ГОСТ Р МЭК 62443-2-1—2015
4.3.3 Группа элементов «Избранные контрмеры по обеспечению безопасности»
4.3.3.1 Описание группы элементов
Вторая группа элементов в этой категории называется «Избранные контрмеры по обеспечению
безопасности». Здесь описываются основные типы средств по управлению безопасностью, являющи
еся частью хорошо продуманной CSMS. Документ не преследует своей целью описать весь процесс
реализации каких-либо таких избранных контрмер. В нем рассмотрено много вопросов в отношении
политики, процедур и практики применительно к таким конкретным контрмерам. На рисунке 4 показаны
шесть элементов, составляющих группу элементов:
- безопасность персонала;
- физическая безопасность и защита от внешних воздействий:
- сегментация сети;
- контроль доступа — администрирование учетных записей;
- контроль доступа — аутентификация:
- контроль доступа — авторизация.
Устранение риска при помощи CSMS
Избранные контрмеры по обеспечению безопасности
Физическая
безопасность
изащитаот внешних
воздействий
Безопасность
персонала
Контрольдоступа -
Сегментация сетиадминистрирование
учетных записей
Контрольдоступа -
аутентифк«ация
Контрольдоступа -
авторизация
Рисунок 4 — Графическое представление группы элементов
«Избранные контрмеры по обеспечению безопасности»
Такие конкретные меры были выбраны, поскольку из-за их масштабного влияния на политику и
архитектуру очень важно учесть их до того, как начнется работа по созданию CSMS. Настоящий стан
дарт не преследует своей целью составление полного и достаточного списка контрмер, т. к. его полнота
определяется в процессе анализа и управления рисками, описанном в настоящем стандарте.
4.3.3.2 Элемент «Безопасность персонала»
Цель:
Установить политики и процедуры, позволяющие определять, будет ли персонал поддерживать
безопасность IACS на протяжении всего периода работы в организации.
Описание:
Безопасность персонала подразумевает изучение нового и действующего персонала с точки зре
ния их действий по обеспечению безопасности IACS для организации в будущем. В случае нового пер
сонала элемент позволяет оценить его до прихода в организацию и убедиться в том. что его действия
будут соответствовать будущим обязанностям в рамках обеспечения безопасности. Для действующего
персонала элемент позволяет оценить, насколько такие сотрудники продолжают действовать в соот
ветствии с их текущими обязанностями в рамках обеспечения безопасности.
Обоснование:
Во многих организациях требования к безопасности персонала исходят из соображений инсайдер
ских угроз и возможных инцидентов, вызванных невнимательным отношением к деталям или по вине
персонала, не подходящего для выполнения такой работы, поскольку у таких сотрудников не имеется
соответствующего образования или они используют вещества, затуманивающие сознание. Внедрение
политик в области безопасности персонала может помочь снизить риск появления подобных проблем.
16