ГОСТ Р МЭК 62443-2-1—2015
Требования:
Таблица 1— Экономическое обоснование: Требования
Описание работ
Требование
4.2.2.1 Разработка экономическо
го обоснования
Организация должна разработать укрупненное экономическое обоснова
ние в качестве основы для своей работы по управлению кибербезопас
ностью IACS. в котором бы рассматривался такой аспект, как уникальная
зависимость организации от IACS
4.2.3 Элемент «Выявление, классификация и оценка рисков»
Цель:
Определить комплекс кибер-рисков IACS. которые угрожают организации, и оценить вероятность
и уровень серьезности таких рисков.
Описание:
Организации отстаивают свою способность выполнять миссию путем систематического опреде
ления. выставления приоритетов и анализа потенциальных угроз, уязвимостей и последствий, при
меняя проверенные методы. Первая группа требований включает в себя действия, предпринимаемые
организацией для составления как укрупненного, так и детального анализа рисков, в том число оценку
уязвимости, в стандартном хронологическом порядке. К таким требованиям, связанным с подготовкой
укрупненного и детального анализа рисков, относятся требования 4.2.3.1. 4.2.3.2 и 4.2.3.8. Требования
4.2.3.10—4.2.3.14 представляют собой общие требования, применяемые к процессу оценки рисков в
целом. Процесс принятия мер. основанных на такой оценке, представлен в 4.3.4.2.
Обоснование:
Поскольку целью инвестирования в обеспечение кибербезопасности является снижение уровня
риска, она обуславливается пониманием уровня риска и возможностей его снижения.
Требования:
Таблица 2 — Выявление, классификация и оценка рисков: Требования
Описание работ
Требование
4.2.3.1 Выбор метода оценки рис
ков
Организация должна выбирать определенный подход и метод анализа
рисков, которые определяют и расставляют в порядке приоритета риски,
связанные с угрозами безопасности, уязвимостями и последствиями для
материальных объектов IACS
4.2.3.2 Предоставление исход
ной информации для выполнения
оценки рисков
Организация должна предоставить лицам, участвующим в оценке рисков,
соответствующую информацию, включая обучение методике, до начала
оценки рисков
4.2.3.3 Выполнение укрупненного
анализа рисков
Укрупненный анализ рисков должен проводиться для понимания послед
ствий для финансовой сферы и сферы HSE в случае появления угрозы
для доступности, целостности или конфиденциальности 1ACS
4.2.3.4 Определение 1ACS
Организация должна определить различные IACS, собрать данные об
устройствах, с тем. чтобы можно было описать характер риска и встроить
устройства по группам в логические системы
4.2.3.5 Разработка простых сете
вых схем
Организация должна разработать простые сетевые схемы для каждой ло
гически интегрированной системы с указанием главных устройств, типов
сетей и расположения оборудования
4.2.3.6 Расстановка приоритетов
систем
Организация должна разработать критерии и назначить класс приоритета
для снижения риска каждой логической группы управления
4.2.3.7 Выполнение детального
анализа уязвимостей
Организация должна выполнить детальный анализ уязвимостей своих от
дельных логических IACS. область охвата которого зависит от результатов
укрупненного анализа рисков и приоритета предмета IACS в отношении
таких рисков
10