Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА РФ) – это многоуровневая распределенная сеть обмена данными о киберинцедентах, которая устанавливается у субъектов критической информационной инфраструктуры (КИИ).
Можно сказать, что ГосСОПКА – это передовой ИБ-щит всей значимой инфраструктуры страны. В данный момент он все еще находится на этапе формирования: по разным оценкам, количество субъектов КИИ, на базе которых уже функционируют центры, колеблется в пределах 10-20 %.
В этой статье мы поговорим о составляющих и прочности этого щита, а также о тех проблемах, которые могут возникнуть в процессе его работы.
© РТК-Солар, структура центров ГосСОПКА
Центры системы СОПКА – одни из самых современных в стране с точки зрения технического оснащения и софта. Комплекс технических средств направлен на решение следующих задач:
Несмотря на обширный диапазон задач, главная функция ГосСОПКА с позиции государства – это надзор и возможность централизованного влияния на информационную безопасность значимых объектов.
Дмитрий Ковалев
руководитель департамента информационной безопасности компании «Сиссофт»
ГосСОПКА – это платформа, куда стекается информация о всех инцидентах в КИИ. Основная задача ГосСОПКи заключается прежде всего, в государственном контроле инцидентов, которые происходят на предприятиях КИИ.
Сбор, контроль, аналитика данных нужна государству, чтобы понять, что происходит в объектах критической инфраструктуры с точки зрения ИБ. Предоставление собранной информации остальным для того, чтобы другие предприятия КИИ не допустили подобных инцидентов — вторичная задача платформы.
Большое значение имеют темпы создания центров ГосСОПКА. При количестве значимых субъектов КИИ около полумиллиона, их интеграция, по разным оценкам, может занять от трех до десяти лет.
Процесс создания распределенной системы обнаружения и предупреждения компьютерных атак имеет свои глобальные риски. Они связаны как с особенностью отрасли, так и с техническими особенностями процесса подключения субъектов.
Это проблема, с которой последние два года активно борется государство. В ее основе лежат два фактора:
Отсюда появляются прецеденты, когда согласно документам компания обеспечивает достаточный уровень информационной безопасности для прохождения ведомственных проверок, но на деле ни о какой защите и речи не идет.
Регулятор активно борется с этой проблемой путем выпуска методических рекомендаций и разъяснений к ним. Основной посыл этих документов – приоритет на функциональную полноту защитных систем.
Евгений Царев
управляющий RTM Group
Регулятор ждёт информации об инцидентах, чтобы предотвратить их распространение и, в случае чего, минимизировать последствия. Это две основные цели, ради которых создавалась структура.
Данные об инцидентах могут передаваться и автоматизировано, и вручную. В последнем случае используются специальные кабинеты для отправки сведений, в первом – особым образом настроенные SIEM. В обоих вариантах главное- полнота и достоверность передаваемых сведений. Это подтверждает общую тенденцию об информировании регуляторов по инцидентам – стоит вспомнить недавнюю инициативу о штрафах за сокрытие утечки ПДн.
По этой причине рекомендуем при подключении к ГосСОПКА тщательно подходить к классификации и идентификации инцидентов, – чтобы не скрыть что-то по неосторожности, либо не завалить центр пустяковыми срабатываниями, что приведет к нежелательному вниманию правоохранительных органов к субъекту КИИ.
Проблема ложноположительных срабатываний – одна из наиболее острых в контексте автоматических ИБ-систем. Решить ее в масштабе полумиллиона субъектов, которые могут принадлежать разным отраслям и иметь свою специфику – довольно сложная задача.
Решить эту проблему можно двумя путями:
Наиболее предпочтительным выглядит комбинированный вариант, когда между субъектами ГосСОПКА и аналитическими центрами соблюдается определенная пропорция, а полномочия по обработке информации распределены между всеми участниками.
При работе с любой государственной структурой, независимо от области, существует риск бюрократизации процесса.
Это чревато следующими последствиями:
Пример такой формализации можно наблюдать в сфере работы с ПДн. 15 августа Коммерсантъ сообщил, что представители ИТ-бизнеса просят Минцифры внести правки в профильный закон в области оборота обезличенной информации. По их мнению, это поможет снизить объем бумажной работы.
В масштабах ГосСОПКА сходный процесс может серьезно снизить эффективность всей системы за счет потери скорости обработки данных и выработки универсальных решений для всех субъектов.
Центры ГосСОПКА – это важный элемент информационной безопасности на уровне государства. В его развитии важно соблюсти баланс между автономией и централизацией, поскольку отклонение в сторону либо лишит возможности использовать коллективный опыт, либо серьезно снизит скорость принятия решений.
На данный момент у всех участников процесса есть представления о том, что такое ГосСОПКА и для чего эта платформа нужна. В ближайшие годы многое зависит от того, насколько уже выработанные решения подойдут для масштабирования на огромное количество субъектов КИИ.
Нажимая на кнопку, я даю Согласие на обработку персональных данных в соответствии с Политикой обработки.
Зарегистрироваться