Проектирование системы безопасности КИИ под ключ

Описание услуги Результат Стоимость Управление проектом Методология Референсы FAQ

 

Данный вид услуги позволяет выполнить проектирование системы безопасности значимых объектов КИИ (СБ ЗОКИИ) в соответствии с требованиями Приказа ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» и Приказа ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования», и предназначен для компаний, являющихся субъектами КИИ и завершивших этап категорирования объектов КИИ.

Почему это актуально?

С каждым годом требования к безопасности значимых объектов КИИ становятся строже, а риски для их владельцев — все выше. Игнорирование или формальный подход к созданию системы безопасности приводит не только к финансовым, но и к уголовным последствиям.

Ключевые причины проектировать СБ ЗОКИИ с привлечением экспертов:
  • Обязательные требования для субъектов КИИ — владельцев значимых объектов КИИ
  • Ежегодный рост количества кибератак и мошенничества
  • Возросшая ответственность за несоблюдение требований по защите информации, в том числе риск уголовной ответственности
  • Появление судебной практики за последние 5 лет, рост количества административных и уголовных наказаний за неисполнение 187-ФЗ
  • Трудоемкость задач — нехватка персонала и необходимость привлечения внешних экспертов
  • Большое количество вендоров оборудования и средств защиты информации, отсутствие опыта работы с конкретными решениями
  • Отсутствие опыта оформления документов технического проекта
  • Недостаток опыта использования средств защиты информации в АСУ ТП
  • Большое количество поставщиков/подрядчиков, которым необходимо транслировать требования по информационной безопасности

 

По состоянию на 2025 год ФСТЭК России инициировала плановые проверки субъектов КИИ на предмет реализации технических и организационных мер по защите информации, о чем направила им соответствующие уведомления. Дальнейшее промедление чревато повышенными рисками административной и уголовной ответственности.   

Вы получаете

    Пакет документов технического проекта и организационно-распорядительных документов, определяющих применяемые технические и организационные меры по защите КИИ

    Бюджетную оценку создания СБ ЗОКИИ, расчет необходимой штатной численности персонала, обоснование для руководства

    12 месяцев гарантии на корректировки документации на случай замечаний от регуляторов

    40 часов консультационных услуг наших специалистов по вопросам защиты КИИ и импортозамещения

Фиксированная стоимость услуги на 2026 год

Воспользуйтесь нашими готовыми предложениями, составленными с учетом спроса и актуальности у наших клиентов

  • Эскизное проектирование МИНИ (до 3 объектов)

    1 147 200 ₽

    Включено:

    • обследование объектов КИИ не более 1 (одного) юридического лица в любой точке Российской Федерации
    • не более 3 (трёх) эксплуатирующихся ИС/АСУ/ИТС (объектов КИИ или ЗОКИИ)
    • документы: Модель угроз безопасности ЗОКИИ, Техническое задание на создание СБ ЗОКИИ минимально достаточный комплект тех. проекта, комплект ОРД по защите КИИ
    • консультации наших специалистов в объёме 40 часов
    • 12 месяцев гарантии на корректировки документации на случай замечаний от регуляторов

    Длительность проекта: 80 рабочих дней

    Формат проекта: дистанционно

    Заказать
  • Проектирование ОПТИ (до 3 объектов)

    1 750 900 ₽

    Включено дополнительно к тарифу МИНИ:

    • очное обследование объектов КИИ длительностью до 7 (семи) рабочих дней
    • документы: рабочая документация (план расположения оборудования, трассы прокладки кабелей, таблица соединений и подключений, решение по электропитанию)
    • дистанционное пилотное тестирование 2 (двух) классов СЗИ на выбор
    • сравнительная бюджетная оценка до 3 (трёх) вариантов СЗИ каждого класса
    • План реагирования на компьютерные инциденты и принятия мер по ликвидации последствий компьютерных атак (Приказ ФСБ России от 19.06.2019  № 282)

    Длительность проекта: 110 рабочих дней

    Формат проекта: смешанный

    Заказать
  • Технорабочее проектирование

    По запросу

    Преимущества:

    • без ограничений по количеству юридических лиц
    • без ограничений по количеству эксплуатирующихся ИС/АСУ/ИТС (объектов КИИ)
    • возможность проведения длительных очных работы
    • индивидуальный пакет документов
    • неограниченное пилотное тестирование СЗИ на выбор
    • существенные скидки за большие объемы работ
    • опциональная разработка дополнительных документов и (или) предоставления услуг
    • различные варианты длительности проекта
    • расширенная гарантия, в том числе помощь при выездных плановых и внеплановых проверках регуляторов
    Заказать

ИС — информационная система; АСУ — автоматизированная система управления; ИТС — информационно-телекоммуникационная сеть

Как выполняется проект?

Инициализация проекта

После заключения договора и формирования состава проектной команды инициируется установочная встреча в формате видео-конференц-связи, на которой специалисты Альтирикс Групп знакомятся с проектной командой Заказчика и подробно рассказывают о порядке действий в ходе реализации проекта. На каждый проект назначается архитектор проекта, обеспечивающий его качественную реализацию. В обязанности архитектора в том числе входят: организация коммуникаций, постановка задач специалистам, оформление итоговой документации и согласование ее с Заказчиком. На установочной встрече обсуждаются:

  • этапы проекта и сроки;
  • зоны ответственности Альтирикс Групп и Заказчика;
  • форматы взаимодействия и обмена конфиденциальной информацией;
  • другие организационные вопросы в зависимости от специфики проекта и Заказчика.
Сбор данных Специалисты Альтирикс Групп:

  • разрабатывают и согласовывают с Заказчиком Программу аудита, содержащую опросные листы и чек-листы;
  • разрабатывают и направляют Заказчику шаблоны документов для предварительного согласования ожиданий результатов проекта;
  • согласовывают перечень лиц и структурных подразделений Заказчика для интервью;
  • проводят интервью и агрегируют полученные данные из других источников.
Завершение проекта Специалисты Альтирикс Групп анализируют полученные данные, разрабатывают и согласовывают с Заказчиком итоговые документы по проекту, включая Модель угроз безопасности ЗОКИИ, Техническое задание на создание СБ ЗОКИИ, комплект документации технического проекта (рабочую документацию — если входит в проект), комплект организационно-распорядительных документов. Выполняется согласование документов в несколько итераций при необходимости. Заказчику направляются электронные и бумажные версии документов для ответственного хранения.
Гарантийная поддержка В течение срока гарантийной поддержки специалисты Альтирикс Групп отвечают на запросы Заказчика, связанные с:

  • внесением корректировок в согласованные ранее документы по замечаниям регуляторов;
  • поступлением вопросов/запросов со стороны регулирующих органов (включая подготовку шаблонов ответов);
  • другими вопросам по КИИ при наличии расширенной гарантии.

Методология работ

 

Альтирикс_хакер При разработке Модели угроз безопасности ЗОКИИ мы используем Методический документ «Методика оценки угроз безопасности информации» (утв. ФСТЭК России 5 февраля 2021 года), а также учитываем структурно-функциональные характеристики объектов КИИ и применяемые технологии
Альтирикс_молния Для анализа возможных УБИ и сценариев атак мы используем БДУ ФСТЭК России и Mitre ATT&CK Matrix
При разработке Технического задания на создание СБ ЗОКИИ, документов технического проекта и ОРД мы используем:

  • Актуальные требования Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и подзаконных актов,
  • Указы Президента Российской Федерации и Постановления Правительства в сфере защиты КИИ,
  • Приказ ФСТЭК России от 25.12.2017 № 239 и Приказ ФСТЭК России от 21.12.2017 № 235,
  • Информационные письма регуляторов и методические рекомендации по защите КИИ,
  • ГОСТ 34 серии,
  • Стандарты ЕСКД (Единая система конструкторской документации),
  • Лучшие практики — ISO IEC, NIST, Cisco Safe и другие,
  • Документацию производителей и поставщиков оборудования и средств защиты информации,
  • Экспертную базу знаний Альтирикс Групп, наработанную на протяжении 15 лет.

Альтирикс_подход_проектирование

 

Интересные референсы

    Альтирикс Групп завершила проектирование системы безопасности значимых объектов критической информационной инфраструктуры (ЗОКИИ). Выполнены обследование инфраструктуры в масштабе 56 филиалов, разработан Отчет об обследовании с подробными рекомендациями, моделирование и анализ угроз по расширенной модели Kill Chain, разработка технического задания и типовых технических требований для различных категорий ЗОКИИ, технорабочее проектирование. Документы согласованы со ФСТЭК и ФСБ России.

    Альтирикс Групп завершила проектирование системы безопасности значимых объектов критической информационной инфраструктуры (ЗОКИИ) нескольких промышленных предприятий в сфере ТЭК, входящих в группу компаний. Была разработана и согласована централизованная концепция построения системы обеспечения информационной безопасности. В состав проекта вошли около 50 корпоративных информационных систем и более 100 АСУ ТП.

    Альтирикс Групп выполнила проектирование систем безопасности значимых объектов критической информационной инфраструктуры (ЗОКИИ) совместно с поставщиками систем АСУ ТП на строящихся объектах, в том числе с поставщиками из СНГ и Китая.

Не нашли нужное направление? Напишите нам

    Прикрепить файл

    Разрешенные форматы файлов: jpg, jpeg, png, gif, pdf, doc, docx, ppt, pptx, odt, avi, ogg, m4a, mov, mp3, mp4, mpg, wav, wmv. Размер файла до 10 Мбайт.

    Я согласен с условиями обработки персональных данных

    Частые вопросы и ответы

    Можно ли продолжать использование иностранных средств защиты информации в ЗОКИИ?

    В соответствии с Указом Президента Российской Федерации от 1 мая 2022 года № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» с 1 января 2025 года запрещено использование средств защиты информации, произведенных в «недружественных» странах, либо компаниями из этих стран. При проектировании СБ ЗОКИИ мы учитываем требования данного Указа, а также Указа Президента № 166 от 30 февраля 2022 года «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации» и иных нормативных актов, чтобы обеспечить наиболее полное соответствие законодательным актам и практической безопасности предприятия.

    Можно ли интегрировать проектируемую систему безопасности с уже существующей на предприятии?

    Интеграция вновь создаваемой системы безопасности с уже установленными элементами информационной инфраструктуры вполне возможна и даже предпочтительна. Основная задача здесь — сделать такую интеграцию безопасной и юридически правильной. Важно учесть следующее:

    • Новые средства защиты должны дополнить существующие компоненты таким образом, чтобы не нарушить действующий режим защиты и не создать дополнительные уязвимости.
    • Все оборудование и ПО, участвующее в интеграции, должно быть совместимо друг с другом и одобрено соответствующим госорганом (например, сертифицированы ФСТЭК).
    • Система должна сохранять управляемость и легко модернизироваться, обеспечивая постоянный высокий уровень безопасности.

     

    Практика показывает, что интеграция бывает сложной задачей, но грамотный подход позволяет сочетать лучшее из старого и нового, повышая общий уровень защиты ЗОКИИ.

    Необходимо ли проектировать систему безопасности, если объект КИИ (АСУ/ИС/ИТС) еще не введен в эксплуатацию?

    Чаще всего, когда новый объект вводится в эксплуатацию, появляется множество задач в части отладки бизнес и/или технологических процессов, в связи с которыми внимания, времени и прочих ресурсов предприятия может не хватить на информационную безопасность. Поэтому правильным подходом будет учитывать потенциальную необходимость создания системы безопасности для этого объекта еще на этапе проектирования самой АСУ/ИС/ИТС, т.к. она может стать значимым объектом критической информационной инфраструктуры. Выяснить это помогает предварительное категорировании объекта КИИ еще на этапе проектирования самого объекта, что позволяет заранее узнать применимость к нему требований законодательства РФ по защите ЗОКИИ.

    В случае, если АСУ/ИС/ИТС по результатам предварительного категорирования присваивается какая-либо категория значимости, то в пользу начала проектирования для нее системы безопасности говорит еще и то, что на данном этапе есть шанс скорректировать архитектуру, используемое ПО и железо АСУ/ИС/ИТС, чтобы оно соответствовало требованиям законодательства по защите КИИ.

    У нас есть опыт в проектировании СБ ЗОКИИ параллельно с проектированием АСУ/ИС/ИТС в плотном взаимодействии с разработчиками данных систем.

    Какие факторы влияют на оценку стоимости проекта системы защиты?

    Оценка стоимости формируется исходя из типа и масштаба объекта, требуемого уровня защиты, выбранного оборудования и ПО, затрат на персонал, консультации экспертов, затраты на обслуживание и модернизацию системы.

    Что делать после проектирования СБ ЗОКИИ?

    После этапа проектирования системы безопасности (СБ) значимых объектов критической информационной инфраструктуры (ЗОКИИ) следуют важные шаги, направленные на внедрение, настройку, эксплуатацию и поддержание работоспособности спроектированной системы:

    • закупка оборудования и ПО в соответствии с проектом СБ ЗОКИИ
    • проведение строительно-монтажных и пусконаладочных работ СБ ЗОКИИ
    • проведение испытаний и приемки СБ ЗОКИИ
    • обновление и модификация СБ ЗОКИИ при необходимости в условиях изменяемых требований законодательства и архитектуры ЗОКИИ

     

    Подробнее — на странице внедрения

    Что делать, если инфраструктура организации растёт или появляются новые филиалы?

    В наших проектах мы заранее учитываем возможность масштабирования систем предприятия и, соответственно, СБ ЗОКИИ. Формируем шаблоны конфигураций СЗИ и регламенты «развертывания по шаблону».

    Какие средства защиты информации необходимо включить в проект для соответствия требованиям ФСТЭК?

    В зависимости от уровня защищённости и архитектуры ЗОКИИ, проект должен включать:

    • Межсетевые экраны, средства контроля и фильтрации трафика
    • Системы обнаружения вторжений (СОВ)
    • Системы управления доступом и учётом действий пользователей
    • Антивирусную защиту, системы резервного копирования
    • Криптографические СЗИ (СКЗИ) при передаче данных по незащищённым каналам
    • Средства доверенной загрузки, контроля целостности ПО и ОС

     

    Все СЗИ должны быть сертифицированы ФСТЭК и/или ФСБ России и включены в соответствующие реестры

    Какие типовые ошибки допускаются при проектировании системы безопасности ЗОКИИ?

    В ходе проведения предпроектного обследования у наших клиентов, чаще всего мы встречаем следующие основные ошибки:

    • Неправильная или формальная категоризация объекта
    • Игнорирование специфики объекта и особенностей угроз
    • Нарушения в выборе или установке СЗИ (например, несертифицированные решения)
    • Отсутствие или слабая документация по безопасности
    • Нереалистичная модель угроз — «скопирована с шаблона», без анализа
    • Отсутствие планов реагирования на инциденты и непрерывности деятельности
    • Недостаточная проработка архитектуры системы защиты и совместимости СЗИ
    • Игнорирование требований импортозамещения в части ИТ, обеспечивающих работу объектов защиты

     

    Такие ошибки могут привести к непрохождению проверок ФСТЭК России или к реальной компрометации безопасности ЗОКИИ.

    Как учитывать смешанные среды (ИТ + АСУ ТП) при проектировании защиты ЗОКИИ?

    Смешанные среды — это типовая головная боль: корпоративные ИТ-серверы соседствуют с уязвимыми ПЛК и SCADA. Для таких объектов:

    • сегментируем среду по принципу «зоны безопасности» (DMZ между ИТ и АСУ ТП)
    • выносим все внешние каналы в отдельный шлюз с функциями межсетевого экранирования, СКЗИ и односторонней передачи (data diode, если требуется)
    • снижаем нагрузку на SCADA-системы, применяя пассивный мониторинг и сбор данных с копий трафика
    • используем сертифицированные СЗИ, совместимые с «инертными» ОС (например, Astra Linux SE, ViPNet Coordinator, КриптоПро CSP в режиме offline)

     

    Главная цель — защитить среду без сбоев в технологическом процессе. Мы адаптируем средства ИБ к производственной специфике, а не наоборот.

    Другие направления по КИИ