Информационная безопасность при интеграции с платформой «ГосЛог» и
СОРМ-ТЭД

Совсем недавно я публиковал статью о новых требованиях в законодательстве взаимодействия компаний, занимающихся логистикой с органами ФСБ, где рассказал о способах регистрации и новых административных штрафах за работу без регистрации в цифровой платформе «ГосЛог». Однако многие компании забываются о необходимости информационной защищенности.

Регистрация в цифровой платформе «ГосЛог» не является исключительно административной процедурой. Это техническая интеграция, которая автоматически переводит информационные системы логистической компании в зону регулируемого обмена данными с государственными информационными системами (ГИС) и ведомствами. Обработка маршрутных данных, сведений о грузах, контрагентах, а в ряде случаев и персональных данных сотрудников и водителей, требует приведения инфраструктуры в соответствие с действующими требованиями регуляторов.

Отсутствие подготовленной системы защиты информации ставит под угрозу безопасность как вашей ИТ-инфраструктуры, так и оператора ГИСов.

Деятельность в контуре «ГосЛог» регулируется комплексом нормативных актов:
1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
2. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (при наличии признаков КИИ);
3. Приказы ФСТЭК России № 21, 117 (требования к защите ИСПДн и значимых объектов КИИ);
4. Требования ФСБ России к применению средств криптографической защиты информации (СКЗИ) при передаче сведений в ГИС;
5. Отраслевые методические рекомендации Минтранса и оператора платформы.

До начала интеграции с ГИС «ГосЛок» и ФСБ по передаче информации, содержащейся в электронной транспортной накладной рекомендую выполнить следующие мероприятий.

1. Инвентаризация и картирование потоков данных. До начала технической интеграции необходимо составить реестр информационных систем, участвующих в обмене с «ГосЛог», и схему движения данных. Определяются точки входа/выхода, протоколы взаимодействия, форматы передаваемых сообщений, места хранения и резервного копирования. Это основа для последующей классификации и выбора мер защиты.

2. Классификация обрабатываемой информации. На основании инвентаризации проводится категорирование данных:

- персональные данные (водители, экспедиторы, клиенты);

- коммерческая тайна (тарифы, маршруты, условия контрактов);

- сведения, составляющие государственную или служебную тайну (при работе с грузами специального назначения). Для ИСПДн определяется уровень защищенности (УЗ-1–УЗ-4), что напрямую влияет на состав требуемых технических и организационных мер.

3. Организационные меры.
- Назначение ответственного за организацию обработки и защиты данных;
- Утверждение комплекта внутренних документов: политика ИБ, регламенты доступа, порядок реагирования на инциденты, инструкции для администраторов и пользователей;
- Организация обучения персонала, работающего с платформой, по основам информационной безопасности и правилам работы с учетными данными;
- Заключение соглашений о конфиденциальности с подрядчиками и интеграторами.

4. Разработка модели угроз и нарушителя. Документ формируется в соответствии с методикой ФСТЭК России. В нем фиксируются актуальные векторы атак (несанкционированный доступ, перехват трафика, компрометация учетных записей, вредоносное ПО, инсайдерские угрозы), оценивается вероятность реализации и потенциальный ущерб. Модель угроз утверждается руководителем организации и служит основанием для проектирования системы защиты.

5. Технические меры защиты. Комплекс мер формируется исходя из присвоенного уровня защищенности и требований оператора «ГосЛог»:
- сетевая сегментация контура взаимодействия с выделением DMZ;
-применение межсетевых экранов и систем обнаружения/предотвращения вторжений (IDS/IPS);
- шифрование каналов связи (сертифицированные СКЗИ по требованиям ФСБ);
- строгий контроль доступа: многофакторная аутентификация, ролевая модель, блокировка учетных записей при неактивности;
- ведение журналов событий и их централизованный сбор (SIEM-решение);
- регулярное резервное копирование с хранением копий на изолированных носителях;
- управление уязвимостями: сканирование, установка обновлений, контроль конфигураций.

Основное и самое главное правило для перевозчиков малого и среднего бизнеса при работе с системой «ГосЛок».

1. При интеграции вашей информационной системы с «ГосЛок» необходимо строго соблюдать принципы изоляции и минимизации поверхностей атаки. Лучше всего выделить отдельный компьютер (рабочую станцию), который будет использоваться исключительно для этих целей. На данном компьютере следует полностью исключить повседневную работу: просмотр электронной почты, посещение новостных и развлекательных ресурсов, работу с социальными сетями, загрузку файлов из непроверенных источников и использование стороннего программного обеспечения, не связанного с передачей данных в «ГосЛок». Подобная изоляция существенно снижает риск заражения вредоносным программным обеспечением, утечки учётных данных и несанкционированного доступа к передаваемой информации. Для всех остальных рабочих задач используйте другой компьютер, физически или логически отделённый от контура интеграции.

2. На выделенном компьютере обязательно установите сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами сигнатур. Стандартные средства защиты, встроенные в операционную систему (Microsoft Defender), не обеспечивают необходимого уровня защиты и не соответствуют требованиям регуляторов в части обработки значимых данных. Антивирус должен работать в режиме постоянного мониторинга, с включённой функцией автоматического обновления и проверкой всех исходящих сетевых соединений.

3. Работайте на данном ПК исключительно под учётной записью с правами обычного «Пользователя», а не «Администратора». Такой подход реализует принцип минимальных привилегий: даже в случае компрометации учётной записи злоумышленник не сможет внести критические изменения в конфигурацию системы, установить вредоносное программное обеспечение или отключить средства защиты. При необходимости установить программу, внести изменения в системные настройки или выполнить иные привилегированные действия система защиты запросит пароль администратора, который должен быть известен только доверенному лицу (системному администратору или руководителю).

4. Отдельное внимание необходимо уделить управлению доступом и аутентификации. Создайте сложные, уникальные пароли для всех используемых систем и сервисов, включая учётную запись операционной системы, доступ к «ГосЛок», электронную почту и иные связанные ресурсы. Пароли не должны повторяться между различными системами, так как утечка одного из них не должна компрометировать остальные. Минимальная длина пароля - не менее 12 символов, с обязательным использованием букв верхнего и нижнего регистра, цифр и специальных символов. Оптимальным решением является использование парольных фраз — осмысленных, но трудноугадываемых сочетаний слов, разделённых специальными символами (например, «В!Лесу@Родилась@Елочка@В@Лесу@Она@Росла!»). Для хранения паролей рекомендуется использовать менеджеры паролей, что исключит их запись на бумажных носителях и в текстовых файлах на рабочем столе.

5. Дополнительно рекомендуется настроить на выделенной рабочей станции персональный межсетевой экран (файрвол) с политикой «запрещено всё, что не разрешено явно», разрешив сетевые соединения только с адресами инфраструктуры «ГосЛок» и необходимыми служебными ресурсами.

Регулярно устанавливайте обновления операционной системы и прикладного программного обеспечения, закрывающие известные уязвимости. Ведите учёт и контроль действий пользователей, настройте сбор и хранение журналов аудита (логов) для возможности расследования инцидентов.

Обеспечьте физическую безопасность рабочего места: компьютер должен располагаться в запираемом помещении, доступ к нему должен иметь только уполномоченный сотрудник, а при уходе с рабочего места сеанс должен блокироваться комбинацией клавиш или автоматически по тайм-ауту.

Соблюдение перечисленных правил не является избыточным - это базовый минимум, позволяющий защитить ваш бизнес от киберинцидентов, штрафов регуляторов и репутационных потерь, связанных с нарушением требований законодательства в области информационной безопасности и защиты персональных данных.