Межгосударственный стандарт
ГОСТ Р 59506-2021
Безопасность машин. Вопросы защиты информации в системах управления, связанных с обеспечением функциональной безопасности
Safety of machinery. Security aspects related to functional safety of safety-related control systems
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТР
СТАНДАРТ
РОССИЙСКОЙ
59506 —
ФЕДЕРАЦИИ 2021 /
IEC TR 63074:2019
БЕЗОПАСНОСТЬ МАШИН
Вопросы защиты информации в системах
управления, связанных с обеспечением
функциональной безопасности
(IEC TR 63074:2019, IDT)
Издание официальное
Москва
Стандартинф орм
2021
обследование зданий2
Страница 2
ГОСТ Р 59506—2021
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Федеральный исследователь
ский центр «Информатика и управление» Российской академии наук» совместно с Обществом с огра
ниченной ответственностью «Информационно-аналитический вычислительный центр» (ООО ИАВЦ) и
Обществом с ограниченной ответственностью «Корпоративные электронные системы» на основе соб
ственного перевода на русский язык англоязычной версии документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 «Информационные технологии»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 19 мая 2021 г. No 397-ст
4 Настоящий стандарт идентичен международному документу IEC TR 63074:2019 «Безопасность
машин. Вопросы защиты информации в системах управления, связанных с обеспечением функцио
нальной безопасности» (IEC TR 63074:2019 «Safely of machinery — Security aspects related to functional
safety of safety-related control systems». IDT).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные и межгосударственные стандарты, сведения о
которых приведены в дополнительном приложении ДА.
Дополнительные сноски в тексте стандарта, выделенные курсивом, приведены для пояснения
текста оригинала
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. Ш 162-ФЗ «О стандартизации в Российской Федерации». Информация об из
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе ((Национальные стандарты», а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также в ин
формационной системе общего пользования — на официальном сайте Федерального агентства по
техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© IEC. 2019 — Все права сохраняются
© Стандартинформ. оформление. 2021
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 59506—2021
Содержание
1 Область применения.......................................................................................................................... 1
2 Нормативные ссылки.......................................................................................................................................... 1
3 Термины и определения................................................................................................................................... 2
4 Функциональная безопасность и информационная безопасность.............................................................. 4
4.1 Общие положения................................................................................................................................. 4
4.2 Цели обеспечения функциональной безопасности........................................................................ 5
4.3 Цели обеспечения информационной безопасности........................................................................ 5
5 Вопросы защиты информации, связанные с функциональной безопасностью...................................... 7
5.1 Общие положения................................................................................................................................. 7
5.2 Меры защиты информации.................................................................................................................8
6 Верификация и техническое обслуживание мер защиты информации.................................................. 11
7 Информация для пользователя машины (машин) .................................................................................... 11
Приложение А (справочное) Основные сведения об угрозах и подходе к моделированию у гр о з .........12
Приложение В (справочное) События, инициирующие оценку рисков нарушения информационной
безопасности............................................................................................................................. 15
Приложение С (справочное) Пример информационного потока между поставщиком устройства.
производителем машины (интегратором) и конечным пользователем м аш и ны ............16
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
национальным и межгосударственным стандартам ............................................ 17
Библиография....................................................................................................................................... .............. 184
Страница 4
ГОСТ Р 59506—2021
Введение
Умышленное нарушение информационной безопасности систем промышленной автоматики мо
жет происходить вследствие того, что:
- к системе управления возможен доступ, например перепрограммирование функций машины
(включая связанные с безопасностью);
- происходит «сближение» между стандартными ИТ системами и промышленными системами:
- во встроенных системах стали появляться операционные системы, собственные сетевые про
токолы заменяются IP протоколами и данные передаются в офисную сеть непосредственно из сети
SCADA;
- программное обеспечение разрабатывается путем повторного использования существующих
компонентов программного обеспечения сторонних производителей:
- удаленный доступ от поставщиков стал стандартным способом эксплуатации'технического об
служивания с повышенным риском нарушения кибербезопасности, учитывая, например, несанкциони
рованный доступ, нарушение доступности и целостности защищаемых ресурсов.
Связанные с безопасностью системы управления машин являются частью систем промышленной
автоматики и могут подвергаться атакам, которые могут привести к потеро способности поддерживать
безопасное функционирование машины.
П р и м е ч а н и е 1 — Возникающий риск, связанный с возможностями атак, является значительным с уче
том тенденций и изменений угроз, а также количества известных уязвимостей. Цели защиты информации описы
ваются главным образом с точки зрения конфиденциальности, целостности и доступности, которые необходимо
определять в целом и с учетом приоритетов, используя риск-ориентированный подход.
Цели функциональной безопасности учитывают риск, оценивая тяжесть причиненного вреда и
вероятность возникновения этого вреда. Последствия любого риска (опасное событие) определяют
требования к полноте безопасности (уровень полноты безопасности (SIL) согласно МЭК 62061 или
МЭК 61508 или уровень эффективности защиты (PL) согласно ИСО 13849-1).
Что касается функции безопасности, то угрозы нарушения защиты информации (внутренние или
внешние) могут влиять на полноту безопасности и общую готовность системы.
П р и м е ч а н и е 2 — Чтобы обеспечить достижение целей защиты информации, необходимо использовать
содержащиеся в МЭК 62443-3-3 определения и рекомендуемые требования к защите информации («фундамен
тальные требования»), которые должны быть выполнены соответствующей системой.
П р и м е ч а н и е 3 — В настоящем стандарте не рассматривается общая стратегия защиты информации,
так как она представлена, например, в МЭК 62443 (все части) или ИСО/МЭК 27001.
В некоторых стандартах по функциональной безопасности машин (например. МЭК 61496 (все ча
сти) и ИСО 14119] рассматривается нецелевоо физическое использование.
П р и м е ч а н и е 4 — «Нецелевое физическое использование» не связано с физической защитой информа
ции. которая определена в МЭК 62443 (все части), например в 4.3.3.3 МЭК 62443-2-1:2010. С физической защитой
информации связано, например, управление (ограничение) доступом посредством физического препятствия.
IVПоказаны первые 4 из 24
История статуса
Подтверждённых событий пока нет.