ГОСТ Р МЭК 62443: защита АСУ ТП, часть 3-3 и уровни безопасности SL 1–4
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
ГОСТ Р МЭК 62443 — серия национальных стандартов о защите систем промышленной автоматизации и контроля (АСУ ТП, IACS): идентичный русскоязычный перевод международной серии IEC 62443. В России подтверждено принятие как минимум четырёх частей — терминологической (в виде ГОСТ Р 56205-2014), программы кибербезопасности организации (62443-2-1), защищённости процесса измерения и управления (ГОСТ Р 56498-2015) и самой востребованной в поиске части 62443-3-3 с семью фундаментальными требованиями и уровнями безопасности SL 1–4.
Материал разбирает состав серии, устройство части 3-3, зоны и тракты, а также то, как добровольный ГОСТ соотносится с обязательным для АСУ ТП в России приказом ФСТЭК № 31.
Кратко
- Что это
- Серия национальных стандартов о защите АСУ ТП — идентичный (IDT) перевод международной серии IEC 62443, подготовленный НОЧУ «Новая Инженерная Школа» и внесённый ТК 306 Росстандарта.
- Подтверждённые части
- ГОСТ Р 56205-2014 (= часть 1-1, терминология), ГОСТ Р МЭК 62443-2-1-2015 (программа кибербезопасности), ГОСТ Р 56498-2015 (= часть 3, защищённость процесса измерения и управления, на основе IEC/PAS 62443-3:2008), ГОСТ Р МЭК 62443-3-3-2016 (системные требования и уровни SL).
- Часть 4-1
- Международный IEC 62443-4-1 (безопасная разработка продуктов) существует; принятый ГОСТ Р с этим номером в открытом каталоге не подтверждён — проверьте отдельно.
- Ключевые понятия
- 7 фундаментальных требований (FR), 4 уровня безопасности (SL 1–4 в трёх видах — SL-T/SL-C/SL-A), зоны безопасности и связующие тракты.
- Обязателен ли
- Нет. ГОСТ — стандарт добровольного применения. Обязательные требования к АСУ ТП в РФ задаёт приказ ФСТЭК № 31 со своей классификацией К1/К2/К3, не ссылающийся на 62443 напрямую.
- С чего начать
- Прочитать часть 1-1 (терминология) и 3-3 (SL 1–4) для методологии, затем сверить обязательные меры по приказу ФСТЭК № 31 — это два параллельных, а не взаимоисключающих трека.
Что такое ГОСТ Р МЭК 62443 и структура серии
ГОСТ Р МЭК 62443 — российская адаптация международной серии стандартов IEC 62443 «Промышленные коммуникационные сети — Защищённость сети и системы», разработанной техническим комитетом IEC/TC 65 для систем промышленной автоматизации и контроля (IACS): АСУ ТП, SCADA, распределённые системы управления (DCS), программируемые логические контроллеры. Каждая российская часть утверждена отдельным приказом Росстандарта, подготовлена на основе перевода НОЧУ «Новая Инженерная Школа» и внесена техническим комитетом по стандартизации ТК 306 «Измерения и управление в промышленных процессах».
Официальные названия серии в русских переводах расходятся между частями — более ранние версии (2014–2015) используют формулировку «Промышленные коммуникационные сети. Защищённость сети и системы», часть 3-3-2016 — «Сети промышленной коммуникации. Безопасность сетей и систем». Это не разные стандарты, а разночтения перевода родового заголовка серии между годами выпуска оценка.
В открытом каталоге национальных стандартов подтверждено принятие как минимум четырёх частей серии:
↔ таблицу можно прокрутить вбок
| Обозначение | Соответствует | Что регулирует | Утверждён приказом Росстандарта | Введён в действие |
|---|---|---|---|---|
| ГОСТ Р 56205-2014 | IEC/TS 62443-1-1:2009 (IDT) | Часть 1-1. Терминология, концептуальные положения и модели | № 1493-ст от 10.11.2014 | 01.01.2016 |
| ГОСТ Р МЭК 62443-2-1-2015 | IEC 62443-2-1:2010 (IDT) | Часть 2-1. Составление программы обеспечения защищённости (кибербезопасности) IACS | № 774-ст от 22.06.2015 | 01.01.2016 |
| ГОСТ Р 56498-2015 | IEC/PAS 62443-3:2008 (IDT) | Часть 3. Защищённость (кибербезопасность) промышленного процесса измерения и управления | № 775-ст от 22.06.2015 | 01.01.2016 |
| ГОСТ Р МЭК 62443-3-3-2016 | IEC 62443-3-3:2013 (IDT) | Часть 3-3. Требования к системной безопасности и уровни безопасности | № 469-ст от 01.06.2016 | 01.04.2017 |
Обозначение части 1-1 — частый источник путаницы: в поисковых запросах и в проектной документации её называют «ГОСТ Р МЭК 62443-1-1», но официальный регистрационный номер стандарта — ГОСТ Р 56205-2014, без индекса «МЭК» в обозначении. То же верно и для части 3: она зарегистрирована как ГОСТ Р 56498-2015, тоже без «МЭК» в номере, и основана на более раннем международном документе IEC/PAS 62443-3:2008 (Publicly Available Specification), предшествовавшем текущей структуре подсерии 3-1/3-2/3-3 — в России этот предшественник остаётся действующим ГОСТ Р, не отменённым и не заменённым.
Все четыре части — идентичное (IDT) принятие соответствующих международных документов, то есть не адаптированный, а дословный по содержанию перевод.
Часть 3-3: требования к системной безопасности и уровни безопасности SL 1–4
ГОСТ Р МЭК 62443-3-3-2016 задаёт детальные системные требования (SR) к техническим средствам системы управления и привязывает их к четырём уровням безопасности SL 1–4 — от базового набора мер до максимального, рассчитанного на противодействие подготовленному злоумышленнику с существенными ресурсами. Это самая искомая часть серии, потому что именно она переводит семь фундаментальных требований (раздел ниже) в проверяемые технические критерии.
У уровня безопасности SL есть три разных смысловых среза, и их не стоит путать:
SL-T целевой
Target Security Level — уровень, который нужен конкретной системе или зоне, исходя из оценки риска для рассматриваемой системы (SuC). Это то, к чему стремится проект защиты.
SL-C потенциальный
Capability Security Level — уровень, который система управления способна обеспечить «из коробки» по своим встроенным возможностям. Именно на этот уровень нацелен ГОСТ Р МЭК 62443-3-3.
SL-A достигнутый
Achieved Security Level — фактический уровень безопасности конкретной внедрённой системы после реализации всех организационных и технических мер, включая те, что выходят за рамки самой системы управления.
Логика стандарта — иерархическая: каждое системное требование (SR) первого уровня (SL 1) дополняется усилениями требования (RE — requirement enhancements) на более высоких уровнях. Например, для требования «Идентификация и аутентификация людей-пользователей» (SR 1.1) уровни SL-C выглядят так: SL 1 — только базовое требование SR 1.1; SL 2 — требование плюс первое усиление; SL 3 — требование плюс усиления 1 и 2; SL 4 — требование плюс все три усиления.
Аналогичная логика применена ко всем требованиям стандарта.
7 фундаментальных требований (FR), зоны и тракты
Все требования серии 62443 группируются вокруг семи фундаментальных требований (Foundational Requirements, FR), которые определены в терминологической части (ГОСТ Р 56205-2014) и детализированы в части 3-3. Это скелет, на который навешаны все конкретные меры защиты АСУ ТП:
Управление идентификацией и аутентификацией — подтверждение личности пользователей, устройств и программных процессов перед предоставлением доступа.
Контроль использования — ограничение действий аутентифицированного субъекта минимально необходимыми привилегиями.
Целостность системы — защита от несанкционированного изменения программного обеспечения, конфигураций и данных.
Конфиденциальность данных — защита информации от несанкционированного раскрытия при хранении и передаче.
Ограничение потока данных — сегментация сети и контроль того, какие данные и куда могут перемещаться между зонами.
Своевременный отклик на события — обнаружение инцидентов безопасности и реагирование на них в контролируемые сроки.
Работоспособность и доступность ресурсов — устойчивость системы управления к деградации и отказу под воздействием атаки.
Зоны безопасности и связующие тракты — базовая архитектурная модель серии 62443. Зона безопасности (security zone) — совокупность логических или физических объектов с общими требованиями безопасности и чёткой границей с другими зонами; зоны могут иметь иерархическую структуру и состоять из подзон. Связь между зонами идёт через связующие тракты (conduits) — выделенные коммуникационные пути со своей политикой безопасности; внутри тракта может быть выделен более узкий канал (channel) — конкретная связная линия.
Ту же модель, под названием «зоны и каналы», часто упоминают в неформальных обзорах стандарта — в тексте самого ГОСТа базовым является термин «связующий тракт», канал — более частный случай внутри тракта оценка.
Часть 2-1: программа кибербезопасности организации и статус части 4-1
ГОСТ Р МЭК 62443-2-1-2015 отвечает не на технический, а на организационный вопрос — как выстроить систему управления кибербезопасностью (CSMS) вокруг АСУ ТП: политику, процедуры, практики и роли персонала. Если часть 3-3 говорит, каким техническим требованиям должна отвечать сама система управления, то часть 2-1 — о том, как организация, эксплуатирующая эту систему, выстраивает вокруг неё процесс защиты: от анализа риска до пересмотра и совершенствования программы.
Стандарт включает приложение с практическим руководством по разработке CSMS — оно приведено как пример одного из возможных подходов, а не как единственно верный шаблон: организация обязана адаптировать политики и процедуры под свою специфику, а не копировать приложение дословно.
Концептуально ближайший российский аналог требований к безопасной разработке — не серия 62443, а система оценочных уровней доверия по ГОСТ Р ИСО/МЭК 15408 («Общие критерии»), которую ФСТЭК России применяет к сертифицируемым СЗИ и к отдельным категориям прикладного ПО. Методология другая, но задача та же — подтвердить, что безопасность заложена в процесс разработки, а не добавлена постфактум. Разбор российской модели уровней доверия — на странице «Уровни доверия ФСТЭК».
ГОСТ Р МЭК 62443 и приказ ФСТЭК № 31: как соотносятся
ГОСТ Р МЭК 62443 — стандарт добровольного применения и методическая база, а обязательные требования к защите информации в АСУ ТП на критически важных, потенциально опасных и особо опасных объектах в России устанавливает приказ ФСТЭК России от 14.03.2014 № 31 — это два независимых, не связанных прямой ссылкой документа с разными классификациями.
↔ таблицу можно прокрутить вбок
| Параметр | ГОСТ Р МЭК 62443 | Приказ ФСТЭК № 31 |
|---|---|---|
| Статус | Национальный стандарт, добровольное применение | Обязательные требования для попадающих под действие приказа АСУ |
| Классификация | 4 уровня безопасности SL 1–4 (SL-T/SL-C/SL-A) | 3 класса защищённости К1/К2/К3 по уровню значимости информации УЗ1–УЗ3 |
| Структура мер | 7 фундаментальных требований (FR), детализированных в SR | 17 групп организационных и технических мер (п. 18 Требований) |
| Архитектурная модель | Зоны безопасности и связующие тракты | Сегментирование АСУ, явно не оформлено как отдельная модель зон |
| Подтверждение соответствия | Не предусмотрено формальной процедурой в самом ГОСТе | Аттестация — добровольная по приказу № 31 |
Прямой юридической связи между документами нет: приказ ФСТЭК № 31 не содержит отсылок к ГОСТ Р МЭК 62443, и наоборот. На практике организации, эксплуатирующие АСУ ТП, часто используют модель зон и трактов и семь FR из 62443 как методическую рамку при построении архитектуры защиты, а формальные обязательные меры и классы защищённости берут из приказа № 31 — эти два трека дополняют, а не заменяют друг друга оценка.
Полный разбор обязательных требований, классов К1/К2/К3 и 17 групп мер — на странице «Приказ ФСТЭК № 31: защита АСУ ТП».
Для сравнения — в финансовом секторе похожую роль национального стандарта, вокруг которого выстроена обязательная регуляторика, играет ГОСТ Р 57580: там связь с регулятором прямая — положения Банка России ссылаются на ГОСТ по номеру и делают его выполнение обязательным. В случае 62443 и приказа № 31 такой прямой отсылочной конструкции нет, и это ключевое отличие двух моделей регулирования.
С точки зрения продуктового покрытия зоны и тракты из 62443, как и требования 17 групп мер приказа № 31, закрываются классом специализированных СЗИ для АСУ ТП — промышленными межсетевыми экранами, системами обнаружения аномалий в промышленных протоколах и средствами защиты контроллерного уровня.
Частые вопросы
Что такое ГОСТ Р МЭК 62443 простыми словами?
ГОСТ Р МЭК 62443 3 3 — о чём эта часть?
Что такое ГОСТ Р МЭК 62443 1 1?
Есть ли ГОСТ Р МЭК 62443 4 1?
Сколько уровней безопасности (SL) в ГОСТ Р МЭК 62443?
ГОСТ Р МЭК 62443 обязателен для АСУ ТП в России?
Хаб «Комплаенс» на SecRadar
ГОСТ 62443, ГОСТ 57580, приказ ФСТЭК № 31, значимые объекты КИИ, уровни доверия и лицензии — независимый разбор регуляторики без привязки к вендору.