Защита информации в АСУ

ИБ-аутсорсинг
на базе DLP-системы

СёрчИнформ КИБ
30 дней для тестирования ИБ-аутсорсинга ОФОРМИТЬ ЗАЯВКУ
Время чтения
Шрифт

Под защитой информации в автоматизированных системах управления технологическим процессом (АСУ ТП) следует понимать комплекс практических взаимосвязанных мероприятий, направленных на предотвращение раскрытия, несанкционированного использования, изменения, искажения, уничтожения, копирования, шпионажа и прочих негативных вмешательств в АСУ.

Для усовершенствования мероприятий, направленных на обеспечение безопасности АСУ ТП, профессиональные сообщества ведут совместные разработки базовых методик в области защиты баз данных (БД). Деятельность в этом направлении включает стандартизацию технических мероприятий, разработку нормативных документов, создание методик обучения администраторов и пользователей.

Автоматизированные системы управления осуществляют сбор, хранение и систематизацию данных, необходимые для оптимального контроля над технологическими процессами. 

АСУ ТП создаются на основе надежной вычислительной техники промышленной разработки и предназначены для круглосуточного долгосрочного использования на технологическом объекте. Последствия сбоя в работе АСУ ТП представляют серьезную опасность для людей, оборудования, окружающей среды, могут иметь катастрофический характер.

Для выстраивания грамотной и эффективной защиты следует выявить потенциальных нарушителей в АСУ, определить уровень угроз. Основную угрозу АСУ представляют террористически настроенные группы, цель которых заключается во вмешательстве в процесс управления автоматизированной системой с последующим выводом ее из строя. Террористические группировки собирают технические детали для разработки и проведения атак, поэтому следует вовремя обезопасить систему. Способность структуры АСУ ТП стабильно обеспечивать непрерывный технологический процесс, не зависящий от внешних факторов воздействия, является ее основополагающим показателем. 

Сохранность ресурсов в автоматизированной системе

Мероприятия для обеспечения сохранности ресурсов автоматизированной системы управления технологическим и производственным процессом включают:

  1. Построение системы защиты для АСУ ТП. Для моделирования системы информационной безопасности первоначально следует выделить необходимую базу данных, провести ее структурирование. Структурирование проводится методом классификации защищаемых данных согласно задачам и функциям.
  2. Утверждение требований по защите и хранению данных в АСУ ТП. Данный этап предусматривает исследование информационных ресурсов, их структуры, состава и характеристик. На основании эксплуатационно-технической, организационной и распорядительной документации утверждается регламент дальнейшей работы.
  3. Введение в действие системы АСУ ТП. Запуск производится согласно установленному на предварительном этапе техническому проекту. Проводятся установка и наладка технических средств защиты информации. Мероприятия по испытанию и запуску в действие системы для хранения данных документально фиксируются, делается заключение, после чего проводится запуск внедренных защитных комплексов.
  4. Утверждение правил для обеспечения защиты и безопасного функционирования АСУ ТП. При их разработке учитывается специфика подразделения. Администраторы и ответственные за безопасность выбирают наиболее оптимальный вариант защиты информационной базы.
  5. Документирование действий персонала в случае возникновения непредусмотренных обстоятельств. Данная документация применяется в дальнейшей практической деятельности и позволяет усовершенствовать собственную нормативную базу, вести учет, планирование и оптимизацию затрат.
  6. Анализ угроз безопасности. Рассматриваются возможные модели нарушителей и угроз. Риски, связанные с безопасностью информации, прогнозируются путем оценивания мотивации и потенциальных возможностей внутренних и внешних источников опасности, методов осуществления угрозы. Анализируются уязвимость автоматизированной системы управления и вероятные последствия.
  7. Разработку рекомендаций и методик, позволяющих обеспечить сохранность данных при попытке несанкционированного доступа, утечки и разглашения.
  8. Организацию мероприятий, направленных на обеспечение безопасности. Соблюдение главных принципов и простых правил облегчает выполнение задачи по сохранению сведений, предотвращает их потерю и позволяет избежать морального, материального и финансового риска.

Классификация данных в информационной базе

Вся информационная база автоматизированной системы управления подлежит строгой классификации. 

Имеющийся информационный ресурс классифицируется по условным категориям:

  • общедоступно;
  • конфиденциально;
  • строго конфиденциально;
  • секретно.

Сотрудники предприятия не имеют права на распространение данных, имеющих категорию выше общедоступной. Пользователи автоматизированных систем управления подразделяются на категории, которые определяют их уровень допуска к информационной базе:

  1. Администраторы АСУ являются специалистами службы информационной защиты, имеют допуск к ресурсам автоматизированной системы с возможностью администрирования.
  2. Сотрудники – данная категория включает всех сотрудников предприятия АСУ.
  3. Стажеры являются сотрудниками предприятия на период испытательного срока. Пользователи данной категории имеют ограниченный допуск в АСУ.

Разработка и внедрение инновационных технологий в сфере охраны сведений АСУ рассматривается как приоритетная задача на государственном уровне, поскольку сохранность такой информации напрямую связана с безопасной обстановкой в стране. Следовательно, к критериям безопасности производства стратегически важно добавить нормативные составляющие для обеспечения грамотного подхода к проектированию и внедрению системы. При технически грамотном процессе система защиты сведений будет закрыта от пользователей, причем данный факт не повлияет на функциональность. Следует заметить, что программный и технический комплекс мер, направленный на сохранение информации в АСУ ТП, является общим для всех сфер и отраслей, в которых применяется.

Выполнение данных требований и рекомендаций позволяет обеспечить бесперебойное действие автоматизированной системы управления в стандартных режимах, а при условии возникновения угрозы – значительно снизить риски несанкционированного вторжения.

Безопасность автоматизированных систем управления технологическим процессом

Важнейшей составляющей промышленной инфраструктуры является автоматизированная система управления технологическим процессом. Обеспечить максимально возможную многоуровневую защиту АСУ ТП – приоритетная задача. Увеличение объема накопленных сведений в АСУ значительно расширило границы использования системы. Ведущими специалистами созданы комплексные методики обеспечения безопасности автоматизированной системы для управления технологическим процессом.

Есть основные типы способов защиты – физические мероприятия, организационные протоколы, технические средства.

Физические мероприятия:

  • ограждение территории и охрана сооружений с оборудованием;
  • установка контрольно-пропускного пункта у входа в помещение с оборудованием, установка специальных замков для регулирования доступа;
  • установка системы охранной сигнализации.

Организационные протоколы ориентированы на человеческий фактор. Основная их задача заключается в определении и выполнении норм по обеспечению слаженного функционирования составляющих компонентов АСУ ТП путем утверждения пакета соответствующей документации.

Программа технической безопасности является основным фактором, обеспечивающим охрану автоматизированной системы управления. Она включает следующие мероприятия:

  1. Управление системой обеспечения безопасности АСУ ТП.
  2. Управление доступом к АСУ.
  3. Организация антивирусной безопасности АСУ.
  4. Обеспечение безопасного сетевого взаимодействия АСУ.
  5. Выявление вторжений в систему.
  6. Анализ безопасности АСУ ТП.
  7. Реагирование на инциденты.

На текущий момент задача обеспечения защиты и безопасности АСУ ТП становится все более актуальной. Особое внимание следует уделить не столько соблюдению конфиденциальности АСУ, сколько сохранению цельности и непрерывности ее функционирования, поскольку корректный и контролируемый технологический процесс обеспечивает прежде всего безопасность здоровья и жизнедеятельности людей, а также защиту окружающей среды.

06.11.2019

ПОДПИШИТЕСЬ НА ПОЛЕЗНЫЕ СТАТЬИ

Рассказываем о тенденциях отрасли, утечках и способах борьбы с ними