187-ФЗ и требования к СУБД для объектов критической инфраструктуры (КИИ)
Содержание
Цифровизация государственных органов, предприятий промышленности, банков, транспортных компаний и объектов энергетики привела к тому, что информационные системы стали неотъемлемой частью функционирования важнейших отраслей экономики. Сегодня нарушение работы таких систем может повлечь не только финансовые потери, но и серьезные последствия для безопасности государства, стабильности экономики и жизни граждан.
Именно поэтому вопросам защиты критической информационной инфраструктуры в России уделяется особое внимание. Одним из ключевых нормативных документов в этой области стал Федеральный закон №187-ФЗ, который определяет требования к обеспечению безопасности объектов критической информационной инфраструктуры (КИИ), обязанности их владельцев и порядок реагирования на компьютерные инциденты.
В любой современной информационной системе одним из наиболее важных компонентов является система управления базами данных. Именно в ней хранятся сведения о технологических процессах, финансовых операциях, клиентах, производственных ресурсах и других критически важных данных. Если злоумышленник получает доступ к базе данных или нарушается ее работоспособность, последствия могут затронуть всю информационную систему.
Поэтому при выборе СУБД для объектов КИИ необходимо учитывать не только производительность, масштабируемость и удобство администрирования, но и соответствие требованиям информационной безопасности, наличие механизмов защиты данных, поддержку высокой доступности и возможность использования в защищенной ИТ-инфраструктуре.
В этой статье рассмотрим, что регулирует Федеральный закон №187-ФЗ, какие требования предъявляются к системам управления базами данных и на какие критерии следует обращать внимание при выборе платформы для объектов критической информационной инфраструктуры.
Что такое критическая информационная инфраструктура
Термин «критическая информационная инфраструктура» все чаще встречается не только в нормативных документах, но и в повседневной работе ИТ-подразделений крупных организаций. Однако далеко не каждая информационная система относится к объектам КИИ.
Чтобы правильно оценить требования законодательства и определить подход к защите данных, необходимо понимать, какие организации попадают под действие Федерального закона №187-ФЗ и почему именно их информационные ресурсы находятся под особым контролем государства.
Определение КИИ
Согласно Федеральному закону №187-ФЗ, к объектам критической информационной инфраструктуры относятся информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, нарушение работы которых способно оказать существенное влияние на безопасность государства, экономику, функционирование организаций или жизнедеятельность населения.
Субъектами КИИ являются организации, владеющие или эксплуатирующие подобные объекты. На них возлагается обязанность обеспечить необходимый уровень информационной безопасности, своевременно выявлять угрозы и принимать меры по предотвращению компьютерных атак.
При этом статус субъекта КИИ определяется не формой собственности организации, а характером выполняемых ею функций и значимостью используемых информационных систем.
Какие отрасли относятся к КИИ
Действие закона распространяется на широкий круг организаций.
К наиболее распространенным сферам относятся:
-
государственное управление;
-
банковская и финансовая деятельность;
-
энергетический комплекс;
-
транспортная инфраструктура;
-
связь и телекоммуникации;
-
здравоохранение;
-
промышленность;
-
оборонно-промышленный комплекс;
-
топливно-энергетический сектор;
-
космическая отрасль;
-
атомная промышленность.
Во многих из этих отраслей информационные системы работают круглосуточно и обеспечивают выполнение критически важных процессов, остановка которых недопустима.
Почему защита КИИ имеет особое значение
Современные кибератаки направлены не только на получение конфиденциальной информации.
Во многих случаях целью злоумышленников становится нарушение работы предприятий, вывод из строя информационных систем, блокирование технологических процессов или уничтожение данных.
Для объектов критической инфраструктуры последствия подобных инцидентов могут быть значительно серьезнее, чем для обычных коммерческих организаций.
Они способны привести к остановке производства, перебоям в работе транспортной инфраструктуры, нарушению оказания государственных услуг, финансовым потерям, экологическим последствиям и даже создать угрозу жизни и здоровью людей.
Именно поэтому обеспечение безопасности КИИ рассматривается как одна из приоритетных задач государственной политики в области информационной безопасности.
Что регулирует Федеральный закон №187-ФЗ
Федеральный закон №187-ФЗ не устанавливает требования к конкретным программным продуктам и не содержит перечня обязательных технологий защиты информации. Его основная задача заключается в определении принципов обеспечения безопасности объектов критической информационной инфраструктуры и распределении ответственности между государством и субъектами КИИ.
На практике выполнение требований закона предполагает комплекс организационных и технических мероприятий, в которых важную роль играет выбор используемых программных платформ, включая системы управления базами данных.
Основные цели закона
Главная цель Федерального закона №187-ФЗ – повышение устойчивости функционирования критической информационной инфраструктуры Российской Федерации.
Для достижения этой цели законодательство предусматривает:
-
предотвращение компьютерных атак;
-
снижение вероятности нарушения работы критически важных информационных систем;
-
своевременное выявление компьютерных инцидентов;
-
минимизацию последствий кибератак;
-
обеспечение взаимодействия организаций с государственными структурами, отвечающими за реагирование на компьютерные угрозы.
Таким образом, закон ориентирован не только на предотвращение атак, но и на обеспечение непрерывной работы критически важных объектов даже в случае возникновения инцидентов.
Обязанности субъектов КИИ
Организации, признанные субъектами КИИ, обязаны выполнять ряд требований законодательства.
В их число входят:
-
проведение категорирования объектов критической информационной инфраструктуры;
-
внедрение организационных и технических мер защиты информации;
-
создание системы выявления компьютерных инцидентов;
-
взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА);
-
своевременное информирование уполномоченных органов о компьютерных инцидентах;
-
обеспечение постоянного контроля состояния информационной безопасности.
Выполнение этих обязанностей требует использования надежной ИТ-инфраструктуры, в которой каждый компонент соответствует установленным требованиям безопасности.
Какие нормативные документы применяются вместе с 187-ФЗ
Федеральный закон определяет лишь общие принципы защиты объектов КИИ.
Практическая реализация требований осуществляется на основании других нормативных документов.
К ним относятся:
-
постановления Правительства Российской Федерации;
-
приказы ФСТЭК России;
-
методические документы ФСТЭК;
-
нормативные документы ФСБ России;
-
рекомендации по категорированию объектов КИИ и обеспечению их безопасности.
Именно эти документы устанавливают конкретные требования к организации защиты информации, порядку оценки угроз, применению средств защиты и эксплуатации информационных систем.
Почему СУБД является одним из ключевых элементов безопасности КИИ
При обсуждении защиты объектов критической информационной инфраструктуры внимание часто уделяется межсетевым экранам, средствам обнаружения атак, антивирусной защите и системам контроля доступа. Однако одним из наиболее важных компонентов любой корпоративной информационной системы остается система управления базами данных.
Именно СУБД обеспечивает хранение, обработку и предоставление информации, необходимой для работы прикладных сервисов. Если база данных становится недоступной, повреждается или подвергается несанкционированному изменению, это может привести к нарушению функционирования всей информационной системы.
По этой причине выбор СУБД для объектов КИИ должен осуществляться с учетом требований информационной безопасности, надежности и отказоустойчивости.
Какие данные обычно хранятся в корпоративных СУБД
Современные базы данных содержат практически всю критически важную информацию организации.
В зависимости от отрасли в них могут храниться:
-
сведения о клиентах и контрагентах;
-
финансовая информация;
-
результаты производственных процессов;
-
технологические параметры оборудования;
-
медицинские данные;
-
государственные информационные ресурсы;
-
учетные записи пользователей;
-
журналы событий и результаты мониторинга.
Во многих случаях именно база данных является центральным элементом информационной системы, объединяющим различные программные компоненты.
Поэтому компрометация СУБД зачастую означает компрометацию всей системы.
Какие угрозы существуют для баз данных
Современные угрозы информационной безопасности значительно разнообразнее, чем несколько лет назад.
Наиболее распространенными являются:
-
несанкционированный доступ к данным;
-
повышение привилегий пользователей;
-
изменение или уничтожение информации;
-
внедрение вредоносного программного обеспечения;
-
эксплуатация уязвимостей программного обеспечения;
-
ошибки администрирования;
-
внутренние угрозы, связанные с действиями сотрудников;
-
отказ оборудования или программных компонентов.
Каждая из этих угроз способна привести к нарушению конфиденциальности, целостности или доступности информации.
Для объектов критической информационной инфраструктуры подобные последствия могут стать причиной остановки бизнес-процессов или технологических операций.
Почему безопасность базы данных влияет на безопасность всей информационной системы
Даже если организация использует современные средства сетевой защиты, надежную систему аутентификации и сертифицированные средства защиты информации, уязвимая СУБД способна свести эффективность этих мер к минимуму.
Например, злоумышленник, получивший административный доступ к базе данных, может:
-
изменить сведения в информационной системе;
-
удалить критически важную информацию;
-
нарушить работу прикладных сервисов;
-
получить доступ к конфиденциальным данным;
-
использовать сервер базы данных как точку дальнейшего развития атаки.
Именно поэтому система управления базами данных рассматривается как один из ключевых элементов архитектуры безопасности объектов КИИ.
Какие требования предъявляются к СУБД для объектов КИИ
Федеральный закон №187-ФЗ не содержит перечня обязательных функций, которыми должна обладать система управления базами данных. Однако требования законодательства и нормативных документов ФСТЭК России определяют характеристики, без которых использование СУБД в защищенной информационной системе становится крайне затруднительным.
При выборе платформы важно учитывать не только наличие отдельных механизмов защиты, но и возможность их комплексного применения в рамках корпоративной инфраструктуры.
Поддержка разграничения доступа
Одним из базовых требований является возможность гибкого управления правами пользователей.
СУБД должна обеспечивать распределение полномочий в соответствии с должностными обязанностями сотрудников и исключать доступ к информации, которая не требуется для выполнения рабочих задач.
Современные корпоративные платформы позволяют использовать ролевую модель управления доступом, детально настраивать привилегии и ограничивать выполнение административных операций.
Это помогает снизить вероятность как внешних атак, так и внутренних нарушений.
Аудит действий пользователей и администраторов
Для расследования инцидентов информационной безопасности необходимо иметь возможность определить, кто, когда и какие действия выполнял в базе данных.
Поэтому корпоративная СУБД должна поддерживать регистрацию событий безопасности.
Как правило, журналируются:
-
попытки входа пользователей;
-
изменение прав доступа;
-
административные операции;
-
выполнение критически важных команд;
-
изменение структуры базы данных;
-
операции с чувствительной информацией.
Наличие развитого аудита значительно упрощает расследование инцидентов и помогает своевременно выявлять подозрительную активность.
Защита конфиденциальной информации
Во многих объектах КИИ обрабатываются сведения ограниченного доступа.
Поэтому система управления базами данных должна предоставлять механизмы, позволяющие минимизировать риск утечки информации.
К таким механизмам относятся:
-
разграничение доступа;
-
поддержка безопасной аутентификации;
-
защита административных учетных записей;
-
использование защищенных каналов передачи данных;
-
контроль операций с конфиденциальной информацией.
Комплексное применение этих механизмов позволяет существенно повысить общий уровень защищенности информационной системы.
Обеспечение целостности данных
Для многих отраслей не менее важным является сохранение достоверности информации.
Изменение отдельных записей в базе данных может привести к нарушению финансовых расчетов, технологических процессов или работе государственных информационных систем.
Поэтому корпоративная СУБД должна обеспечивать:
-
надежную обработку транзакций;
-
контроль целостности данных;
-
защиту от некорректных изменений;
-
возможность восстановления согласованного состояния после сбоев.
Это особенно важно для высоконагруженных систем, где одновременно выполняются тысячи операций.
Высокая доступность и отказоустойчивость
Объекты критической инфраструктуры зачастую работают круглосуточно.
Даже кратковременная недоступность информационной системы может привести к существенным последствиям.
Поэтому современная СУБД должна поддерживать технологии обеспечения высокой доступности:
-
кластеризацию;
-
репликацию;
-
автоматическое переключение между узлами;
-
резервирование компонентов;
-
минимизацию времени восстановления после отказа.
Использование подобных механизмов позволяет обеспечить непрерывность работы критически важных сервисов.
Поддержка резервного копирования и восстановления
Ни одна информационная система не застрахована от аппаратных отказов, ошибок персонала или кибератак.
Поэтому обязательным элементом эксплуатации является резервное копирование.
Корпоративная СУБД должна обеспечивать возможность создания резервных копий без длительной остановки системы, а также быстрое восстановление информации при возникновении аварийной ситуации.
При этом важно регулярно проверять работоспособность процедур восстановления, а не ограничиваться только созданием резервных копий.
Совместимость с российскими средствами защиты информации
Для объектов КИИ большое значение имеет возможность интеграции с отечественной ИТ-инфраструктурой.
При выборе СУБД рекомендуется учитывать совместимость с:
-
российскими операционными системами;
-
средствами криптографической защиты информации;
-
системами мониторинга событий безопасности;
-
средствами управления доступом;
-
отечественными решениями резервного копирования и защиты информации.
Чем лучше платформа интегрируется в существующую инфраструктуру, тем проще обеспечить выполнение требований нормативных документов.
Почему важна сертификация ФСТЭК при выборе СУБД
Одним из критериев оценки отечественной системы управления базами данных является наличие сертификата ФСТЭК России. Однако на практике значение сертификации нередко трактуется слишком упрощенно. Одни считают ее обязательным требованием для любой информационной системы, другие, наоборот, рассматривают сертификат как формальность.
На самом деле роль сертификации значительно шире. Она позволяет подтвердить, что программный продукт прошел установленную процедуру оценки и соответствует определенным требованиям безопасности.
Что подтверждает наличие сертификата
Сертификат ФСТЭК свидетельствует о том, что программный продукт прошел испытания в установленном порядке и соответствует требованиям, указанным в сертификате.
Для системы управления базами данных это означает, что были оценены реализованные механизмы защиты информации, предусмотренные соответствующими требованиями.
Наличие сертификата упрощает выбор программной платформы для организаций, которым необходимо использовать сертифицированные средства защиты информации в рамках действующего законодательства.
Когда использование сертифицированной СУБД становится необходимым
Во многих государственных информационных системах, а также в отдельных категориях объектов критической информационной инфраструктуры применение сертифицированных средств защиты информации обусловлено требованиями нормативных документов и особенностями конкретной системы.
Поэтому при проектировании защищенной ИТ-инфраструктуры вопрос наличия сертификата следует рассматривать еще на этапе выбора программной платформы.
Это позволяет избежать необходимости последующей замены компонентов информационной системы после завершения внедрения.
Почему одной сертификации недостаточно
Наличие сертификата само по себе не гарантирует высокий уровень защищенности информационной системы.
Безопасность зависит от множества факторов, включая корректность проектирования архитектуры, качество настройки программного обеспечения, своевременное обновление компонентов, соблюдение регламентов эксплуатации и квалификацию специалистов.
Именно поэтому выполнение требований законодательства должно рассматриваться как комплекс организационных и технических мероприятий, а не как выбор отдельного программного продукта.
Как выбрать СУБД для объекта критической информационной инфраструктуры
Выбор системы управления базами данных для объекта КИИ нельзя сводить к сравнению технических характеристик или стоимости лицензий. Такая платформа становится одним из ключевых компонентов защищенной информационной системы и должна обеспечивать выполнение требований законодательства, стабильную работу прикладных сервисов и возможность дальнейшего развития инфраструктуры.
На практике оценка СУБД должна учитывать сразу несколько групп критериев: нормативные требования, функциональные возможности, уровень информационной безопасности и эксплуатационные характеристики.
Определить требования конкретной информационной системы
Первым этапом необходимо провести анализ существующей инфраструктуры.
Важно определить:
-
какие данные будут храниться в базе;
-
какой уровень доступности требуется для информационной системы;
-
предполагаемый объем данных и интенсивность нагрузки;
-
количество пользователей;
-
требования к времени восстановления после отказов;
-
необходимость круглосуточной эксплуатации.
Эти параметры позволяют сформировать перечень обязательных требований к будущей платформе и избежать выбора решения, возможности которого окажутся недостаточными уже через несколько лет эксплуатации.
Оценить соответствие нормативным требованиям
При выборе СУБД необходимо учитывать требования законодательства и нормативных документов, действующих в отношении конкретной информационной системы.
Следует заранее определить:
-
требуется ли использование сертифицированного программного обеспечения;
-
какие средства защиты информации должны применяться;
-
какие требования предъявляются к регистрации событий безопасности;
-
какие механизмы защиты должны быть реализованы в программной платформе.
Такой подход позволяет избежать дополнительных затрат на модернизацию инфраструктуры после завершения проекта внедрения.
Проверить возможности обеспечения безопасности
Современная корпоративная СУБД должна предоставлять комплекс встроенных механизмов защиты информации.
При выборе платформы рекомендуется оценить наличие:
-
развитой системы разграничения доступа;
-
журналирования действий пользователей и администраторов;
-
механизмов безопасной аутентификации;
-
средств контроля целостности данных;
-
возможностей интеграции с корпоративными системами информационной безопасности.
Чем шире функциональность платформы в этой области, тем проще обеспечить соответствие требованиям внутренней политики безопасности организации.
Оценить производительность и масштабируемость
Обеспечение информационной безопасности не должно достигаться за счет снижения эффективности работы информационной системы.
Поэтому одновременно с механизмами защиты необходимо оценивать эксплуатационные характеристики СУБД.
Желательно провести нагрузочное тестирование, максимально приближенное к реальным условиям эксплуатации. Это позволит определить, насколько эффективно платформа справляется с обработкой транзакций, аналитических запросов и смешанных нагрузок.
Не менее важно убедиться, что выбранное решение поддерживает масштабирование и сможет развиваться вместе с ростом бизнеса.
Проанализировать опыт промышленной эксплуатации
Использование СУБД в небольших проектах и эксплуатация в критически важных информационных системах – это принципиально разные задачи.
Поэтому при выборе платформы рекомендуется обратить внимание на:
-
наличие крупных внедрений;
-
опыт использования в корпоративных информационных системах;
-
зрелость продукта;
-
практику эксплуатации в высоконагруженных проектах.
Чем больше подобных проектов реализовано, тем выше вероятность того, что платформа успешно справится с аналогичными задачами.
Оценить перспективы развития платформы и технической поддержки
Корпоративная СУБД внедряется не на один год.
Поэтому важно понимать, насколько активно развивается продукт, регулярно ли выпускаются новые версии, доступны ли обновления безопасности и насколько оперативно разработчик оказывает техническую поддержку.
Наличие долгосрочной стратегии развития продукта снижает риски, связанные с дальнейшей эксплуатацией информационной системы, и позволяет планировать развитие ИТ-инфраструктуры на годы вперед.
Digital Q.DataBase как СУБД для защищенных корпоративных систем
При выборе отечественной платформы для объектов критической информационной инфраструктуры важно учитывать не только выполнение отдельных требований законодательства, но и способность СУБД обеспечивать стабильную работу крупных корпоративных информационных систем в условиях высокой нагрузки.
Одним из российских решений корпоративного класса является Digital Q.DataBase компании Диасофт. Платформа ориентирована на использование в крупных организациях, где одновременно предъявляются высокие требования к производительности, надежности, информационной безопасности и масштабируемости.
Возможности обеспечения информационной безопасности
При эксплуатации объектов КИИ защита информации должна быть встроена в архитектуру информационной системы.
Digital Q.DataBase предоставляет механизмы, необходимые для построения защищенной среды обработки данных. Это позволяет использовать платформу в проектах, где вопросам безопасности уделяется особое внимание.
Средства разграничения доступа и аудита
Контроль доступа пользователей и регистрация событий безопасности являются важной частью эксплуатации защищенных информационных систем.
Digital Q.DataBase поддерживает средства управления полномочиями пользователей, а также механизмы аудита действий, что помогает контролировать выполнение административных операций, анализировать события безопасности и проводить расследование инцидентов при необходимости.
Поддержка отказоустойчивой архитектуры
Для объектов критической информационной инфраструктуры недоступность базы данных может привести к остановке бизнес-процессов или технологических операций.
Поэтому важной характеристикой корпоративной СУБД становится поддержка механизмов высокой доступности.
Digital Q.DataBase предоставляет возможности построения отказоустойчивой архитектуры, позволяющей повысить надежность эксплуатации информационных систем и обеспечить непрерывность обработки данных даже при возникновении отдельных отказов оборудования или программных компонентов.
Использование в проектах импортозамещения и построения защищенной ИТ-инфраструктуры
Современные проекты импортозамещения предполагают не только замену зарубежного программного обеспечения, но и формирование устойчивой технологической платформы для дальнейшего развития организации.
В этом случае особое значение приобретают зрелость программного продукта, совместимость с российской ИТ-инфраструктурой, возможность масштабирования и качество технической поддержки.
Digital Q.DataBase ориентирована на применение именно в таких проектах, где необходимо одновременно обеспечить соответствие требованиям информационной безопасности, высокую производительность и надежную работу корпоративных информационных систем.
Заключение
Федеральный закон №187-ФЗ определяет общие требования к обеспечению безопасности объектов критической информационной инфраструктуры, однако выполнение этих требований невозможно обеспечить установкой одного программного продукта. Защита КИИ представляет собой комплекс организационных и технических мероприятий, охватывающих все компоненты информационной системы.
Система управления базами данных играет в этой архитектуре одну из ключевых ролей. Именно от ее надежности, отказоустойчивости, производительности и встроенных механизмов защиты во многом зависит безопасность всей информационной системы.
При выборе СУБД для объектов КИИ рекомендуется оценивать не только наличие сертификатов и соответствие нормативным требованиям. Не менее важны зрелость платформы, возможность эксплуатации в высоконагруженных средах, поддержка российских программных решений, качество технической поддержки и перспективы дальнейшего развития продукта.
Комплексный подход к выбору платформы позволяет создать надежную основу для защищенной ИТ-инфраструктуры, способной эффективно функционировать в условиях современных киберугроз и соответствовать требованиям российского законодательства. Одним из примеров таких решений является Digital Q.DataBase компании Диасофт, которая сочетает возможности корпоративной СУБД с функциональностью, необходимой для эксплуатации в информационных системах с повышенными требованиями к надежности, безопасности и масштабируемости.
Содержание
Другие материалы
компании
Для всех поддерживаемых операционных систем реализована сборка Docker-образов с предустановленной СУБД. Новый формат поставки избавляет от ручной установки программных компонентов и настройки зависимостей, позволяет быстро развернуть готовую и протестированную СУБД в нужной среде.
Проверьте работу своих приложений с T-SQL и PL/SQL.
До 1 сентября включительно бесплатная версия Digital Q.DataBase доступна для конфигураций до 8 ядер процессора.
С 1 сентября, согласно новой лицензионной политике, бесплатная конфигурация будет ограничена 4 ядрами.
Если вы планировали проверить российскую СУБД на своей системе, сейчас для этого доступны вдвое большие процессорные ресурсы.