Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 56498-2015 (IEC/PAS 62443-3:2008) Сети коммуникационные промышленные. Защищенность (кибербезопасность) сети и системы. Часть 3. Защищенность (кибербезопасность) промышленного процесса измерения и управления
ГОСТ Р 56498-2015/IEC/PAS 62443-3:2008
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
СЕТИ КОММУНИКАЦИОННЫЕ ПРОМЫШЛЕННЫЕ
Защищенность (кибербезопасность) сети и системы
Часть 3
Защищенность (кибербезопасность) промышленного процесса измерения и управления
Industrial communication networks. Network and system security. Part 3. Security for industrial process measurement and control
ОКС 25.040.40
35.110
Дата введения 2016-01-01
Предисловие
1 ПОДГОТОВЛЕН Негосударственным образовательным частным учреждением "Новая Инженерная Школа" (НОЧУ "НИШ") на основе официального перевода на русский язык англоязычной версии указанного в пункте 4 документа, который выполнен Российской комиссией экспертов МЭК/ТК 65, и Федеральным государственным унитарным предприятием "Всероссийский научно-исследовательский институт стандартизации и сертификации в машиностроении" (ВНИИНМАШ)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 306 "Измерения и управление в промышленных процессах"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 22 июня 2015 г. N 775-ст
4 Настоящий стандарт идентичен международному документу IEC/PAS 62443-3:2008* "Промышленные коммуникационные сети. Защищенность (кибербезопасность) сети и системы. Часть 3. Защищенность (кибербезопасность) промышленного процесса измерения и управления" (IEC/PAS 62443-3:2008, "Industrial communication networks - Network and system security - Part 3: Security for industrial process measurement and control", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
Алфавитный указатель терминов, используемых в настоящем стандарте, приведен в дополнительном приложении ДА.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДБ
5 ВВЕДЕН ВПЕРВЫЕ
7 В настоящем стандарте часть его содержания может быть объектом патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии (www.gost.ru)
Введение
Ранее изолированные автоматизированные системы все больше объединяются в сети общего пользования и, следовательно, растет уязвимость таких систем перед атаками. Стандартные механизмы обеспечения IT-безопасности имеют цели и стратегии защиты, которые могут быть неприменимы для автоматизированных систем. Настоящий стандарт описывает концепцию обеспечения безопасности доступа к промышленным системам и внутри них, чтобы при этом гарантировалось своевременное срабатывание, которое может быть крайне важно для функционирования производственного объекта.
Для прикладных систем безопасности и систем в фармацевтических или других узкоспециализированных отраслях промышленности могут быть применимы дополнительные стандарты, директивы, определения и условия. Например, МЭК 61508, GAMP (ISPE), правило 21 CFR (FDA) для соответствия GMP и Стандартный регламент Европейского агентства лекарственных средств (SOP/INSP/2003).
1 Область применения
Настоящий стандарт устанавливает концепцию обеспечения безопасности аспектов информационно-коммуникационных технологий систем измерений и управления в производственных процессах, включая сети таких систем и устройства в составе таких сетей, на этапе эксплуатации жизненного цикла производственного объекта.
Настоящий стандарт устанавливает методологическую основу для формулирования требований к безопасности эксплуатации производственного объекта и предназначен прежде всего для владельцев/операторов автоматизированных систем, отвечающих за эксплуатацию систем управления, используемых в промышленности (ICS).
Кроме того, эксплуатационные требования, установленные в настоящем стандарте, могут быть использованы теми, кто имеет отношение к ICS, в том числе:
a) разработчики автоматизированных систем;
b) изготовители (поставщики) устройств, подсистем и систем;
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 56498 2015 IEC PAS 62443 3 2008» посвящён вопросам кибербезопасности в области промышленных коммуникационных сетей и систем. Он устанавливает требования и рекомендации по обеспечению защищенности процессов измерения и управления в промышленной автоматизации. Стандарт применяется на предприятиях, где используются автоматизированные системы управления, а также в организациях, занимающихся разработкой и внедрением таких систем.
Основное назначение документа заключается в формировании единого подхода к оценке и управлению рисками, связанными с киберугрозами. Ключевыми аспектами являются методы оценки уязвимостей, параметры защищенности и процедуры реагирования на инциденты. Стандарт включает требования к архитектуре систем, а также к процессам управления изменениями и инцидентами, что позволяет обеспечить высокий уровень киберзащиты.
Важные технические детали документа касаются классификации систем по уровням защищенности и определения измеряемых величин, таких как уровень угрозы и степень воздействия на процессы. Также описаны условия испытаний, которые позволяют оценить эффективность внедряемых мер безопасности. В документе предусмотрены рекомендации по регулярному мониторингу и обновлению систем для поддержания их защищенности.
Целевая аудитория стандарта включает производителей оборудования и программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы. Стандарт служит основой для разработки внутренних регламентов и процедур, направленных на повышение уровня кибербезопасности на предприятиях.
Практическое значение стандарта заключается в его влиянии на безопасность и качество автоматизированных процессов, а также на охрану труда. Внедрение рекомендаций стандарта способствует повышению устойчивости систем к кибератакам и снижению рисков, связанных с утечкой данных или нарушением производственных процессов. Изменения и дополнения к документу, внесённые в процессе его актуализации, касаются уточнения требований к управлению инцидентами и обновления рекомендаций по оценке уязвимостей.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»