получить информацию об уязвимостях основных компонентов ИСУЭ путем проведения, с использованием имеющихся в свободном доступе программных средств, анализа кода прикладного программного обеспечения, установленного на основных компонентах ИСУЭ. Имеют доступ к сведениям о структурно-функциональных характеристиках и особенностях функционирования основных компонентов ИСУЭ.
Нарушители с высоким потенциалом обладают всеми возможностями нарушителей с низким и средним потенциалами. Имеют возможность осуществлять несанкционированный доступ из выделенных (ведомственных, корпоративных) сетей связи, к которым возможен физический доступ (незащищенных организационными мерами). Имеют возможность получить доступ к программному обеспечению чипсетов (микропрограммам), системному и прикладному программному обеспечению, телекоммуникационному оборудованию и другим программно-техническим средствам основных компонентов ИСУЭ для преднамеренного внесения в них уязвимостей или программных закладок. Имеют хорошую осведомленность о мерах защиты информации, применяемых в основных компонентах ИСУЭ, об алгоритмах, аппаратных и программных средствах, используемых в основных компонентах ИСУЭ. Имеют возможность получить информацию об уязвимостях путем проведения специальных исследований (в том числе с привлечением специализированных научных организаций) и применения специально разработанных средств для анализа программного обеспечения. Имеют возможность создания методов и средств реализации угроз безопасности информации с привлечением специализированных научных организаций и реализации угроз с применением специально разработанных средств. Имеют возможность создания и применения специальных технических средств для добывания информации.
С учетом типов нарушителей по видам нарушители безопасности информации подразделяются на 11 видов, приведенных в таблице 1.
УГРОЗЫ БЕЗОПАСНОСТИ ИНФОРМАЦИИ В ОТНОШЕНИИ ИВК
При обработке информации на уровне ИВК возможна реализация следующих угроз безопасности информации (далее - УБИ):
угрозы информации, обрабатываемой в технических средствах ИВК;
угрозы информации, обрабатываемой в АРМ операторов ИВК;
угрозы утечки видовой информации;
угрозы преднамеренного искажения системного времени в компонентах ИСУЭ.
Реализация угрозы утечки видовой информации возможна за счет просмотра информации с помощью оптических (оптико-электронных) средств с экранов дисплеев и других средств отображения средств вычислительной техники, информационно-вычислительных комплексов, технических средства обработки графической, видео- и буквенно-цифровой информации, входящих в состав ИВК.
Угрозы НСД в ИВК связаны с действиями нарушителей, имеющих доступ к ИВК, включая операторов АРМ, реализующих угрозы непосредственно в ИВК. Кроме этого, источниками угроз НСД к информации в ИВК могут быть нарушители с различным потенциалом, а также аппаратные закладки и вредоносные программы.
В ИВК возможны все виды уязвимостей в том числе: уязвимости в микропрограммном, общесистемном, прикладном программном обеспечение, уязвимости, связанные с используемыми протоколами передачи данных, уязвимости, в связи с возможностью наличия аппаратных закладок, уязвимости связанные с недостатками организации ТЗИ от НСД, уязвимости в СЗИ.
В ИВК в соответствии с используемыми технологиями, объектами воздействия, уязвимостями возможны следующие угрозы из Банка данных угроз безопасности информации ФСТЭК России:
УБИ.004: Угроза аппаратного сброса пароля BIOS;
УБИ.005: Угроза внедрения вредоносного кода в BIOS;
УБИ.006: Угроза внедрения кода или данных;
УБИ.007: Угроза воздействия на программы с высокими привилегиями;
УБИ.008: Угроза восстановления и/или повторного использования аутентификационной информации;
УБИ.009: Угроза восстановления предыдущей уязвимой версии BIOS;
УБИ.010: Угроза выхода процесса за пределы виртуальной машины;
УБИ.012: Угроза деструктивного изменения конфигурации/среды окружения программ;
УБИ.013: Угроза деструктивного использования декларированного функционала BIOS
УБИ.014: Угроза длительного удержания вычислительных ресурсов пользователями;
УБИ.015: Угроза доступа к защищаемым файлам с использованием обходного пути;
УБИ.017: Угроза доступа/перехвата/изменения HTTP cookies;
УБИ.018: Угроза загрузки нештатной операционной системы;
УБИ.019: Угроза заражения DNS-кеша;
УБИ.022: Угроза избыточного выделения оперативной памяти;
УБИ.023: Угроза изменения компонентов информационной; (автоматизированной) системы;
УБИ.024: Угроза изменения режимов работы аппаратных элементов компьютера;
УБИ.025: Угроза изменения системных и глобальных переменных;
УБИ.026: Угроза искажения XML-схемы;
УБИ.027: Угроза искажения вводимой и выводимой на периферийные устройства информации;
УБИ.028: Угроза использования альтернативных путей доступа к ресурсам;
УБИ.030: Угроза использования информации дентификации/аутентификации, заданной по умолчанию;
УБИ.031: Угроза использования механизмов авторизации для повышения привилегий;
УБИ.032: Угроза использования поддельных цифровых подписей BIOS;
УБИ.033: Угроза использования слабостей кодирования входных данных;
УБИ.034: Угроза использования слабостей протоколов сетевого/локального обмена данными;
УБИ.035: Угроза использования слабых криптографических алгоритмов BIOS;
УБИ.036: Угроза исследования механизмов работы программы;
УБИ.037: Угроза исследования приложения через отчеты об ошибках;
УБИ.039: Угроза исчерпания запаса ключей, необходимых для обновления BIOS;
УБИ.044: Угроза нарушения изоляции пользовательских данных внутри виртуальной машины;
УБИ.045: Угроза нарушения изоляции среды исполнения BIOS;
УБИ.046: Угроза нарушения процедуры аутентификации субъектов виртуального информационного взаимодействия;
УБИ.048: Угроза нарушения технологии обработки информации путем несанкционированного внесения изменений в образы виртуальных машин;
УБИ.049: Угроза нарушения целостности данных кеша;
УБИ.051: Угроза невозможности восстановления сессии работы на ПЭВМ при выводе из промежуточных состояний питания;
УБИ.052: Угроза невозможности миграции образов виртуальных машин из-за несовместимости аппаратного и программного обеспечения;
УБИ.053: Угроза невозможности управления правами пользователей BIOS;
УБИ.058: Угроза неконтролируемого роста числа виртуальных машин;
УБИ.059: Угроза неконтролируемого роста числа зарезервированных вычислительных ресурсов;
УБИ.061: Угроза некорректного задания структуры данных транзакции;
УБИ.063: Угроза некорректного использования функционала программного и аппаратного обеспечения;
УБИ.067: Угроза неправомерного ознакомления с защищаемой информацией;
УБИ.068: Угроза неправомерного/некорректного использования интерфейса взаимодействия с приложением;
УБИ.069 <1>: Угроза неправомерных действий в каналах связи;
--------------------------------
<1> Угроза нейтрализуется с помощью СКЗИ на канале связи между ИВК и ИВКЭ.
УБИ.071: Угроза несанкционированного восстановления удаленной защищаемой информации;
УБИ.072: Угроза несанкционированного выключения или обхода механизма защиты от записи в BIOS;
УБИ.073: Угроза несанкционированного доступа к активному и (или) пассивному виртуальному и (или) физическому сетевому оборудованию из физической и (или) виртуальной сети;
УБИ.074: Угроза несанкционированного доступа к аутентификационной информации;
УБИ.075: Угроза несанкционированного доступа к виртуальным каналам передачи;
УБИ.076: Угроза несанкционированного доступа к гипервизору из виртуальной машины и (или) физической сети;
УБИ.077: Угроза несанкционированного доступа к данным за пределами зарезервированного адресного пространства, в том числе выделенного под виртуальное аппаратное обеспечение;
УБИ.078: Угроза несанкционированного доступа к защищаемым виртуальным машинам из виртуальной и (или) физической сети;
УБИ.079: Угроза несанкционированного доступа к защищаемым виртуальным машинам со стороны других виртуальных машин;
УБИ.080: Угроза несанкционированного доступа к защищаемым виртуальным устройствам из виртуальной и (или) физической сети;
УБИ.083 <2>: Угроза несанкционированного доступа к системе по беспроводным каналам;
--------------------------------
<2> Угроза нейтрализуется с помощью СКЗИ на канале связи между ИВК и ИВКЭ.
УБИ.084: Угроза несанкционированного доступа к системе хранения данных из виртуальной и (или) физической сети;
УБИ.085: Угроза несанкционированного доступа к хранимой в виртуальном пространстве защищаемой информации;
УБИ.086: Угроза несанкционированного изменения аутентификационной информации;
УБИ.087: Угроза несанкционированного использования привилегированных функций BIOS;
УБИ.088: Угроза несанкционированного копирования защищаемой информации;
УБИ.089: Угроза несанкционированного редактирования реестра;
УБИ.090: Угроза несанкционированного создания учетной записи пользователя;
УБИ.091: Угроза несанкционированного удаления защищаемой информации;
УБИ.092: Угроза несанкционированного удаленного внеполосного доступа к аппаратным средствам;
УБИ.093: Угроза несанкционированного управления буфером;
УБИ.094: Угроза несанкционированного управления синхронизацией и состоянием;
УБИ.095: Угроза несанкционированного управления указателями;
УБИ.098: Угроза обнаружения открытых портов и идентификации привязанных к ним сетевых служб;
УБИ.099: Угроза обнаружения хостов;
УБИ.100: Угроза обхода некорректно настроенных механизмов аутентификации;
УБИ.102: Угроза опосредованного управления группой программ через совместно используемые данные;
УБИ.103: Угроза определения типов объектов защиты;
УБИ.104: Угроза определения топологии вычислительной сети;
УБИ.108: Угроза ошибки обновления гипервизора;
УБИ.109: Угроза перебора всех настроек и параметров приложения;
УБИ.111: Угроза передачи данных по скрытым каналам;
УБИ.113: Угроза перезагрузки аппаратных и программно-аппаратных средств вычислительной техники;
УБИ.114: Угроза переполнения целочисленных переменных;
УБИ.115: Угроза перехвата вводимой и выводимой на периферийные устройства информации;
УБИ.117: Угроза перехвата привилегированного потока;
УБИ.118: Угроза перехвата привилегированного процесса;
УБИ.119: Угроза перехвата управления гипервизором;
УБИ.120: Угроза перехвата управления средой виртуализации;
УБИ.121: Угроза повреждения системного реестра;
УБИ.122: Угроза повышения привилегий;
УБИ.123: Угроза подбора пароля BIOS;
УБИ.124: Угроза подделки записей журнала регистрации событий;
УБИ.127: Угроза подмены действия пользователя путем обмана;
УБИ.128: Угроза подмены доверенного пользователя;
УБИ.129: Угроза подмены резервной копии программного обеспечения BIOS;
УБИ.130: Угроза подмены содержимого сетевых ресурсов;
УБИ.131: Угроза подмены субъекта сетевого доступа;
УБИ.132: Угроза получения предварительной информации об объекте защиты;
УБИ.139: Угроза преодоления физической защиты;
УБИ.140: Угроза приведения системы в состояние "отказ в обслуживании";
УБИ.143: Угроза программного выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации;
УБИ.144: Угроза программного сброса пароля BIOS;
УБИ.145: Угроза пропуска проверки целостности программного обеспечения;
УБИ.148: Угроза, сбоя автоматического управления системой разграничения доступа хранилища больших данных;
УБИ.149: Угроза, сбоя обработки специальным образом измененных файлов;
УБИ.150: Угроза сбоя процесса обновления BIOS;
УБИ.152: Угроза удаления аутентификационной информации;
УБИ.153: Угроза усиления воздействия на вычислительные ресурсы пользователей при помощи сторонних серверов;
УБИ.154 Угроза установки уязвимых версий обновления программного обеспечения BIOS;
УБИ.155: Угроза утраты вычислительных ресурсов;
УБИ.156: Угроза утраты носителей информации;
УБИ.157: Угроза физического выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации;
УБИ.158: Угроза форматирования носителей информации;
УБИ.160: Угроза хищения средств хранения, обработки и (или) ввода/вывода/передачи информации;
УБИ.162: Угроза эксплуатации цифровой подписи программного кода;
УБИ.163: Угроза перехвата исключения/сигнала из привилегированного блока функций;
УБИ.165: Угроза включения в проект не достоверно испытанных компонентов;
УБИ.166: Угроза внедрения системной избыточности;
УБИ.167: Угроза заражения компьютера при посещении неблагонадежных сайтов;
УБИ.169: Угроза наличия механизмов разработчика;
УБИ.170: Угроза неправомерного шифрования информации;
УБИ.171: Угроза скрытного включения вычислительного устройства в состав бот-сети;
УБИ.173: Угроза "спама" веб-сервера;
УБИ.177: Угроза неподтвержденного ввода данных оператором в систему, связанную с безопасностью;
УБИ.178: Угроза несанкционированного использования системных и сетевых утилит;
УБИ.179: Угроза несанкционированной модификации защищаемой информации;
УБИ.180: Угроза отказа подсистемы обеспечения температурного режима;
УБИ.181: Угроза перехвата одноразовых паролей в режиме реального времени;
УБИ.182: Угроза физического устаревания аппаратных компонентов;
УБИ.183: Угроза перехвата управления автоматизированной системой управления технологическими процессами;
УБИ.185: Угроза несанкционированного изменения параметров настройки средств защиты информации;
УБИ.186: Угроза внедрения вредоносного кода через рекламу, сервисы и контент;
УБИ.187: Угроза несанкционированного воздействия на средство защиты информации;
УБИ.188: Угроза подмены программного обеспечения;
УБИ.189: Угроза маскирования действий вредоносного кода;
УБИ.190: Угроза внедрения вредоносного кода за счет посещения зараженных сайтов в сети Интернет;
УБИ.191: Угроза внедрения вредоносного кода в дистрибутив программного обеспечения;
УБИ.192: Угроза использования уязвимых версий программного обеспечения;
УБИ.193: Угроза утечки информации за счет применения вредоносным программным обеспечением алгоритмов шифрования трафика;
УБИ.195: Угроза удаленного запуска вредоносного кода в обход механизмов защиты операционной системы;
УБИ.197: Угроза хищения аутентификационной информации из временных файлов cookie;
УБИ.198: Угроза скрытной регистрации вредоносной программой учетных записей администраторов;
УБИ.203: Угроза утечки информации с неподключенных к сети Интернет компьютеров;
УБИ.204: Угроза несанкционированного изменения вредоносной программой значений параметров программируемых логических контроллеров
УБИ.205: Угроза нарушения работы компьютера и блокирования доступа к его данным из-за некорректной работы установленных на нем средств защиты;
УБИ.208: Угроза нецелевого использования вычислительных ресурсов средства вычислительной техники;
УБИ.209: Угроза несанкционированного доступа к защищаемой памяти ядра процессора;
УБИ.210: Угроза нарушения работы информационной системы, вызванного обновлением используемого в ней программного обеспечения;
УБИ.211: Угроза использования непроверенных пользовательских данных при формировании конфигурационного файла, используемого программным обеспечением администрирования информационных систем;
УБИ.212: Угроза перехвата управления информационной системой;
УБИ.213: Угроза обхода многофакторной аутентификации;
УБИ.214: Угроза несвоевременного выявления и реагирования компонентами информационной (автоматизированной) системы (в том числе средствами защиты информации) на события безопасности информации;
УБИ.217: Угроза использования скомпрометированного доверенного источника обновлений программного обеспечения.
Обоснование неприменимости угроз к ИВК в связи с отсутствием технологий представлено в таблице 2.
Таблица 2. Обоснование неприменимости угроз к ИВК.
УГРОЗЫ БЕЗОПАСНОСТИ ИНФОРМАЦИИ В ОТНОШЕНИИ ИВКЭ
При обработке информации на уровне ИВКЭ возможна реализация следующих УБИ:
угрозы информации, обрабатываемой в технических средствах ИВКЭ;
угрозы информации, обрабатываемой в АРМ операторов ИВКЭ;
угрозы утечки видовой информации;
угрозы преднамеренного искажения системного времени в компонентах ИСУЭ.
Реализация угрозы утечки видовой информации возможна за счет просмотра информации с помощью оптических (оптико-электронных) средств с экранов дисплеев и других средств отображения средств вычислительной техники, информационно-вычислительных комплексов, технических средства обработки графической, видео- и буквенно-цифровой информации, входящих в состав ИВКЭ.
Угрозы НСД в ИВКЭ связаны с действиями нарушителей, имеющих доступ к ИВКЭ, включая операторов АРМ, реализующих угрозы непосредственно в ИВКЭ. Кроме этого, источниками угроз НСД к информации в ИВКЭ могут быть нарушители с различным потенциалом, а также аппаратные закладки и вредоносные программы.
В ИВКЭ возможны все виды уязвимостей в том числе: уязвимости в микропрограммном, общесистемном, прикладном программном обеспечение, уязвимости, связанные с используемыми протоколами передачи данных, уязвимости, в связи с возможностью наличия аппаратных закладок, уязвимости связанные с недостатками организации ТЗИ от НСД, уязвимости в СЗИ.
В ИВКЭ в соответствии с используемыми технологиями, объектами воздействия, уязвимостями возможны следующие угрозы из Банка данных угроз безопасности информации ФСТЭК России:
УБИ.004: Угроза аппаратного сброса пароля BIOS;
УБИ.005: Угроза внедрения вредоносного кода в BIOS;
УБИ.006: Угроза внедрения кода или данных;
УБИ.007: Угроза воздействия на программы с высокими привилегиями;
УБИ.008: Угроза восстановления и/или повторного использования аутентификационной информации;
УБИ.009: Угроза восстановления предыдущей уязвимой версии BIOS;
УБИ.010: Угроза выхода процесса за пределы виртуальной машины;
УБИ.012: Угроза деструктивного изменения конфигурации/среды окружения программ;
УБИ.013: Угроза деструктивного использования декларированного функционала BIOS;
УБИ.014: Угроза длительного удержания вычислительных ресурсов пользователями;
УБИ.015: Угроза доступа к защищаемым файлам с использованием обходного пути;
УБИ.017: Угроза доступа/перехвата/изменения HTTP cookies;
УБИ.018: Угроза загрузки нештатной операционной системы;
УБИ.019: Угроза заражения DNS-кеша;
УБИ.022: Угроза избыточного выделения оперативной памяти;
УБИ.023: Угроза изменения компонентов информационной; (автоматизированной) системы;
УБИ.024: Угроза изменения режимов работы аппаратных элементов компьютера;
УБИ.025: Угроза изменения системных и глобальных переменных;
УБИ.026: Угроза искажения XML-схемы;
УБИ.027: Угроза искажения вводимой и выводимой на периферийные устройства информации;
УБИ.028: Угроза использования альтернативных путей доступа к ресурсам;
УБИ.030: Угроза использования информации дентификации/аутентификации, заданной по умолчанию;
УБИ.031: Угроза использования механизмов авторизации для повышения привилегий;
УБИ.032: Угроза использования поддельных цифровых подписей BIOS;
УБИ.033: Угроза использования слабостей кодирования входных данных;
УБИ.034: Угроза использования слабостей протоколов сетевого/локального обмена данными;
УБИ.035: Угроза использования слабых криптографических алгоритмов BIOS;
УБИ.036: Угроза исследования механизмов работы программы;
УБИ.037: Угроза исследования приложения через отчеты об ошибках;
УБИ.039: Угроза исчерпания запаса ключей, необходимых для обновления BIOS;
УБИ.044: Угроза нарушения изоляции пользовательских данных внутри виртуальной машины;
УБИ.045: Угроза нарушения изоляции среды исполнения BIOS;
УБИ.046: Угроза нарушения процедуры аутентификации субъектов виртуального информационного взаимодействия;
УБИ.048: Угроза нарушения технологии обработки информации путем несанкционированного внесения изменений в образы виртуальных машин;
УБИ.049: Угроза нарушения целостности данных кеша;
УБИ.051: Угроза невозможности восстановления сессии работы на ПЭВМ при выводе из промежуточных состояний питания;
УБИ.052: Угроза невозможности миграции образов виртуальных машин из-за несовместимости аппаратного и программного обеспечения;
УБИ.053: Угроза невозможности управления правами пользователей BIOS;
УБИ.058: Угроза неконтролируемого роста числа виртуальных машин;
УБИ.059: Угроза неконтролируемого роста числа зарезервированных вычислительных ресурсов;
УБИ.061: Угроза некорректного задания структуры данных транзакции;
УБИ.063: Угроза некорректного использования функционала программного и аппаратного обеспечения;
УБИ.067: Угроза неправомерного ознакомления с защищаемой информацией;
УБИ.068: Угроза неправомерного/некорректного использования интерфейса взаимодействия с приложением;
УБИ.069 <3>: Угроза неправомерных действий в каналах связи;
--------------------------------
<3> Угроза нейтрализуется с помощью СКЗИ на канале связи между ИВК и ИВКЭ.
УБИ.071: Угроза несанкционированного восстановления удаленной защищаемой информации;
УБИ.072: Угроза несанкционированного выключения или обхода механизма защиты от записи в BIOS;
УБИ.073: Угроза несанкционированного доступа к активному и (или) пассивному виртуальному и (или) физическому сетевому оборудованию из физической и (или) виртуальной сети;
УБИ.074: Угроза несанкционированного доступа к аутентификационной информации;
УБИ.075: Угроза несанкционированного доступа к виртуальным каналам передачи;
УБИ.076: Угроза несанкционированного доступа к гипервизору из виртуальной машины и (или) физической сети;
УБИ.077: Угроза несанкционированного доступа к данным за пределами зарезервированного адресного пространства, в том числе выделенного под виртуальное аппаратное обеспечение;
УБИ.078: Угроза несанкционированного доступа к защищаемым виртуальным машинам из виртуальной и (или) физической сети;
УБИ.079: Угроза несанкционированного доступа к защищаемым виртуальным машинам со стороны других виртуальных машин;
УБИ.080: Угроза несанкционированного доступа к защищаемым виртуальным устройствам из виртуальной и (или) физической сети;
УБИ.083 <4>: Угроза несанкционированного доступа к системе по беспроводным каналам;
--------------------------------
<4> Угроза нейтрализуется с помощью СКЗИ на канале связи между ИВК и ИВКЭ.
УБИ.084: Угроза несанкционированного доступа к системе хранения данных из виртуальной и (или) физической сети;
УБИ.085: Угроза несанкционированного доступа к хранимой в виртуальном пространстве защищаемой информации;
УБИ.086: Угроза несанкционированного изменения аутентификационной информации;
УБИ.087: Угроза несанкционированного использования привилегированных функций BIOS;
УБИ.088: Угроза несанкционированного копирования защищаемой информации;
УБИ.089: Угроза несанкционированного редактирования реестра;
УБИ.090: Угроза несанкционированного создания учетной записи пользователя;
УБИ.091: Угроза несанкционированного удаления защищаемой информации;
УБИ.092: Угроза несанкционированного удаленного внеполосного доступа к аппаратным средствам;
УБИ.093: Угроза несанкционированного управления буфером;
УБИ.094: Угроза несанкционированного управления синхронизацией и состоянием;
УБИ.095: Угроза несанкционированного управления указателями;
УБИ.098: Угроза обнаружения открытых портов и идентификации привязанных к ним сетевых служб;
УБИ.099: Угроза обнаружения хостов;
УБИ.100: Угроза обхода некорректно настроенных механизмов аутентификации;
УБИ.102: Угроза опосредованного управления группой программ через совместно используемые данные;
УБИ.103: Угроза определения типов объектов защиты;
УБИ.104: Угроза определения топологии вычислительной сети;
УБИ.107: Угроза отключения контрольных датчиков;
УБИ.109: Угроза перебора всех настроек и параметров приложения;
УБИ.111: Угроза передачи данных по скрытым каналам;
УБИ.113: Угроза перезагрузки аппаратных и программно-аппаратных средств вычислительной техники;
УБИ.114: Угроза переполнения целочисленных переменных;
УБИ.115: Угроза перехвата вводимой и выводимой на периферийные устройства информации;
УБИ.117: Угроза перехвата привилегированного потока;
УБИ.118: Угроза перехвата привилегированного процесса;
УБИ.119: Угроза перехвата управления гипервизором;
УБИ.120: Угроза перехвата управления средой виртуализации;
УБИ.121: Угроза повреждения системного реестра;
УБИ.122: Угроза повышения привилегий;
УБИ.123: Угроза подбора пароля BIOS;
УБИ.124: Угроза подделки записей журнала регистрации событий;
УБИ.127: Угроза подмены действия пользователя путем обмана;
УБИ.128: Угроза подмены доверенного пользователя;
УБИ.129: Угроза подмены резервной копии программного обеспечения BIOS;
УБИ.130: Угроза подмены содержимого сетевых ресурсов;
УБИ.131: Угроза подмены субъекта сетевого доступа;
УБИ.132: Угроза получения предварительной информации об объекте защиты;
УБИ.139: Угроза преодоления физической защиты;
УБИ.140: Угроза приведения системы в состояние "отказ в обслуживании";
УБИ.143: Угроза программного выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации;
УБИ.145: Угроза пропуска проверки целостности программного обеспечения;
УБИ.148: Угроза, сбоя автоматического управления системой разграничения доступа хранилища больших данных;
УБИ.149: Угроза, сбоя обработки специальным образом измененных файлов;
УБИ.152: Угроза удаления аутентификационной информации;
УБИ.153: Угроза усиления воздействия на вычислительные ресурсы пользователей при помощи сторонних серверов;
УБИ.154 Угроза установки уязвимых версий обновления программного обеспечения BIOS;
УБИ.155: Угроза утраты вычислительных ресурсов;
УБИ.156: Угроза утраты носителей информации;
УБИ.157: Угроза физического выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации;
УБИ.158: Угроза форматирования носителей информации;
УБИ.160: Угроза хищения средств хранения, обработки и (или) ввода/вывода/передачи информации;
УБИ.162: Угроза эксплуатации цифровой подписи программного кода;
УБИ.163: Угроза перехвата исключения/сигнала из привилегированного блока функций;
УБИ.165: Угроза включения в проект не достоверно испытанных компонентов;
УБИ.166: Угроза внедрения системной избыточности;
УБИ.167: Угроза заражения компьютера при посещении неблагонадежных сайтов;
УБИ.169: Угроза наличия механизмов разработчика;
УБИ.170: Угроза неправомерного шифрования информации;
УБИ.171: Угроза скрытного включения вычислительного устройства в состав бот-сети;
УБИ.173: Угроза "спама" веб-сервера;
УБИ.177: Угроза неподтвержденного ввода данных оператором в систему, связанную с безопасностью;
УБИ.178: Угроза несанкционированного использования системных и сетевых утилит;
УБИ.179: Угроза несанкционированной модификации защищаемой информации;
УБИ.180: Угроза отказа подсистемы обеспечения температурного режима;
УБИ.181: Угроза перехвата одноразовых паролей в режиме реального времени;
УБИ.182: Угроза физического устаревания аппаратных компонентов;
УБИ.183: Угроза перехвата управления автоматизированной системой управления технологическими процессами;
УБИ.185: Угроза несанкционированного изменения параметров настройки средств защиты информации;
УБИ.186: Угроза внедрения вредоносного кода через рекламу, сервисы и контент;
УБИ.187: Угроза несанкционированного воздействия на средство защиты информации;
УБИ.188: Угроза подмены программного обеспечения;
УБИ.189: Угроза маскирования действий вредоносного кода;
УБИ.190: Угроза внедрения вредоносного кода за счет посещения зараженных сайтов в сети Интернет;
УБИ.191: Угроза внедрения вредоносного кода в дистрибутив программного обеспечения;
УБИ.192: Угроза использования уязвимых версий программного обеспечения;
УБИ.193: Угроза утечки информации за счет применения вредоносным программным обеспечением алгоритмов шифрования трафика;
УБИ.195: Угроза удаленного запуска вредоносного кода в обход механизмов защиты операционной системы;
УБИ.197: Угроза хищения аутентификационной информации из временных файлов cookie;
УБИ.198: Угроза скрытной регистрации вредоносной программой учетных записей администраторов;
УБИ.203: Угроза утечки информации с неподключенных к сети Интернет компьютеров;
УБИ.204: Угроза несанкционированного изменения вредоносной программой значений параметров программируемых логических контроллеров
УБИ.205: Угроза нарушения работы компьютера и блокирования доступа к его данным из-за некорректной работы установленных на нем средств защиты;
УБИ.208: Угроза нецелевого использования вычислительных ресурсов средства вычислительной техники;
УБИ.209: Угроза несанкционированного доступа к защищаемой памяти ядра процессора;
УБИ.210: Угроза нарушения работы информационной системы, вызванного обновлением используемого в ней программного обеспечения;
УБИ.211: Угроза использования непроверенных пользовательских данных при формировании конфигурационного файла, используемого программным обеспечением администрирования информационных систем;
УБИ.212: Угроза перехвата управления информационной системой;
УБИ.213: Угроза обхода многофакторной аутентификации;
УБИ.214: Угроза несвоевременного выявления и реагирования компонентами информационной (автоматизированной) системы (в том числе средствами защиты информации) на события безопасности информации;
УБИ.217: Угроза использования скомпрометированного доверенного источника обновлений программного обеспечения.
Обоснование неприменимости угроз к ИВКЭ в связи с отсутствием технологий представлено в таблице 3.
Таблица 3. Обоснование неприменимости угроз к ИВКЭ.
УГРОЗЫ БЕЗОПАСНОСТИ ИНФОРМАЦИИ В ОТНОШЕНИИ ПУ
При обработке информации на уровне ПУ возможна реализация следующих УБИ:
угрозы информации, обрабатываемой в технических средствах ПУ;
угрозы НСД в ПУ связаны с действиями нарушителей, имеющих доступ к ПУ. Кроме этого, источниками угроз НСД к информации в ПУ могут быть нарушители с различным потенциалом, а также аппаратные закладки и вредоносные программы;
угрозы преднамеренного искажения системного времени в компонентах ИСУЭ.
В ПУ возможны уязвимости в микропрограммном обеспечении, уязвимости, связанные с используемыми протоколами передачи данных, уязвимости, в связи с возможностью наличия аппаратных закладок, уязвимости связанные с недостатками организации ТЗИ от НСД, уязвимости в СЗИ.
В ПУ в соответствии с используемыми технологиями, объектами воздействия, уязвимостями возможны следующие угрозы из Банка данных угроз безопасности информации ФСТЭК России:
УБИ.006: Угроза внедрения кода или данных;
УБИ.007: Угроза воздействия на программы с высокими привилегиями;
УБИ.008: Угроза восстановления и/или повторного использования аутентификационной информации;
УБИ.012: Угроза деструктивного изменения конфигурации/среды окружения программ;
УБИ.014: Угроза длительного удержания вычислительных ресурсов пользователями;
УБИ.015: Угроза доступа к защищаемым файлам с использованием обходного пути;
УБИ.019: Угроза заражения DNS-кеша;
УБИ.022: Угроза избыточного выделения оперативной памяти;
УБИ.023: Угроза изменения компонентов информационной; (автоматизированной) системы;
УБИ.025: Угроза изменения системных и глобальных переменных;
УБИ.026: Угроза искажения XML-схемы;
УБИ.027: Угроза искажения вводимой и выводимой на периферийные устройства информации;
УБИ.028: Угроза использования альтернативных путей доступа к ресурсам
УБИ.030: Угроза использования информации дентификации/аутентификации, заданной по умолчанию;
УБИ.031: Угроза использования механизмов авторизации для повышения привилегий;
УБИ.033: Угроза использования слабостей кодирования входных данных;
УБИ.034: Угроза использования слабостей протоколов сетевого/локального обмена данными;
УБИ.035: Угроза использования слабых криптографических алгоритмов BIOS;
УБИ.036: Угроза исследования механизмов работы программы;
УБИ.037: Угроза исследования приложения через отчеты об ошибках;
УБИ.049: Угроза нарушения целостности данных кеша;
УБИ.061: Угроза некорректного задания структуры данных транзакции;
УБИ.063: Угроза некорректного использования функционала программного и аппаратного обеспечения;
УБИ.069 <5>, <6>: Угроза неправомерных действий в каналах связи;
--------------------------------
<5> В случае использования ИВКЭ (трехуровневая система) и применения компенсирующих мер в соответствии с Приложением N 1 к Модели угроз, указанная угроза может быть нейтрализована без применения СКЗИ.
<6> В случае отсутствия ИВКЭ (двухуровневая система), указанная угроза может быть нейтрализована без применения СКЗИ.
УБИ.067: Угроза неправомерного ознакомления с защищаемой информацией;
УБИ.083 <7>, <8>: Угроза несанкционированного доступа к системе по беспроводным каналам;
--------------------------------
<7> В случае использования ИВКЭ (трехуровневая система) и применения компенсирующих мер в соответствии с Приложением N 1 к Модели угроз, указанная угроза может быть нейтрализована без применения СКЗИ.
<8> В случае отсутствия ИВКЭ (двухуровневая система), указанная угроза может быть нейтрализована без применения СКЗИ.
УБИ.086: Угроза несанкционированного изменения аутентификационной информации;
УБИ.088: Угроза несанкционированного копирования защищаемой информации;
УБИ.089: Угроза несанкционированного редактирования реестра;
УБИ.090: Угроза несанкционированного создания учетной записи пользователя;
УБИ.091: Угроза несанкционированного удаления защищаемой информации;
УБИ.092: Угроза несанкционированного удаленного внеполосного доступа к аппаратным средствам;
УБИ.093: Угроза несанкционированного управления буфером;
УБИ.094: Угроза несанкционированного управления синхронизацией и состоянием;
УБИ.095: Угроза несанкционированного управления указателями;
УБИ.098: Угроза обнаружения открытых портов и идентификации привязанных к ним сетевых служб;
УБИ.099: Угроза обнаружения хостов;
УБИ.100: Угроза обхода некорректно настроенных механизмов аутентификации;
УБИ.102: Угроза опосредованного управления группой программ через совместно используемые данные;
УБИ.103: Угроза определения типов объектов защиты;
УБИ.104: Угроза определения топологии вычислительной сети;
УБИ.107: Угроза отключения контрольных датчиков;
УБИ.109: Угроза перебора всех настроек и параметров приложения;
УБИ.111: Угроза передачи данных по скрытым каналам;
УБИ.113: Угроза перезагрузки аппаратных и программно-аппаратных средств вычислительной техники;
УБИ.114: Угроза переполнения целочисленных переменных;
УБИ.115: Угроза перехвата вводимой и выводимой на периферийные устройства информации
УБИ.116: Угроза перехвата данных, передаваемых по вычислительной сети;
УБИ.117: Угроза перехвата привилегированного потока;
УБИ.118: Угроза перехвата привилегированного процесса;
УБИ.120: Угроза перехвата управления средой виртуализации;
УБИ.121: Угроза повреждения системного реестра;
УБИ.122: Угроза повышения привилегий;
УБИ.124: Угроза подделки записей журнала регистрации событий;
УБИ.127: Угроза подмены действия пользователя путем обмана;
УБИ.128: Угроза подмены доверенного пользователя;
УБИ.130: Угроза подмены содержимого сетевых ресурсов;
УБИ.131: Угроза подмены субъекта сетевого доступа;
УБИ.132: Угроза получения предварительной информации об объекте защиты;
УБИ.139: Угроза преодоления физической защиты;
УБИ.140: Угроза приведения системы в состояние "отказ в обслуживании";
УБИ.143: Угроза программного выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации;
УБИ.145: Угроза пропуска проверки целостности программного обеспечения;
УБИ.148: Угроза, сбоя автоматического управления системой разграничения доступа хранилища больших данных;
УБИ.149: Угроза, сбоя обработки специальным образом измененных файлов;
УБИ.152: Угроза удаления аутентификационной информации;
УБИ.153: Угроза усиления воздействия на вычислительные ресурсы пользователей при помощи сторонних серверов;
УБИ.155: Угроза утраты вычислительных ресурсов;
УБИ.156: Угроза утраты носителей информации;
УБИ.157: Угроза физического выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации;
УБИ.160: Угроза хищения средств хранения, обработки и (или) ввода/вывода/передачи информации;
УБИ.162: Угроза эксплуатации цифровой подписи программного кода
УБИ.163: Угроза перехвата исключения/сигнала из привилегированного блока функций;
УБИ.165: Угроза включения в проект не достоверно испытанных компонентов;
УБИ.166: Угроза внедрения системной избыточности;
УБИ.169: Угроза наличия механизмов разработчика;
УБИ.170: Угроза неправомерного шифрования информации;
УБИ.171: Угроза скрытного включения вычислительного устройства в состав бот-сети;
УБИ.177: Угроза неподтвержденного ввода данных оператором в систему, связанную с безопасностью;
УБИ.178: Угроза несанкционированного использования системных и сетевых утилит;
УБИ.179: Угроза несанкционированной модификации защищаемой информации;
УБИ.180: Угроза отказа подсистемы обеспечения температурного режима;
УБИ.181: Угроза перехвата одноразовых паролей в режиме реального времени;
УБИ.182: Угроза физического устаревания аппаратных компонентов;
УБИ.183: Угроза перехвата управления автоматизированной системой управления технологическими процессами;
УБИ.185: Угроза несанкционированного изменения параметров настройки средств защиты информации;
УБИ.187: Угроза несанкционированного воздействия на средство защиты информации;
УБИ.188: Угроза подмены программного обеспечения;
УБИ.189: Угроза маскирования действий вредоносного кода;
УБИ.191: Угроза внедрения вредоносного кода в дистрибутив программного обеспечения;
УБИ.192: Угроза использования уязвимых версий программного обеспечения;
УБИ.193: Угроза утечки информации за счет применения вредоносным программным обеспечением алгоритмов шифрования трафика;
УБИ.195: Угроза удаленного запуска вредоносного кода в обход механизмов защиты операционной системы;
УБИ.198: Угроза скрытной регистрации вредоносной программой учетных записей администраторов;
УБИ.203: Угроза утечки информации с неподключенных к сети Интернет компьютеров;
УБИ.204: Угроза несанкционированного изменения вредоносной программой значений параметров программируемых логических контроллеров
УБИ.205: Угроза нарушения работы компьютера и блокирования доступа к его данным из-за некорректной работы установленных на нем средств защиты;
УБИ.208: Угроза нецелевого использования вычислительных ресурсов средства вычислительной техники;
УБИ.209: Угроза несанкционированного доступа к защищаемой памяти ядра процессора;
УБИ.210: Угроза нарушения работы информационной системы, вызванного обновлением используемого в ней программного обеспечения;
УБИ.212: Угроза перехвата управления информационной системой;
УБИ.213: Угроза обхода многофакторной аутентификации;
УБИ.214: Угроза несвоевременного выявления и реагирования компонентами информационной (автоматизированной) системы (в том числе средствами защиты информации) на события безопасности информации;
УБИ.217: Угроза использования скомпрометированного доверенного источника обновлений программного обеспечения.
Обоснование неприменимости угроз к ПУ в связи с отсутствием технологий представлено в таблице 4.
Таблица 4. Обоснование неприменимости угроз к ПУ в связи с отсутствием технологий.
К настоящему документу прилагаются:
1. ПРИЛОЖЕНИЕ N 1: КОМПЕНСИРУЮЩИЕ МЕРЫ, НАПРАВЛЕННЫЕ НА НЕЙТРАЛИЗАЦИЮ УГРОЗ УБИ.069 И УБИ0.83 В ТРЕХУРОВНЕВОЙ ИСУ С ПРИМЕНЕНИЕМ ИВКЭ.
2. ПРИЛОЖЕНИЕ N 2: РЕГЛАМЕНТ ИНФОРМИРОВАНИЯ ОБ ОБОРУДОВАНИИ, ПОЛУЧИВШЕМ ПОЛОЖИТЕЛЬНОЕ ЗАКЛЮЧЕНИЕ ФСБ РОССИИ ОБ ОЦЕНКЕ ВЛИЯНИЯ.
3. ПРИЛОЖЕНИЕ N 3: ЧАСТНАЯ МОДЕЛЬ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИОННОГО ВЗАИМОДЕЙСТВИЯ МЕЖДУ КОМПОНЕНТАМИ ИНТЕЛЛЕКТУАЛЬНОЙ СИСТЕМЫ УЧЕТА ЭЛЕКТРИЧЕСКОЙ ЭНЕРГИИ ВАРИАНТ 1.
4. ПРИЛОЖЕНИЕ N 4: ЧАСТНАЯ МОДЕЛЬ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИОННОГО ВЗАИМОДЕЙСТВИЯ МЕЖДУ КОМПОНЕНТАМИ ИНТЕЛЛЕКТУАЛЬНОЙ СИСТЕМЫ УЧЕТА ЭЛЕКТРИЧЕСКОЙ ЭНЕРГИИ ВАРИАНТ 2.
5. ПРИЛОЖЕНИЕ N 5: ЧАСТНАЯ МОДЕЛЬ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИОННОГО ВЗАИМОДЕЙСТВИЯ МЕЖДУ КОМПОНЕНТАМИ ИНТЕЛЛЕКТУАЛЬНОЙ СИСТЕМЫ УЧЕТА ЭЛЕКТРИЧЕСКОЙ ЭНЕРГИИ ВАРИАНТ 3.
к базовой модели угроз безопасности
информации интеллектуальной системы
учета электрической энергии
НАПРАВЛЕННЫЕ НА НЕЙТРАЛИЗАЦИЮ УГРОЗ УБИ.069 И УБИ.083
В ТРЕХУРОВНЕВОЙ ИСУ С ПРИМЕНЕНИЕМ ИВКЭ.
интеллектуальная система учета электрической энергии (мощности) | ||
Индивидуальный прибор учета электрической энергии (мощности) | ||
В целях исключения значимых негативных последствий по причине несанкционированного воздействия через каналы передачи данных на индивидуальные приборы учета, оборудованные встроенным коммутационным аппаратом (реле), могут быть применены организационные и технические меры, направленные на парирование актуальных угроз информационной безопасности, компенсирующие отсутствие встроенных СКЗИ.
Учитывая специфику функционирования ИСУЭ, ключевым (значимым) негативным последствием, которое может быть вызвано компьютерным инцидентом, является несанкционированное ограничение мощности потребления (отключение электроэнергии) путем передачи команды на отключение реле управления нагрузкой. С учетом последствий, основной категорией показателей значимости для ИСУЭ является "Социальная значимость", а основным показателем - "Прекращение или нарушение функционирования объектов жизнедеятельности населения по показателю "Б" - количество людей, условия жизнедеятельности которых могут быть нарушены (тысячи человек).
Достижение необходимого уровня безопасности может быть обеспечено путем формирования особой логики отправки со стороны ИВК и обработки на ИПУ команд на отключение реле управления нагрузкой с задержкой в 24 часа исполнения, и дополнительным подтверждением со стороны ИВК непосредственно перед исполнением. Данный сценарий выполнения команд на отключение реле обеспечивает безопасность на уровне логики работы системы и будет эффективен при получении злоумышленником кратковременного (до 24 часов) контроля над информационным обменом с прибором учета по каналу передачи данных. Факты получения долговременного контроля канала передачи данных потребуют от злоумышленника необходимости развертывания стационарной инфраструктуры в непосредственной близости от приборов учета на продолжительный период времени, а также приведут к массовой потере связи ИПУ с ИВК, что, в свою очередь, приведет к реагированию служб эксплуатации энергосбытовой компании и инициированию соответствующего расследования. В случае выявления в ходе расследования признаков целенаправленного несанкционированного воздействия на канал передачи данных, должно быть осуществлено обращение в правоохранительные органы, а на все управляемые ИПУ направлена специальная управляющая команда, блокирующая на 7 суток восприятие прочих управляющих команд (в т.ч. команды на отключение реле), что не позволит злоумышленнику развить атаку, приводящую к значимым последствиям.
Детальная логика реализации компенсирующих мер представлена на схеме "Общий алгоритм ограничения подачи электрической энергии в ИСУЭ с подтверждением"
ОГРАНИЧЕНИЯ ПОДАЧИ ЭЛЕКТРИЧЕСКОЙ ЭНЕРГИИ В ИСУЭ
С ПОДТВЕРЖДЕНИЕМ
к базовой модели угроз безопасности
информации интеллектуальной системы
учета электрической энергии
ИНФОРМИРОВАНИЯ ОБ ОБОРУДОВАНИИ, ПОЛУЧИВШЕМ ПОЛОЖИТЕЛЬНОЕ
ЗАКЛЮЧЕНИЕ ФСБ РОССИИ ОБ ОЦЕНКЕ ВЛИЯНИЯ.
Для информирования владельцев ИСУ об оборудовании (ИВКЭ, ИПУ), получившем положительное заключение ФСБ России об оценке влияния оборудования на программное (программно-аппаратное) СКЗИ рекомендован нижеследующий регламент.
1. После получения положительного заключения ФСБ России об оценке влияния оборудования на программное (программно-аппаратное) СКЗИ в течение 20 рабочих дней ФСБ России рекомендовано направить информацию об указанном оборудовании в Минэнерго России. (Состав направляемой информации приведен в следующем разделе.)
2. Минэнерго России в течение 10 рабочих дней после получения информации от ФСБ России рекомендовано опубликовать обновление реестра оборудования, получившего положительное заключение ФСБ России об оценке влияния на программное (программно-аппаратное) СКЗИ, на официальном сайте Минэнерго России в соответствии с приведенным ниже составом информации.
СОСТАВ ИНФОРМАЦИИ ОБ ОБОРУДОВАНИИ, ПОЛУЧИВШЕМ ПОЛОЖИТЕЛЬНОЕ
ЗАКЛЮЧЕНИЕ ФСБ РОССИИ ОБ ОЦЕНКЕ ВЛИЯНИЯ
Ниже приведена структура информационного сообщения, об оборудовании, получившем положительное заключение ФСБ России об оценке влияния оборудования на программное (программно-аппаратное) СКЗИ, направляемого в Минэнерго России и публикуемом на сайте Минэнерго России.
1. "Наименование оборудования" - полное наименование оборудования, указываемое в паспорте и спецификациях на закупку.
2. "Производитель оборудования" - полное название предприятия, являющегося производителем оборудования.
3. "Встроенное СКЗИ" - полное название СКЗИ, для которого проводилась оценка влияния.
4. "Класс СКЗИ" - класс СКЗИ (КС1, КС2, КС3, КВ, КА).
5. "Производитель СКЗИ" - полное название предприятия, являющегося производителем СКЗИ.
6. "Сертификат соответствия ФСБ России на СКЗИ" - регистрационный номер сертификата ФСБ России на СКЗИ.
7. "Срок действия сертификата соответствия ФСБ России на СКЗИ" - дата истечения срока действия сертификата ФСБ России на СКЗИ.
8. "Заключение ФСБ России об оценке влияния" - номер и дата заключения ФСБ России об оценке влияния оборудования на СКЗИ.
9. "Модель угроз" - Модель угроз, которая использовалась при оценке влияния оборудования на программное (программно-аппаратное) СКЗИ (номер и название приложения из "Базовой модели угроз безопасности информации интеллектуальной системы учета электрической энергии" или регистрационный номер/дата согласования ФСБ России/организация, владелец).
к базовой модели угроз безопасности
информации интеллектуальной системы
учета электрической энергии
УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИОННОГО ВЗАИМОДЕЙСТВИЯ
МЕЖДУ КОМПОНЕНТАМИ ИНТЕЛЛЕКТУАЛЬНОЙ СИСТЕМЫ УЧЕТА
ЭЛЕКТРИЧЕСКОЙ ЭНЕРГИИ
Типовая модель угроз программных (программно-аппаратных)
средств криптографической защиты информации, применяемых
для защиты информационно-вычислительных комплексов
электроустановки (устройств сбора и передачи данных)
и приборов учета в интеллектуальных системах
и средств учета электрической энергии (мощности)
интеллектуальная система учета электрической энергии (мощности) | ||
В настоящем документе используются следующие понятия и определения:
автоматизированная система управления: Комплекс программных и программно-аппаратных средств, предназначенных для контроля за технологическим и (или) производственным оборудованием (исполнительными устройствами) и производимыми ими процессами, а также для управления такими оборудованием и процессами.
автоматизированное рабочее место: Программно-технический комплекс, предназначенный для автоматизированной деятельности определенного вида.
безопасность информации (данных): Состояние защищенности информации (данных), при котором обеспечены ее (их) конфиденциальность, доступность и целостность.
владелец интеллектуальной системы учета электрической энергии (мощности): Сетевая организация и (или) гарантирующий поставщик, обеспечивающий безвозмездное предоставление возможности использования функций интеллектуальной системы учета электрической энергии (мощности) в порядке, установленном Правилами доступа к минимальному набору функций интеллектуального учета электрической энергии (мощности), утвержденных постановлением Правительства Российской Федерации от 19.06.2020 N 890, субъектам электроэнергетики и потребителям электрической энергии, в отношении которых они обеспечивают коммерческий учет электрической энергии.
доступ к информации: Возможность получения информации и ее использования.
защита информации: Деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.
защищаемая информация: Информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями, устанавливаемыми собственником информации.
идентификация: Присвоение субъектам и объектам доступа идентификатора и (или) сравнение предъявляемого идентификатора с перечнем присвоенных идентификаторов.
интеллектуальная система учета электрической энергии (мощности): Совокупность функционально объединенных компонентов и устройств, предназначенная для удаленного сбора, обработки, передачи показаний приборов учета электрической энергии, обеспечивающая информационный обмен, хранение показаний приборов учета электрической энергии, удаленное управление ее компонентами, устройствами и приборами учета электрической энергии, не влияющее на результаты измерений, выполняемых приборами учета электрической энергии, а также предоставление информации о результатах измерений, данных о количестве и иных параметрах электрической энергии в соответствии с правилами предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности), утвержденными Правительством Российской Федерации.
информационная система: Совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
информационно-телекоммуникационная сеть: Технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники.
информационно-телекоммуникационная сеть общего пользования: Информационно-телекоммуникационная сеть, которая открыта для использования всеми физическими и юридическими лицами и в услугах которой этим лицам не может быть отказано.
контролируемая зона, КЗ: Пространство (территория, здание, часть здания), в котором исключено неконтролируемое пребывание сотрудников и посетителей организации, а также транспортных, технических и иных материальных средств.
недекларированные возможности: Функциональные возможности средств вычислительной техники, не описанные или не соответствующие описанным в документации, при использовании которых возможно нарушение конфиденциальности, доступности или целостности обрабатываемой информации.
несанкционированный доступ к информации: Доступ к информации или действия с информацией, нарушающие правила разграничения доступа с использованием штатных средств, предоставляемых информационными системами.
обработка информации: Совокупность операций сбора, накопления, ввода, вывода, приема, передачи, записи, хранения, регистрации, уничтожения, преобразования, отображения информации.
объект доступа: Объект информационной системы, доступ к которому регламентируется правилами разграничения доступа.
оператор: Юридическое лицо, осуществляющее деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в ее базах данных.
пароль: Условный набор знаков, служащий для подтверждения полномочий субъекта, который является его (субъекта) секретом.
персональные данные: Любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).
правила разграничения доступа: Совокупность правил, регламентирующих права доступа субъектов доступа к объектам доступа.
ресурс системы: Именованный элемент системного, прикладного или аппаратного обеспечения функционирования информационной системы.
среда функционирования криптосредства, СФК: Совокупность компонентов аппаратных и программных средств, совместно с которыми штатно функционируют СКЗИ.
средства вычислительной техники: Совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем.
средство криптографической защиты информации, СКЗИ: Программное или программно-аппаратное средство, реализующее алгоритмы криптографического преобразования информации и предназначенные для защиты информации при передаче по каналам связи.
субъект доступа: Лицо или процесс, действия которого регламентируются правилами разграничения доступа.
технические средства: Технические средства, осуществляющие обработку информации (средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки информации, программные средства (операционные системы, системы управления базами данных и т.п.), средства защиты информации).
угроза безопасности информации, УБИ: Совокупность условий и факторов, создающих потенциальную или реально существующую опасность, связанную с утечкой информации, и/или несанкционированными и/или непреднамеренными воздействиями на нее.
учетная запись пользователя: Набор данных, однозначно идентифицирующих пользователя в системе, совокупность прав и привилегий доступа к объектам и набор квот системных ресурсов.
Уязвимость: Некая слабость, которую можно использовать для нарушения системы или содержащейся в ней информации.
Настоящий документ предназначен для определения необходимого уровня криптографической защиты информации, обрабатываемой в интеллектуальной системе учета электрической энергии (мощности) (ИСУЭ) с трехуровневой структурно-коммуникационной схемой.
В случае если ИСУЭ имеет сегменты с разной структурной-коммуникационной схемой допустимо использовать настоящий документ для определения необходимого уровня криптографической защиты информации, обрабатываемой в сегменте ИСУЭ с трехуровневой структурно-коммуникационной схемой.
Документ разработан с учетом требований документа [6], разработанного Минэнерго России совместно с Федеральной службой безопасности (ФСБ) Российской Федерации (РФ) и ФСТЭК России, и является неотъемлемым ее приложением.
В типовой модели угроз безопасности к объектам защиты отнесены данные, обмен которыми осуществляется между информационно-вычислительным комплексом (ИВК), информационно-вычислительным комплексом электроустановки (ИВКЭ) и приборами учета электрической энергии (мощности) (ПУ) в соответствии с требованиями документа [5].
Разработка данного документа выполнена в соответствии с требованиями законодательства РФ и ведомственных нормативных документов в области защиты информации.
Данная Типовая модель угроз безопасности информационного взаимодействия между ИВК, ИВКЭ и ПУ ИСУЭ разработана с учетом требований нормативных документов, указанных в приложении А.
Настоящая модель подлежит уточнению в случае изменения технологии обработки информации или изменения категории информации, а также в случае изменения требований законодательства РФ в области защиты информации.
2 НАИМЕНОВАНИЕ СИСТЕМЫ И ЗАКАЗЧИК
Полное наименование Системы: Интеллектуальная система учета электрической энергии (мощности).
Краткое наименование системы: ИСУЭ.
Заказчик Системы: гарантирующие поставщики и сетевые организации.
ИСУЭ построена по клиент-серверной архитектуре и имеет в соответствии с выполняемыми функциями три функциональных уровня, объединенных между собой посредством применения различных средств и каналов связи. Функциональными уровнями являются:
- приборы учета электрической энергии.
Типовая структурная схема ИСУЭ представлена на рисунке 1.
Рисунок 1 - Типовая структурная схема ИСУЭ
ИВК представляет собой систему, осуществляющую сбор и хранение информации с ПУ, для ее предоставления в личные кабинеты пользователей, имеющих возможность дистанционного подключения, и смежные системы, формирования отчетностей и отображения графиков потребления энергообъектов в целом.
В системе обработки данных (СОД) ИВК обрабатывается целевая информация, персональные данные и иная информация, подлежащая защите в соответствии с требованиями законодательства Российской Федерации в области защиты информации, а также в соответствии с Правилами предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности), утвержденными постановлением Правительства Российской Федерации от 19.06.2020 N 890.
СОД ИВК функционирует внутри контролируемой зоны уровня ИВК.
В соответствии с ГОСТ Р 56115-2014 "Защита информации. Автоматизированные системы в защищенном исполнении. Средства защиты от преднамеренных силовых электромагнитных воздействий. Общие требования" (пункт 3.1.2) контролируемая зона (КЗ) - пространство, в пределах которого осуществляется контроль над пребыванием и действиями лиц и/или транспортных средств. КЗ включает пространство (территорию, здание, часть здания), в котором исключено неконтролируемое пребывание работников (сотрудников) и лиц, не имеющих постоянного допуска на объекты информационной системы (не являющихся работниками оператора), а также транспортных, технических и иных материальных средств.
Программные и технические элементы СОД ИВК могут быть территориально распределены по различным центрам сбора и обработки данных (далее - сегменты ИВК), при этом передача информации между сегментами ИВК осуществляется по каналам связи, выходящим за пределы контролируемой зоны.
ИВКЭ находится на среднем уровне ИСУЭ. СОД ИВКЭ представляет собой совокупность программных и технических средств для решения задач сбора, хранения, передачи в ИВК данных учета электрической энергии и сопутствующей информации, удаленного управления ПУ и их нагрузкой. Оборудование ИВКЭ располагается вне пределов КЗ и может устанавливаться как внутри монтажного шкафа, так и на монтажных направляющих или рейках на чердаках, в подвалах зданий и опорах. Неконтролируемое пребывание посторонних лиц в помещениях, где расположены технические средства ИВКЭ (включая средства защиты информации при их использовании), не исключается.
ПУ являются средством измерения параметров электрической энергии. ПУ располагаются вне пределов КЗ. ПУ обладает защитой от несанкционированного доступа - датчик несанкционированного вскрытия клеммной крышки, датчик несанкционированного вскрытия корпуса (для разборных корпусов) и защита от воздействия постоянным и переменным магнитным полем. ПУ в рамках городской застройки устанавливаются в электрических щитах квартир или подъездов многоквартирных домов. Для частных домов, кооперативов и дачных участков ПУ устанавливаются в специальных шкафах наружной установки, оснащенных защитой от взлома (замок), на опорах ЛЭП. ПУ имеют прямое взаимодействие с оборудованием ИВКЭ, к которому подключены. Также следует отметить, что неконтролируемое пребывание посторонних лиц в местах размещения ПУ не исключается.
В СОД ИВК и СОД ИВКЭ обеспечивается многопользовательский режим доступа к обрабатываемой информации, в том числе путем предоставления доступа по информационно-телекоммуникационной сети общего пользования.
ИВК могут взаимодействовать с различными смежными системами.
Порядок взаимодействия и подключения смежных систем к ИВК определяется утвержденным регламентом.
Информационное взаимодействие компонентов и устройств ИСУЭ обеспечивается между:
- СОД ИВК и СОД ИВКЭ - по беспроводным и проводным каналам связи;
- между сегментами ИВК - по проводным каналам связи;
- СОД ИВКЭ и ПУ - по беспроводным, проводным каналам связи и линиям электропередачи.
Технологическое обслуживание (настройка) технических средств СОД ИВКЭ и ПУ обеспечивается специалистами службы эксплуатации по каналам связи или локальным подключением к интерфейсу связи технического средства ИВКЭ или ПУ.
Оборудование, входящее в состав СОД ИВКЭ, может обеспечивать логическое соединение между СОД ИВК и ПУ за счет инкапсулирования протоколов обмена данными СОД ИВК и ПУ для организации прямого соединения между ними.
Сеть передачи информации ИСУЭ может строится как на собственных (ведомственных), так и на арендованных каналах связи (в том числе операторов сотовой связи).
- дистанционного считывания, накопления, обработки, хранения и отображения результатов измерений, количества и иных параметров электрической энергии, журналов событий и данных о параметрах настройки ИВКЭ и ПУ по протоколам обмена данными управления ПУ;
- управления ПУ, присоединенными к ИВК через ИВКЭ;
- изменения конфигурационных параметров ИВКЭ и ПУ, а также для обновления программного обеспечения (ПО).
- дистанционного считывания, накопления, обработки, хранения и отображения результатов измерений, количества и иных параметров электрической энергии, журналов событий и данных о настройке ПУ по протоколам обмена данными;
- управления ПУ, присоединенными к ИВКЭ;
- изменения конфигурационных параметров ПУ, а также для обновления ПО.
- сбора и обработки показаний и результатов измерений ПУ;
- приема из ИВКЭ параметров конфигурационных настроек;
- передачи в ИВКЭ информации о несанкционированном вскрытии.
Основными функциями ИВК являются:
- сбор и обработка показаний и результатов измерений ПУ;
- предоставление информации о количестве и иных параметрах электрической энергии;
- полное и (или) частичное ограничение режима потребления электрической энергии (приостановление или ограничение предоставления коммунальной услуги), а также возобновление подачи электрической энергии;
- установление и изменение зон суток (часов, дней недели, месяцев), по которым ПУ осуществляется суммирование объемов электрической энергии в соответствии с дифференциацией тарифов (цен), предусмотренной законодательством РФ;
- обработка событий и оповещение потребителя о возможных недостоверных данных, поступающих с ПУ в случае срабатывания индикаторов вскрытия электронных пломб на корпусе и клеммной крышке ПУ, воздействия магнитным полем на элементы ПУ, неработоспособности ПУ вследствие аппаратного или программного сбоя, его отключения (после повторного включения), перезагрузки.
Дополнительно ИВК должен обеспечивать выполнение функций управления параметрами конфигурационной настройки ИВКЭ и ПУ, в том числе обновление их программного обеспечения.
Архитектура ИВК, в том числе комплекс серверного и телекоммуникационного оборудования, состав системного и прикладного программного обеспечения, протоколы обмена данными со смежными информационными системами определяются нормативно-техническими документами владельца ИВК.
Основными функциями ИВКЭ являются:
- сбор, обработка данных ПУ и их передачу в ИВК (показаний и результатов измерений, информации о количестве и иных параметрах электрической энергии, о параметрах настройки и событиях, справочной информации, архива данных);
- изменение параметров конфигурации ПУ;
- трансляция команды на полное и (или) частичное ограничение режима потребления электрической энергии (приостановление или ограничение предоставления коммунальной услуги), а также возобновление подачи электрической энергии;
- установление и изменение зон суток (часов, дней недели, месяцев), по которым ПУ осуществляется суммирование объемов электрической энергии в соответствии с дифференциацией тарифов (цен), предусмотренной законодательством РФ;
- оповещение о возможных недостоверных данных, поступающих с ПУ в случае срабатывания индикаторов вскрытия электронных пломб на корпусе и клеммной крышке ПУ, воздействия магнитным полем на элементы ПУ, неработоспособности ПУ вследствие аппаратного или программного сбоя, его отключения (после повторного включения), перезагрузки;
- синхронизация времени оборудования ИВКЭ и подключаемых ПУ.
Основными функциями ПУ являются:
- измерение и расчет в режиме реального времени активной и реактивной энергии, фазного напряжения, тока (пофазного), тока в нулевом проводе, активной, реактивной и полной мощности, соотношение активной и реактивной мощности, частоты сети, небаланса токов в фазном и нулевом проводах;
- измерение индивидуальных показателей качества электроэнергии;
- фиксация измерений по времени;
- ограничение потребления и мощности;
- наличие автоматической самодиагностики с формированием обобщенного сигнала в "Журнале событий".
Предусмотрена следующая классификация индивидуальных и общих (квартирных) ПУ жилых домов (домовладений) и ПУ объектов энергопринимающих устройств, принадлежащих юридическим лицам, присоединяемых к ИСУЭ:
- трехфазный непосредственного (прямого) подключения;
- трехфазный трансформаторного подключения с использованием измерительных трансформаторов тока (полукосвенного подключения);
- трехфазный трансформаторного подключения с использованием измерительных трансформаторов тока и напряжения (косвенного подключения).
Встроенное реле управления нагрузкой имеется только у однофазных и трехфазных ПУ непосредственного (прямого) подключения, обладающих функциональностью полного и (или) частичного ограничения (возобновления) режима потребления электрической энергии, приостановление или ограничение предоставления коммунальной услуги (управление нагрузкой) с использованием встроенного коммутационного аппарата, в том числе путем его фиксации в положении "отключено" непосредственно на ПУ, в следующих случаях:
- запрос интеллектуальной системы учета;
- превышение заданных в ПУ пределов параметров электрической сети;
- превышение заданного в ПУ предела электрической энергии (мощности);
- несанкционированный доступ к ПУ (вскрытие клеммной крышки, вскрытие корпуса (для разборных корпусов) и воздействие постоянным и переменным магнитным полем).
3.4 ЗНАЧИМАЯ ОБРАБАТЫВАЕМАЯ ИНФОРМАЦИЯ
Значимой информацией, обрабатываемой в ИСУЭ, является:
- команды управляющих воздействий (управление коммутацией реле нагрузки);
- события безопасности ПУ и ИВКЭ (контроль доступа, воздействия магнитным полем на элементы ПУ, неработоспособность ПУ вследствие аппаратного или программного сбоя, его отключения после повторного включения, перезагрузки);
- результаты измерений количества и иных параметров электрической энергии (мощности) ПУ;
- параметры профилей нагрузки, времени, профилей телеизмерений и телесигнализации, обслуживаемых ПУ;
- параметры идентификации (аутентификации) ПУ (уникальных логических имен);
- персональные данные (данные пользователей и их лицевые счета, а также учетные данные обслуживающего персонала) <1>.
--------------------------------
<1> В соответствии с Федеральным законом от 27.07.2006 N 152-ФЗ "О персональных данных" персональные данные подлежат обязательной защите.
- результаты измерений, количества и иных параметров электрической энергии (мощности) ПУ;
- параметры профилей нагрузки, времени ПУ;
- параметры идентификации (аутентификации) (уникальных логических имен), в том числе ПУ;
- события ПУ, связанные с изменением тока, напряжения, коммутацией реле нагрузки ПУ, программирования параметров ПУ, коммуникационными событиями, с контролем доступа;
- события ИВКЭ, связанные с программированием параметров, коммуникационными событиями и контролем доступа);
- параметры сетевой настройки устройств связи ПУ и ИВКЭ.
- результаты измерений, количества и иных параметров электрической энергии (мощности);
- параметры профиля загрузки, времени;
- управляющая (командная) информация;
- параметры идентификации (аутентификации) (уникальное логическое имя);
- события, связанные с током, напряжением, включение/выключением ПУ, программирования параметров ПУ, внешним воздействием, с коммуникационными событиями, с контролем доступа);
- параметры сетевой настройки устройств связи.
3.5 ОРГАНИЗАЦИОННЫЕ, ФИЗИЧЕСКИЕ И ТЕХНИЧЕСКИЕ МЕРЫ ЗАЩИТЫ
ОБЪЕКТОВ, НА КОТОРЫХ РАСПОЛАГАЮТСЯ КОМПОНЕНТЫ ИСУЭ
Помещения, в которых расположены компоненты ИВК (технические средства СОД, коммутационное оборудование, автоматизированные рабочие места (АРМ) пользователей, средства криптографической защиты информации (СКЗИ) и пр.), обеспечиваются комплексом технических средств охраны, включая видеонаблюдение, охранную и пожарную сигнализации, систему контроля и управления доступом.
В ИВК на основании организационно-распорядительных документов владельца ИСУЭ также выполнены следующие организационные мероприятия:
- организована контролируемая зона;
- организован пропускной режим.
Технические средства ИВКЭ устанавливаются вне контролируемой зоны. Организация контролируемой зоны на уровне ИВКЭ не представляется возможной. Могут быть реализованы лишь ограничения возможностей нарушителя по организации атак. Для ограничения возможностей нарушителя по организации атак монтажные шкафы, в которых размещаются технические средства ИВКЭ, могут быть оборудованы датчиками вскрытия.
В случае срабатывания датчиков:
- блокируется штатная работа технических средств ИВКЭ;
- стирается настроечная и ключевая информация (в случае использования СКЗИ);
- обеспечивается передача сообщения в ИВК о несанкционированном доступе.
ПУ оборудованы датчиками фиксации несанкционированного доступа. В случае срабатывания датчиков:
- блокируется штатная работа ПУ;
- обеспечивается передача сообщения в ИВКЭ о несанкционированном доступе.
Минимальный перечень пользовательских ролей, необходимых для реализации разграничения прав пользователей в ИСУЭ, приведен в таблице 1.
Таблица 1 - Перечень пользовательских ролей ИСУЭ
Примечание - Перечень пользовательских ролей ИСУЭ может быть изменен в зависимости от организационно-штатной структуры ИСУЭ конкретной организации. Роли Администратора СОД, Администратора технических средств и Администратора средств защиты информации являются самостоятельными ролями и не могут быть совмещены для одного физического лица.
4 ОБОСНОВАНИЕ ИСПОЛЬЗОВАНИЯ И ВЫБОР КЛАССА СРЕДСТВ
КРИПТОГРАФИЧЕСКОЙ ЗАЩИТЫ ИНФОРМАЦИИ
4.1 ОПРЕДЕЛЕНИЕ АКТУАЛЬНОСТИ ИСПОЛЬЗОВАНИЯ СКЗИ
ДЛЯ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ДАННЫХ
4.1.1 Угрозы, которые могут быть нейтрализованы только
с помощью СКЗИ
В соответствии с документом [6], разработанным Министерством энергетики РФ совместно с ФСБ РФ, ФСТЭК и Министерством цифрового развития, связи и массовых коммуникаций РФ, определены угрозы, которые могут быть нейтрализованы только с помощью СКЗИ:
УБИ.069 <2> - Угроза неправомерных действий в каналах связи: при передаче данных (информации) по каналам связи (включая каналы связи между сегментами ИВК в случае распределенной архитектуры ИВК), не защищенным от перехвата нарушителем, передаваемой по ним информации или от несанкционированных воздействий на эту информацию.
--------------------------------
<2> В соответствии с классификацией Банка данных угроз безопасности информации ФСТЭК России.
Перечень передаваемой информации приведен в подразделе 3.4;
УБИ.083 - Угроза несанкционированного доступа к системе по беспроводным каналам: при передаче данных (информации) по беспроводным каналам связи, не защищенным от перехвата нарушителем, передаваемой по ним информации или от несанкционированных воздействий на эту информацию.
4.1.2 Выводы актуальности использования СКЗИ для обеспечения
безопасности данных
Для обеспечения конфиденциальности и целостности данных и информации, передаваемой между СОД ИВКЭ и СОД ИВК по каналам связи, не защищенным от перехвата нарушителем передаваемой по ним информации или от несанкционированных воздействий на эту информацию, необходимо применение СКЗИ.
4.2 ЭТАПЫ РАЗРАБОТКИ, ПРОИЗВОДСТВА, ХРАНЕНИЯ,
ТРАНСПОРТИРОВКИ, ВВОДА В ЭКСПЛУАТАЦИЮ И ЭКСПЛУАТАЦИЯ
ТЕХНИЧЕСКИХ И ПРОГРАММНЫХ СРЕДСТВ, КРИПТОСРЕДСТВ И СФК
На этапах разработки, производства, хранения, транспортировки, ввода в эксплуатацию технических и программных средств, криптосредств и среды функционирования криптосредств (СФК) обработка данных не производится. Поэтому объектами атак могут быть только сами эти средства и документация на них.
В связи с изложенным, на указанных этапах возможны следующие атаки:
- внесение негативных функциональных возможностей в технические и программные средства, криптосредства и СФК, в том числе с использованием вредоносных программ (компьютерные вирусы, "троянские кони" и т.д.);
- внесение несанкционированных изменений в документацию на технические и программные средства, криптосредство и СФК.
Следует отметить, что указанные атаки:
- на этапах разработки, производства и технических и программных средств, криптосредств и СФК могут проводиться только вне зоны ответственности Заказчика;
- на этапе транспортировки технических средств, криптосредств и СФК могут проводиться как в зоне, так и вне зоны ответственности Заказчика;
- на этапе хранения технических и программных средств, криптосредств и СФК могут проводиться как в зоне, так и вне зоны ответственности Заказчика;
- на этапе ввода в эксплуатацию технических и программных средств, криптосредств и СФК могут проводиться как в зоне, так и вне зоны ответственности Заказчика.
В связи с этим Заказчику необходимо провести:
- проверку соответствия технических и программных средств, криптосредств и СФК и документации на эти средства, поступающих в зону ответственности Заказчика, эталонным образцам;
- проверку целостности технических и программных средств, криптосредств, СФК и документации на эти средства в процессе хранения и ввода в эксплуатацию этих средств <3>.
--------------------------------
<3> С использованием как механизмов контроля, описанных в документации, например, на криптосредство, так и с использованием организационных и организационно-технических мер, разработанных оператором с учетом требований соответствующих нормативных и методических документов.
4.3 ОБЪЕКТЫ ЗАЩИТЫ И АКТУАЛЬНЫЕ ХАРАКТЕРИСТИКИ БЕЗОПАСНОСТИ
ОБЪЕКТОВ ЗАЩИТЫ
Согласно [6] к объектам защиты должны быть отнесены данные, обмен которыми осуществляется между компонентами ИСУЭ по каналам связи, а также СКЗИ и СФК.
Сводный перечень объектов защиты ИСУЭ и их характеристик безопасности, которые должны обеспечиваться, представлен в таблице 2.
В таблице приняты следующие обозначения:
"+": характеристики безопасности, которые должны быть обеспечены;
"-": отсутствует необходимость обеспечения характеристики безопасности.
Таблица 2 - Сводный перечень объектов защиты ИСУЭ
4.4 КЛАССИФИКАЦИЯ И ХАРАКТЕРИСТИКИ НАРУШИТЕЛЕЙ,
А ТАКЖЕ ИХ ВОЗМОЖНОСТИ ПО РЕАЛИЗАЦИИ АТАК
4.4.1 Определение категорий потенциальных нарушителей
Перечень предполагаемых нарушителей безопасности информации и их краткое описание приведены в таблице 3.
Таблица 3 - Описание потенциальных нарушителей, в зависимости от прав доступа к ИСУЭ
Администраторы СОД, администраторы технических средств и администраторы средств защиты информации относятся к привилегированным пользователям. В отношении указанных работников, обладающих административными полномочиями, проводятся мероприятия по подбору и мотивации персонала, мероприятия, направленные на повышение их ответственности и лояльности.
Лица, производящие настройку и установку оборудования, взаимодействующего с СКЗИ, не имеют доступа к обрабатываемой информации и к самому СКЗИ.
С учетом вышеизложенного, лица категории КН1.3 - КН1.4 не рассматриваются в качестве потенциальных нарушителей информационной безопасности.
Категории лиц, рассматриваемых в качестве нарушителей, приведены в таблицах 4 и 5.
Таблица 4 - Перечень потенциальных нарушителей безопасности СОД ИВК
Таблица 5 - Перечень потенциальных нарушителей безопасности для СОД ИВКЭ
Лица, обеспечивающие поставку, установку, настройку, сопровождение и ремонт, обслуживание технических средств | |||
Физические лица, не имеющие санкционированного доступа оборудованию СОД ИВКЭ | |||
4.4.2 Классификация и характеристика
потенциальных нарушителей
Возможности нарушителей определяются с учетом результатов анализа прав доступа субъектов к информации и к компонентам СОД ИВК и СОД ИВКЭ.
Анализ прав доступа к компонентам СОД ИВК и СОД ИВКЭ приведен в таблице 6. В зависимости от имеющихся прав доступа нарушители могут иметь легитимный физический (непосредственный) и (или) логический доступ к компонентам СОД ИВК или СОД ИВКЭ и (или) содержащейся в ней информации или не иметь такого доступа.
4.5 ОБОБЩЕННЫЕ ВОЗМОЖНОСТИ ПОТЕНЦИАЛЬНЫХ НАРУШИТЕЛЕЙ
Обобщенные возможности нарушителя формируются на основании оценки наличия (отсутствия) возможностей у каждой категории нарушителя, Обоснование возможностей нарушителя актуальными или неактуальными приведено в таблице 7.
Уточненные возможности нарушителей приведены в таблице 8.
Таблица 7 - Обобщенные возможности нарушителей
Таблица 8 - Уточненные возможности нарушителей
--------------------------------
<4> Согласно Базовой модели угроз безопасности информации в интеллектуальных системах учета электрической энергии (мощности).
<5> Согласно Базовой модели угроз безопасности информации в интеллектуальных системах учета электрической энергии (мощности).
5 ВОЗМОЖНЫЕ НЕГАТИВНЫЕ ПОСЛЕДСТВИЯ ОТ РЕАЛИЗАЦИИ
(ВОЗНИКНОВЕНИЯ) УГРОЗ БЕЗОПАСНОСТИ ОБРАБАТЫВАЕМОЙ ИНФОРМАЦИИ
В ходе оценки угроз безопасности информации определены негативные последствия, которые могут наступить от реализации (возникновения) угроз безопасности управляющих воздействий, направленных на полное и (или) частичное ограничение режима потребления электрической энергии (приостановление или ограничение предоставления коммунальной услуги), а также возобновление подачи электрической энергии.
Реализация (возникновение) угроз безопасности информации может привести к:
- возникновению финансовых, производственных, репутационных или иных рисков (видов ущерба) для обладателя информации, оператора;
- возникновению ущерба в области обеспечения обороны страны, безопасности государства и правопорядка, а также в социальной, экономической, политической, экологической сферах деятельности государства.
Таким образом, виды рисков (ущербов), которые могут наступить от нарушения или прекращения основных процессов системы, можно разделить на три типа:
- ущерб юридическому лицу (владельцу ИСУЭ);
- ущерб государству в области обеспечения обороны страны, безопасности государства и правопорядка, а также в социальной, экономической, политической сферах деятельности.
Возможные негативные последствия, которые могут наступить при реализации (возникновении) угроз, приведены в таблице 9.
Таблица 9 - Виды рисков (ущерба) и негативные последствия от реализации УБИ
- не предоставление гарантированных услуг (нарушение гражданских прав); - дополнительные финансовые расходы (например, в случае необоснованного увеличения тарифа); - угроза жизни и здоровью (например, если человек подключен к системе жизнеобеспечения); - утечка персональных данных | ||
- необходимость дополнительных (незапланированных) затрат на закупку товаров, работ или услуг (в том числе закупка программного обеспечения, технических средств, вышедших из строя, замена, настройка, ремонт указанных средств) для устранения последствий; - невозможность решения целевых задач (реализации функций) или снижение эффективности решения задач (реализации функций); - необходимость изменения (перестроения) внутренних процедур для достижения целей, решения задач (реализации функций); - принятие неправильных решений (например, при изменении тарифа у пользователя); - получение преимущества конкурирующими организациями; - привлечение к административной ответственности; - привлечение к уголовной ответственности (статья 274.1 Федерального закона от 26.07.2017 N 194-ФЗ "О внесении изменений в УК РФ и УПК РФ в связи с принятием ФЗ "О безопасности КИИ РФ"; - репутационные риски | ||
Ущерб государству в области обеспечения обороны страны, безопасности государства и правопорядка, а также в социальной, экономической, политической сферах деятельности | - ущерб в секторе электроэнергетики страны, прекращение или нарушение функционирования предприятия в части невыполнения возложенной на функции; - дестабилизации социальной и экономической ситуации в стране; - дестабилизации политической ситуации в стране с целью создания внутриполитического кризиса; - срыв заключения международных договоров |
Определение классов СКЗИ для компонент ИСУЭ приведено в таблице 10.
Актуальные классы СКЗИ СОД ИВКЭ и СОД ИВК представлены в таблице 11.
С учетом возможностей нарушителей при создании способов, подготовке и проведении атак на каналах связи, выходящих за пределы КЗ, и физического доступа к техническим средствам, на которых реализованы СКЗИ и СФК, можно сделать следующие выводы:
1 Для обеспечения защищенного информационного взаимодействия между СОД ИВК и СОД ИВКЭ в СОД ИВК должны использоваться СКЗИ, обеспечивающие криптографическую защиту по классу КС3 и выше.
2 Для обеспечения защищенного информационного взаимодействия между СОД ИВК и СОД ИВКЭ в СОД ИВКЭ должны использоваться СКЗИ, обеспечивающие криптографическую защиту по классу КС3 и выше.
3 Для обеспечения защищенного информационного взаимодействия между сегментами СОД ИВК должны использоваться СКЗИ, обеспечивающие криптографическую защиту по классу КС3 и выше.
4 Для обеспечения защищенного информационного взаимодействия между СОД ИВК и смежными системами должны использоваться СКЗИ, обеспечивающие криптографическую защиту по классу КС3 и выше.
Таблица 10 - Определение классов СКЗИ
1 Федеральный закон от 27.07.2006 N 149-ФЗ "Об информации, информационных технологиях и о защите информации".
2 Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных".
3 Федеральный закон от 26.07.2017 N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации".
4 Постановление Правительства Российской Федерации от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных".
5 Постановление Правительства Российской Федерации от 19.06.2020 N 890 "О порядке предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности)".
6 Базовая модель угроз безопасности информации в интеллектуальных системах учета электрической энергии (мощности), разработанная Министерством энергетики Российской Федерации совместно с Федеральной службой безопасности Российской Федерации, Федеральной службой по техническому и экспортному контролю и Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации.
7 Методический документ "Методика оценки угроз безопасности информации", ФСТЭК России, 2021.
8 Приказ Федеральной службы безопасности Российской Федерации от 24.10.2022 N 524 "Об утверждении требований о защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств".
9 Приказ ФСТЭК России от 25.12.2017 N 239 "Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации".
10 Приказ ФСБ РФ от 09.02.2005 N 66 "Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)".
11 Приказ ФАПСИ от 13.06.2001 N 152 "Об утверждении Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну".
12 Приказ Федеральной службы безопасности Российской Федерации от 10 июля 2014 г. N 378 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности".
к базовой модели угроз безопасности
информации интеллектуальной системы
учета электрической энергии
УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИОННОГО ВЗАИМОДЕЙСТВИЯ
МЕЖДУ КОМПОНЕНТАМИ ИНТЕЛЛЕКТУАЛЬНОЙ СИСТЕМЫ УЧЕТА
ЭЛЕКТРИЧЕСКОЙ ЭНЕРГИИ
Типовая модель угроз программных средств
криптографической защиты информации, применяемых для защиты
информационно-вычислительных комплексов электроустановки
(устройств сбора и передачи данных) и приборов учета
в интеллектуальных системах и средств учета
электрической энергии (мощности)
интеллектуальная система учета электрической энергии (мощности) | ||
оценка влияния (этап допуска защищенного устройства к эксплуатации) | ||
В настоящей типовой модели угроз программных средств криптографической защиты информации, применяемых для защиты информационно-вычислительных комплексов электроустановки (ИВКЭ) (устройств сбора и передачи данных (УСПД)) и приборов учета электрической энергии (мощности) (ПУ) в интеллектуальных системах и средств учета электрической энергии (мощности) используются следующие понятия и определения [1, 2, 5 - 9]:
аутентификация (аутентификация отправителя данных): подтверждение того, что отправитель полученных данных соответствует заявленному.
безопасность информации (данных): Состояние защищенности информации (данных), при котором обеспечены ее (их) конфиденциальность, доступность и целостность.
владелец интеллектуальной системы учета электрической энергии (мощности): Сетевая организация и (или) гарантирующий поставщик, обеспечивающий безвозмездное предоставление возможности использования функций интеллектуальной системы учета электрической энергии (мощности) в порядке, установленном документом "Правила доступа к минимальному набору функций интеллектуального учета электрической энергии (мощности)", утвержденным постановлением Правительства Российской Федерации от 19.06.2020 N 890, субъектам электроэнергетики и потребителям электрической энергии, в отношении которых они обеспечивают коммерческий учет электрической энергии.
доступность: свойство быть доступным и используемым по запросу со стороны уполномоченного логического объекта.
интеллектуальная система учета электрической энергии (мощности), ИСУЭ: Совокупность функционально объединенных компонентов и устройств, предназначенная для удаленного сбора, обработки, передачи показаний приборов учета электрической энергии, обеспечивающая информационный обмен, хранение показаний приборов учета электрической энергии, удаленное управление ее компонентами, устройствами и приборами учета электрической энергии, не влияющее на результаты измерений, выполняемых приборами учета электрической энергии, а также предоставление информации о результатах измерений, данных о количестве и иных параметрах электрической энергии в соответствии с правилами предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности), утвержденными Правительством Российской Федерации.
информационно-вычислительный комплекс, ИВК: Совокупность технических средств, обеспечивающих автоматизированный сбор и хранение результатов измерений; контроль достоверности результатов измерений; диагностику состояния средств и объектов измерений; представление результатов измерений; формирование балансов электрической энергии на заданный период по всем балансовым группам; отключение (включение), ограничение предельной мощности нагрузки потребителей; осуществление коррекции хода часов элементов ИСУЭ и двунаправленный обмен информацией между ИВКЭ, информационно-измерительными комплексами и ИВК и смежными системами.
информационно-вычислительный комплекс электроустановки, ИВКЭ: Совокупность технических средств, обеспечивающих автоматический сбор информации по учету электрической энергии от приборов учета, информации о состоянии средств измерений и двунаправленный обмен информацией между ИВКЭ, информационно-измерительными комплексами и ИВК. В рамках настоящей Модели угроз может также использоваться, как синоним ИВКЭ, понятие "Устройство сбора и передачи данных".
информационно-телекоммуникационная сеть общего пользования: Информационно-телекоммуникационная сеть, которая открыта для использования всеми физическими и юридическими лицами и в услугах которой этим лицам не может быть отказано.
конфиденциальность: свойство, позволяющее не давать права на доступ к информации или не раскрывать ее неполномочным лицам, логическим объектам или процессам.
криптоанализ: анализ криптографической системы и/или ее входов и выходов с целью получения конфиденциальных переменных и/или чувствительных данных, включая открытый текст.
криптографическая защита информации: защита информации с помощью ее криптографического преобразования.
модель угроз (безопасности информации): физическое, математическое, описательное представление свойств или характеристик угроз безопасности информации.
нарушение информационной безопасности организации: случайное или преднамеренное неправомерное действие физического лица (субъекта, объекта) в отношении активов организации, следствием которых является нарушение безопасности информации при ее обработке техническими средствами в информационных системах, вызывающее негативные последствия (ущерб/вред) для организации.
нарушитель информационной безопасности организации: физическое лицо или логический объект, случайно или преднамеренно совершивший действие, следствием которого является нарушение информационной безопасности организации.
объект защиты информации: Информация или носитель информации или информационный процесс, которые необходимо защищать в соответствии с целью защиты информации.
пароль (также транспортный секрет): конфиденциальная информация аутентификации, обычно состоящая из строки знаков.
прибор учета электрической энергии (мощности), ПУ: Измерительное устройство, присоединяемое к интеллектуальной системе учета, соответствующее требованиям постановления Правительства Российской Федерации от 17.07.2015 N 719 "О подтверждении производства промышленной продукции на территории Российской Федерации" и постановления Правительства Российской Федерации от 19.06.2020 N 890 "О порядке предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности)".
программное обеспечение автоматизированной системы, программное обеспечение АС: Совокупность программ на носителях данных и программных документов, предназначенных для отладки, функционирования и проверки работоспособности АС.
сертификация на соответствие: форма осуществляемого федеральным органом власти, уполномоченным в области безопасности, подтверждения соответствия объектов оценки требованиям по безопасности информации, установленным техническими регламентами, стандартами или условиями договоров.
угроза (безопасности информации): Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации.
управление доступом: Предотвращение несанкционированного использования какого-либо ресурса, включая предотвращение использования ресурса неполномочным способом.
учетность (подотчетность): свойство, обеспечивающее однозначное отслеживание собственных действий любого логического объекта.
целостность данных: способность данных не подвергаться изменению или аннулированию в результате несанкционированного доступа.
физическая защита информации: защита информации путем применения организационных мероприятий и совокупности средств, создающих препятствия для проникновения или доступа неуполномоченных физических лиц к объекту защиты.
шифрование: криптографическое преобразование данных (см. криптография) для получения шифротекста.
1.1 НАЗНАЧЕНИЕ ТИПОВОЙ МОДЕЛИ УГРОЗ
Настоящая Модель угроз программных средств криптографической защиты информации, применяемых для защиты ИВКЭ (УСПД) и ПУ в интеллектуальных системах и средств учета электрической энергии (мощности), требования к которым определяются Федеральным Законом Российской Федерации [1] и постановлением Правительства Российской Федерации [2] (далее - Модель угроз) разработана по поручению Минэнерго России (протокол совещания у заместителя директора Департамента развития электроэнергетики Минэнерго России Г.Э. Попова по вопросу возможности использования сетевыми организациями и гарантирующими поставщиками типовых частных моделей угроз безопасности информации в интеллектуальных системах учета электрической энергии (мощности) N 07-1898пр от 06.12.2023) и пункта 6 Положения о разработке шифровальных (криптографических) средств защиты информации [3] для постановки задач защиты информации и определения требований безопасности, предъявляемых к данным, среде функционирования криптосредств (СФК) и к средствам криптографической защиты информации (СКЗИ) ПУ и УСПД, применяемых в сетях владельца ИСУЭ.
1.2 ЦЕЛИ РАЗРАБОТКИ ТИПОВОЙ МОДЕЛИ УГРОЗ
Основными целями разработки настоящей Модели угроз являются:
- изучение состава объектов защиты, угроз информационной безопасности, возможностей нарушителей информационной безопасности СКЗИ УСПД и ПУ;
- определение уровня защищенности объектов защиты, а также состав функций (механизмов) информационной безопасности СКЗИ, которые должны обеспечить компенсацию угроз (обработку рисков) информационной безопасности УСПД и ПУ на всех этапах их жизненного цикла;
- оценка эффективности предлагаемых средств (мер, механизмов) информационной безопасности СКЗИ УСПД и ПУ.
Объектами защиты, к которым адресована настоящая Модель угроз, являются:
- команды управления энергопотреблением <1>, формируемые информационно-вычислительным комплексом (ИВК) интеллектуальной системы учета электрической энергии (мощности) (ИСУЭ), передаваемые на исполнительные органы управления энергопотреблением, находящиеся в составе УСПД и ПУ;
--------------------------------
<1> К командам управления энергопотреблением следует относить как команды, прямо изменяющие режим управления нагрузкой на реле прибора учета, исполняющего функцию управления нагрузкой, так и команды, в результате исполнения которых может быть оказано негативное влияние на исполнения команд, прямо изменяющих режим управления нагрузкой. Состав таких команд должен быть определен индивидуально для каждой модели прибора разработчиком и представлен в документах, разрабатываемых им для оценки влияния конкретного прибора на СКЗИ.
- команды, изменяющие режимы функционирования и настройки УСПД и ПУ;
- команды, изменяющие режимы функционирования и настройки УСПД и ПУ;
- показания приборов, служебная информация ИСУЭ, содержание выделенных (критичных) информационных обменов между ПУ/УСПД и ИВК;
- программное обеспечение (ПО) СКЗИ, данные, определяющие режимы функционирования СКЗИ, средства управления СКЗИ;
- некриптографические секреты (в том числе транспортные), атрибуты идентификации и аутентификации (в том числе заводские номера ПУ и УСПД и номера СКЗИ);
- среда функционирования СКЗИ, включающая операционные системы (при наличии), ПО ПУ и УСПД, средства загрузки и обновления ПО СКЗИ и прочего ПО в составе СФК ПУ и УСПД, средства контроля целостности СФК СКЗИ ПУ и УСПД (в части, прошедшей оценку влияния);
- "Контролируемая зона" СКЗИ внутри корпуса ПУ и средства ее организации, защитные системы контролируемой зоны СКЗИ и сигналы (сведения) об изменении состояния контролируемой зоны;
- технические средства производства ПУ и УСПД, СКЗИ ПУ и УСПД, встраивания СКЗИ, ввода ключевой информации и некриптографических секретов, ввода ПУ, УСПД и работающих внутри них СКЗИ в эксплуатацию и контроля защищенности СФК СКЗИ в процессе эксплуатации;
- развернутая характеристика перечисленных объектов защиты приводится ниже в соответствующих разделах Модели угроз.
Типовая модель угроз программных средств криптографической защиты информации, применяемых для защиты ИВКЭ (УСПД) и ПУ в интеллектуальных системах и средств учета электрической энергии (мощности) состоит из пяти частей:
- "Общие положения". Определяют назначение, статус документа и понятийный аппарат модели угроз;
- "Описание объектов защиты и целей безопасности". Включает описание объектов защиты, их взаимосвязей, жизненного цикла и прочих факторов, оказывающих влияние на состояние их информационной безопасности;
- "Модель нарушителя информационной безопасности УСПД и ПУ и СКЗИ УСПД и ПУ". Классификация нарушителей безопасности ПУ и УСПД и их возможностей (потенциала);
- "Модель угроз информационной безопасности УСПД и ПУ". Включает классификацию, состав, анализ угроз информационной безопасности УСПД, ПУ, СКЗИ УСПД и ПУ, а также мер противодействия угрозам безопасности (включая оценку эффективности мер противодействия);
- "Заключение об эффективности мер защиты УСПД, ПУ и СКЗИ УСПД и ПУ". Содержит основания для разработки СКЗИ УСПД И ПУ.
Методика анализа угроз и мер противодействия угрозам информационной безопасности УСПД, ПУ и СКЗИ УСПД и ПУ включает четыре обобщенных этапа:
- описание угроз информационной безопасности применительно к каждому из видов объектов защиты с детализацией до уровня атак и характеристик атак, реализующих эти угрозы;
- выработка рекомендаций по выбору и применению средств защиты, общая классификация средств защиты от угроз информационной безопасности;
- оценка эффективности мер защиты и оценка остаточных рисков применительно к рассматриваемому комплексу угроз информационной безопасности;
- формирование заключения об эффективности мер защиты, в том числе резюме по результатам анализа, выполненного при разработке типовой модели угроз информационной безопасности.
2 ОПИСАНИЕ ЖИЗНЕННОГО ЦИКЛА И СРЕДЫ ФУНКЦИОНИРОВАНИЯ
ОБЪЕКТОВ ЗАЩИТЫ И ЦЕЛЕЙ БЕЗОПАСНОСТИ
2.1 СРЕДА ФУНКЦИОНИРОВАНИЯ ОБЪЕКТОВ ЗАЩИТЫ ИНФОРМАЦИИ
Федеральный закон N 35-ФЗ [1] и постановление Правительства Российской Федерации N 890 [2] относят к интеллектуальным системам учета электрической энергии, включающим ИВК и ИВКЭ, но не относят к ИСУЭ приборы учета.
По определению [1] "Интеллектуальная система учета электрической энергии (мощности) - совокупность функционально объединенных компонентов и устройств, предназначенная для удаленного сбора, обработки, передачи показаний приборов учета электрической энергии, обеспечивающая информационный обмен, хранение показаний приборов учета электрической энергии, удаленное управление ее компонентами, устройствами и приборами учета электрической энергии, не влияющее на результаты измерений, выполняемых приборами учета электрической энергии, а также предоставление информации о результатах измерений, данных о количестве и иных параметрах электрической энергии в соответствии с правилами предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности), утвержденными Правительством Российской Федерации".
ПУ присоединяются к ИСУЭ через ИВКЭ/УСПД (для групповых объектов) или непосредственно (для уединенных объектов) и, в терминах [1], составной частью ИСУЭ не являются.
Для ИСУЭ в соответствии с требованиями [2] разработан проект Базовой модели угроз ИСУЭ [3]. Настоящая типовая Модель угроз разработана в соответствии с положениями и по прямому требованию Базовой модели угроз.
Обобщенная схема функциональной структуры среды функционирования СКЗИ ПУ и УСПД показана на рисунке 1.
Рисунок 1 - Обобщенная схема функциональной структуры среды
функционирования СКЗИ ПУ и УСПД
ИВК ИСУЭ обеспечивает управление, сбор показаний измерений и непрерывный мониторинг работоспособности ПУ и УСПД.
ИВКЭ (УСПД) применяется на уровне группового объекта (в типичном случае - многоквартирного жилого дома или отдельного подъезда) для обеспечения связи между приборами учета и ИВК и для ретрансляции команд управления от ИВК к ПУ. Как правило, зона применения подсети приборов учета, защищаемой УСПД, находится в зоне ограниченного доступа для посторонних лиц, монтируется в закрытых кабельных каналах и монтажных шкафах, контролируется, наряду с пользователем ПУ и УСПД (сетевым оператором), потребителями электроэнергии и является достаточно защищенным локальным объектом, допускающим определенный уровень доверия к элементам данной подсети. Архитектура, в которой применяется УСПД, обычно именуется как "трехуровневая".
ПУ и УСПД взаимодействуют с ИВК, как правило, по открытым сетям передачи данных при помощи протоколов обмена информацией:
- по оптическим, проводным и беспроводным каналам связи с применением различных физических интерфейсов (Ethernet, RS-485, PLC, GSM (3G, 4G), ZigBee, NB-Fi) и протоколов канального уровня (PPP, PPoE, HDLC);
- транспортных протоколов TCP или UDP;
- стека протоколов DLMS/COSEM, российского отраслевого стандарта СПОДЭС [10].
В качестве компонентов среды функционирования ПУ и УСПД, кроме ИСУЭ, следует рассматривать средства производства ПУ и УСПД (включая средства/процессы встраивания СКЗИ и ввода некриптографических секретов), средства ввода в эксплуатацию (включая средства ввода ключевой информации), управления, технического обслуживания и ремонта.
2.1.2 Требования к компонентам ИСУЭ, образующим среду
функционирования СКЗИ ПУ и УСПД
Требования к компонентам ИСУЭ системно проработаны в постановлении Правительства Российской Федерации [2]. В контексте настоящей Модели угроз существенными являются следующие требования [2]:
"28. Прибор учета электрической энергии, который может быть присоединен к интеллектуальной системе учета, должен удовлетворять требованиям, предъявляемым законодательством Российской Федерации об обеспечении единства измерений к средствам измерений, применяемым в сфере государственного регулирования обеспечения единства измерений, и обеспечивать в точке учета:
в) ведение времени независимо от наличия напряжения в питающей сети с абсолютной погрешностью хода внутренних часов не более 5 секунд в сутки, а также с возможностью смены часового пояса;
г) возможность синхронизации и коррекции времени с внешним источником сигналов точного времени;
з) контроль наличия внешнего переменного и постоянного магнитного поля;
и) отображение на встроенном и (или) выносном цифровом дисплее:
текущих значений потребленной электрической энергии суммарно и по тарифным зонам;
текущих значений активной и реактивной мощности, напряжения, тока и частоты;
значения потребленной электрической энергии на конец последнего программируемого расчетного периода суммарно и по тарифным зонам;
индикатора режима приема и отдачи электрической энергии;
индикатора факта нарушения индивидуальных параметров качества электроснабжения;
индикатора вскрытия электронных пломб на корпусе и клеммной крышке прибора учета электрической энергии;
индикатора факта события воздействия магнитных полей со значением модуля вектора магнитной индукции свыше 150 мТл (пиковое значение) на элементы прибора учета электрической энергии;
индикатора неработоспособности прибора учета электрической энергии вследствие аппаратного или программного сбоя;
л) индикацию функционирования (работоспособного состояния) на корпусе и выносном дисплее (при наличии выносного дисплея);
м) наличие 2 интерфейсов связи для организации канала связи (оптического и иного другого), а в отношении приборов учета электрической энергии трансформаторного включения также по цифровому электрическому интерфейсу связи RS-485 или цифровому электрическому интерфейсу связи Ethernet;
н) защиту прибора учета электрической энергии от несанкционированного доступа с помощью реализации в приборе учета:
идентификации и аутентификации;
регистрации событий безопасности в журнале событий;
о) фиксирование несанкционированного доступа к прибору учета посредством энергонезависимой электронной пломбы, фиксирующей вскрытие клеммной крышки и вскрытие корпуса (для разборных корпусов);
п) фиксацию воздействия постоянного или переменного магнитного поля с указанием даты и времени воздействия со значением модуля вектора магнитной индукции свыше 150 мТл (пиковое значение);
р) запись событий в отдельные выделенные сегменты энергонезависимой памяти прибора учета электрической энергии (с указанием даты и времени), результатов нарушения индивидуальных параметров качества электроснабжения - в отдельные выделенные сегменты энергонезависимой памяти прибора учета электрической энергии (далее соответственно - журнал событий, ведение журнала событий) в объеме не менее чем на 500 записей;
с) ведение журнала событий, в котором должно фиксироваться следующее:
дата и время вскрытия клеммной крышки;
дата и время вскрытия корпуса прибора учета электрической энергии (для разборных корпусов);
дата, время и причина включения и отключения встроенного коммутационного аппарата;
дата и время последнего перепрограммирования;
дата, время, тип и параметры выполненной команды;
попытка доступа с неуспешной идентификацией и (или) аутентификацией;
попытка доступа с нарушением правил управления доступом;
попытка несанкционированного нарушения целостности программного обеспечения и параметров;
изменение направления перетока мощности (для однофазных и трехфазных приборов учета электрической энергии);
дата и время воздействия постоянного или переменного магнитного поля со значением модуля вектора магнитной индукции свыше 150 мТл (пиковое значение) с визуализацией индикации;
факт связи с прибором учета электрической энергии, приведшей к изменению параметров конфигурации, режимов функционирования (в том числе введение полного и (или) частичного ограничения (возобновления) режима потребления электрической энергии (управление нагрузкой);
дата и время отклонения напряжения в измерительных цепях от заданных пределов;
отсутствие или низкое напряжение при наличии тока в измерительных цепях с конфигурируемыми порогами (кроме однофазных и трехфазных приборов учета электрической энергии прямого включения);
отсутствие напряжения либо значение напряжения ниже запрограммированного порога по каждой фазе с фиксацией времени пропадания и восстановления напряжения;
инверсия фазы или нарушение чередования фаз (для трехфазных приборов учета электрической энергии);
превышение соотношения величин потребления активной и реактивной мощности;
небаланс тока в нулевом и фазном проводе (для однофазных приборов учета электрической энергии);
превышение заданного предела мощности;
т) формирование по результатам автоматической самодиагностики обобщенного события или каждого факта события;
у) изменение текущих значений времени и даты при синхронизации времени с фиксацией в журнале событий времени до и после коррекции или величины коррекции времени, на которую было скорректировано значение;
ф) возможность полного и (или) частичного ограничения (возобновления) режима потребления электрической энергии, приостановление или ограничение предоставления коммунальной услуги (управление нагрузкой) с использованием встроенного коммутационного аппарата, в том числе путем его фиксации в положении "отключено" непосредственно на приборе учета электрической энергии (кроме приборов учета электрической энергии трансформаторного включения), в следующих случаях:
запрос интеллектуальной системы учета;
превышение заданных в приборе учета электрической энергии пределов параметров электрической сети;
превышение заданного в приборе учета электрической энергии предела электрической энергии (мощности);
несанкционированный доступ к прибору учета электрической энергии (вскрытие клеммной крышки, вскрытие корпуса (для разборных корпусов) и воздействие постоянным и переменным магнитным полем);
х) возобновление подачи электрической энергии по запросу интеллектуальной системы учета, в том числе путем фиксации встроенного коммутационного аппарата в положении "включено" непосредственно на приборе учета электрической энергии;
ш) обеспечение энергонезависимого хранения журнала событий, выявление фактов изменения (искажения) информации, влияющих на информацию о количестве и иных параметрах электрической энергии, а также фактов изменения (искажения) программного обеспечения прибора учета электрической энергии;
щ) возможность организации с использованием защищенных протоколов передачи данных из состава протоколов, утвержденных Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации по согласованию с Министерством энергетики Российской Федерации, информационного обмена с интеллектуальной системой учета, в том числе передачи показаний, предоставления информации о результатах измерения количества и иных параметров электрической энергии, передачи журналов событий и данных о параметрах настройки, а также удаленного управления прибором учета электрической энергии, не влияющих на результаты выполняемых приборами учета электрической энергии измерений, включая:
корректировку текущей даты и (или) времени, часового пояса;
изменение тарифного расписания;
программирование состава и последовательности вывода сообщений и измеряемых параметров на дисплей;
программирование параметров фиксации индивидуальных параметров качества электроснабжения;
программирование даты начала расчетного периода;
программирование параметров срабатывания встроенных коммутационных аппаратов;
изменение паролей доступа к параметрам;
управление встроенным коммутационным аппаратом путем его фиксации в положении "отключено" (кроме приборов учета электрической энергии трансформаторного включения);
э) возможность передачи зарегистрированных событий в интеллектуальную систему учета по инициативе прибора учета электрической энергии в момент их возникновения и выбор их состава".
"29. Для приборов учета электрической энергии непосредственного включения необходимо наличие возможности физической (аппаратной) блокировки срабатывания встроенного коммутационного аппарата, используемого для полного и (или) частичного ограничения (возобновления) режима потребления электрической энергии, приостановления или ограничения предоставления коммунальной услуги (управление нагрузкой). Реализация физической (аппаратной) блокировки должна сопровождаться процессом опломбирования".
"38. Защита интеллектуальной системы учета и содержащейся в ней информации должна обеспечиваться в соответствии с федеральными законами "О персональных данных", "О безопасности критической информационной инфраструктуры Российской Федерации", "Об информации, информационных технологиях и о защите информации" и актами Федеральной службы безопасности Российской Федерации, разработанными в соответствии с подпунктом "ш" статьи 13 Федерального закона "О федеральной службе безопасности", путем принятия организационных и технических мер, а также в соответствии с настоящими Правилами".
"39. Необходимость шифрования (применение средств криптографической защиты) информации при ее передаче по каналам связи интеллектуальной системы учета определяется субъектами электроэнергетики, являющимися владельцами интеллектуальных систем учета, самостоятельно.
При определении субъектами электроэнергетики, являющимися владельцами интеллектуальных систем учета, необходимости шифрования (применения средств криптографической защиты) информации при ее передаче по каналам связи интеллектуальной системы учета рекомендуется руководствоваться базовой моделью нарушителя (моделью угроз безопасности информации), размещенной на официальном сайте Министерства энергетики Российской Федерации в информационно-телекоммуникационной сети "Интернет".
"40. В целях определения актуальных угроз безопасности информации, обрабатываемой в интеллектуальных системах учета, субъектами электроэнергетики, являющимися владельцами интеллектуальных систем учета, могут быть разработаны частные модели нарушителя (модели угроз безопасности информации).
При разработке частных моделей нарушителя (моделей угроз безопасности информации) рекомендуется использовать базовую модель нарушителя (модель угроз безопасности информации) в интеллектуальных системах учета, размещаемую на официальном сайте Министерства энергетики Российской Федерации в информационно-телекоммуникационной сети "Интернет".
"41. В случае, когда субъектом электроэнергетики, являющимся владельцем интеллектуальной системы учета, определена потребность в криптографической защите информации, обрабатываемой в такой системе, рекомендуется применять средства криптографической защиты информации, прошедшие процедуру оценки соответствия требованиям, предъявляемым федеральным органом исполнительной власти в области обеспечения безопасности.
Сертифицированные средства защиты информации применяются в случаях, установленных законодательством Российской Федерации о техническом регулировании".
"42. Принимаемые меры по защите интеллектуальной системы учета и содержащейся в ней информации должны в том числе обеспечивать:
а) механизмы идентификации и аутентификации по логину и паролю в каждом из компонентов и элементов интеллектуальной системы учета с обязательной фиксацией в интеллектуальной системе учета информации о неверном вводе пароля;
б) предотвращение неправомерного доступа к информации, обрабатываемой и хранимой в интеллектуальной системе учета и приборах учета электрической энергии, уничтожения такой информации, ее модифицирования, блокирования, копирования, предоставления и распространения, а также иных неправомерных действий в отношении такой информации;
в) недопущение воздействия на технические и программные средства обработки информации, в результате которого может быть нарушено и (или) прекращено функционирование интеллектуальной системы учета;
г) восстановление функционирования интеллектуальной системы учета в том числе за счет резервирования информации и (или) технических средств обработки информации, каналов связи;
д) контроль доступа пользователей к данным и операциям в интеллектуальной системе учета;
е) своевременное обнаружение фактов несанкционированного доступа к интеллектуальной системе учета и содержащейся в ней информации".
"43. Прибор учета электрической энергии не должен иметь возможность управления ограничением нагрузки другими элементами интеллектуальной системы учета и другими приборами учета электрической энергии (не должен инициировать управляющие сигналы и воздействия)".
"44. Допускается ретрансляция одним прибором учета электрической энергии сигналов управления, полученных им с промежуточного элемента интеллектуальной системы учета и адресованных другим приборам учета электрической энергии, в случае его функционирования в режиме ретрансляции".
Данные требования были дополнительно разъяснены Министерством энергетики Российской Федерации в письме от 16.07.2021 N СП-8400/07 "Об СКЗИ для интеллектуальных систем учета электрической энергии", в котором, в частности говорится:
"... необходимо в состав типовых функциональных и эксплуатационных требований к СКЗИ включить следующие требования:
назначенный срок эксплуатации СКЗИ для ИВКЭ должен быть не менее 16 лет;
СКЗИ для ИВКЭ должны иметь непрерывно действующие сертификаты соответствия, выданные ФСБ России, в течение всего назначенного срока эксплуатации;
СКЗИ для ИВКЭ должны обеспечивать возможность дистанционного обновления их программного обеспечения, в том числе в целях их приведения в соответствие с новыми требованиями по безопасности информации, которые могут быть приняты в течение их назначенного срока эксплуатации;
СКЗИ для ИВКЭ должны обеспечивать возможность дистанционного обновления программного обеспечения ИВКЭ;
для эксплуатации СКЗИ для ИВКЭ не требуется создания контролируемой зоны, выходящей за пределы корпуса ИВКЭ, подлежащих защите с использованием СКЗИ, а также дополнительных средств контроля доступа в составе СКЗИ для ИВКЭ, помимо предусмотренных Правилам предоставления доступа к ИСУ;
СКЗИ для ИВКЭ не должны требовать особых условий размещения на объектах потребителей;
в правилах пользования СКЗИ должен быть разработан сценарий действий владельца ИСУ в случае компрометации ключа шифрования СКЗИ для ИВКЭ в момент эксплуатации, не приводящий к кардинальной замене всего оборудования ИСУ;
СКЗИ для ИВКЭ должны обеспечивать возможность их эксплуатации без необходимости физического доступа к ним, в том числе без замены их аппаратных частей, в течение всего назначенного срока эксплуатации;
СКЗИ для ИВКЭ должны обеспечивать совместимость всех экземпляров изделий, подключенных к ИСУ, независимо от объекта их размещения;
СКЗИ для ИВКЭ должны обеспечивать совместимость с программно-аппаратными средствами, применяемыми в элементах ИСУ, подлежащих защите с использованием СКЗИ;
встраивание СКЗИ для ИВКЭ должно нести минимальные издержки по времени и затратам для производителей ИВКЭ и не должно оказывать существенного влияния на технологический процесс производства;
СКЗИ, предназначенные для использования в составе ИСУ, должны быть совместимы с программно-аппаратными средствами действующих ИСУ;
в СКЗИ должна быть реализована и функция шифрования, и функция электронной подписи;
СКЗИ не должны предъявлять дополнительные требования к персоналу;
СКЗИ для ИВКЭ должно быть реализовано в виде аппаратного средства СКЗИ или в виде программного обеспечения СКЗИ.
Кроме того, необходимо в состав типовых функциональных и эксплуатационных требований к СКЗИ рассмотреть возможность включения требований по дистанционной загрузке ключей в СКЗИ для ИВКЭ после их установки на объекте потребителя, а также дистанционного обновления ключей в СКЗИ для ИВКЭ в течение всего назначенного срока эксплуатации".
"Одновременно полагаем целесообразным рассмотреть возможность предъявления к СКЗИ для ИСУ таких требований по безопасности информации, при которых деятельность по разработке и производству элементов ИСУ, подлежащих защите с использованием СКЗИ, а также деятельность по их установке и ремонту на объектах потребителей могла бы осуществляться соответствующими организациями без необходимости получения лицензий на деятельность с шифровальными (криптографическими) средствами".
2.2 УСТРОЙСТВА СБОРА И ПЕРЕДАЧИ ДАННЫХ И ПРИБОРЫ УЧЕТА,
ПРИМЕНЯЕМЫЕ В ИСУЭ
Устройства сбора и передачи данных, применяемые в ИСУЭ в типовом случае, представляют собой достаточно разнообразный по мощности, конструктивному исполнению и функционалу класс вычислительных систем, работающих на основе того или иного ядра операционной системы (ОС) Linux.
Приборы учета электрической энергии (мощности), применяемые в ИСУЭ в типовом случае представляют собой устройство на основе специализированного микроконтроллера, имеющего в своем составе датчики (аналогово-цифровые преобразователи) для изменения параметров электрической энергии (мощности) и встроенный коммутационный аппарат (реле), используемый для полного и (или) частичного ограничения (возобновления) режима потребления электрической энергии, работающее без ОС.
Перечень типовых микроконтроллеров, применяемых в ПУ и УСПД, приведен в таблице 1.
https://ic.milandr.ru/products/mikroskhemyv_plastikovykhkorpusakh/k1986vk025-okr-schetchik-m-/#propstab | ||
Многие из перечисленных микроконтроллеров поддерживают встроенные функции безопасности:
- уникальной идентификации каждого устройства;
- загрузки и исполнения доверенного программного обеспечения;
- использования энергонезависимой памяти с однократной записью данных;
- использования защищенной энергонезависимой памяти с контролем доступа;
- изоляции вычислительных процессов;
- контролируемого ввода-вывода (обмена данными) для изолированных процессов.
2.3 ОПИСАНИЕ ЖИЗНЕННОГО ЦИКЛА ПУ, УСПД, СКЗИ ПУ И УСПД
Состав этапов жизненного цикла ПУ, УСПД, СКЗИ ПУ и УСПД приведен на рисунке 2.
На этапе производства выполняется сборка аппаратной платформы УСПД и (или) ПУ, прошивка программного обеспечения, встраивание СКЗИ, могут выполняться также прошивка криптографических ключей и (или) транспортных секретов (паролей).
На этапе передачи УСПД и ПУ могут выполняться транспортировка, хранение, неоднократная передача прав собственности на ПУ и УСПД.
На этапе установки ПУ (УСПД) выполняются распаковка, монтаж, коммутация, подключение к сетям энергоснабжения, подключение к ИВК, конфигурирование, установка физических мер защиты устройств, могут выполняться также ввод криптографических ключей и ключевых документов, управление политикой безопасности СКЗИ.
На этапе эксплуатации ПУ и УСПД могут выполняться операции измерения параметров учета электроэнергии, приема и передачи данных, управления, в т.ч. режимами энергопотребления, управление СКЗИ, обновление программного обеспечения, включая программное обеспечение СКЗИ.
На этапе ремонта могут выполняться процедуры диагностики, восстановления работоспособности ПУ и УСПД, прошивки (обновления) программного обеспечения, включая программное обеспечение СКЗИ.
На этапе утилизации могут выполняться операции разборки, уничтожения ПУ и УСПД, в том числе - уничтожения СКЗИ, криптографических ключей и ключевых документов.
Угрозы СКЗИ ПУ и УСПД на различных этапах жизненного цикла отличаются друг от друга и требуют и применения различных мер информационной безопасности в зависимости от этапа жизненного цикла СКЗИ УСПД и ПУ.
3 МОДЕЛЬ НАРУШИТЕЛЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ УСПД, ПУ,
СКЗИ УСПД И ПУ
В настоящей Модели угроз рассматриваются два вида нарушителей информационной безопасности объектов защиты:
- внешние нарушители (Hext), получающие, преимущественно, сетевой доступ к объектам защиты информации;
- внутренние нарушители (Hint), сотрудники служб ввода в эксплуатацию и технического обслуживания (ремонта) ПУ и УСПД.
В качестве внешних нарушителей, с точки зрения атаки на ПУ, УСПД, СКЗИ ПУ и УСПД могут выступать:
- потребители электрической энергии, операторы транспортных, складских и прочих услуг, не связанных с эксплуатацией и техническим обслуживанием ПУ и УСПД;
- пользователи сетей общего пользования, хакеры, криминальные элементы, пытающиеся методами сетевого доступа получить несанкционированный доступ к показаниям приборов учета, информационным обменам, командам управления, программному обеспечению, среде функционирования СКЗИ, СКЗИ, криптографическим ключам ПУ и УСПД.
В ряде случаев внешние нарушители, особенно имеющие криминальные мотивы, могут объединяться в значительные по численности и совокупному составу технических средств и материальных ресурсов преступные группировки и сообщества.
Внешний нарушитель Hext может быть мотивирован любыми корыстными, криминальными, террористическими мотивами, мотивами промышленного шпионажа, или бескорыстными, вандальными или хакерскими, интересами.
Знания о системе защиты ИСУЭ, ПУ и УСПД.
Нарушители Hext могут изучать техническую документацию УСПД и ПУ, приобретать оборудование, осуществлять исследования и модернизации отдельных образцов техники, могут привлекать к сотрудничеству, в том числе с применением методов социальной инженерии, квалифицированных профильных специалистов производителей ПУ и УСПД, служб технического обслуживания, бывших сотрудников профильных предприятий, ИСУЭ и т.п. По этим причинам нарушители Hext могут обладать практически полными знаниями об отдельных образцах техники, протоколах передачи данных, содержании, способах формирования сообщений, включая команды управления энергопотреблением.
Внешние нарушители Hext могут пытаться осуществлять проникновение в автоматизированные системы и отдельные их узлы, вести разработку вредоносного программного обеспечения, компрометировать сетевые и вычислительные ресурсы третьих лиц, накапливать ресурсы бот-сетей, организовывать атаки для подавления услуг автоматизированных (информационных) систем.
Техническое вооружение и знания нарушителя.
Нарушитель Hext вооружен средствами для осуществления сетевых атак (средства перехвата трафика на отдельных звеньях его передачи, средствами разведки топологии сети и сканирования портов, анализаторами протоколов и т.п.), средствами взлома аппаратных средств, средствами дизайна аппаратных средств, средствами разработки программного обеспечения. Кроме того, в распоряжении нарушителя Hext могут находиться средства для проведения примитивного криптоанализа на ограниченных вычислительных мощностях.
Потенциал нарушителя Hext должен оцениваться дифференцированно, в зависимости от способа доступа к объектам защиты:
а) при осуществлении атак методом непосредственного физического воздействия на материальные объекты (приборы учета, УСПД, технические средства помещаемые внутрь контролируемой зоны, формируемой при помощи защищенных корпусов этих устройств), потенциал нарушителя Hext необходимо признать чрезвычайно низким:
- в силу низкого ущерба от атаки на единичный объект, большого количества (десятки миллионов ПУ и сотни тысяч УСПД) объектов, распределенных по обширным территориям, и, как следствие, практической невозможности нанесения физического ущерба для большого числа объектов;
- в силу контролируемости объектов, а именно - физически ограниченного доступа к местам установки оборудования (запираемые помещения с контролем доступа), постоянного контроля работы оборудования (мониторинга) со стороны ИВК;
- в силу поднадзорности выполнения работ на объектах при выполнении этих работ сервисными или эксплуатирующими организациями (физический доступ на подобные объекты выполняется только после подготовки плана работ, допуска к работам по распоряжению/наряду и инструктажа, а работы производятся под надзором ответственного за выполнение работ);
- в силу общественного надзора за местами установки приборов, прежде всего со стороны потребителей электрической энергии.
б) при осуществлении атак методами сетевого доступа потенциал нарушителя Hext следует оценивать как средний, в случае, если исполнителем атаки является индивидуальный злоумышленник, и как высокий, в случае, если угроза исходит от организованного криминального или хакерского сообщества.
3.2 ВНУТРЕННИЙ НАРУШИТЕЛЬ HINT
Ввиду проведения комплекса организационно-технических мер безопасности, в том числе описанных ниже, и мер работы с персоналом владельца ИСУЭ не рассматривает в качестве внутренних нарушителей сотрудников владельца ИСУЭ и дочерних зависимых обществ и в силу процедур контроля за параметрами функционирования и качеством применяемой в отрасли продукции считает практически нереализуемыми атаки со стороны производителей ПУ, УСПД и являющихся лицензиатами ФСБ России производителей СКЗИ ПУ и УСПД.
В рамках настоящей Модели угроз в качестве внутренних нарушителей Hint могут рассматриваться операторы сервиса ввода в эксплуатацию, технического обслуживания и ремонта ПУ и УСПД (за исключением складского, транспортного и т.п. сервисов, не имеющих доступа к контролируемым элементам программных и аппаратных систем внутри корпусов ПУ и УСПД).
Мотивы нарушителя Hint являются преимущественно корыстными, могут диктоваться, например, организацией услуг по изготовлению приборов учета, некорректно выполняющих измерения, занижающих показатели энергопотребления, сотрудничеством с потребителями электрической энергии, заинтересованными в занижении показаний потребления или тем или иным видом сотрудничества с нарушителями Hext.
Нарушители Hint могут обладать ограниченными финансовыми, материальными, техническими и производственными ресурсами.
Одновременно следует предполагать, что нарушители Hint при выполнении нелегальных операций рискуют своей занятостью, производственными договорами, лицензиями, и поэтому нелегальная деятельность в качестве нарушителя Hint крупных и экономически устойчивых предприятий или значительных по численности коллективов сотрудников таких предприятий маловероятна.
Техническое вооружение и знания нарушителя.
Техническое вооружение и знания нарушителя Hint изменяются от низкого (неквалифицированный сотрудник монтажной организации) до среднего, в отдельных случаях - до высокого уровня, соразмерного знаниям разработчика (производителя) ПУ и УСПД.
Потенциал нарушителя НЛ является, скорее, низким в силу ограниченности количества объектов защиты, которым данный нарушитель способен нанести ущерб.
4 МОДЕЛЬ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ УСПД И ПУ
В настоящем разделе приводятся краткие (указанные в кавычках) и развернутые наименования угроз информационной безопасности ПУ, УСПД, СКЗИ ПУ и УСПД, которые в дальнейшем анализе идентифицируются только сокращенными названиями и ссылкой на номер угрозы или способа ее реализации (атаки), присвоенный ей в настоящем разделе.
При использовании краткого именования угроз из приведенного ниже перечня следует иметь в виду, что одноименные угрозы на различных этапах жизненного ПУ, УСПД, СКЗИ ПУ и УСПД могут иметь совершенно различный контекст, характеристики риска угрозы/атаки и могут компенсироваться совершенно различными методами.
4.1 СОСТАВ И ОПИСАНИЕ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
ПУ, УСПД, СКЗИ ПУ И УСПД
4.1.1 Состав угроз информационной безопасности ПУ, УСПД,
СКЗИ ПУ и УСПД на этапе производства
На этапе производства могут реализоваться виды угроз информационной безопасности ПУ, УСПД, СКЗИ ПУ и УСПД, указанные в пунктах 4.1.1.1, 4.1.1.2.
4.1.1.1 "Ошибка проектирования": ошибка проектирования ПУ, УСПД, приводящая к появлению уязвимости технических средств и возможности реализации угроз информационной безопасности.
4.1.1.2 "Дефект, брак, недекларированные возможности": дефект или брак при производстве, недекларированные возможности приборов, ошибка или нарушение при встраивании СКЗИ в ПУ или УСПД, приводящие к появлению уязвимости технических средств и возможности реализации угроз информационной безопасности.
4.1.2 Состав угроз информационной безопасности ПУ, УСПД,
СКЗИ ПУ и УСПД на этапе передачи
На этапе передачи продукции от предприятия-производителя до точки монтажа и подключения могут реализоваться виды угроз информационной безопасности ПУ, УСПД, СКЗИ ПУ и УСПД, указанные в пунктах 4.1.2.1 - 4.1.2.3.
4.1.2.1 "Несанкционированный доступ, вскрытие": несанкционированный доступ к приборам учета, УСПД и средствам их защиты, выполненный, в том числе, путем вскрытия упаковки и корпуса устройств, анализ архитектуры и технических решений, реверс-инжиниринг, копирование, дисассемблирование программного обеспечения, копирование некриптографических секретов и криптографических ключей (при их наличии). Сбор исходных данных для проектирования локальных (исполняемых путем физического вторжения) и дистанционных (исполняемых методами сетевого доступа) атак.
4.1.2.2 "Несанкционированная модернизация": внесение несанкционированных изменений в конструкцию устройств или в программное обеспечение с целью отключения функций защиты информации и внесения уязвимостей, в том числе с использованием результатов атаки, указанной в пункте 4.1.2.1.
4.1.2.3 "Подмена, фальсификация": изготовление функциональных аналогов или макетов ПУ и УСПД, не прошедших одобрение типа и оценку безопасности, с целями нарушения информационной безопасности ИСУЭ.
4.1.3 Состав угроз информационной безопасности ПУ, УСПД,
СКЗИ ПУ и УСПД на этапе ввода в эксплуатацию
На этапе ввода в эксплуатацию могут реализоваться виды угроз информационной безопасности ПУ, УСПД, СКЗИ ПУ и УСПД, указанные в пунктах 4.1.3.1 - 4.1.3.2.
4.1.3.1 "Несанкционированная модернизация": внесение несанкционированных изменений в конструкцию устройств или в ПО с целью отключения функций защиты информации и внесения уязвимостей, в том числе с использованием результатов атаки, указанной в пункте 4.1.2.1.
4.1.3.2 "Компрометация криптографических ключей устройства": действия нарушителя с целями извлечения (чтения), нарушения конфиденциальности, нарушения целостности, подмены криптографических ключей и ключевых документов СКЗИ ПУ или УСПД.
4.1.4 Состав угроз информационной безопасности ПУ, УСПД,
СКЗИ ПУ и УСПД на этапе эксплуатации
На этапе эксплуатации могут реализоваться виды угроз информационной безопасности ПУ, УСПД, СКЗИ ПУ и УСПД, указанные в пунктах 4.1.4.1 - 4.1.4.19.
4.1.4.1 "Несанкционированная модернизация путем физического вмешательства в работу устройства": внесение несанкционированных изменений в конструкцию ПУ и УСПД или в ПО ПУ и УСПД, выполняемое путем физического нарушения целостности устройства с целью отключения функций защиты информации и внесения уязвимостей, в том числе с использованием результатов атаки, указанной в пункте 4.1.2.1.
4.1.4.2 "Компрометация криптографических ключей устройства": действия нарушителя с целями извлечения (чтения), нарушения конфиденциальности, нарушения целостности, подмены криптографических ключей и ключевых документов СКЗИ ПУ или УСПД.
4.1.4.3 "Перехват информационных обменов, нарушение целостности и конфиденциальности обменов между ИВК и УСПД": перехват информационных обменов, нарушение целостности и конфиденциальности может выполняться в открытых сетях передачи данных, в радиоэфире, на узлах концентрации и ретрансляции данных и т.п. Может выполняться с целями и (или) включать искажение показаний приборов учета, искажение, блокирование, перехват, повтор команд управления, вмешательства в процессы обновления программного обеспечения и т.п.
4.1.4.4 "Перехват информационных обменов, нарушение целостности и конфиденциальности обменов между ИВК и ПУ": перехват информационных обменов, их анализ, несанкционированная модернизация, повтор сообщений, формирование ложных сообщений в обменах между ИВК и ПУ с целями:
а) занижения показаний, передаваемых в ИВК;
б) атак на систему управления энергопотреблением, подготовки атак, указанных в пунктах 4.1.4.6, 4.1.4.8, 4.1.4.10, 4.1.4.12, 4.1.4.16, 4.1.4.18, 4.1.4.19.
4.1.4.5 "Перехват информационных обменов, нарушение целостности и конфиденциальности обменов между УСПД и ПУ": перехват информационных обменов путем подключения к каналам связи между ПУ и УСПД и выполнение атак, подобных указанным в пунктах 4.1.4.3 и 4.1.4.4.
4.1.4.6 "Криптоанализ": попытки дешифровать данные, восстановить ключи шифрования и аутентификации при перехвате трафика при взаимодействии устройств в составе ИСУЭ.
4.1.4.7 "Навязывание ложных партнеров по взаимодействию между ИВК и УСПД": отключение или нарушение процессов аутентификации партнеров по взаимодействию, навязывание ложных партнеров по взаимодействию, выполняемое с целями реализации угроз, указанных в пунктах 4.1.4.10, 4.1.4.11, 4.1.4.12.
4.1.4.8 "Навязывание ложных партнеров по взаимодействию между ИВК и ПУ": атака может выполняться путем различного рода проб и вмешательств и может использовать результаты выполнения атак, указанных в пунктах 4.1.4.2, 4.1.4.4, 4.1.4.6.
4.1.4.9 "Навязывание ложных партнеров по взаимодействию между УСПД и ПУ": атака может выполняться путем нарушения системы коммутации электроцепей и информационных каналов в составе объекта, несанкционированных подключений, различного рода проб и вмешательств.
4.1.4.10 "Сетевое вторжение, несанкционированный доступ к ПУ": несанкционированный доступ по сети к внутренним ресурсам и процессам ПУ, в результате которого могут быть выполнены атаки, указанные в пунктах 4.1.4.2, 4.1.4.6, 4.1.4.12, 4.1.4.14, 4.1.4.16.
4.1.4.11 "Сетевое вторжение, несанкционированный доступ к УСПД": несанкционированный доступ по сети к внутренним ресурсам и процессам УСПД, в результате которого могут быть выполнены атаки, указанные в пунктах 4.1.4.2, 4.1.4.3, 4.1.4.6, 4.1.4.13, 4.1.4.15, 4.1.4.17.
4.1.4.12 "Внедрение вредоносного программного обеспечения в ПУ": нарушение целостности ПУ, внедрение в ПО ПУ или СФК СКЗИ ПУ исполняемого кода, который может использоваться для выполнения атак, указанных в пунктах 4.1.4.2, 4.1.4.6, 4.1.4.14, 4.1.4.16.
4.1.4.13 "Внедрение вредоносного программного обеспечения в УСПД": нарушение целостности УСПД, внедрение в ПО УСПД или СФК СКЗИ УСПД исполняемого кода, который может использоваться для выполнения атак, указанных в пунктах 4.1.4.2, 4.1.4.6, 4.1.4.15, 4.1.4.17.
4.1.4.14 "Перехват управления при взаимодействии ИВК и ПУ": подача несанкционированных команд управления от имени ИВК на ПУ, в том числе с целями выполнения атак, указанных в пунктах 4.1.4.18, 4.1.4.19.
4.1.4.15 "Перехват управления при взаимодействии ИВК и УСПД": Подача несанкционированных команд управления от имени ИВК на УСПД, в том числе с целями выполнения атак, указанных в пунктах 4.1.4.18, 4.1.4.19.
4.1.4.16 "Несанкционированное применение локального конфигуратора ПУ": подача несанкционированных команд управления от имени ИВК на ПУ с целями выполнения атак, указанных в пунктах 4.1.4.2, 4.1.4.6, 4.1.4.12, 4.1.4.14, 4.1.4.16, 4.1.4.18, 4.1.4.19.
4.1.4.17 "Несанкционированное применение локального конфигуратора УСПД": подача несанкционированных команд управления от имени ИВК на УСПД с целями выполнения атак, указанных в пунктах 4.1.4.2, 4.1.4.6, 4.1.4.13, 4.1.4.15, 4.1.4.17, 4.1.4.18, 4.1.4.19.
4.1.4.18 "Атаки на инфраструктуру энергопотребления путем массовой компрометации ПУ и УСПД": выполнение массового отключения потребителей от сетей энергоснабжения путем перехвата канала управления ИВК или путем компрометации массового парка ПУ и УСПД и накопления из компрометированных устройств бот-сети, нацеленной на массовую инфраструктурную атаку.
4.1.4.19 "Атаки на инфраструктуру энергопотребления со стороны компрометированного ПУ или УСПД": выполнение массового отключения потребителей от сетей энергоснабжения путем несанкционированного доступа к управлению ИВК со стороны компрометированного ПУ или УСПД или со стороны несанкционированного устройства, подключенного к сети ПУ и УСПД. Атака может сочетаться с деструктивным воздействием на ИВК и (или) УСПД и ПУ для того, чтобы долгосрочно блокировать восстановление энергоснабжения потребителей.
4.1.5 Состав угроз информационной безопасности ПУ, УСПД,
СКЗИ ПУ и УСПД на этапе технического обслуживания и ремонта
На этапе технического обслуживания и ремонта могут реализоваться виды угроз информационной безопасности ПУ, УСПД, СКЗИ ПУ и УСПД, указанные в пунктах 4.1.5.1 и 4.1.5.2.
4.1.5.1 "Несанкционированная модернизация": внесение в ходе ремонта уязвимости в аппаратную платформу или программное обеспечение с целями последующих атак на ПУ и УСПД.
4.1.5.2 "Компрометация криптографических ключей устройства": считывание, запись криптографических ключей с целями их компрометации и использования для:
а) занижения показаний, передаваемых в ИВК;
б) атак на систему управления энергопотреблением.
4.1.6 Состав угроз информационной безопасности ПУ, УСПД,
СКЗИ ПУ и УСПД на этапе утилизации
На этапе утилизации могут реализоваться виды угроз информационной безопасности ПУ, УСПД, СКЗИ ПУ и УСПД, указанные в пунктах 4.1.6.1 и 4.1.6.2.
4.1.6.1 "Несанкционированная модернизация": подлежащие утилизации устройства могут модернизироваться с целями изготовления фальсифицированных устройств и выполнения атаки, указанной в пункте 4.1.2.3.
4.1.6.2 "Компрометация криптографических ключей устройства": считывание криптографических ключей, накопление данных с целями выполнения атаки, указанной в пункте 4.1.4.6.
4.2 МЕТОДИКА АНАЛИЗА УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ УСПД,
ПУ, СКЗИ УСПД И ПУ
Угрозы информационной безопасности реализуются путем различного рода атак.
Атака - метод осуществления заданной угрозы информационной безопасности определенным способом, реализованный нарушителем заданного класса. В рамках настоящего документа атаки характеризуются следующим набором данных:
- субъект, осуществляющий атаку (далее по тексту это нарушитель определенного типа, обладающий всеми доступными ему техническими средствами);
- объект (цель) атаки. Это целостность (Ц), доступность (Д), аутентичность (А), подотчетность (П), конфиденциальность (К) информационных активов в составе УСПД, ПУ и СКЗИ УСПД и ПУ;
- канал(ы) осуществления атаки.
Угрозы, реализуемые при помощи тех или иных атак, характеризуются различным уровнем риска реализации угрозы. Риск зависит от вероятности того, что состоится угрожающее событие, и от размера ущерба, который будет нанесен ИСУЭ в случае реализации угрожающего события [6], [8]. В настоящем документе будет принят метод качественного анализа, указанный ниже.
Применительно к определенной атаке риск и ущерб будут описываться тремя качественными значениями - высокий (В), средний (С), низкий (Н). В случае, когда остаточный риск будет характеризоваться исчезающе малыми значениями (например, риск компрометации стойкого криптографического ключа методом прямого перебора), будет применяться дополнительно характеристика "пренебрежимо малый" (П).
Оценка ущерба выполняется, как и для оценок риска, тремя значениями - высокий (В), средний (С), низкий (Н).
Взвешенная оценка риска атаки выполняется методом экспертной оценки на основе оценки ущербов, вероятности рисковых событий и вероятности успеха реализации атаки.
4.3 КЛАССИФИКАЦИЯ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ УСПД, ПУ
И СКЗИ УСПД И ПУ
Классификация угроз информационной безопасности УСПД, ПУ и СКЗИ УСПД и ПУ приведена в таблице 2.
4.4 ОПИСАНИЕ МЕР ПРОТИВОДЕЙСТВИЯ УГРОЗАМ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ УСПД, ПУ И СКЗИ УСПД И ПУ
Меры защиты от угроз информационной безопасности УСПД, ПУ и СКЗИ УСПД и ПУ целесообразно классифицировать:
- по способу применения мер защиты;
- по отношению ко времени совершения угрожающего события.
Состав объектов защиты в настоящей Модели угроз представлен в подразделе 1.3, их детальное описание приведено в разделе 2.
По способу применения меры защиты (методов обработки риска) классифицируются как организационные, включая правовые (О), организационно-технические, сочетающие организационные мероприятия с применением технических средств (ОТ) и технические (Т), среди которых необходимо выделить криптографические (К) меры защиты данных.
По отношению ко времени совершения угрожающего события, меры обработки риска различают как проактивные (профилактические), применяемые для устранения причин возникновения риска до реализации угрожающего события, активные, оказывающие непосредственное противодействие угрожающим факторам в момент осуществления угрожающего события, и реактивные, применяемые после реализации угрожающего события.
В составе проактивных мер защиты должны быть выработаны и нормативно обоснованы требования к правилам работы с объектами защиты информации на всех этапах жизненного цикла УСПД, ПУ и СКЗИ УСПД и ПУ и требования по обеспечению информационной безопасности УСПД, ПУ и СКЗИ УСПД и ПУ, указанные в таблице 3.
4.5 ОЦЕНКА ЭФФЕКТИВНОСТИ МЕР ПРОТИВОДЕЙСТВИЯ УГРОЗАМ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ УСПД, ПУ И СКЗИ УСПД И ПУ
Оценка эффективности мер противодействия угрозам информационной безопасности УСПД, ПУ и СКЗИ УСПД и ПУ приведена в таблице 4.
5 ЗАКЛЮЧЕНИЕ ОБ ЭФФЕКТИВНОСТИ МЕР ЗАЩИТЫ УСПД, ПУ И СКЗИ
УСПД И ПУ
В результате проведенного анализа угроз информационной безопасности УСПД, ПУ и СКЗИ УСПД и ПУ, можно сделать следующие выводы:
1 Применение приборов учета и устройств передачи данных, разработанных с учетом требований, установленных Правительством Российской Федерации для интеллектуальных систем учета электрической энергии (мощности) [2], порождает как новые угрозы, так и новые возможности комплексной защиты ПУ и УСПД в составе ИСУЭ. Важным фактором, существенно изменяющим условия безопасности эксплуатации ПУ и УСПД в терминах требований [2] является передача приборов учета и УСПД в руки единого, доверенного оператора ИСУЭ, что существенно ограничивает присутствие в числе пользователей ИСУЭ внутренних нарушителей. При правильной организации работы с персоналом оператора ИСУЭ к внутренним нарушителям можно отнести, в основном, только сотрудников сервисных организаций, обеспечивающих ввод в эксплуатацию, технологическое обслуживание и ремонт ПУ и УСПД.
2 Анализ угроз информационной безопасности ПУ, УСПД, СКЗИ ПУ и УСПД показывает, что внутренний нарушитель, обеспечивающий ввод в эксплуатацию, технологическое обслуживание и ремонт ПУ и УСПД, будет существенно ограничен в своих возможностях атаки на СКЗИ ПУ и УСПД в случае, если:
- идентификация ПУ и УСПД в течение всего их жизненного цикла будет осуществляться при помощи уникальных идентификаторов микроконтроллеров, применяемых в этих устройствах;
- контроль подлинности экземпляра ПУ и УСПД будет выполняться при помощи дополнительных некриптографических (транспортных) секретов, формируемых в защищенных технологических процессах и исключающих возможность подмены изделия;
- целостность и аутентичность всего комплекса программного обеспечения, составляющего среду функционирования криптосредств ПУ и УСПД, будет контролироваться с использованием централизованных доверенных серверов ИСУЭ на этапах производства, ввода в эксплуатацию, ремонта ПУ и УСПД, будет исключена загрузка недоверенного программного обеспечения;
- все значимые технологические операции прошивки программного обеспечения, критичных данных и транспортных секретов будут выполняться при помощи специализированных автоматизированных рабочих мест, работающих совместно с доверенными серверами ИСУЭ и снабженных СКЗИ, сертифицированными ФСБ России, устойчивыми к атакам со стороны пользователя (класс СКЗИ не ниже КС3).
Важным следствием, вытекающим из предлагаемых для защиты от атак со стороны внутреннего нарушителя мер безопасности, является тот факт, что этот нарушитель не имеет возможности бесконтрольной работы с полнофункциональным СКЗИ. Дело в том, что СКЗИ не могут осуществлять свои функции без установленных криптографических ключей, а ПУ и УСПД на всех этапах, кроме этапа эксплуатации, не содержат в себе криптографических ключей, которые вводятся на этапе ввода устройства в эксплуатацию (операция персонализации СКЗИ) и уничтожаются при выводе устройства из эксплуатации.
Вместе с тем, для предупреждения атак со стороны внутреннего нарушителя, помимо применения СКЗИ класса не ниже КС3, должны быть дополнительно приняты следующие организационные меры безопасности:
а) требования безопасности должны быть в исчерпывающем составе перечислены в правилах пользования соответствующих СКЗИ, обеспечивающих производство, ввод в эксплуатацию (регистрацию), ремонт УСПД и ПУ, снабженных СКЗИ;
б) выполнять операции производства, ввода в эксплуатацию (регистрации) и ремонта УСПД и ПУ, снабженных СКЗИ, должен представитель организации, обладающей действующими лицензиями ФСБ России на выполнение соответствующих видов деятельности;
в) лицензиат ФСБ России, выполняющий операции производства, ввода в эксплуатацию (регистрации) и ремонта УСПД и ПУ, снабженных СКЗИ, должен:
1) разработать регламенты защищенных технологических процессов для исполнения всех операций, оказывающих влияние на состояние безопасности УСПД и ПУ, снабженных СКЗИ;
2) документировать все производственные, регистрационные и ремонтные операции с СКЗИ с указанием даты и времени, места исполнения операции технологического процесса, модели и серийного номера УСПД и ПУ, снабженного СКЗИ, с которым выполняется технологическая операция, регистрационного номера (регистрационных номеров) СКЗИ УСПД и ПУ, снабженных СКЗИ, регистрационного номера СКЗИ автоматизированного рабочего места, выполняющего технологическую операцию, результата технологической операции вне зависимости от успеха или неуспеха ее исполнения;
3) в установленном порядке предоставлять уполномоченным органам отчетность по деятельности, включая, при необходимости, первичные документы, описанные выше в перечислении б).
3 Другой важный вывод, вытекающий из анализа угроз информационной безопасности ПУ, УСПД, СКЗИ ПУ и УСПД, состоит в том, что в составе ИСУЭ эксплуатируются информационные активы существенно различные по ценности и по уровню ущерба от нарушения их информационной безопасности, в частности:
- риск нарушения конфиденциальности показаний приборов учета пренебрежимо мал; значительная часть сведений об энергопотреблении абонентов сетей электроснабжения открыто читается прямо с индикаторов (дисплеев) ПУ и этот факт не беспокоит потребителей;
- нарушение целостности, потеря (уничтожение, компрометация, фальсификация) единичных показаний или даже полного потока показаний единичного прибора учета составляет, в масштабах ИСУЭ, пренебрежимо малый риск; наличие таких показаний и их достоверность относительно легко и достаточно эффективно контролируются со стороны ИВК, выстраивающего полный энергобаланс каждого объекта контроля и выявляющего все аномалии измерительного процесса ПУ (превышение или недостаток потребления, нарушения статистических показателей режимов потребления электрической энергии (мощности) во времени, соотношения между активной и реактивной составляющей мощности и т.п.);
- риск нарушения целостности, потери (уничтожения компрометации, фальсификации) показаний измерений, концентрируемых единичным УСПД, также изначально, даже без применения каких-либо средств защиты информации, оценивается как низкий по тем же причинам, что и для ПУ, а также потому, что единичное УСПД обслуживает относительно малое число (до нескольких сотен, в среднем - несколько десятков) ПУ;
- риски вмешательства в процесс конфигурирования ПУ и УСПД, не касающегося управления энергопотреблением, представляются низкими или средними;
- риски несанкционированного доступа к управлению энергопотреблением представляются высокими, поскольку могут приводить к экономическим потерям, нарушению хозяйственной деятельности и даже угрозам жизни и здоровью граждан, выступающих в качестве потребителей электроэнергии или зависящих от результатов деятельности потребителей электроэнергии;
- наивысшим же следует признать риск реализации угроз, выполняемых по типу инфраструктурных атак, связанных с массовыми нарушениями процесса энергоснабжения потребителей; ущерб от реализации таких угроз сравним, а в ряде случаев может превосходить по техническим, экономическим, социальным и политическим последствиям, ущерб от крупных техногенных катастроф, экологических бедствий и террористических актов;
- инфраструктурные атаки могут иметь две цели: УСПД (ПУ) и ИВК; атаки на парк ПУ и УСПД могут приобретать реально опасные масштабы только в случае, если эти атаки осуществляются в массовых масштабах методами сетевого доступа; в то же время эффективная атака против ИВК может привести к катастрофическим последствиям в случае, если нарушителю удастся перехватить управление ИВК в целом; при этом важно понимать, что такая атака может быть осуществлена при помощи компрометированного ПУ или УСПД или от несанкционированно включенного в сеть под защитой УСПД вредоносного устройства; защита от атак на ИВК должна осуществляться, в первую очередь, средствами, локализованный в сетевом сегменте ИВК или на периметре этого сегмента; описание этих средств защиты выходит за пределы настоящей типовой модели угроз, однако важно понимать, что вероятность таких атак будет сведена к минимуму в случае, если каждый узел сети ИСУЭ, в том числе - каждый ПУ и УСПД будет снабжен СКЗИ, обеспечивающими режим взаимной аутентификации всех сетевых устройств и тотальной защиты (изолирующей политики шифрования трафика) ПУ и УСПД.
4 Анализ методов, которыми могут осуществляться различные угрозы показывает, что, по совокупности факторов, для ИСУЭ, представляющей собой территориально распределенную гетерогенную информационную систему массового обслуживания, являются сетевые информационные атаки. Этот вывод основывается на том, что:
- приборы учета и УСПД сами по себе достаточно хорошо защищены физически; традиция применения мер физической защиты распределительных, управляющих и измерительных приборов в энергетических сетях имеет более чем столетнюю историю и связана не только с информационными атаками, но и с практикуемыми в течение десятилетий, со времен применения аналоговых систем, методами воровства энергоресурсов при помощи перекоммутаций, несанкционированных подключений, взлома устройств, воздействия на них электрическими полями, разрушения измерительных цепей, включения обходных контуров энергоснабжения и т.п. В этой связи в электроэнергетике давно наработаны практики физической защиты приборов, каналов подключения и коммутации, детектирования нарушений и реагирования на нарушения. Весь этот арсенал мер защиты физических устройств полностью применим к цифровым системам;
- цифровые системы, дополнительно к описанным методам защиты, добавляют существенно большую информативность сведений о практикуемых и даже подготавливаемых атаках и новые методы реагирования;
- процесс вскрытия защищенного корпуса устройства представляющего собой, по существу, периметр контролируемой зоны для применения ПУ, УСПД, СКЗИ ПУ и УСПД, трудоемок, требует применения инструментальных средств, выполняется в течение достаточно длительного времени, оставляет следы взлома и по всем перечисленным причинам связан с рисками обнаружения взломщика - как средствами информационных систем, так и средствами физической защиты приборов и устройств, внешними средствами охраны (оборудование допуска в подъезды, системы видеонаблюдения и т.п.) и непосредственно гражданами, потребителями электроэнергии, не заинтересованными в нарушениях процесса их электроснабжения;
- более того важно, что массовая реализация физических атак, описанных выше, не масштабируема; для того, чтобы реализовать или подготовить реализацию такой атаки, требуется массово применяемый человеческий ресурс, а для подготовки атаки на тысячи энергообъектов требуются недели и месяцы конспиративной работы подготовленных злоумышленников; сценарий такой "физической" инфраструктурной атаки подобен одновременной организации сотен или тысяч военных диверсий и непосилен даже для высокоорганизованных групп нарушителей.
Напротив, компрометация массового парка ПУ и УСПД методами сетевого доступа, накопление из компрометированных устройств бот-сети, нацеленной на массовую инфраструктурную атаку, представляется не только реалистическим технически, но и соответствует практике подготовки и осуществления современных DOS- и DDOS-атак.
Таким образом, практически единственным методом противодействия практически единственной атаке на ИСУЭ, имеющей катастрофически тяжелые последствия, является обеспечение надежной сетевой защиты ПУ и УСПД при помощи средств криптографической защиты.
5 Важно отметить, что действенной мерой противодействия инфраструктурным атакам, полностью исключающей зависимость такой атаки от состояния информационной безопасности ПУ и УСПД, является вывод криптографических ключей, разрешающих управление энергопотреблением, полностью за пределы для ПУ и УСПД. Эта цель может быть достигнута тем, что каждая команда управления энергопотреблением должна быть снабжена меткой времени и электронной подписью ИВК, сформировавшего данную команду. Команда подлежит исполнению в ПУ или УСПД только в том случае, если время исполнения команды соответствует текущему системному времени ИСУЭ плюс-минус короткий интервал допуска, а электронная подпись ИВК успешно проверена. Применение этой меры безопасности полностью независимо от всех видов атак, выполняемых на ПУ и УСПД, поскольку закрытый ключ электронной подписи ИВК содержится в доверенных серверах ИСУЭ и недостижим для нарушителя, выполняющего атаку на ПУ и УСПД.
6 Суммируя сказанное, для ПУ, УСПД, СКЗИ ПУ и УСПД, можно предложить следующий необходимый и достаточный состав мер (требований) информационной безопасности:
а) для защиты взаимодействий между ИВК и ПУ, ИВК и УСПД должны применяться средства криптографической защиты, обеспечивающие взаимную аутентификацию объектов взаимодействия, конфиденциальность и целостность данных, а также целостность потока сообщений, включая защиту от атаки повторной передачи сообщения. Для достижения целей безопасности ИСУЭ в ПУ и УСПД достаточно применения СКЗИ класса КС1, в то время, как в доверенных серверах ИСУЭ и в ИВК, в силу большого масштаба системы и критически важных задач управления ИСУЭ, необходимо применять СКЗИ класса не ниже КС3.
Выбор класса СКЗИ КС1 для УСПД и ПУ, снабженных СКЗИ, обоснован тем, что и в базовой модели угроз безопасности информации интеллектуальной системы учета электрической энергии [3], и в анализе угроз информационной безопасности УСПД и ПУ, снабженных СКЗИ, на стадии их эксплуатации актуальными признаются угрозы со стороны внешнего нарушителя, осуществляемые методами сетевого доступа. Угрозы со стороны внешнего нарушителя, осуществляемые методами физического воздействия, по результатам анализа признаются неактуальными в силу того, что от основных факторов этих угроз (вскрытие корпуса прибора, модернизация ПО, компрометация ключей, навязывание команды управления) принят комплекс надежных мер защиты (применение датчиков вскрытия корпуса, уничтожение криптографических ключей, короткий срок эксплуатации ключей, отсутствие внутри атакуемого прибора криптографического ключа, ответственного за защиту команды управления, проверка электронной подписи ИВК при исполнении команд управления энергопотреблением). Защита же от угроз со стороны внутренних нарушителей, выполняющих операции производства, ввода в эксплуатацию (регистрации) и ремонта УСПД и ПУ, снабженных СКЗИ, должна обеспечиваться при помощи соответствующих автоматизированных рабочих мест, снабженных СКЗИ класса не ниже КС3;
б) для достижения целей автономной эксплуатации ПУ и УСПД в течение назначенного срока эксплуатации не представляется возможным создание криптографических ключей со сроком жизни равным назначенному сроку эксплуатации ПУ и УСПД. Это связано с фундаментальными причинами, по которым сертификат на СКЗИ выдается на срок не более трех лет, что намного меньше назначенного срока эксплуатации ПУ и УСПД. Ограничение срока действия сертификата связано с тем, что в динамично изменяющемся мире информационных технологий никто не может прогнозировать срок сохранения стойкости средств защиты на период, превышающий срок действия сертификата СКЗИ. В этих условиях представляется равно необоснованным и предположение о том, что СКЗИ любого класса, соответствующее любому набору требований обеспечит сохранность криптографических ключей в течение срока, превышающего срок действия сертификата СКЗИ, а продление срока действия сертификата СКЗИ на период назначенного срока эксплуатации ПУ и УСПД представляется на текущий момент методически не подготовленным и, следовательно, не обоснованным. В этих условиях нет альтернативы тому, чтобы в течение назначенного срока эксплуатации ПУ и УСПД выполнялись следующие согласованные меры безопасности:
1) выполнялась последовательно разработка и обновление сертифицированных программных СКЗИ, сменяющих друг друга по мере истечения срока действия сертификата СКЗИ;
2) процесс обновления версий СКЗИ в течение назначенного срока эксплуатации ПУ и УСПД (по уровням рисков информационной безопасности не менее критичный, чем смена ключевого материала) должен быть защищен при помощи СКЗИ, подлежит оценке влияния;
3) теми же средствами криптографической защиты должен быть обеспечен и процесс загрузки и обновления программного обеспечения, составляющего среду функционирования криптосредств ПУ и УСПД, подпадающую под оценку влияния;
4) формировался обновляемый связанный поток криптографических ключей, используемых для аутентификации участников защищенного взаимодействия; в качестве мер защиты данного потока ключей следует установить требования:
- максимального использования для генерации ключей аутентификации СКЗИ ПУ и УСПД энтропии, формируемой как в ПУ (УСПД), так и на доверенных серверах ИСУЭ;
- связывания криптографических ключей в потоке, невозможность навязать внешний ключ нарушителя в процессе обновления криптографических ключей аутентификации ПУ и УСПД;
- рационального (на уровне 1 - 3 месяцев) сокращения сроков применения криптографических ключей аутентификации;
- применения непосредственно для защиты трафика не ключей аутентификации, а диверсифицированных сеансовых ключей.
в) ПУ и УСПД должны быть снабжены надежными средствами физической защиты, позволяющими сформировать контролируемую зону применения СКЗИ внутри корпуса устройства или в монтажном шкафу, в котором размещается устройство. СКЗИ ПУ и УСПД должны быть прямо связаны с датчиками средств физической защиты ПУ и УСПД и должны обеспечивать уничтожение криптографических ключей в случае нарушения контролируемой зоны. ПУ и УСПД, прошедшие через процедуру уничтожения криптографических ключей, подлежат выводу из эксплуатации и регламентной ремонтной процедуре;
г) ПУ, УСПД, СКЗИ ПУ и УСПД должны производиться в защищенном технологическом процессе, гарантирующем целостность их структуры, уникальную идентификацию устройств, запись необходимых для подтверждения идентификации некриптографических (транспортных) секретов. СКЗИ ПУ и УСПД должны выпускаться с производства без записи в них криптографических ключей. Производство ПУ, УСПД, СКЗИ ПУ и УСПД должно выполняться с применением сертифицированных ФСБ России как СКЗИ КС3;
д) ввод в эксплуатацию ПУ и УСПД должен сопровождаться персонализацией встроенных СКЗИ и созданием необходимых криптографических ключей. Ввод в эксплуатацию ПУ, УСПД, СКЗИ ПУ и УСПД должен выполняться при помощи специализированных автоматизированных рабочих мест, сертифицированных ФСБ России как СКЗИ КС3;
е) процесс эксплуатации ПУ и УСПД должен выполняться в автономном режиме с применением комплекса мер информационной безопасности, описанной в настоящей Модели угроз. При этом важнейшей мерой защиты ПУ и УСПД и ИСУЭ в целом является комплекс описанных мер сетевой информационной безопасности, исключающих в совокупности перехват управления энергопотреблением со стороны ИВК, компрометацию массовых парков ПУ, УСПД, СКЗИ ПУ и УСПД и приводящих к возможности выполнения инфраструктурных атак, связанных с массовым отключением потребителей от энергоснабжения. Важнейшим фактором защиты от упомянутых сетевых угроз является обеспечение режима полного шифрования и аутентификации всех обменов между ИВК и ПУ и УСПД. Этот режим защиты представляется более строгим, чем предписанный действующим в настоящее время стандартом [10], однако не входит в противоречие с требованиями данного стандарта и, одновременно, практически исключает возможность реализации большинства сетевых атак, включая инфраструктурные атаки на массовые парки ПУ и УСПД, а также атаки на ИВК, в том числе при помощи вредоносного устройства, включенного в сеть ИСУЭ;
ж) процесс эксплуатации ПУ и УСПД подлежит непрерывному контролю событий информационной безопасности, как локальному, выполняемому изнутри контуров физической защиты (контролируемых зон) ПУ и УСПД, так и внешнему, со стороны ИВК;
и) в случаях выявления угроз и инцидентов безопасности, в первую очередь при нарушении мер физической защиты ПУ и УСПД, СКЗИ ПУ и УСПД должны выполнять уничтожение криптографических ключей, ПУ и УСПД должны выводиться из эксплуатации и передаваться на регламентную ремонтную процедуру;
к) ремонтная процедура должна выполняться с ПУ и УСПД, СКЗИ которых не содержат криптографических ключей. Завершаться ремонтная процедура должна теми же мерами защиты, которыми завершается процесс производства ПУ и УСПД (см. перечисление г)). При выполнении ремонтных процедур должны использоваться СКЗИ аналогичные тем, которые используются при производстве ПУ, УСПД, СКЗИ ПУ и УСПД. По завершении ремонтной процедуры СКЗИ ПУ и УСПД не должны иметь криптографических ключей и при послеремонтном вводе в эксплуатацию должны пройти штатную регламентную процедуру, описанную в перечислении д).
Выполнение вышеперечисленных мер информационной безопасности должно обеспечить как выполнение эксплуатационных требований, устанавливаемых Министерством энергетики Российской Федерации, так и владельца ИСУЭ, при надлежащей, адекватной уровню угроз, степени защиты ИСУЭ и при разумном уровне затрат на достижение требуемого уровня информационной безопасности системы.
1 Федеральный закон от 26.03.2003 N 35-ФЗ "Об электроэнергетике", в редакции Федерального закона от 27.12.2018 N 522-ФЗ.
2 Постановление Правительства Российской Федерации от 19.06.2020 N 890 "О порядке предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности)".
3 Министерство энергетики Российской Федерации. "Базовая модель угроз безопасности информации интеллектуальной системы учета электрической энергии". Введено в действие 29.06.2021 письмом НШ-7491/07 "О базовой модели угроз безопасности информации в интеллектуальных системах учета электрической энергии (мощности)".
4 Федеральная служба безопасности Российской Федерации. "Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)", утверждено приказом ФСБ России от 09.02.2005 N 66, зарегистрировано в Минюсте России 03.03.2005 N 6382.
5 ГОСТ Р 53114-2008 "Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения".
6 ГОСТ Р 50922-2006 "Защита информации. Основные термины и определения".
7 ГОСТ Р 51275-2006 "Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения".
8 ГОСТ Р 51897-2021 "Менеджмент риска. Термины и определения".
9 ГОСТ Р ИСО 7498-2-99 "Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты информации".
10 ГОСТ Р 58940-2020 "Требования к протоколам обмена информацией между компонентами интеллектуальной системы учета и приборами учета".
11 МР 26.4.003-2019 "Информационная технология. Криптографическая защита информации. Использование российских криптографических механизмов для реализации обмена данными по протоколу dims". (ТК 26, протокол N 24 от 14.11.2019).
12 Постановление Правительства Российской Федерации от 16.04.2012 N 313 "Положение о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств (за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя)".
к базовой модели угроз безопасности
информации интеллектуальной системы
учета электрической энергии
УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИОННОГО ВЗАИМОДЕЙСТВИЯ
МЕЖДУ КОМПОНЕНТАМИ ИНТЕЛЛЕКТУАЛЬНОЙ СИСТЕМЫ УЧЕТА
ЭЛЕКТРИЧЕСКОЙ ЭНЕРГИИ
Типовая модель угроз программных (программно-аппаратных)
средств криптографической защиты информации, применяемых
для защиты информационно-вычислительных комплексов
электроустановки (устройств сбора и передачи данных)
и приборов учета в интеллектуальных системах и средств
учета электрической энергии (мощности) с трехуровневой
структурно-коммуникационной схемой
Автоматизированная система управления - комплекс программных и программно-аппаратных средств, предназначенных для контроля за технологическим и (или) производственным оборудованием (исполнительными устройствами) и производимыми ими процессами, а также для управления такими оборудованием и процессами.
Безопасность информации (данных) - состояние защищенности информации (данных), при котором обеспечены ее (их) конфиденциальность, доступность и целостность.
Доступ к информации - возможность получения информации и ее использования.
Идентификация - присвоение субъектам и объектам доступа идентификатора и (или) сравнение предъявляемого идентификатора с перечнем присвоенных идентификаторов.
Интеллектуальная система учета электрической энергии (мощности) - совокупность функционально объединенных компонентов и устройств, предназначенная для удаленного сбора, обработки, передачи показаний приборов учета электрической энергии, обеспечивающая информационный обмен, хранение показаний приборов учета электрической энергии, удаленное управление ее компонентами, устройствами и приборами учета электрической энергии, не влияющее на результаты измерений, выполняемых приборами учета электрической энергии, а также предоставление информации о результатах измерений, данных о количестве и иных параметрах электрической энергии в соответствии с правилами предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности), утвержденными Правительством Российской Федерации.
Информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
Модель нарушителя - предположения о возможностях нарушителя, которые он может использовать для разработки и проведения атак, а также об ограничениях на эти возможности.
Нарушитель (субъект атаки) - лицо (или инициируемый им процесс), проводящее (проводящий) атаку.
Несанкционированный доступ (несанкционированные действия) - доступ к информации или действия с информацией, нарушающие правила разграничения доступа с использованием штатных средств, предоставляемых информационными системами.
Технические средства - технические средства, осуществляющие обработку информации (средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки информации, программные средства (операционные системы, системы управления базами данных и т.п.), средства защиты информации).
Угроза (безопасности информации) - Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации.
В настоящем документе использованы нормативные ссылки на следующие документы:
- "Базовая модель угроз безопасности информации интеллектуальной системы учета электрической энергии"
[https://minenergo.gov.ru/view-pdf/20966/158908];
- Постановление Правительства Российской Федерации от 19.06.2020 N 890 "О порядке предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности)"
[http://static.government.ru/media/acts/files/1202006230034.pdf];
- Приказ ФСБ России от 10.07.2014 N 378 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности"
[https://www.consultant.ru/document/cons_doc_LAW_167862/3faa8723e46 ecc4973f2bc794c221b88debfcaa9/];
- Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности от 31.03.2015 N 149/7/2/6-432
[http://www.fsb.ru/files/PDF/Metodicheskie_recomendacii.pdf].
1.1 Назначение частной модели угроз
Настоящая частная модель угроз (далее - ЧМУ) подготовлена в соответствии с "Базовой моделью угроз безопасности информации интеллектуальной системы учета электрической энергии (мощности)" (далее - Модель угроз), утвержденной Министерством энергетики Российской Федерации (далее - Минэнерго России).
Настоящая ЧМУ предназначена для постановки задач и разработки требований по информационной безопасности интеллектуальных систем учета электроэнергии (мощности) (ИСУЭ) и их компонентов: приборов учета (ПУ), устройств сбора и передачи данных (УСПД) и информационно-вычислительных комплексов (ИВК).
1.2 Цели разработки частной модели угроз
Целями разработки настоящей ЧМУ являются:
- изучение состава объектов защиты, а также состав функций (механизмов) информационной безопасности, возможностей нарушителей безопасности информации, обрабатываемой устройствами сбора и передачи данных и приборами учета электрической энергии с применением средств криптографической защиты информации;
- определение уровня защиты объектов защиты, а также состава функций (механизмов) информационной безопасности средств криптографической защиты информации, которые должны обеспечивать компенсацию угроз (рисков) информационной безопасности компонентов ИСУЭ на всех этапах жизненного цикла;
- оценка эффективности предлагаемых средств (мер, механизмов) информационной безопасности средств криптографической защиты информации компонентов ИСУЭ.
- показания приборов и служебная передаваемая информация;
- ключевая информация, находящаяся в СКЗИ;
- средства, сопутствующие СКЗИ, в том числе:
- АРМ персонализации, предназначенное для проведения работ по загрузке конфигурационных параметров и сертификатов в СКЗИ перед введением его в эксплуатацию;
- Сервер генерации, предназначенный для ведения базы производства и хранения данных о сериях, производимых СКЗИ;
- АРМ инициализации, предназначенное для управления оборудованием при производстве СКЗИ;
- технические средства, в которые встраиваются СКЗИ (ИВК, УСПД, ПУ).
Примечание - Средства, сопутствующие СКЗИ, функционируют на предприятиях изготовителях, порядок эксплуатации данных СКЗИ определяется правилами пользования, подлежащими согласованию с ЦЗИСС ФСБ России.
- описание информационной системы;
- структурно-функциональные характеристики;
- описание угроз безопасности;
- последствия от нарушения свойств безопасности информации.
2 ОПИСАНИЕ ЖИЗНЕННОГО ЦИКЛА И СРЕДЫ ФУНКЦИОНИРОВАНИЯ
ОБЪЕКТОВ ЗАЩИТЫ И ЦЕЛЕЙ БЕЗОПАСНОСТИ
2.1 Структура функциональных объектов защиты информации
ИСУЭ построена по клиент-серверной архитектуре и может иметь в соответствии с выполняемыми функциями три функциональных уровня, объединенных между собой посредством применения различных средств и каналов связи. Функциональными уровнями являются:
- информационно-вычислительный комплекс (далее - ИВК) - находящаяся на верхнем уровне ИСУЭ совокупность функционально объединенных программных и технических средств для решения задач сбора, хранения, передачи и обработки данных учета электрической энергии и сопутствующей информации, удаленного управления компонентами системы учета электрической энергии и нагрузкой;
- устройство сбора и передачи данных (далее - УСПД) - находящаяся на среднем уровне ИСУЭ совокупность программных и технических средств для решения задач сбора, хранения, передачи в ИВК и обработки данных учета электрической энергии и сопутствующей информации, удаленного управления приборами учета электрической энергии и их нагрузкой;
Примечание - для среднего уровня ИСУЭ в терминологии "Базовой модели угроз безопасности информации интеллектуальной системы учета электрической энергии (мощности)", утвержденной Министерством энергетики Российской Федерации применяется обозначение "ИВКЭ".
- приборы учета электрической энергии (далее - ПУ) - находящиеся на нижнем уровне ИСУЭ средства измерения, представляющие собой программно-аппаратные средства, допущенные в эксплуатацию для целей коммерческого учета электрической энергии на розничных рынках электрической энергии и (или) предоставления коммунальных услуг по электроснабжению и присоединенный к ИСУЭ, и соответствующие требованиям Правил доступа к минимальному набору функций интеллектуального учета электрической энергии (мощности), утвержденных постановлением Правительства Российской Федерации от 19.06.2020 N 890 "О порядке предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности)" (далее - Правила доступа).
2.1.2 Требования и компоненты ИСУЭ, образующие среду функционирования ИВК, ПУ и УСПД
Требования к ИСУЭ устанавливаются следующими пунктами Постановления Правительства РФ от 19 июня 2020 г. N 890 "О порядке предоставления доступа к минимальному набору функций интеллектуальных систем учета электрической энергии (мощности)":
2.1.2.1 пункт 28
Прибор учета электрической энергии, который может быть присоединен к интеллектуальной системе учета, должен удовлетворять требованиям, предъявляемым законодательством Российской Федерации об обеспечении единства измерений к средствам измерений, применяемым в сфере государственного регулирования обеспечения единства измерений, и обеспечивать в точке учета:
- ведение времени независимо от наличия напряжения в питающей сети с абсолютной погрешностью хода внутренних часов не более 5 секунд в сутки, а также с возможностью смены часового пояса;
- возможность синхронизации и коррекции времени с внешним источником сигналов точного времени;
- контроль наличия внешнего переменного и постоянного магнитного поля;
- отображение на встроенном и (или) выносном цифровом дисплее:
- текущих значений потребленной электрической энергии суммарно и по тарифным зонам;
- текущих значений активной и реактивной мощности, напряжения, тока и частоты;
- значения потребленной электрической энергии на конец последнего программируемого расчетного периода суммарно и по тарифным зонам;
- индикатора режима приема и отдачи электрической энергии;
- индикатора факта нарушения индивидуальных параметров качества электроснабжения;
- индикатора вскрытия электронных пломб на корпусе и клеммной крышке прибора учета электрической энергии;
- индикатора факта события воздействия магнитных полей со значением модуля вектора магнитной индукции свыше 150 мТл (пиковое значение) на элементы прибора учета электрической энергии;
- индикатора неработоспособности прибора учета электрической энергии вследствие аппаратного или программного сбоя.
- индикацию функционирования (работоспособного состояния) на корпусе и выносном дисплее (при наличии выносного дисплея);
- наличие 2 интерфейсов связи для организации канала связи (оптического и иного другого), а в отношении приборов учета электрической энергии трансформаторного включения также по цифровому электрическому интерфейсу связи RS-485 или цифровому электрическому интерфейсу связи Ethernet;
- защиту прибора учета электрической энергии от несанкционированного доступа с помощью реализации в приборе учета:
- идентификации и аутентификации;
- регистрации событий безопасности в журнале событий.
- фиксирование несанкционированного доступа к прибору учета посредством энергонезависимой электронной пломбы, фиксирующей вскрытие клеммной крышки и вскрытие корпуса (для разборных корпусов);
- фиксацию воздействия постоянного или переменного магнитного поля с указанием даты и времени воздействия со значением модуля вектора магнитной индукции свыше 150 мТл (пиковое значение);
- запись событий в отдельные выделенные сегменты энергонезависимой памяти прибора учета электрической энергии (с указанием даты и времени), результатов нарушения индивидуальных параметров качества электроснабжения - в отдельные выделенные сегменты энергонезависимой памяти прибора учета электрической энергии (далее соответственно - журнал событий, ведение журнала событий) в объеме не менее чем на 500 записей;
- ведение журнала событий, в котором должно фиксироваться следующее:
- дата и время вскрытия клеммной крышки;
- дата и время вскрытия корпуса прибора учета электрической энергии (для разборных корпусов);
- дата, время и причина включения и отключения встроенного коммутационного аппарата;
- дата и время последнего перепрограммирования;
- дата, время, тип и параметры выполненной команды;
- попытка доступа с неуспешной идентификацией и (или) аутентификацией;
- попытка доступа с нарушением правил управления доступом;
- попытка несанкционированного нарушения целостности программного обеспечения и параметров;
- изменение направления перетока мощности (для однофазных и трехфазных приборов учета электрической энергии);
- дата и время воздействия постоянного или переменного магнитного поля со значением модуля вектора магнитной индукции свыше 150 мТл (пиковое значение) с визуализацией индикации;
- факт связи с прибором учета электрической энергии, приведшей к изменению параметров конфигурации, режимов функционирования (в том числе введение полного и (или) частичного ограничения (возобновления) режима потребления электрической энергии (управление нагрузкой);
- дата и время отклонения напряжения в измерительных цепях от заданных пределов;
- отсутствие или низкое напряжение при наличии тока в измерительных цепях с конфигурируемыми порогами (кроме однофазных и трехфазных приборов учета электрической энергии прямого включения);
- отсутствие напряжения либо значение напряжения ниже запрограммированного порога по каждой фазе с фиксацией времени пропадания и восстановления напряжения;
- инверсия фазы или нарушение чередования фаз (для трехфазных приборов учета электрической энергии);
- превышение соотношения величин потребления активной и реактивной мощности;
- небаланс тока в нулевом и фазном проводе (для однофазных приборов учета электрической энергии);
- превышение заданного предела мощности.
- формирование по результатам автоматической самодиагностики обобщенного события или каждого факта события;
- изменение текущих значений времени и даты при синхронизации времени с фиксацией в журнале событий времени до и после коррекции или величины коррекции времени, на которую было скорректировано значение;
- возможность полного и (или) частичного ограничения (возобновления) режима потребления электрической энергии, приостановление или ограничение предоставления коммунальной услуги (управление нагрузкой) с использованием встроенного коммутационного аппарата, в том числе путем его фиксации в положении "отключено" непосредственно на приборе учета электрической энергии (кроме приборов учета электрической энергии трансформаторного включения), в следующих случаях:
- запрос интеллектуальной системы учета;
- превышение заданных в приборе учета электрической энергии пределов параметров электрической сети;
- превышение заданного в приборе учета электрической энергии предела электрической энергии (мощности);
- несанкционированный доступ к прибору учета электрической энергии (вскрытие клеммной крышки, вскрытие корпуса (для разборных корпусов) и воздействие постоянным и переменным магнитным полем).
- возобновление подачи электрической энергии по запросу интеллектуальной системы учета, в том числе путем фиксации встроенного коммутационного аппарата в положении "включено" непосредственно на приборе учета электрической энергии;
- обеспечение энергонезависимого хранения журнала событий, выявление фактов изменения (искажения) информации, влияющих на информацию о количестве и иных параметрах электрической энергии, а также фактов изменения (искажения) программного обеспечения прибора учета электрической энергии;
- возможность организации с использованием защищенных протоколов передачи данных из состава протоколов, утвержденных Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации по согласованию с Министерством энергетики Российской Федерации, информационного обмена с интеллектуальной системой учета, в том числе передачи показаний, предоставления информации о результатах измерения количества и иных параметров электрической энергии, передачи журналов событий и данных о параметрах настройки, а также удаленного управления прибором учета электрической энергии, не влияющих на результаты выполняемых приборами учета электрической энергии измерений, включая:
- корректировку текущей даты и (или) времени, часового пояса;
- изменение тарифного расписания;
- программирование состава и последовательности вывода сообщений и измеряемых параметров на дисплей;
- программирование параметров фиксации индивидуальных параметров качества электроснабжения;
- программирование даты начала расчетного периода;
- программирование параметров срабатывания встроенных коммутационных аппаратов;
- изменение паролей доступа к параметрам;
- изменение ключей шифрования;
- управление встроенным коммутационным аппаратом путем его фиксации в положении "отключено" (кроме приборов учета электрической энергии трансформаторного включения).
- возможность передачи зарегистрированных событий в интеллектуальную систему учета по инициативе прибора учета электрической энергии в момент их возникновения и выбор их состава.
2.1.2.2 пункт 29
Для приборов учета электрической энергии непосредственного включения необходимо наличие возможности физической (аппаратной) блокировки срабатывания встроенного коммутационного аппарата, используемого для полного и (или) частичного ограничения (возобновления) режима потребления электрической энергии, приостановления или ограничения предоставления коммунальной услуги (управление нагрузкой). Реализация физической (аппаратной) блокировки должна сопровождаться процессом опломбирования.
2.1.2.3 пункт 38
Защита интеллектуальной системы учета и содержащейся в ней информации должна обеспечиваться в соответствии с федеральными законами "О персональных данных", "О безопасности критической информационной инфраструктуры Российской Федерации", "Об информации, информационных технологиях и о защите информации" и актами Федеральной службы безопасности Российской Федерации, разработанными в соответствии с подпунктом "ш" статьи 13 Федерального закона "О федеральной службе безопасности", путем принятия организационных и технических мер, а также в соответствии с настоящими Правилами.
2.1.2.4 пункт 39
Необходимость шифрования (применение средств криптографической защиты) информации при ее передаче по каналам связи интеллектуальной системы учета определяется субъектами электроэнергетики, являющимися владельцами интеллектуальных систем учета, самостоятельно.
При определении субъектами электроэнергетики, являющимися владельцами интеллектуальных систем учета, необходимости шифрования (применения средств криптографической защиты) информации при ее передаче по каналам связи интеллектуальной системы учета рекомендуется руководствоваться базовой моделью нарушителя (моделью угроз безопасности информации), размещенной на официальном сайте Министерства энергетики Российской Федерации в информационно-телекоммуникационной сети "Интернет".
2.1.2.5 пункт 40
В целях определения актуальных угроз безопасности информации, обрабатываемой в интеллектуальных системах учета, субъектами электроэнергетики, являющимися владельцами интеллектуальных систем учета, могут быть разработаны частные модели нарушителя (модели угроз безопасности информации).
При разработке частных моделей нарушителя (моделей угроз безопасности информации) рекомендуется использовать базовую модель нарушителя (модель угроз безопасности информации) в интеллектуальных системах учета, размещаемую на официальном сайте Министерства энергетики Российской Федерации в информационно-телекоммуникационной сети "Интернет".
2.1.2.6 пункт 41
В случае, когда субъектом электроэнергетики, являющимся владельцем интеллектуальной системы учета, определена потребность в криптографической защите информации, обрабатываемой в такой системе, рекомендуется применять средства криптографической защиты информации, прошедшие процедуру оценки соответствия требованиям, предъявляемым федеральным органом исполнительной власти в области обеспечения безопасности.
Сертифицированные средства защиты информации применяются в случаях, установленных законодательством Российской Федерации о техническом регулировании.
2.1.2.7 пункт 42
Принимаемые меры по защите интеллектуальной системы учета и содержащейся в ней информации должны в том числе обеспечивать:
- механизмы идентификации и аутентификации по логину и паролю в каждом из компонентов и элементов интеллектуальной системы учета с обязательной фиксацией в интеллектуальной системе учета информации о неверном вводе пароля;
- предотвращение неправомерного доступа к информации, обрабатываемой и хранимой в интеллектуальной системе учета и приборах учета электрической энергии, уничтожения такой информации, ее модифицирования, блокирования, копирования, предоставления и распространения, а также иных неправомерных действий в отношении такой информации;
- недопущение воздействия на технические и программные средства обработки информации, в результате которого может быть нарушено и (или) прекращено функционирование интеллектуальной системы учета;
- восстановление функционирования интеллектуальной системы учета в том числе за счет резервирования информации и (или) технических средств обработки информации, каналов связи;
- контроль доступа пользователей к данным и операциям в интеллектуальной системе учета;
- своевременное обнаружение фактов несанкционированного доступа к интеллектуальной системе учета и содержащейся в ней информации.
2.1.2.8 пункт 43
Прибор учета электрической энергии не должен иметь возможность управления ограничением нагрузки другими элементами интеллектуальной системы учета и другими приборами учета электрической энергии (не должен инициировать управляющие сигналы и воздействия).
2.1.2.9 пункт 44
Допускается ретрансляция одним прибором учета электрической энергии сигналов управления, полученных им с промежуточного элемента интеллектуальной системы учета и адресованных другим приборам учета электрической энергии, в случае его функционирования в режиме ретрансляции.
Данные требования были дополнительно разъяснены Министерством энергетики Российской Федерации в письме от 16.07.2021 N СП-8400/07 "Об СКЗИ для интеллектуальных систем учета электрической энергии", в котором, в частности говорится:
"... необходимо в состав типовых функциональных и эксплуатационных требований к СКЗИ включить следующие требования:
- назначенный срок эксплуатации СКЗИ для ИВКЭ должен быть не менее 16 лет;
- СКЗИ для ИВКЭ должны иметь непрерывно действующие сертификаты соответствия, выданные ФСБ России, в течение всего назначенного срока эксплуатации;
- СКЗИ для ИВКЭ должны обеспечивать возможность дистанционного обновления их программного обеспечения, в том числе в целях их приведения в соответствие с новыми требованиями по безопасности информации, которые могут быть приняты в течение их назначенного срока эксплуатации;
- СКЗИ для ИВКЭ должны обеспечивать возможность дистанционного обновления программного обеспечения ИВКЭ;
- для эксплуатации СКЗИ для ИВКЭ не требуется создания контролируемой зоны, выходящей за пределы корпуса ИВКЭ, подлежащих защите с использованием СКЗИ, а также дополнительных средств контроля доступа в составе СКЗИ для ИВКЭ, помимо предусмотренных Правилам предоставления доступа к ИСУ;
- СКЗИ для ИВКЭ не должны требовать особых условий размещения на объектах потребителей;
- в правилах пользования СКЗИ должен быть разработан сценарий действий владельца ИСУ в случае компрометации ключа шифрования СКЗИ для ИВКЭ в момент эксплуатации, не приводящий к кардинальной замене всего оборудования ИСУ;
- СКЗИ для ИВКЭ должны обеспечивать возможность их эксплуатации без необходимости физического доступа к ним, в том числе без замены их аппаратных частей, в течение всего назначенного срока эксплуатации;
- СКЗИ для ИВКЭ должны обеспечивать совместимость всех экземпляров изделий, подключенных к ИСУ, независимо от объекта их размещения;
- СКЗИ для ИВКЭ должны обеспечивать совместимость с программно-аппаратными средствами, применяемыми в элементах ИСУ, подлежащих защите с использованием СКЗИ;
- встраивание СКЗИ для ИВКЭ должно нести минимальные издержки по времени и затратам для производителей ИВКЭ и не должно оказывать существенного влияния на технологический процесс производства;
- СКЗИ, предназначенные для использования в составе ИСУ, должны быть совместимы с программно-аппаратными средствами действующих ИСУ;
- в СКЗИ должна быть реализована и функция шифрования, и функция электронной подписи;
- СКЗИ не должны предъявлять дополнительные требования к персоналу;
- СКЗИ для ИВКЭ должно быть реализовано в виде аппаратного средства СКЗИ или в виде программного обеспечения СКЗИ.
- Кроме того, необходимо в состав типовых функциональных и эксплуатационных требований к СКЗИ рассмотреть возможность включения требований по дистанционной загрузке ключей в СКЗИ для ИВКЭ после их установки на объекте потребителя, а также дистанционного обновления ключей в СКЗИ для ИВКЭ в течение всего назначенного срока эксплуатации"
- "Одновременно полагаем целесообразным рассмотреть возможность предъявления к СКЗИ для ИСУ таких требований по безопасности информации, при которых деятельность по разработке и производству элементов ИСУ, подлежащих защите с использованием СКЗИ, а также деятельность по их установке и ремонту на объектах потребителей могла бы осуществляться соответствующими организациями без необходимости получения лицензий на деятельность с шифровальными (криптографическими) средствами".
2.2 Описание жизненного цикла ИВК, ПУ, УСПД
2.2.1.1 Планирование, разработка ТЗ, спецификация требований
На данном этапе определяются назначение конечного продукта, его технические характеристики, показатели качества и технико-экономические требования, предписание по выполнению необходимых стадий создания документации и ее состав, а также специальные требования.
2.2.1.2 Требования по безопасности
При разработке определяются требования по безопасности, предъявляемые к разрабатываемому Изделию.
В качестве источников для формирования требований используются требования законов, нормативных правовых актов, отраслевых стандартов, требования заказчика и сценарии эксплуатации Изделия.
Требования по безопасности могут быть отражены в техническом задании, которое разрабатывается в соответствии с ГОСТ IEC 60950-1-2011 "Оборудование информационных технологий. Требования безопасности" (в настоящее время заменен ГОСТ IEC 60950-1-2014), ГОСТ 19.201-78 "ЕСПД. Техническое задание. Требования к содержанию и оформлению", ГОСТ Р 51317.6.5-2006 "Совместимость технических средств электромагнитная. Устойчивость к электромагнитным помехам технических средств, применяемых на электростанциях и подстанциях. Требования и методы испытаний".
2.2.1.3 Проект архитектуры разрабатываемого изделия
При разработке продукции создается документированный проект архитектуры Изделия. Поскольку Изделие включает в себя встроенное программное обеспечение, также создается проект архитектуры программы, который может быть представлен в описании программы (ГОСТ 19.402-78) и в пояснительной записке (ГОСТ 19.404-79).
Каждому участнику группы разработки назначается задача из списка работ. После выполнения назначенного задания участник команды приступает к следующему.
2.2.1.5 Используемые инструментальные средства
В ходе работы по разработке продукта используются только идентифицированные инструментальные средства с определенными настройками (опциями).
К инструментальным средствам относятся: трансляторы, компиляторы, прикладные программы, используемые для проектирования и документирования, редакторы исходного кода программ, отладчики, интегрированные среды разработки; средства для разработки аппаратной части Изделия.
Для каждого инструментального средства определены:
- наименование и идентификационные признаки;
- ссылка на эксплуатационные документы;
- значения, применяемые при создании программы, опции (настройки).
2.2.1.6 Прослеживаемость соответствия изделия проектам компонентов архитектуры изделия
При создании Изделия его разработчик основывается на проектах компонентов архитектуры, которые определяются в ходе процессов проектирования.
Документация на Изделие содержит сведения о прослеживаемости соответствия проектам компонентов архитектуры Изделия.
2.2.1.7 Порядок оформления исходного кода программы
При создании программ исходный код оформляется в соответствии с определенным порядком. В случае невозможности использования порядка оформления исходного кода программы разработчик в документированном виде пишет обоснование факта отказа от использования принятого порядка оформления. Документирование производится в форме комментариев в исходном коде программы.
2.2.1.8 Статический анализ и экспертиза исходного кода программы
Разработчик ПО проводит статический анализ и экспертизу исходного кода программы с целью выявления недостатков программы, потенциально уязвимых конструкций в исходном коде программы. По результатам статического анализа и экспертизы исходного кода программы может проводиться доработка программы.
На этапе активной разработки продукта проводится:
- функциональное тестирование закрытых требований/улучшений - выполняется тестировщиками с использованием сборок программного продукта, выходящих с периодичностью, установленной командой разработки;
- регрессионное тестирование решенных ошибок - выполняется тестировщиками после каждой сборки программного продукта.
- нагрузочное тестирование - выполняется, если есть техническая возможность, и к началу этапа тестирования есть условно стабильная сборка.
На этапе тестирования продукта (после окончания этапа разработки) разово проводятся:
- регрессионное тестирование - проводится тестирование решенных ошибок (выполняется тестировщиками после каждой сборки программного продукта);
- тестирование совместимости - проверка работоспособности продукта в заданном окружении конфигурации оборудования, набора стороннего программного обеспечения и набора данных;
- Beta-тестирование - заказчику предоставляется Beta-версия дистрибутива для тестирования на тестовых стендах заказчика и предоставления обратной связи по найденным ошибкам или предложениями по доработкам.
2.2.1.10 Критерии готовности продукта
Факт готовности продукта определяется на этапе тестирования при проведении полного прогона. Критериями готовности выступают:
- отсутствие критических и важных ошибок после последнего проведенного полного прогона;
- отсутствие превышения допустимого количества ошибок с приоритетом "Желательный".
При положительном завершении внутренней приемки продукт передается на сертификацию/инспекционный контроль.
Сертификация состоит из следующих шагов:
- оформление разработчиком Заявки в Федеральное агентство по техническому регулированию и метрологии на сертификацию;
- оформление Федеральным агентством по техническому регулированию и метрологии Решения на проведение сертификации;
- заключение разработчиком Договора с Испытательной лабораторией на проведение сертификационных испытаний;
- проведение Испытательной лабораторией сертификационных испытаний;
- оформление Испытательной лабораторией Протоколов сертификационных испытаний и Технических заключений;
- заключение Испытательной лабораторией Договора о проведении экспертизы результатов сертификационных испытаний в Органе по сертификации;
- экспертиза Органом по сертификации результатов сертификационных испытаний и передача во ФСТЭК России;
- оформление Сертификата Федерального агентством по техническому регулированию и метрологии.
В группу завершающих процессов входят процессы, осуществляемые для формального завершения всех работ проекта, передачи готового продукта заказчикам и потребителям проекта или закрытия остановленного проекта.
Проект завершается сертификацией контролем и получением сертификата Федерального агентства по техническому регулированию и метрологии
2.2.1.12 Постановка изделия на производство
На данном этапе осуществляется подготовка и освоение производства, которые представляют собой этапы постановки продукции на производство. Постановка продукции осуществляется с целью обеспечения готовности производства к изготовлению и выпуску (поставке) вновь разработанной (модернизированной) продукции в заданном объеме, соответствующей всем установленным требованиям
Передача изделия представляет собой продажу продукции заинтересованным лицам (заказчикам) из числа изготовленной.
Процедура передачи (поставки) Изделия пользователю обеспечивает безопасную передачу готовой продукции под ответственность пользователя.
В общем виде задачи, которые выполняются при поставке продукции (если не требуется разработка/доработки продукта), выглядят следующим образом:
- Определение/поиск приобретающей стороны;
- Рассмотрение требований, изложенных в заявке;
- Подготовка предложения в ответ на заявку;
- Согласование контракта: проведение переговоров для заключения контракта с приобретающей стороной на поставку продукции;
Поставка и поддержка продукта:
- Поставка продукта должна осуществляться в соответствии с требованиями контракта;
- Должно быть обеспечено содействие приобретающей стороне в поддержке поставленного продукта.
- Принятие и подтверждение оплаты;
- Передача ответственности за продукт приобретающей стороне в порядке, предусмотренном в соглашении.
В процедурах поставки учитываются следующие вопросы:
- Обеспечение точного соответствия между продуктом, полученным потребителем, и прошедшим оценку;
- Избежание/обнаружение какой-либо подделки актуальной версии продукта;
- Предотвращение поставки фальсифицированной версии продукта;
- Избежание нежелательной утечки информации о поставке продукции заказчику;
- Избежание/обнаружение перехвата продукции во время поставки;
- Избежание задержки поставки или невыполнение поставки продукции.
Процедура передачи производится следующим образом:
- готовая продукция передается на склад готовой продукции;
- после поступления изделия на склад готовой продукции на такое изделие (или партию изделий) оформляются отгрузочные документы и производится транспортная упаковка;
- после оформления отгрузочных документов и упаковки изделия (или партии изделий) в транспортную упаковку в соответствии с заказом на производство производится отгрузка изделия заказчику через транспортную компанию.
Обнаружение модификаций или любого расхождения между оригиналом разработчика и версией, полученной в месте использования, реализуется при помощи процедур верификации.
Для верификации продукта необходимо сверить номер версии полученного Изделия и маркировку с указанными значениями в Формуляре.
На этапе установки осуществляется установка Изделия на место эксплуатации.
Процедура установки включает в себя:
- заполнение "монтажной ведомости", в которой указывается связка заводского номера с местом установки.
Монтажные ведомости периодически (раз в день или по объему установки) передаются наладчикам на ИВК. Наладчик производит импорт данных из монтажной ведомости в ИВК после чего запускает опрос данных. Если в течение определенного времени (1 - 3 дня) прибор "не вышел на связь" информация передается монтажным бригадам для устранения.
Устранение заключается в повторном осмотре и выявлении причин неработоспособности. При выявлении неисправности Изделия происходит его замена.
Регистрация УСПД производится наладчиками на уровне ИВК.
2.2.3.1 Меры безопасности при использовании изделия:
Требования по безопасности при использовании изделия устанавливаются в соответствии с ГОСТ Р 51321.1-2007.
На этапе эксплуатации проводятся следующие процедуры:
2.2.4.1 Опрос ИСУЭ. Регламент опроса ИСУЭ определяет заказчик ИСУЭ.
2.2.4.2 Осмотр ИСУЭ. Периодически (примерно 1 раз в 12 месяцев) производятся осмотры компонентов ИСУЭ. Осмотры осуществляют работники эксплуатирующей организации (сетевая или сбытовая компания). Фиксируются только нарушения в подключении или в работе. Фиксация осуществляется посредством составления бумажного акта.
2.2.4.3 Поверка ПУ и УСПД. Межповерочный интервал ПУ составляет 16 лет. Межповерочный интервал УСПД составляет 10 лет.
2.2.5 Этап технического обслуживания
В течение срока действия гарантийных обязательств предприятие-изготовитель безвозмездно производит ремонт изделия или осуществляет его гарантийную замену при соблюдении потребителем условий хранения и эксплуатации, а также сохранности пломбы предприятия-изготовителя
Вышедшие из строя Изделия ремонтируются либо утилизируются в зависимости от степени повреждения. Отремонтированное оборудование возвращается заказчику для установки на объекты. На время ремонта заказчик использует оборудование из ЗИП. Ремонт производит завод изготовитель или специализированный сервисный центр. Оборудование, поступающее в ремонт, сопровождается официальным письмом или актами передачи (произвольной формы). При возврате из ремонта оформляются акты передачи. Если оборудование не подлежит ремонту, то оно возвращается заказчику с техническим актом экспертизы о неремонтопригодности. В случае несоответствия технического уровня и качества выпускаемой продукции современным требованиям или освоения в производстве аналогичной по назначению новой продукции, имеющей более высокие технические и технико-экономические показатели, в случае отсутствие заказов на поставку или потребительского спроса, в случае сокращения номенклатуры данного вида продукции в результате работ по унификации и прочее, принимается решение о снятии продукции с производства, что означает прекращение промышленного производства продукции.
2.3 Описание жизненного цикла СКЗИ ПУ, СКЗИ УСПД и СКЗИ ИВК
Разработка СКЗИ производится в соответствии с "Положением о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации" (Положение ПКЗ-2005).
СКЗИ разрабатываются в ходе ОКР по ТЗ, согласованному с ФСБ России. В соответствии с ТЗ и отдельно разработанной ПИМ проводятся тематические исследования на соответствие требованиям, предъявляемых к СКЗИ ФСБ России.
В СКЗИ используется асимметричная ключевая система на основе ключей ГОСТ 34.10-2018. СКЗИ использует объекты инфраструктуры открытого ключа (сертификаты, списки отозванных сертификатов и т.д.) стандарта X509, формируемые на сторонних удостоверяющих центрах, сертифицированных ФСБ России. СКЗИ имеют встроенный механизм контроля срока действия ключей. Срок действия приватных ключей в СКЗИ составляет 1 год.
СКЗИ реализуют следующие криптографические функции:
- хэширование согласно ГОСТ 34.11-2018/ГОСТ Р 34.11-2012;
- генерация последовательностей случайных чисел (ПСЧ);
- генерация ключевых пар ГОСТ 34.10-2018/ГОСТ Р 34.10-2012;
- создание, проверка ЭП согласно ГОСТ 34.10-2018./ГОСТ Р 34.11-2012;
- шифрование по ГОСТ Р 34.12-2015 в режимах согласно ГОСТ Р 34.13-2015.
Плановая смена ключей производится в соответствии со сроком действия ключей. Администратор безопасности не позднее, чем за месяц до плановой смены ключей, извещает отдел эксплуатации о предстоящей плановой смене ключей. Смена ключей производится в соответствии с требованиями документации СКЗИ, и внутренним регламентом эксплуатирующей организации или регламентом обслуживающей организации.
2.3.3 Этап передачи и установки
Распространение СКЗИ, интеграция СКЗИ в ПУ, УСПД и ИВК на производстве
Все полученные, используемые, хранимые или передаваемые СКЗИ, документация к ним должны закрепляться за ответственными лицами. Ведение непосредственных операций по учету СКЗИ, эксплуатационной и технической документации к ним в соответствии с функциональными обязанностями и инструкциями возлагается на Администратора безопасности или лицо с соответствующими функциональными обязанностями. Формуляр СКЗИ может распространяться на партию изделий, соответственно он подлежит снятию с регистрации и утилизации после снятия с учета всех перечисленных в нем изделий.
СКЗИ предусматривают встраивание в ИВК, ПУ и УСПД. Для каждой модели компонента ИСУЭ должна производиться оценка влияния компонента ИСУЭ на выполнение требований, предъявляемых к СКЗИ.
При штатной эксплуатации СКЗИ работает в автоматическом режиме.
2.3.5 Этап технического обслуживания
В случае выявления неисправности в работе СКЗИ, обслуживающий персонал обязан сообщить о данном факте Администратору безопасности. Для восстановления работоспособности СКЗИ Администратор безопасности производит переинициализацию СКЗИ. Если СКЗИ не подлежит восстановлению путем переинициализации, выдается новое инициализированное СКЗИ с оформлением записи в журнале.
При наступлении события, относящегося к компрометации ключей, персонал должен немедленно остановить работу скомпрометированного экземпляра СКЗИ и поставить в известность Администратора безопасности. По факту компрометации Администратор безопасности, действуя в соответствии с требованиями эксплуатационной документации на АРМ, производит переинициализацию СКЗИ, если это возможно, иначе выдает персоналу новое инициализированное СКЗИ.
Под компрометацией ключей понимаются следующие события:
- установление факта несанкционированного доступа к СКЗИ.
При компрометации ключей следует немедленно прекратить эксплуатацию скомпрометированного устройства и поставить в известность Администратора безопасности.
По факту компрометации должно быть проведено служебное расследование с участием Администратора безопасности или специально сформированной комиссии, в рамках которого должна быть определена совокупность изделий, содержащих криптографические ключи, на которые распространяется компрометация.
После проведения служебного расследования выполняется уничтожение ключей путем уничтожения устройства или путем его переинициализации. Сертификаты, выданные на скомпрометированные ключи, должны быть отозваны.
2.3.6 Этап утилизации/вывода из эксплуатации
При выводе из эксплуатации СКЗИ происходят следующие действия:
- отключение и демонтаж устройства из компонента ИСУЭ;
- доставка устройства к (П)ЭВМ, на котором развернут АРМ инициализации;
- перепрошивка устройства в соответствии с эксплуатационной документацией на АРМ;
- передача на хранение как неиспользуемое устройство в соответствии с эксплуатационной документацией на АРМ.
3 МОДЕЛЬ НАРУШИТЕЛЯ ИБ УСПД, ПУ, ИВК, СКЗИ УСПД, СКЗИ ПУ
И СКЗИ ИВК
По признаку принадлежности все нарушители делятся на две группы:
- внешние нарушители - физические лица, не имеющие права пребывания на территории контролируемой зоны, в пределах которой размещается оборудование;
- внутренние нарушители - физические лица, имеющие право пребывания на территории контролируемой зоны, в пределах которой размещается оборудование.
В качестве внешнего нарушителя информационной безопасности рассматривается нарушитель, который не имеет непосредственного доступа к техническим средствам и ресурсам системы, находящимся в пределах контролируемой зоны.
Предполагается, что внешний нарушитель не может воздействовать на защищаемую информацию по техническим каналам утечки, так как объем информации, является недостаточным для возможной мотивации внешнего нарушителя к осуществлению действий, направленных утечку информации по техническим каналам утечки.
Предполагается, что внешний нарушитель может воздействовать на защищаемую информацию только во время ее передачи по каналам связи. К внешним нарушителям могут относиться:
- лица, обеспечивающие поставку программных, программно-аппаратных средств, обеспечивающих систем;
- бывшие работники (пользователи).
Возможности внутреннего нарушителя существенным образом зависят от действующих в пределах контролируемой зоны ограничительных факторов, из которых основным является реализация комплекса организационно-технических мер, в том числе по подбору, расстановке и обеспечению высокой профессиональной подготовки кадров, допуску физических лиц внутрь контролируемой зоны и контролю за порядком проведения работ, направленных на предотвращение и пресечение несанкционированного доступа.
Система разграничения доступа обеспечивает разграничение прав пользователей на доступ к информационным, программным, аппаратным и другим ресурсам в соответствии с принятой политикой информационной безопасности (правилами). К внутренним нарушителям могут относиться:
- администраторы конкретных подсистем или баз данных;
- пользователи, являющиеся внешними по отношению к конкретной АС;
- лица, обладающие возможностью доступа к системе передачи данных;
- сотрудники ЛПУ, имеющие санкционированный доступ в служебных целях в помещения, в которых размещаются элементы, но не имеющие права доступа к ним;
- обслуживающий персонал (охрана, работники инженерно-технических служб и т.д.);
- уполномоченный персонал разработчиков, который на договорной основе имеет право на техническое обслуживание и модификацию компонентов изделия.
3.1 Внешний нарушитель ПУ и СКЗИ ПУ
Данная модель внешнего нарушителя предполагает, что нарушитель имеет возможности к:
3.1.1 созданию способов, подготовке и проведению атак без привлечения специалистов в области разработки и анализа СКЗИ;
3.1.2 проведению атаки, находясь вне пространства, в пределах которого осуществляется контроль за пребыванием и действиями лиц и (или) транспортных средств (далее - контролируемая зона);
Границей контролируемой зоны могут быть периметр охраняемой территории предприятия (учреждения), ограждающие конструкции охраняемого здания, охраняемой части здания, выделенного помещения (для ПУ, размещаемых не на жилых зданиях).
Для ПУ, размещаемых в подъездах жилых зданий, границей контролируемой зоны является корпус ПУ.
3.1.3 проведению атак на этапе эксплуатации СКЗИ на:
- ключевую, аутентифицирующую и парольную информацию СКЗИ;
- программные компоненты СКЗИ;
- программные компоненты СФ, включая программное обеспечение BIOS;
- данные, передаваемые по каналам связи;
- иные объекты, которые установлены при формировании совокупности предположений о возможностях, которые могут использоваться при создании способов, подготовке и проведении атак с учетом применяемых в информационной системе информационных технологий, аппаратных средств (далее - АС) и программного обеспечения (далее - ПО).
3.1.4 получению из находящихся в свободном доступе источников (включая информационно-телекоммуникационные сети, доступ к которым не ограничен определенным кругом лиц, в том числе информационно-телекоммуникационную сеть "Интернет") информации об информационной системе, в которой используется СКЗИ. При этом может быть получена следующая информация:
- общие сведения об информационной системе, в которой используется СКЗИ (назначение, состав, оператор, объекты, в которых размещены ресурсы информационной системы);
- сведения об информационных технологиях, базах данных, АС, ПО, используемых в информационной системе совместно с СКЗИ, за исключением сведений, содержащихся только в конструкторской документации на информационные технологии, базы данных, АС, ПО, используемые в информационной системе совместно с СКЗИ;
- содержание находящейся в свободном доступе конструкторской документации на СКЗИ;
- содержание находящейся в свободном доступе документации на аппаратные и программные компоненты СКЗИ и СФ;
- общие сведения о защищаемой информации, используемой в процессе эксплуатации СКЗИ;
- сведения о каналах связи, по которым передаются защищаемые СКЗИ персональные данные (далее - канал связи);
- все возможные данные, передаваемые в открытом виде по каналам связи, не защищенным от несанкционированного доступа к информации организационными и техническими мерами;
- сведения обо всех проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, нарушениях правил эксплуатации СКЗИ и СФ;
- сведения обо всех проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, неисправностях и сбоях аппаратных компонентов СКЗИ и СФ;
- сведения, получаемые в результате анализа любых сигналов от аппаратных компонентов СКЗИ и СФ.
- находящихся в свободном доступе или используемых за пределами контролируемой зоны АС и ПО, включая аппаратные и программные компоненты СКЗИ и СФ;
- специально разработанных АС и ПО.
3.1.6 использованию на этапе эксплуатации в качестве среды переноса от субъекта к объекту (от объекта к субъекту) атаки действий, осуществляемых при подготовке и (или) проведении атаки:
- каналов связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами;
- каналов распространения сигналов, сопровождающих функционирование СКЗИ и СФ.
3.1.7 проведению на этапе эксплуатации атаки из информационно-телекоммуникационных сетей, доступ к которым не ограничен определенным кругом лиц, если информационные системы, в которых используются СКЗИ, имеют выход в эти сети;
3.1.8 использованию на этапе эксплуатации находящихся за пределами контролируемой зоны АС и ПО из состава средств информационной системы, применяемых на местах эксплуатации СКЗИ (далее - штатные средства).
- всех данных, передаваемых по цепям средства регистрации и поступающих из СКЗИ;
- всех данных, передаваемых по каналам связи, не защищенным от несанкционированного доступа к информации организационными и техническими мерами;
- сигналов в каналах связи, сопровождающих функционирование одного СКЗИ.
3.1.10 осуществлению активного воздействия на СКЗИ с использованием устройств, имитирующих функционирование средства регистрации информации.
3.1.11 применению методов, основанных на наблюдении ответных реакций СКЗИ на активное воздействие.
3.1.12 применению методов инженерного проникновения.
3.2 Внутренний нарушитель ПУ и СКЗИ ПУ
Данная модель внутреннего нарушителя предполагает, что нарушитель имеет возможности к:
3.2.1 созданию способов, подготовке и проведению атак на различных этапах жизненного цикла СКЗИ.
К этапам жизненного цикла СКЗИ относятся разработка (модернизация) указанных средств, их производство, хранение, транспортировка, ввод в эксплуатацию (пусконаладочные работы), эксплуатация, утилизация.
3.2.2 проведению на этапах разработки (модернизации), производства, хранения, транспортировки СКЗИ и этапе ввода в эксплуатацию СКЗИ (пусконаладочные работы) следующих атак:
- внесение несанкционированных изменений в СКЗИ и (или) в компоненты аппаратных и программных средств, совместно с которыми штатно функционируют СКЗИ и в совокупности, представляющие среду функционирования СКЗИ (далее - СФ), которые способны повлиять на выполнение предъявляемых к СКЗИ требований, в том числе с использованием вредоносных программ;
- внесение несанкционированных изменений в документацию на СКЗИ и компоненты СФ.
3.3 Внешний нарушитель УСПД и СКЗИ УСПД
Данная модель внешнего нарушителя предполагает, что нарушитель имеет возможности к:
3.3.1 созданию способов, подготовке и проведению атак без привлечения специалистов в области разработки и анализа СКЗИ;
3.3.2 проведению атаки, находясь вне пространства, в пределах которого осуществляется контроль за пребыванием и действиями лиц и (или) транспортных средств (далее - контролируемая зона);
Границей контролируемой зоны могут быть периметр охраняемой территории предприятия (учреждения), ограждающие конструкции охраняемого здания, охраняемой части здания, выделенного помещения, шкафа для хранения УСПД, а также корпус УСПД.
3.3.3 проведению атак на этапе эксплуатации СКЗИ на:
- ключевую, аутентифицирующую и парольную информацию СКЗИ;
- программные компоненты СКЗИ;
- программные компоненты СФ, включая программное обеспечение BIOS;
- данные, передаваемые по каналам связи;
- иные объекты, которые установлены при формировании совокупности предположений о возможностях, которые могут использоваться при создании способов, подготовке и проведении атак с учетом применяемых в информационной системе информационных технологий, аппаратных средств (далее - АС) и программного обеспечения (далее - ПО).
3.3.4 получению из находящихся в свободном доступе источников (включая информационно-телекоммуникационные сети, доступ к которым не ограничен определенным кругом лиц, в том числе информационно-телекоммуникационную сеть "Интернет") информации об информационной системе, в которой используется СКЗИ. При этом может быть получена следующая информация:
- общие сведения об информационной системе, в которой используется СКЗИ (назначение, состав, оператор, объекты, в которых размещены ресурсы информационной системы);
- сведения об информационных технологиях, базах данных, АС, ПО, используемых в информационной системе совместно с СКЗИ, за исключением сведений, содержащихся только в конструкторской документации на информационные технологии, базы данных, АС, ПО, используемые в информационной системе совместно с СКЗИ;
- содержание находящейся в свободном доступе конструкторской документации на СКЗИ;
- содержание находящейся в свободном доступе документации на аппаратные и программные компоненты СКЗИ и СФ;
- общие сведения о защищаемой информации, используемой в процессе эксплуатации СКЗИ;
- сведения о каналах связи, по которым передаются защищаемые СКЗИ персональные данные (далее - канал связи);
- все возможные данные, передаваемые в открытом виде по каналам связи, не защищенным от несанкционированного доступа к информации организационными и техническими мерами;
- сведения обо всех проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, нарушениях правил эксплуатации СКЗИ и СФ;
- сведения обо всех проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, неисправностях и сбоях аппаратных компонентов СКЗИ и СФ;
- сведения, получаемые в результате анализа любых сигналов от аппаратных компонентов СКЗИ и СФ.
- находящихся в свободном доступе или используемых за пределами контролируемой зоны АС и ПО, включая аппаратные и программные компоненты СКЗИ и СФ;
- специально разработанных АС и ПО.
3.3.6 использованию на этапе эксплуатации в качестве среды переноса от субъекта к объекту (от объекта к субъекту) атаки действий, осуществляемых при подготовке и (или) проведении атаки:
- каналов связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами;
- каналов распространения сигналов, сопровождающих функционирование СКЗИ и СФ.
3.3.7 проведению на этапе эксплуатации атаки из информационно-телекоммуникационных сетей, доступ к которым не ограничен определенным кругом лиц, если информационные системы, в которых используются СКЗИ, имеют выход в эти сети;
3.3.8 использованию на этапе эксплуатации находящихся за пределами контролируемой зоны АС и ПО из состава средств информационной системы, применяемых на местах эксплуатации СКЗИ (далее - штатные средства).
3.3.9 физическому доступу к СВТ, на которых реализованы СКЗИ и СФ.
3.3.10 использованию штатных средств, ограниченное мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий.
3.4 Внутренний нарушитель УСПД и СКЗИ УСПД
Данная модель внутреннего нарушителя предполагает, что нарушитель имеет возможности к:
3.4.1 созданию способов, подготовке и проведению атак на различных этапах жизненного цикла СКЗИ.
К этапам жизненного цикла СКЗИ относятся разработка (модернизация) указанных средств, их производство, хранение, транспортировка, ввод в эксплуатацию (пусконаладочные работы), эксплуатация, утилизация.
3.4.2 проведению на этапах разработки (модернизации), производства, хранения, транспортировки СКЗИ и этапе ввода в эксплуатацию СКЗИ (пусконаладочные работы) следующих атак:
- внесение несанкционированных изменений в СКЗИ и (или) в компоненты аппаратных и программных средств, совместно с которыми штатно функционируют СКЗИ и в совокупности, представляющие среду функционирования СКЗИ (далее - СФ), которые способны повлиять на выполнение предъявляемых к СКЗИ требований, в том числе с использованием вредоносных программ;
- внесение несанкционированных изменений в документацию на СКЗИ и компоненты СФ.
3.4.3 проведению атак на этапе эксплуатации СКЗИ на следующие объекты:
- документацию на СКЗИ и компоненты СФ;
- помещения, в которых находится совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем (далее - СВТ), на которых реализованы СКЗИ и СФ.
3.4.4 доступу к аппаратным компонентам СКЗИ и СФ, ограниченные мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий.
3.4.5 проведению атаки при нахождении в пределах контролируемой зоны.
3.4.6 получению в рамках предоставленных полномочий, а также в результате наблюдений следующей информации:
- сведений о физических мерах защиты объектов, в которых размещены ресурсы информационной системы;
- сведений о мерах по обеспечению контролируемой зоны объектов, в которых размещены ресурсы информационной системы;
- сведений о мерах по разграничению доступа в Помещения, в которых находятся СВТ, на которых реализованы СКЗИ и СФ.
3.5 Внешний нарушитель ИВК и СКЗИ ИВК
Данная модель внешнего нарушителя предполагает, что нарушитель имеет возможности к:
3.5.1 созданию способов, подготовке и проведению атак без привлечения специалистов в области разработки и анализа СКЗИ;
3.5.2 проведению атаки, находясь вне пространства, в пределах которого осуществляется контроль за пребыванием и действиями лиц и (или) транспортных средств (далее - контролируемая зона);
Границей контролируемой зоны могут быть периметр охраняемой территории предприятия (учреждения), ограждающие конструкции охраняемого здания, охраняемой части здания, выделенного помещения.
3.5.3 проведению атак на этапе эксплуатации СКЗИ на:
- ключевую, аутентифицирующую и парольную информацию СКЗИ;
- программные компоненты СКЗИ;
- программные компоненты СФ, включая программное обеспечение BIOS;
- данные, передаваемые по каналам связи;
- иные объекты, которые установлены при формировании совокупности предположений о возможностях, которые могут использоваться при создании способов, подготовке и проведении атак с учетом применяемых в информационной системе информационных технологий, аппаратных средств (далее - АС) и программного обеспечения (далее - ПО).
3.5.4 получению из находящихся в свободном доступе источников (включая информационно-телекоммуникационные сети, доступ к которым не ограничен определенным кругом лиц, в том числе информационно-телекоммуникационную сеть "Интернет") информации об информационной системе, в которой используется СКЗИ. При этом может быть получена следующая информация:
- общие сведения об информационной системе, в которой используется СКЗИ (назначение, состав, оператор, объекты, в которых размещены ресурсы информационной системы);
- сведения об информационных технологиях, базах данных, АС, ПО, используемых в информационной системе совместно с СКЗИ, за исключением сведений, содержащихся только в конструкторской документации на информационные технологии, базы данных, АС, ПО, используемые в информационной системе совместно с СКЗИ;
- содержание находящейся в свободном доступе конструкторской документации на СКЗИ;
- содержание находящейся в свободном доступе документации на аппаратные и программные компоненты СКЗИ и СФ;
- общие сведения о защищаемой информации, используемой в процессе эксплуатации СКЗИ;
- сведения о каналах связи, по которым передаются защищаемые СКЗИ персональные данные (далее - канал связи);
- все возможные данные, передаваемые в открытом виде по каналам связи, не защищенным от несанкционированного доступа к информации организационными и техническими мерами;
- сведения обо всех проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, нарушениях правил эксплуатации СКЗИ и СФ;
- сведения обо всех проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, неисправностях и сбоях аппаратных компонентов СКЗИ и СФ;
- сведения, получаемые в результате анализа любых сигналов от аппаратных компонентов СКЗИ и СФ.
- находящихся в свободном доступе или используемых за пределами контролируемой зоны АС и ПО, включая аппаратные и программные компоненты СКЗИ и СФ;
- специально разработанных АС и ПО.
3.5.6 использованию на этапе эксплуатации в качестве среды переноса от субъекта к объекту (от объекта к субъекту) атаки действий, осуществляемых при подготовке и (или) проведении атаки:
- каналов связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами;
- каналов распространения сигналов, сопровождающих функционирование СКЗИ и СФ.
3.5.7 проведению на этапе эксплуатации атаки из информационно-телекоммуникационных сетей, доступ к которым не ограничен определенным кругом лиц, если информационные системы, в которых используются СКЗИ, имеют выход в эти сети;
3.5.8 использованию на этапе эксплуатации находящихся за пределами контролируемой зоны АС и ПО из состава средств информационной системы, применяемых на местах эксплуатации СКЗИ (далее - штатные средства).
3.5.9 физическому доступу к СВТ, на которых реализованы СКЗИ и СФ.
3.5.10 использованию штатных средств, ограниченное мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий.
3.6 Внутренний нарушитель ИВК и СКЗИ ИВК
Данная модель внутреннего нарушителя предполагает, что нарушитель имеет возможности к:
3.6.1 созданию способов, подготовке и проведению атак на различных этапах жизненного цикла СКЗИ.
К этапам жизненного цикла СКЗИ относятся разработка (модернизация) указанных средств, их производство, хранение, транспортировка, ввод в эксплуатацию (пусконаладочные работы), эксплуатация.
3.6.2 проведению на этапах разработки (модернизации), производства, хранения, транспортировки СКЗИ и этапе ввода в эксплуатацию СКЗИ (пусконаладочные работы) следующих атак:
- внесение несанкционированных изменений в СКЗИ и (или) в компоненты аппаратных и программных средств, совместно с которыми штатно функционируют СКЗИ и в совокупности, представляющие среду функционирования СКЗИ (далее - СФ), которые способны повлиять на выполнение предъявляемых к СКЗИ требований, в том числе с использованием вредоносных программ;
- внесение несанкционированных изменений в документацию на СКЗИ и компоненты СФ.
3.6.3 проведению атак на этапе эксплуатации СКЗИ на следующие объекты:
- документацию на СКЗИ и компоненты СФ;
- помещения, в которых находится совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем (далее - СВТ), на которых реализованы СКЗИ и СФ.
3.6.4 доступу к аппаратным компонентам СКЗИ и СФ, ограниченные мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий.
3.6.5 проведению атаки при нахождении в пределах контролируемой зоны.
3.6.6 получению в рамках предоставленных полномочий, а также в результате наблюдений следующей информации:
- сведений о физических мерах защиты объектов, в которых размещены ресурсы информационной системы;
- сведений о мерах по обеспечению контролируемой зоны объектов, в которых размещены ресурсы информационной системы;
- сведений о мерах по разграничению доступа в Помещения, в которых находятся СВТ, на которых реализованы СКЗИ и СФ.
4.1 Состав и описание угроз ИБ ИВК, УСПД, ПУ, СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК
4.1.1 Состав и описание угроз ИБ ИВК, УСПД, ПУ, СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК на этапе производства
4.1.2 Состав и описание угроз ИБ ИВК, УСПД, ПУ, СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК на этапе передачи
- Несанкционированная модернизация;
4.1.3 Состав и описание угроз ИБ ИВК, УСПД, ПУ, СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК на этапе ввода в эксплуатацию
- Несанкционированная модернизация;
4.1.4 Состав и описание угроз ИБ ИВК, УСПД, ПУ, СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК на этапе эксплуатации
- Несанкционированная эксплуатация путем физического вмешательства;
- Перехват информационных объектов, нарушение целостности сети между ИВК и УСПД, между ИВК и ПУ, между УСПД и ПУ;
- Восстановление применяемой ключевой информации;
- MITM атака между ИВК и УСПД;
- Сетевое вторжение, НСД к ПУ и УСПД;
- Перехват управления между ИВК и ПУ, ИВК и УСПД;
- Перехват управления средств, сопутствующих СКЗИ ПУ и СКИЗ УСПД;
- Атаки на инфраструктуру энергопотребления.
4.1.5 Состав и описание угроз ИБ ИВК, УСПД, ПУ, СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК на этапе технического обслуживания и ремонта
- Несанкционированная модернизация;
4.1.6 Состав и описание угроз ИБ ИВК, УСПД, ПУ, СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК на этапе утилизации
- Несанкционированная модернизация;
4.2 Классификация угроз ИБ ИВК, УСПД, ПУ, СКЗИ ПУ, СКЗИ
УСПД, СКЗИ ИВК
Перехват информационных объектов, нарушение целостности сети между ИВК и УСПД, между УСПД и ПУ | ||||
Перехват управления средств, сопутствующих СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК | ||||
4.3 Описание мер противодействия угрозам ИБ ИВК, УСПД,
ПУ, СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК и оценка эффективности мер
противодействия угрозам ИБ ИВК, УСПД, ПУ, СКЗИ ПУ, СКЗИ
УСПД, СКЗИ ИВК
Каналы связи между УСПД и ПУ не пролегают в сети интернет (пролегают в локальной сети объекта, где установлен УСПД). По причине необходимости физического доступа к каждому такому объекту для проведения атаки риск изначально низкий, соответственно механизм защиты в виде "Внедрение защиты каналов передачи данных с применением алгоритмов криптографических преобразований" не требуется.
Атака на инфраструктуру энергопотребления может осуществляться путем перехвата команды управления между ИВК и УСПД и между ИВК и ПУ (размещаемых на объектах КИИ). Каналы передачи указанных команд управления защищаются с помощью внедрения защиты каналов передачи данных с применением алгоритмов криптографических преобразований
ИВК располагаются в выделенных помещениях, доступ к которым обеспечивается в соответствии с контрольно-пропускным режимом. Представители технических служб при работе в помещениях находятся только в присутствии сотрудников по эксплуатации. Осуществляется разграничение и контроль доступа пользователей к защищаемым ресурсам. Осуществляется регистрация и учет действий пользователей.
Примечание - Организация, ответственная за ввод в эксплуатацию и техническое обслуживание ПУ и УСПД, должна регламентировать сроки и порядок выездного обслуживания ПУ и УСПД, целостность которых была нарушена, вывода из эксплуатации и направление таких ПУ и УСПД на ремонтные работы.
Для ПУ и УСПД организация, ответственная за их ввод в эксплуатацию и техническое обслуживание, должна обеспечить процедуру периодического (не реже одного раза в четыре года с момента ввода ПУ/УСПД в эксплуатацию) выездного контроля целостности корпуса ПУ/УСПД и отсутствия внешних признаков, указывающих на наличие возможности физического доступа к внутренней элементной базу ПУ/УСПД. В случае наличия подобных признаков необходимо произвести вывод ПУ/УСПД из эксплуатации и направить их на ремонтные работы.
4.4 Уточнение предположения об актуальных нарушителях
В соответствии с моделью нарушителей, описанной в разделе 5 настоящего документа для ИСУЭ вероятны как внутренние, так и внешние нарушители, в связи с чем для ИСУЭ возможны атаки, при создании способов, подготовке и проведении которых используются возможности из числа перечисленных в пункте 6.1 настоящего документа.
5 ЗАКЛЮЧЕНИЕ ОБ ЭФФЕКТИВНОСТИ МЕР ЗАЩИТЫ ИБ ИВК, УСПД, ПУ,
СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК
Применение ПУ, УСПД и ИВК, разработанные с учетом требований, установленных правительством РФ для ИСУЭ, порождает как новые угрозы, так и новые возможности комплексной защиты ПУ, УСПД и ИВК в составе системы.
Целостность и аутентичность всего комплекса ПО, составляющего среду функционирования СКЗИ ПУ, УСПД и ИВК будет контролироваться с использованием централизованных доверенных серверов ИСУЭ. На этапах производства, ввода в эксплуатацию, ремонта ПУ и УСПД будет исключена загрузка недоверенного ПО.
Все значимые технологические операции прошивки ПО СКЗИ, критичных данных и транспортных секретов будут выполняться при помощи специализированных АРМ, работающих под управлением доверенных серверов ИСУЭ и сертифицированных ФСБ как СКЗИ, устойчивые к атакам со стороны пользователя.
Анализ угроз ИБ ИВК, УСПД, ПУ, СКЗИ ПУ, СКЗИ УСПД, СКЗИ ИВК показывает, что внутренний нарушитель, обеспечивающий производство, ввод в эксплуатацию, техническое обслуживание и ремонт ПУ, УСПД и ИВК будет существенно ограничен в возможностях атаки на СКЗИ и УСПД в случае, если:
- Идентификация ПУ, УСПД и ИВК в течение всего жизненного цикла будет осуществляться при помощи уникальных идентификаторов микроконтроллеров, применяемых в этих устройствах;
- Контроль подлинности экземпляра ПУ, УСПД и ИВК будет выполняться при помощи дополнительных некриптографических (транспортных) секретов, формируемых в защищенных технологических процессах и исключающие возможность подмены изделия;
- В составе ИСУЭ эксплуатируются информационные активы, существенно различающиеся по ценности и по уровню ущерба: (без учета мер по нейтрализации угроз):
- риск нарушения конфиденциальности показаний ПУ мал;
- нарушение целостности сети, потеря показаний или даже полного потока показаний ИСУЭ - малый риск;
- риски НСД к управлению энергопотреблением высокие;
- риски вмешательства в процесс конфигурирования ПУ, УСПД и ИВК не касающихся управления энергопотребления представляются низкими или средними;
- наивысшим следует признать риск реализации угроз, выполняемых по типу инфраструктурных атак, связанных с массовыми нарушениями процесса энергоснабжения потребителей.
- Анализ Методов показал, что:
- угрозами являются атаки, выполняющиеся по техническим каналам связи, и атаки НСД;
- процесс вскрытия защищенного корпуса устройства или металлического шкафа, представляющих собой периметр КЗ ПУ, УСПД, СКЗИ ПУ, СКЗИ УСПД следует признать трудоемким, требует применения инструментальных средств; выполняется в течение достаточно длительного времени, оставляет следы взлома и по всем перечисленным причинам связан с рисками обнаружения взломщика как средствами информационных систем, так и средствами физической защиты приборов и устройств, внешними средствами охраны и непосредственно гражданами, потребителями электроэнергии, не заинтересованными в нарушениях процесса их электроснабжения.
Таким образом, методом противодействия практически единственной атаки на ИСУЭ, имеющей катастрофически тяжелые последствия, является обеспечение надежной защиты ПУ, УСПД и ИВК при помощи СКЗИ от атак по техническим каналам связи.
Каналы связи между компонентами ИСУЭ не являются широковещательными, а направлены на конкретный узел. Таким образом, при перехвате сигнала ИВК массовое отключение электроэнергии не представляется возможным. В связи с этим, нарушители, соответствующие классам КА и КВ, а именно - спецслужбы иностранных государств, террористические организации и криминальные группировки, заинтересованные в нанесении ущерба государству или коммерческим структурам, не являются актуальными.
При этом реализация сетевой защиты ПУ, УСПД и ИВК может быть реализована программными или программно-аппаратными СКЗИ.
Учитывая выводы данной модели угроз, СКЗИ ПУ должны соответствовать требованиям к СКЗИ класса КС1, СКЗИ УСПД должны соответствовать требованиям к СКЗИ класса КС3, СКЗИ ИВК должны соответствовать требованиям к СКЗИ класса КС3.
ФЗ о страховых пенсиях
ФЗ о пожарной безопасности
ФЗ об ОСАГО
ФЗ об образовании
ФЗ о государственной гражданской службе
ФЗ о государственном оборонном заказе
О защите прав потребителей
ФЗ о противодействии коррупции
ФЗ о рекламе
ФЗ об охране окружающей среды
ФЗ о полиции
ФЗ о бухгалтерском учете
ФЗ о защите конкуренции
ФЗ о лицензировании отдельных видов деятельности
ФЗ об ООО
ФЗ о закупках товаров, работ, услуг отдельными видами юридических лиц
ФЗ о прокуратуре
ФЗ о несостоятельности (банкротстве)
ФЗ о персональных данных
ФЗ о госзакупках
ФЗ об исполнительном производстве
ФЗ о воинской службе
ФЗ о банках и банковской деятельности
Уменьшение неустойки
Проценты по денежному обязательству
Ответственность за неисполнение денежного обязательства
Уклонение от исполнения административного наказания
Расторжение трудового договора по инициативе работодателя
Предоставление субсидий юридическим лицам, индивидуальным предпринимателям, физическим лицам
Управление транспортным средством водителем, находящимся в состоянии опьянения, передача управления транспортным средством лицу, находящемуся в состоянии опьянения
Особенности правового положения казенных учреждений
Общие основания прекращения трудового договора
Порядок рассмотрения сообщения о преступлении
Судебный порядок рассмотрения жалоб
Основания отказа в возбуждении уголовного дела или прекращения уголовного дела
Документы, прилагаемые к исковому заявлению
Изменение основания или предмета иска, изменение размера исковых требований, отказ от иска, признание иска, мировое соглашение
Форма и содержание искового заявления