Межгосударственный стандарт
ГОСТ Р МЭК 62443-2-1-2015
Сети коммуникационные промышленные. Защищенность (кибербезопасность) сети и системы. Часть 2-1. Составление программы обеспечения защищенности (кибербезопасности) системы управления и промышленной автоматики
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
Ф ЕДЕРАЛЬНО Е АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТ Р м э к
СТАНДАРТ
РОССИЙСКОЙ
62443 2-1 - —
ФЕДЕРАЦИИ 2015
СЕТИ КОММУНИКАЦИОННЫЕ
ПРОМЫШЛЕННЫЕ
Защищенность (кибербезопасность) сети и системы
Часть 2-1
Составление программы обеспечения
защищенности (кибербезопасности) системы
управления и промышленной автоматики
I EC 62443-2-1:2010
Industrial communication networks — Network and system security —
Part 2-1: Establishing an industrial automation and control system security program
(IDT)
И здание о ф и ц иа л ьн о е
1 1 < м м
Стандартанфсри
201f
шарфы фото2
Страница 2
ГОСТ Р МЭК 62443-2-1— 2015
Предисловие
1 ПОДГОТОВЛЕН Негосударственным образовательным частным учреждением «Новая инженер
ная школа» (НОЧУ «НИШ») на основе аутентичного перевода на русский язык указанного в пункте 4
международного стандарта, который выполнен Российской комиссией экспертов МЭК/ТК 65. и Феде
ральным государственным унитарным предприятием «Всероссийский научно-исследовательский ин
ститут стандартизации и сертификации в машиностроении» (ВНИИНМАШ)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 306 «Измерения и управление в про
мышленных процессах»
3 УТВЕРЖ ДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому ре
гулированию и метрологии от 22 июня 2015 г. № 774-ст
4 Настоящий стандарт идентичен международному стандарту МЭК 62443-2-1:2010 «Промыш
ленные коммуникационные сети. Защищенность (кабербезопасность) сети и системы. Часть 2-1. Со
ставление программы обеспечения защищенности (кибербезопасности) системы управления и про
мышленной автоматики» (IEC 62443-2-1:2010, «Industrial communication networks — Network and system
security — Part 2-1: Establishing an industrial automation and control system security program»).
Алфавитный указатель терминов, используемых в настоящем стандарте, приведен в дополни
тельном приложении ДА.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в дополнительном приложении ДБ
5 ВВЕДЕН ВПЕРВЫЕ
6 В настоящем стандарте часть его содержания может быть объектом патентных прав
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0—2012 (раздел 8).
Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на
1 января текущего года) информационном указателе «Национальные стандарты», а официальный
текст изменений и поправок — в ежвмвсяч1юм информационном указателе «Национальные
стандарты». В случав пересмотра (замены) или отмены настоящего стандарта соответствующее
уведомление будет опубликовано в ближайшем выпуске ежемесячного информациоююго указателя
«Национальные стандарты » . Соответствующая информация, уведомление и тексты размещаются
также в информационной системе общего пользования — на официалыюм сайте Федерального
агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© Стандартинформ. 2015
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве оф ициального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р МЭК 62443-2-1— 2015
Содержание
1 Область применения .................................................................................................................................................. 1
2 Нормативные ссылки . .............................................................................................. 2
3 Термины, определения и с о кр а щ е н и я ................................................................................................................2
3.1 Термины и определения................................................................... 2
3.2 С окращ ения.......................................................................................................................................................... 6
3.3 С труктура............................................................................................................................................................... 7
4 Элементы системы управления кибербезопасностью ................................................. 7
4.1 О б з о р ......................................................................................................................................................................7
4.2 Категория «Анализ р и с к о в » ............................................................................................................................. 9
4.3 Категория «Устранение риска при помощи системы управления кибербезопасностью ».............11
4.4 Категория «Контроль и совершенствование системы управления кибербезопасностью »......... 27
Приложение А (справочное) Руководство по разработке элементов системы управления
кибербезопасностью ...................................................................................... 29
Приложение В (справочное) Процесс разработки системы управления кибербезопасностью ......... 112
Приложение С (справочное) Сопоставление требований настоящего стандарта
с ИСО/МЭК 27001 ......................................................................................................................... 120
Приложение Д А (справочное) Алфавитный перечень терминов.................................................................129
Приложение Д Б (справочное) Сведения о соответствии ссылочных международных
стандартов национальным стандартам Российской Федерации.................................... 131
Б ибл иограф ия............................................................................................................................................................ 132
III4
Страница 4
ГОСТ Р МЭК 62443-2-1— 2015
0 Введение
0.1 О бзор
Кибербезопасность приобретает все большее значение для современных компаний. Многие орга
низации. работающие в сфере информационных технологий, много лет занимаются вопросами кибер-
безопасности и за это время внедрили зарекомендовавшие себя системы управления кибербеэоласно-
стыо (CSMS), которые приведены в стандартах Международной организации по стандартизации (ISO) и
Международной электротехнической комиссии (МЭК) (см. ИСО/МЭК 17799 [23] и ИСО/МЭК 27001 [24]).
Такие системы управления обеспечивают хорошо отлаженный метод защиты объектов организации от
кибератак.
Организации, применяющие IACS (системы промышленной автоматики и контроля), начали при
менять готовые коммерческие технологии (COTS), разработанные для бизнес-систем, используемых в
их повседневных процессах, в результате чего возрос риск кибератак, направленных на оборудование
IACS. Как правило, такие системы в среде IACS по многим причинам не настолько робастны, как систе
мы. специально спроектированные как IACS для подавления кибератак. Подобные недостатки могут
привести к последствиям, которые отразятся на уровне охраны труда, промышленной безопасности и
охраны окружающей среды (HSE).
Организации могут попытаться использовать существовавшие ранее решения в сфере информа
ционных технологий и кибербезопасности бизнеса для обеспечения безопасности IACS, при этом не
осознавая последствий своих действий. И хотя многие такие решения можно применять в отношении
IACS, реализовывать их необходимо правильным способом, чтобы избежать неблагоприятных послед
ствий.
0.2 С истем а упр а в л е н и я ки б е р б е зо п а сн о сть ю д л я IACS
Система управления описывает компоненты, которые должны быть включены в систему управле
ния. но при этом не определяет, каким образом она должна разрабатываться. В настоящем стандарте
рассмотрены аспекты компонентов, включенных в CSMS для IACS. и приводятся указания по разработ
ке CSMS для IACS.
Для решения сложной задачи в качестве общего проектного подхода проблема разбивается на
мелкие компоненты, каждый из которых рассматривается в определенном порядке. Такой основатель
ный подход позволяет изучить риски, связанные с кибербезопасностью для IACS. Однако частой ош иб
кой при этом является то. что работа одновременно осуществляется с одной системой. Обеспечение
информационной безопасности представляет собой гораздо более сложную задачу, которая требует
решений для всего набора IACS. включая политики, процедуры, практики и персонал, в работе которого
применяются такие IACS. Возможно, для внедрения масштабной системы управления потребуется из
менение культуры внутри организации.
Постановка вопроса кибербезопасности на уровне всей организации может выглядеть устраша
юще. К сожалению, решить подобную задачу простым способом не представляется возможным. Это
объясняется разумной причиной, не имеется комплекса практик безопасности, подходящих для всего
и всех. Может быть, и реально достичь абсолютной безопасности, но навряд ли рекомендуется, ведь
это чревато потерей функциональности, которая требуется для достижения этого почти идеального
состояния. Безопасность на деле является балансом между риском и затратами. Все ситуации будут
отличаться друг от друга. В некоторых случаях риск может быть скорее связан с факторами HSE, неже
ли чем с чисто экономическим воздействием. Реализация риска скорее закончится непоправимыми по
следствиями. чем небольшим финансовыми трудностями. Поэтому готовый набор обязательных прак
тик в области обеспечения безопасности будет либо слишком жестким и. скорее всего, дорогостоящим,
либо недостаточным для того, чтобы решить проблему риска.
0.3 С в я зь м еж ду настоящ им стандартом и ИСО/МЭК 17799 и ИСО/МЭК 27001
ИСО/МЭК 17799 (23) и ИСО/МЭК 27001 (24] — это очень хорошие стандарты, в которых описана
система управления кибербезопасностью для бизнес-систем и систем информационных технологий.
Многие положения этих стандартов также применяются и в отношении IACS. В настоящем стандарте
сделан акцент на необходимость соответствия практик управления кибербезопасностью IACS и прак
тик управления кибербезопасностью бизнес-систем и систем информационных технологий. Экономи
ческий эффект появится когда, будет достигнуто соответствие между этими программами. Пользовате-
IVПоказаны первые 4 из 141
История статуса
Подтверждённых событий пока нет.