ГОСТ Р МЭК 62443-3-3—2016
0 Введение
0.1 Обзор
П р и м е ч а н и е 1 — Настоящий стандарт представляет собой часть серии стандартов, посвященной во
просам безопасности систем промышленной автоматизации и контроля (IACS). Он разработан рабочей группой 4
исследовательской группы 2 комитета МЭК 99 в сотрудничестве с МЭК ТК65/РГ10. Настоящий документ регламен
тирует требования безопасности для систем управления, соотносящиеся с семью фундаментальными требовани
ями. определенными в МЭК 62443-1-1, и устанавливает уровни безопасности (SL) для рассматриваемой системы
(PC).
П р и м е ч а н и е 2 — Формат настоящего стандарта соответствует требованиям ИСО/МЭК. рассмотренным
в Директивах ИСО/МЭК. часть 2 [11]1). Эти директивы регламентируют формат стандарта, а также использование
терминов типа «должен», «должен по возможности» и «может». Для требований, определенных в обязательных
пунктах, использованы соглашения, рассмотренные в приложении Н Директив ИСО/МЭК.
Организации, эксплуатирующие системы промышленной автоматизации и контроля (IACS). все
чаще используют коммерчески доступные (COTS) сетевые устройства, которые имеют малую стои
мость. эффективны и высокоавтоматизированы. Кроме того, из веских коммерческих соображений,
системы управления все чаще взаимодействуют и с сетями, не относящимися к IACS. Эти устройства,
общедоступные сетевые технологии и возросшие возможности сетевого взаимодействия расширяют
возможности для кибератак на аппаратное и программное обеспечение систем управления. Эта про
блема может иметь последствия, затрагивающие охрану труда, технику безопасности и охрану окружа
ющей среды (HSE). и/или наносить финансовые убытки и/или ущерб репутации всюду, где внедряются
системы управления.
Организации, внедряющие бизнес-решения в сфере кибербезопасности информационных тех
нологий (IT) для разрешения вопросов, связанных с безопасностью IACS, могут не вполне осознавать
последствия такого выбора. Хотя многие коммерческие прикладные IT-объекты и решения безопас
ности могут быть применимы к IACS. их необходимо применять надлежащим образом для исключения
непредвиденных последствий. По этой причине подход, используемый для определения системных
требований, должен базироваться на комбинации функциональных требований и оценки риска и зача
стую включает в себя и необходимость иметь осведомленность в вопросах эксплуатации.
Меры безопасности IACS не должны иметь возможность приводить к нарушению существенных
сервисов и функций, включая процедуры при нештатных ситуациях. (Часто меры безопасности IT име ют
данную тенденцию.) Обеспечение безопасности IACS нацелено на работоспособность и доступ ность
систем управления, защищенность производственных объектов, производственных процессов (хотя бы
в режиме ограниченной функциональности) и времени отклика системы, где это имеет крити ческое
значение. В рамках целей IT-безопасности этим факторам зачастую придается меньшее значе ние.
Ббльшее значение придается защите информации, чем защите физических объектов. Эти различ ные
цели должны быть четко определены как цели безопасности, независимо от степени достигнутой
интеграции производственного объекта. Ключевым этапом в оценке риска согласно требованиям МЭК
62443-2-12) должна по возможности быть идентификация тех сервисов и функций, которые действи
тельно существенны для процессов хозяйствования. (Например, на тех или иных объектах техническая
поддержка может быть определена как несущественный сервис или функция.) В некоторых случаях
может быть допустимо, чтобы операция безопасности провоцировала временную утрату несуществен
ного сервиса или функции, но по возможности не сказывалась отрицательно на существенном сервисе
или функции.
Настоящий стандарт предполагает, что программа безопасности учреждена и управляется в со
ответствии с МЭК 62443-2-1. Кроме того, предполагается, что управление патчами осуществляется со
образно рекомендациям, подробно рассмотренным в МЭК/ТО 62443-2-3 (5). с соблюдением соответ
ствующих требований и их доработок, описанных в настоящем стандарте, применительно к системам
управления. Также в МЭК 62443-3-2 [8] описано, каким образом проект задает уровни безопасности
(SL), основанные на риске, которые затем используются для выбора продуктов с подходящими техни
ческими характеристиками безопасности, что подробно рассмотрено в настоящем стандарте. Ключевой
11Цифры в квадратных скобках относятся к элементу стандарта «Библиография».
2| Многие стандарты из стандартов серии МЭК 62443 в настоящее время находятся на пересмотре или
доработке.
V