Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 59506-2021/IEC TR 63074:2019 Безопасность машин. Вопросы защиты информации в системах управления, связанных с обеспечением функциональной безопасности
ГОСТ Р 59506-2021/IEC TR 63074:2019
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
БЕЗОПАСНОСТЬ МАШИН
Вопросы защиты информации в системах управления, связанных с обеспечением функциональной безопасности
Safety of machinery. Security aspects related to functional safety of safety-related control systems
29.020
Дата введения 2021-11-30
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" совместно с Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) и Обществом с ограниченной ответственностью "Корпоративные электронные системы" на основе собственного перевода на русский язык англоязычной версии документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 19 мая 2021 г. N 397-ст
4 Настоящий стандарт идентичен международному документу IEC TR 63074:2019* "Безопасность машин. Вопросы защиты информации в системах управления, связанных с обеспечением функциональной безопасности" (IEC TR 63074:2019 "Safety of machinery - Security aspects related to functional safety of safety-related control systems", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные и межгосударственные стандарты, сведения о которых приведены в дополнительном приложении ДА.
Дополнительные сноски в тексте стандарта, выделенные курсивом, приведены для пояснения текста оригинала
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Умышленное нарушение информационной безопасности систем промышленной автоматики может происходить вследствие того, что:
- к системе управления возможен доступ, например перепрограммирование функций машины (включая связанные с безопасностью);
- происходит "сближение" между стандартными ИТ системами и промышленными системами;
- во встроенных системах стали появляться операционные системы, собственные сетевые протоколы заменяются IP протоколами и данные передаются в офисную сеть непосредственно из сети SCADA;
- программное обеспечение разрабатывается путем повторного использования существующих компонентов программного обеспечения сторонних производителей;
- удаленный доступ от поставщиков стал стандартным способом эксплуатации/технического обслуживания с повышенным риском нарушения кибербезопасности, учитывая, например, несанкционированный доступ, нарушение доступности и целостности защищаемых ресурсов.
Связанные с безопасностью системы управления машин являются частью систем промышленной автоматики и могут подвергаться атакам, которые могут привести к потере способности поддерживать безопасное функционирование машины.
Примечание 1 - Возникающий риск, связанный с возможностями атак, является значительным с учетом тенденций и изменений угроз, а также количества известных уязвимостей. Цели защиты информации описываются главным образом с точки зрения конфиденциальности, целостности и доступности, которые необходимо определять в целом и с учетом приоритетов, используя риск-ориентированный подход.
Цели функциональной безопасности учитывают риск, оценивая тяжесть причиненного вреда и вероятность возникновения этого вреда: Последствия любого риска (опасное событие) определяют требования к полноте безопасности (уровень полноты безопасности (SIL) согласно МЭК 62061 или МЭК 61508 или уровень эффективности защиты (PL) согласно ИСО 13849-1).
Что касается функции безопасности, то угрозы нарушения защиты информации (внутренние или внешние) могут влиять на полноту безопасности и общую готовность системы.
Примечание 2 - Чтобы обеспечить достижение целей защиты информации, необходимо использовать содержащиеся в МЭК 62443-3-3 определения и рекомендуемые требования к защите информации ("фундаментальные требования"), которые должны быть выполнены соответствующей системой.
Примечание 3 - В настоящем стандарте не рассматривается общая стратегия защиты информации, так как она представлена, например, в МЭК 62443 (все части) или ИСО/МЭК 27001.
В некоторых стандартах по функциональной безопасности машин [например, МЭК 61496 (все части) и ИСО 14119] рассматривается нецелевое физическое использование.
Примечание 4 - "Нецелевое физическое использование" не связано с физической защитой информации, которая определена в МЭК 62443 (все части), например в 4.3.3.3 МЭК 62443-2-1:2010. С физической защитой информации связано, например, управление (ограничение) доступом посредством физического препятствия.
1 Область применения
В настоящем стандарте представлено руководство по применению стандарта МЭК 62443 (все части), связанное с теми вопросами угроз и уязвимостей информационной безопасности, которые могут повлиять на функциональную безопасность, выполняемую и реализуемую системами управления, связанными с безопасностью (SCS), а также могут привести к потере способности поддерживать безопасную эксплуатацию машины.
Примечание 1 - Например, попытка несанкционированного доступа к машине (ее функции безопасности), которая влияет на готовность машины и может привести к блокировке функции безопасности.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 59506 2021» представляет собой национальный стандарт, который базируется на международном техническом отчете IEC TR 63074 2019. Основное назначение данного стандарта заключается в установлении требований к защите информации в системах управления, связанных с обеспечением функциональной безопасности машин. Стандарт охватывает аспекты, касающиеся как проектирования, так и эксплуатации машин и оборудования, что делает его актуальным для различных отраслей, включая машиностроение и автоматизацию.
Ключевыми регламентируемыми аспектами являются методы оценки рисков, параметры, касающиеся защиты информации, а также требования к системам управления, которые обеспечивают функциональную безопасность. Документ описывает процедуры, направленные на минимизацию рисков, связанных с киберугрозами, а также методы проверки и верификации систем управления. Важным элементом является необходимость внедрения мер по защите данных на всех этапах жизненного цикла машин.
Среди важных технических деталей, упомянутых в стандарте, можно выделить условия испытаний, классификацию систем по уровню безопасности и измеряемые величины, такие как надежность и доступность систем. Стандарт также описывает рекомендации по проведению аудитов и оценке соответствия, что позволяет производителям и контролирующим органам более эффективно выполнять свои функции. Эти аспекты способствуют созданию безопасных и надежных машин, соответствующих современным требованиям.
Целевая аудитория стандарта включает производителей машин и оборудования, лаборатории, занимающиеся испытаниями и сертификацией, а также контролирующие органы, осуществляющие надзор за соблюдением требований безопасности. Стандарт служит важным инструментом для всех участников процесса, обеспечивая единые подходы и методы работы в области защиты информации и функциональной безопасности.
Практическое значение стандарта заключается в его влиянии на безопасность и качество производимой продукции, а также на охрану труда. Внедрение требований стандарта способствует повышению уровня защиты от киберугроз, что в свою очередь улучшает общую безопасность эксплуатации машин. Кроме того, стандарт обеспечивает совместимость различных систем, что является важным фактором для интеграции новых технологий и оборудования в существующие производственные процессы.
В документе также могут быть указаны изменения и дополнения, касающиеся актуализации требований в соответствии с новыми угрозами и технологиями. Эти изменения направлены на улучшение защиты информации и соответствие современным стандартам безопасности, что делает документ живым инструментом, адаптирующимся к быстро меняющимся условиям в области технологий и безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»