Migsoft
0

Защита АСУ ТП: меры ФСТЭК, классы и антивирус

Защита АСУ ТП по требованиям ФСТЭК России: как определить класс К1–К3, какие меры защиты входят в базовый набор, когда вместо приказа № 31 применяется приказ № 239 и какой антивирус ставить на промышленные рабочие станции и серверы.

Виталий Куренков
Мигсофт — поставка средств защиты Dr.Web и Positive Technologies для промышленных предприятий и субъектов КИИ: подбор под класс АСУ ТП и требования ФСТЭК России.
1 октября 2026 · 13 минут чтения · Обновлено 4 октября
Содержание

Защита АСУ ТП — это не перенос офисного антивируса и межсетевого экрана в цех. В технологической сети главное — чтобы процесс не остановился: защита не должна мешать SCADA-серверу, контроллеру и рабочему месту оператора. Ниже — что требует ФСТЭК России: приказ № 31 о защите информации в автоматизированных системах управления производственными и технологическими процессами (в редакции приказа № 46 от 15.03.2021) и приказ № 239 о значимых объектах КИИ (в редакции приказа № 159 от 28.08.2024). Разберём классы, меры защиты АСУ ТП по группам, отдельно — антивирусную защиту, и какие средства из нашего каталога подходят для промышленных систем — от антивируса Dr.Web Industrial до системы мониторинга PT ISIM. Номера сертификатов сверены с государственным реестром ФСТЭК России на 1 октября 2026 года.

Чем защита АСУ ТП отличается от защиты офиса

По приказу № 31 цель защиты — работа АСУ в штатном режиме, когда параметры технологического процесса остаются в проектных пределах (п. 2). Отсюда три отличия от офисной сети.

  • Приоритет — доступность и целостность. Меры защищают от блокирования, уничтожения и искажения информации, а конфиденциальность обеспечивают только при необходимости (п. 8).
  • Защита не должна мешать процессу. Меры не должны отрицательно влиять на штатный режим АСУ и должны соотноситься с промышленной, физической и пожарной безопасностью (п. 8). Если меру нельзя применить без вреда для процесса, вместо неё разрабатывают компенсирующую — в первую очередь из мер промышленной и физической безопасности — и обосновывают её (п. 22).
  • Сначала — штатные механизмы. В качестве средств защиты в первую очередь рассматривают механизмы защиты и настройки штатного программного обеспечения самой АСУ (п. 24). Наложенные средства добавляют там, где штатных не хватает.

Объекты защиты АСУ ТП

Приказ № 31 распространяется на системы, которые управляют технологическим и производственным оборудованием: системы диспетчерского управления, сбора и передачи данных, системы на программируемых логических контроллерах, распределённые системы управления, станки с ЧПУ (п. 3). У АСУ обычно три уровня — операторский (диспетчерский), автоматического управления и полевой (п. 7), — и меры подбирают для каждого уровня отдельно (п. 20).

Объекты защиты названы в п. 7:

  • информация о параметрах управляемого объекта или процесса — входная и выходная, управляющая (командная), контрольно-измерительная и иная технологическая;
  • программно-технический комплекс — рабочие места, промышленные серверы, телекоммуникационное оборудование, каналы связи, программируемые логические контроллеры, исполнительные устройства, программное обеспечение, включая микропрограммное, и сами средства защиты информации.

Приказ № 31 или № 239: какой применять

Первое, что нужно выяснить, — является ли АСУ ТП значимым объектом критической информационной инфраструктуры. Приказ № 31 отсылает к другим документам сам: безопасность АСУ, которые являются значимыми объектами КИИ, обеспечивается по требованиям приказов ФСТЭК России № 239 и № 235 (п. 1). Как присваивают категорию значимости — в статье «Критическая информационная инфраструктура: закон № 187-ФЗ».

Ситуация Какие требования Как классифицируют Сертифицированные средства защиты, если применяются
АСУ ТП — значимый объект КИИ приказ № 239, к системе безопасности — приказ № 235 категория значимости 1, 2 или 3 1 категория — не ниже 4 класса и 4 уровня доверия, 2 — не ниже 5 и 5, 3 — 6 класс и не ниже 6 уровня (п. 29)
Другие АСУ ТП на критически важных и потенциально опасных объектах приказ № 31 — когда владелец АСУ принял решение защищать обрабатываемую ею информацию (п. 1) класс защищённости К1, К2 или К3 К1 — не ниже 4 класса и 4 уровня доверия, К2 — не ниже 5 и 5, К3 — не ниже 6 и 6 (п. 24)

Требования приказа № 239 субъект КИИ может по своему решению применять и к объектам, которые значимыми не признаны (п. 3 приказа № 239). Группы мер у двух приказов совпадают, в приказе № 239 добавлена восемнадцатая — защита от атак, направленных на отказ в обслуживании (п. 22). Антивирусные меры распределены одинаково — об этом ниже. Какие средства защиты нужны значимому объекту по категориям, разобрано в статье «Средства защиты КИИ».

Классы защищённости АСУ ТП: К1, К2, К3

Класс определяет заказчик или оператор по уровню значимости (критичности) обрабатываемой информации — УЗ (п. 13.2 и приложение № 1). Для целостности, доступности и конфиденциальности оценивают степень возможного ущерба от нарушения, итоговый уровень определяет самая высокая оценка. Класс можно установить отдельно для каждого уровня или сегмента АСУ; результат оформляют актом классификации, а пересматривают класс только при модернизации, если изменилась значимость информации.

Класс Уровень значимости информации Последствия нарушения От какого нарушителя защищают (п. 23) Мер в базовом наборе
К1 — самый высокий УЗ 1: высокая степень ущерба хотя бы для одного свойства чрезвычайная ситуация федерального или межрегионального характера, иные существенные негативные последствия с высоким потенциалом 124
К2 УЗ 2: средняя степень хотя бы для одного свойства и ни одной высокой ЧС регионального или межмуниципального характера, иные умеренные последствия с потенциалом не ниже среднего 111
К3 УЗ 3: низкая степень по всем свойствам ЧС муниципального (локального) характера, иные незначительные последствия с низким потенциалом 87

Число мер — наш подсчёт по приложению № 2 к приказу № 31: всего в нём 152 меры. Потенциал нарушителя определяют при анализе угроз — как его провести, разобрано в статье «Модель угроз по методике ФСТЭК».

Меры защиты АСУ ТП: 17 групп

Пункт 18 перечисляет 17 групп мер, а приложение № 2 расписывает их по конкретным мерам с отметкой, для каких классов мера входит в базовый набор. Выбор идёт в четыре шага (п. 19): берут базовый набор своего класса; адаптируют его к каждому уровню АСУ, исключая меры для технологий, которых в системе нет; уточняют, чтобы закрыть все угрозы; дополняют требованиями других нормативных актов и стандартов. Минимум, который должен быть реализован, — адаптированный базовый набор (п. 20).

Как выбирают меры защиты АСУ ТП

Базовый набор класса адаптируют к системе. Если мера мешает технологическому процессу, её заменяют компенсирующей.

Мера применима

Мера из базового набора не влияет на штатный режим АСУ.

  1. Класс К1, К2 или К3

    Класс определяют по уровню значимости информации. Его можно установить отдельно для каждого уровня или сегмента АСУ.

  2. Базовый набор меры своего класса

    Приложение № 2 отмечает, для каких классов мера входит в базовый набор.

  3. Адаптация к каждому уровню АСУ

    Исключают меры для технологий, которых в системе нет, уточняют набор, чтобы закрыть все угрозы, и дополняют требованиями других актов.

  4. Штатные механизмы рассматривают первыми

    В первую очередь — механизмы защиты и настройки штатного программного обеспечения самой АСУ (п. 24).

  5. Наложенное средство где штатных не хватает

    Если средство сертифицированное, класс берут по классу АСУ: для К1 — не ниже 4 класса и 4 уровня доверия.

Реализован адаптированный базовый набор — тот минимум, который требует пункт 20. Итог — в конце сценария

Мера мешает процессу

Меру нельзя применить без вреда для технологического процесса.

  1. Класс К1, К2 или К3
  2. Базовый набор меры своего класса
  3. Адаптация к каждому уровню АСУ
  4. Проверка влияния мера вредит процессу

    Меры не должны отрицательно влиять на штатный режим АСУ и должны соотноситься с промышленной, физической и пожарной безопасностью (п. 8).

  5. Компенсирующая мера с обоснованием

    Её разрабатывают в первую очередь из мер промышленной и физической безопасности (п. 22).

Процесс работает в штатном режиме, а вместо меры — компенсирующая с обоснованием. Итог — в конце сценария

Схема упрощена: порядок по пунктам 19–24 приказа ФСТЭК № 31 для АСУ ТП, которая не является значимым объектом КИИ.

Группа мер Что в неё входит К3 К2 К1
ИАФ — идентификация и аутентификация пользователи, процессы, устройства, внешние пользователи 7 7 7
УПД — управление доступом учётные записи, роли, минимальные права, удалённый доступ; доверенная загрузка — с К2 10 11 13
ОПС — ограничение программной среды управление установкой и запуском программ 0 2 3
ЗНИ — защита машинных носителей учёт носителей, контроль их подключения, стирание 6 6 7
АУД — аудит безопасности инвентаризация, анализ уязвимостей, регистрация событий, мониторинг; анализ сетевого трафика — для К1 9 9 12
АВЗ — антивирусная защита антивирус, обновление баз, проверка почты 4 4 6
СОВ — предотвращение вторжений обнаружение и предотвращение компьютерных атак 0 3 3
ОЦЛ — обеспечение целостности контроль целостности ПО, контроль вводимых данных 2 4 5
ОДТ — обеспечение доступности резервирование, резервное копирование, восстановление 5 8 8
ЗТС — защита технических средств контролируемая зона, физический доступ, защита от внешних воздействий 5 5 5
ЗИС — защита системы и её компонентов периметр, эшелонированная защита, демилитаризованная зона, каналы связи; сегментирование — с К2 13 23 25
ИНЦ — реагирование на инциденты выявление, анализ и устранение последствий инцидентов 6 6 7
УКФ — управление конфигурацией управление изменениями, установка только разрешённого ПО 3 3 3
ОПО — управление обновлениями получение из доверенного источника, проверка, тестирование, установка 5 5 5
ПЛН — планирование план мероприятий и контроль его выполнения 3 3 3
ДНС — нештатные ситуации план действий, обучение, восстановление системы 5 7 7
ИПО — информирование и обучение персонала информирование, обучение, проверка осведомлённости 4 5 5

Тринадцать мер появляются только в базовом наборе К1 — среди них анализ сетевого трафика (АУД.5), внешние аудиты (АУД.11), контроль архивных, исполняемых и зашифрованных файлов (АВЗ.3) и антивирусы разных производителей (АВЗ.5).

Технические и организационные меры. Приказ не делит меры на два списка: и те и другие входят в одну систему защиты (п. 8). Каждая группа начинается с меры «.0» — разработки политики, например АВЗ.0 «Разработка политики антивирусной защиты»; организационные по сути и группы ПЛН и ИПО. Технические меры реализуют средствами защиты информации и встроенными механизмами ПО (п. 24).

Антивирусная защита в АСУ ТП: меры АВЗ

Мера Содержание К3 К2 К1
АВЗ.0 разработка политики антивирусной защиты + + +
АВЗ.1 реализация антивирусной защиты + + +
АВЗ.2 антивирусная защита электронной почты и иных сервисов + + +
АВЗ.3 контроль использования архивных, исполняемых и зашифрованных файлов — — +
АВЗ.4 обновление базы данных признаков вредоносных программ + + +
АВЗ.5 использование средств антивирусной защиты различных производителей — — +

Антивирус входит в базовый набор каждого класса. В приказе № 239 картина та же: АВЗ.3 и АВЗ.5 отмечены только для значимых объектов 1 категории.

Обновление базы признаков (АВЗ.4) входит в базовый набор всех трёх классов. Способ доставки обновлений в технологический сегмент продумайте до закупки.

АВЗ.5 — антивирусы двух производителей. Для АСУ ТП класса К1 в базовом наборе — средства антивирусной защиты разных производителей. Как распределить их по уровням и узлам, определяют при проектировании системы защиты: меры адаптируют к каждому уровню АСУ (п. 19–20).

Какой класс антивируса нужен. Если используется сертифицированное средство, класс берут по таблице выше: для К1 — не ниже 4 класса и 4 уровня доверия, для К2 — 5, для К3 — 6. Требования к средствам антивирусной защиты установлены приказом ФСТЭК России № 28 от 20.03.2012; по типу различают средства для серверов (тип «Б»), рабочих станций (тип «В»), автономных рабочих мест (тип «Г») и централизованного управления (тип «А»). Проверьте, что в сертификате есть профили тех типов, которые вы ставите. Как читать сертификат и реестр — в статье «Сертификат ФСТЭК и ФСБ: реестр и классы защиты». Какой класс антивируса нужен для других систем — ИСПДн, ГИС и остальных значимых объектов, — разобрано в статье «Антивирус для ИСПДн, ГИС и КИИ».

Обязателен ли сертифицированный антивирус. По приказу № 31 в АСУ применяют средства защиты, прошедшие оценку соответствия по законодательству о техническом регулировании (п. 11), а класс сертифицированного средства выбирают по п. 24. По приказу № 239 средства защиты значимого объекта проходят оценку соответствия в форме сертификации, испытаний или приёмки: сертификация — в случаях, установленных законодательством, и по решению субъекта КИИ, в остальных случаях — испытания или приёмка (п. 28). Наложенное средство, которое оценивают испытаниями или приёмкой, должно соответствовать не ниже чем 6 уровню доверия (п. 29.2). Для сертифицированного средства нужного класса такая отдельная оценка не нужна: оценку соответствия оно уже прошло в форме сертификации.

Если в АСУ ставят средство обнаружения и реагирования на уровне узла (EDR), класс подбирают так же: по требованиям ФСТЭК России, утверждённым приказом № 58 от 26.02.2025, средства 4 класса применяются в АСУ ТП 1 класса, 5 класса — 2 класса, 6 класса — 3 класса. Чем EDR отличается от антивируса — в статье «Что такое EDR».

Dr.Web Industrial: антивирус для АСУ ТП

По описанию «Доктор Веб», Dr.Web Industrial защищает серверы и рабочие станции в промышленных системах управления: файловую систему рабочих мест и серверов промышленного сегмента, доступ к файлам и папкам, подключаемые устройства и активность сторонних приложений, управление карантином. Главное для техпроцесса: обнаружение вредоносной активности не останавливает непрерывный технологический процесс — служба ИБ видит ситуацию в реальном времени и сама решает, как устранить угрозу.

  • Сертификат ФСТЭК России № 4903 действует с 16.01.2025 до 16.01.2030: 2 уровень доверия, профили средств антивирусной защиты типов «А», «Б», «В» и «Г» второго класса. Это выше порога для К1 — не ниже 4 класса и 4 уровня доверия, поэтому по классу средство подходит для АСУ ТП любого класса и значимых объектов любой категории.
  • Сертифицированный состав — Центр управления Dr.Web Industrial, компоненты для серверов Windows и для Windows версии 12.0, для файловых серверов UNIX и для Linux версии 11.1.
  • Реестр российского ПО — запись № 23335. Кому и с какими оговорками нужно реестровое ПО на значимых объектах КИИ, разобрано в статье «Указ 166: запрет иностранного ПО на значимых объектах КИИ».
  • Лицензирование — по количеству защищаемых устройств на 12, 24 или 36 месяцев. Центр управления входит в лицензию, нужен ли он, выбирают при заказе.

Стоимость вендор рассчитывает под заказчика: условия использования, срок, число защищаемых объектов, технические особенности инфраструктуры и объём передаваемых прав. Поэтому цена Dr.Web Industrial — по запросу: пришлите число узлов по уровням АСУ с операционными системами и срок, и мы запросим расчёт. Описание и условия — на странице купить Dr.Web Industrial.

Dr.Web Industrial, защита АСУ ТП, 12 месяцев
Рекомендуем в статье Dr.Web Industrial, защита АСУ ТП, 12 месяцев
DRWEB-IND-12M
Цена по запросу

Мониторинг технологической сети: PT ISIM

По описанию Positive Technologies, PT ISIM — система обеспечения киберустойчивости промышленных инфраструктур. Данные она получает из копии сетевого трафика, от агентов PT ISIM Endpoint на рабочих местах и SCADA-серверах и через безопасный опрос сетевых узлов. Функции, которые заявляет вендор:

  • глубокий анализ промышленных протоколов, обнаружение вторжений и аномалий в технологическом трафике;
  • контроль технологического процесса: уставки, отклонения, опасные команды — например, перепрошивка контроллера;
  • инвентаризация активов и выявление уязвимостей на Windows и Linux, контроллерах и сетевых устройствах;
  • защита конечных узлов, антивирус и реагирование;
  • сбор и корреляция событий безопасности.

Сертификат ФСТЭК России № 4182 действует до 08.08.2030: 4 уровень доверия, система обнаружения вторжений уровня сети 4 класса, профили средств антивирусной защиты типов «А», «Б» и «В» 4 класса, требования к средствам обнаружения и реагирования на уровне узла 4 класса.

В терминах приказа № 31 эти функции относятся к группам СОВ — обнаружение атак, с класса К2, — АУД (инвентаризация, анализ уязвимостей, мониторинг, анализ трафика) и ИНЦ (выявление инцидентов). Какие меры закрывает конкретное внедрение, фиксируют в проекте системы защиты. PT ISIM поставляется срочной лицензией, лицензией на весь срок действия исключительных прав или программно-аппаратным комплексом; состав лицензий зависит от выбранных модулей и объёма сети. Про программно-аппаратный вариант для субъектов КИИ, которые переходят на доверенные комплексы, — статья «ПП 1912: доверенные ПАК».

Товар PT ISIM по запросу Смотреть →

Как подготовить закупку защиты АСУ ТП

  1. Определите статус АСУ: значимый объект КИИ или нет. От этого зависит, работать по приказу № 239 или № 31.
  2. Присвойте класс или категорию и составьте модель угроз для каждого уровня.
  3. Возьмите базовый набор мер, адаптируйте его к уровням системы и проверьте, что закрывают штатные механизмы АСУ.
  4. Подберите средства с нужным классом и уровнем доверия и проверьте сроки сертификатов в реестре.

Работы по защите можно вести самостоятельно или с привлечением организаций, у которых есть лицензия на техническую защиту конфиденциальной информации (п. 9 приказа № 31). Для закупки пришлите нам класс или категорию, перечень узлов по уровням с операционными системами и нужный срок — подберём сертифицированные средства, запросим расчёт у вендоров и выставим счёт с договором.

Компьютеры предприятия, которые не входят в АСУ ТП, — бухгалтерия, кадры, офисная почта — промышленный продукт не требуют: их защищает обычный корпоративный антивирус, например Dr.Web Desktop Security Suite с лицензией по числу устройств.

Dr.Web Desktop Security Suite, 5 устройств, 12 месяцев, новая лицензия, с Центром управления
Рекомендуем в статье Dr.Web Desktop Security Suite, 5 устройств, 12 месяцев, новая лицензия, с Центром управления
LBW-BC-12M-5-A3
10 102,30 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО
Документы для тендера
КП с печатью, счёт, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Какие меры защиты АСУ ТП обязательны? +

Отправная точка — базовый набор мер класса защищённости из приложения № 2 к приказу ФСТЭК России № 31: 87 мер для К3, 111 для К2 и 124 для К1. Его адаптируют к каждому уровню АСУ, уточняют под угрозы и дополняют; минимум — адаптированный базовый набор (п. 19–20). Если меру нельзя применить без вреда для технологического процесса, её заменяют обоснованной компенсирующей мерой. Если АСУ ТП — значимый объект КИИ, меры выбирают по приказу № 239 в зависимости от категории значимости.

Нужен ли сертифицированный антивирус в АСУ ТП? +

Приказ № 31 требует средства защиты, прошедшие оценку соответствия (п. 11), и задаёт класс для сертифицированных: К1 — не ниже 4 класса и 4 уровня доверия, К2 — 5, К3 — 6 (п. 24). Для значимого объекта КИИ приказ № 239 допускает сертификацию, испытания или приёмку; сертификация обязательна в случаях, установленных законодательством, и по решению субъекта КИИ (п. 28).

Что такое АВЗ.5? +

Мера «Использование средств антивирусной защиты различных производителей» из группы «Антивирусная защита». В базовый набор приказа № 31 она входит только для класса К1, в приказе № 239 — только для значимых объектов 1 категории. Как распределить антивирусы разных производителей по уровням и узлам, решают при проектировании системы защиты.

Что является объектами защиты в АСУ ТП? +

По п. 7 приказа № 31 — информация о параметрах управляемого объекта или процесса (входная и выходная, командная, контрольно-измерительная) и программно-технический комплекс: рабочие места, промышленные серверы, сетевое оборудование, каналы связи, контроллеры, исполнительные устройства, программное обеспечение и средства защиты.

Как определить класс защищённости АСУ ТП? +

По уровню значимости информации (приложение № 1 к приказу № 31). Для целостности, доступности и конфиденциальности оценивают возможный ущерб: высокий — возможна чрезвычайная ситуация федерального или межрегионального характера или иные существенные негативные последствия, средний — ЧС регионального или межмуниципального характера или иные умеренные последствия, низкий — ЧС муниципального характера или иные незначительные последствия. Высокий хотя бы по одному свойству — класс К1; средний хотя бы по одному при отсутствии высокого — К2; низкий по всем — К3.

Чем отличаются технические и организационные меры защиты АСУ ТП? +

Приказ № 31 не делит меры на два списка. Организационные — политики (меры «.0» каждой группы), планирование, обучение персонала, планы действий в нештатных ситуациях. Технические реализуют средствами защиты информации и встроенными механизмами программного обеспечения АСУ — их рассматривают в первую очередь (п. 24).

Виталий Куренков
Мигсофт — поставка средств защиты Dr.Web и Positive Technologies для промышленных предприятий и субъектов КИИ: подбор под класс АСУ ТП и требования ФСТЭК России.

Читайте дальше

Требования ФСТЭК и законов: что касается вашей организации Сертификация и требования регуляторов Требования ФСТЭК и законов: что касается вашей организации Требования ФСТЭК и законов к защите информации и закупке ПО зависят не от размера компании, а от трёх вещей: кто вы, по какому закону закупаете и какие системы у вас есть. Разбираем по типам организаций, какие приказы и запреты касаются именно вас и какие средства защиты под них закупить. 4 октября 2026 · 10 мин чтения Сертификаты UserGate: ФСТЭК № 3905 и № 5073, реестры, ПАК UserGate · Сертификация и требования регуляторов Сертификаты UserGate: ФСТЭК № 3905 и № 5073, реестры, ПАК Сертификаты ФСТЭК UserGate: № 3905 покрывает NGFW, WAF и DCFW, № 5073 — UserGate SIEM, оба действуют до 2031 года. Разбираем, что подтверждает каждый сертификат, где его можно применять, под какими номерами продукты UserGate стоят в реестре российского ПО и какие ПАК доверенные. 2 октября 2026 · 8 мин чтения Анализ защищённости и пентест по методикам ФСТЭК Сертификация и требования регуляторов Анализ защищённости и пентест по методикам ФСТЭК Анализ защищённости и тестирование на проникновение — два метода проверки по методикам ФСТЭК России, которые применяют при аттестации и контроле защищённости информационных систем. Разбираем, когда они обязательны, что проверяют, что попадает в отчёт и какие средства анализа защищённости нужны. 1 октября 2026 · 9 мин чтения
Dr.Web Industrial, защита АСУ ТП, 12 месяцев
по запросу