Содержание
Защита АСУ ТП — это не перенос офисного антивируса и межсетевого экрана в цех. В технологической сети главное — чтобы процесс не остановился: защита не должна мешать SCADA-серверу, контроллеру и рабочему месту оператора. Ниже — что требует ФСТЭК России: приказ № 31 о защите информации в автоматизированных системах управления производственными и технологическими процессами (в редакции приказа № 46 от 15.03.2021) и приказ № 239 о значимых объектах КИИ (в редакции приказа № 159 от 28.08.2024). Разберём классы, меры защиты АСУ ТП по группам, отдельно — антивирусную защиту, и какие средства из нашего каталога подходят для промышленных систем — от антивируса Dr.Web Industrial до системы мониторинга PT ISIM. Номера сертификатов сверены с государственным реестром ФСТЭК России на 1 октября 2026 года.
Чем защита АСУ ТП отличается от защиты офиса
По приказу № 31 цель защиты — работа АСУ в штатном режиме, когда параметры технологического процесса остаются в проектных пределах (п. 2). Отсюда три отличия от офисной сети.
- Приоритет — доступность и целостность. Меры защищают от блокирования, уничтожения и искажения информации, а конфиденциальность обеспечивают только при необходимости (п. 8).
- Защита не должна мешать процессу. Меры не должны отрицательно влиять на штатный режим АСУ и должны соотноситься с промышленной, физической и пожарной безопасностью (п. 8). Если меру нельзя применить без вреда для процесса, вместо неё разрабатывают компенсирующую — в первую очередь из мер промышленной и физической безопасности — и обосновывают её (п. 22).
- Сначала — штатные механизмы. В качестве средств защиты в первую очередь рассматривают механизмы защиты и настройки штатного программного обеспечения самой АСУ (п. 24). Наложенные средства добавляют там, где штатных не хватает.
Объекты защиты АСУ ТП
Приказ № 31 распространяется на системы, которые управляют технологическим и производственным оборудованием: системы диспетчерского управления, сбора и передачи данных, системы на программируемых логических контроллерах, распределённые системы управления, станки с ЧПУ (п. 3). У АСУ обычно три уровня — операторский (диспетчерский), автоматического управления и полевой (п. 7), — и меры подбирают для каждого уровня отдельно (п. 20).
Объекты защиты названы в п. 7:
- информация о параметрах управляемого объекта или процесса — входная и выходная, управляющая (командная), контрольно-измерительная и иная технологическая;
- программно-технический комплекс — рабочие места, промышленные серверы, телекоммуникационное оборудование, каналы связи, программируемые логические контроллеры, исполнительные устройства, программное обеспечение, включая микропрограммное, и сами средства защиты информации.
Приказ № 31 или № 239: какой применять
Первое, что нужно выяснить, — является ли АСУ ТП значимым объектом критической информационной инфраструктуры. Приказ № 31 отсылает к другим документам сам: безопасность АСУ, которые являются значимыми объектами КИИ, обеспечивается по требованиям приказов ФСТЭК России № 239 и № 235 (п. 1). Как присваивают категорию значимости — в статье «Критическая информационная инфраструктура: закон № 187-ФЗ».
| Ситуация | Какие требования | Как классифицируют | Сертифицированные средства защиты, если применяются |
|---|---|---|---|
| АСУ ТП — значимый объект КИИ | приказ № 239, к системе безопасности — приказ № 235 | категория значимости 1, 2 или 3 | 1 категория — не ниже 4 класса и 4 уровня доверия, 2 — не ниже 5 и 5, 3 — 6 класс и не ниже 6 уровня (п. 29) |
| Другие АСУ ТП на критически важных и потенциально опасных объектах | приказ № 31 — когда владелец АСУ принял решение защищать обрабатываемую ею информацию (п. 1) | класс защищённости К1, К2 или К3 | К1 — не ниже 4 класса и 4 уровня доверия, К2 — не ниже 5 и 5, К3 — не ниже 6 и 6 (п. 24) |
Требования приказа № 239 субъект КИИ может по своему решению применять и к объектам, которые значимыми не признаны (п. 3 приказа № 239). Группы мер у двух приказов совпадают, в приказе № 239 добавлена восемнадцатая — защита от атак, направленных на отказ в обслуживании (п. 22). Антивирусные меры распределены одинаково — об этом ниже. Какие средства защиты нужны значимому объекту по категориям, разобрано в статье «Средства защиты КИИ».
Классы защищённости АСУ ТП: К1, К2, К3
Класс определяет заказчик или оператор по уровню значимости (критичности) обрабатываемой информации — УЗ (п. 13.2 и приложение № 1). Для целостности, доступности и конфиденциальности оценивают степень возможного ущерба от нарушения, итоговый уровень определяет самая высокая оценка. Класс можно установить отдельно для каждого уровня или сегмента АСУ; результат оформляют актом классификации, а пересматривают класс только при модернизации, если изменилась значимость информации.
| Класс | Уровень значимости информации | Последствия нарушения | От какого нарушителя защищают (п. 23) | Мер в базовом наборе |
|---|---|---|---|---|
| К1 — самый высокий | УЗ 1: высокая степень ущерба хотя бы для одного свойства | чрезвычайная ситуация федерального или межрегионального характера, иные существенные негативные последствия | с высоким потенциалом | 124 |
| К2 | УЗ 2: средняя степень хотя бы для одного свойства и ни одной высокой | ЧС регионального или межмуниципального характера, иные умеренные последствия | с потенциалом не ниже среднего | 111 |
| К3 | УЗ 3: низкая степень по всем свойствам | ЧС муниципального (локального) характера, иные незначительные последствия | с низким потенциалом | 87 |
Число мер — наш подсчёт по приложению № 2 к приказу № 31: всего в нём 152 меры. Потенциал нарушителя определяют при анализе угроз — как его провести, разобрано в статье «Модель угроз по методике ФСТЭК».
Меры защиты АСУ ТП: 17 групп
Пункт 18 перечисляет 17 групп мер, а приложение № 2 расписывает их по конкретным мерам с отметкой, для каких классов мера входит в базовый набор. Выбор идёт в четыре шага (п. 19): берут базовый набор своего класса; адаптируют его к каждому уровню АСУ, исключая меры для технологий, которых в системе нет; уточняют, чтобы закрыть все угрозы; дополняют требованиями других нормативных актов и стандартов. Минимум, который должен быть реализован, — адаптированный базовый набор (п. 20).
Как выбирают меры защиты АСУ ТП
Базовый набор класса адаптируют к системе. Если мера мешает технологическому процессу, её заменяют компенсирующей.
Мера применима
Мера из базового набора не влияет на штатный режим АСУ.
-
Класс К1, К2 или К3
Класс определяют по уровню значимости информации. Его можно установить отдельно для каждого уровня или сегмента АСУ.
-
Базовый набор меры своего класса
Приложение № 2 отмечает, для каких классов мера входит в базовый набор.
-
Адаптация к каждому уровню АСУ
Исключают меры для технологий, которых в системе нет, уточняют набор, чтобы закрыть все угрозы, и дополняют требованиями других актов.
-
Штатные механизмы рассматривают первыми
В первую очередь — механизмы защиты и настройки штатного программного обеспечения самой АСУ (п. 24).
-
Наложенное средство где штатных не хватает
Если средство сертифицированное, класс берут по классу АСУ: для К1 — не ниже 4 класса и 4 уровня доверия.
Мера мешает процессу
Меру нельзя применить без вреда для технологического процесса.
-
Класс К1, К2 или К3
-
Базовый набор меры своего класса
-
Адаптация к каждому уровню АСУ
-
Проверка влияния мера вредит процессу
Меры не должны отрицательно влиять на штатный режим АСУ и должны соотноситься с промышленной, физической и пожарной безопасностью (п. 8).
-
Компенсирующая мера с обоснованием
Её разрабатывают в первую очередь из мер промышленной и физической безопасности (п. 22).
Схема упрощена: порядок по пунктам 19–24 приказа ФСТЭК № 31 для АСУ ТП, которая не является значимым объектом КИИ.
| Группа мер | Что в неё входит | К3 | К2 | К1 |
|---|---|---|---|---|
| ИАФ — идентификация и аутентификация | пользователи, процессы, устройства, внешние пользователи | 7 | 7 | 7 |
| УПД — управление доступом | учётные записи, роли, минимальные права, удалённый доступ; доверенная загрузка — с К2 | 10 | 11 | 13 |
| ОПС — ограничение программной среды | управление установкой и запуском программ | 0 | 2 | 3 |
| ЗНИ — защита машинных носителей | учёт носителей, контроль их подключения, стирание | 6 | 6 | 7 |
| АУД — аудит безопасности | инвентаризация, анализ уязвимостей, регистрация событий, мониторинг; анализ сетевого трафика — для К1 | 9 | 9 | 12 |
| АВЗ — антивирусная защита | антивирус, обновление баз, проверка почты | 4 | 4 | 6 |
| СОВ — предотвращение вторжений | обнаружение и предотвращение компьютерных атак | 0 | 3 | 3 |
| ОЦЛ — обеспечение целостности | контроль целостности ПО, контроль вводимых данных | 2 | 4 | 5 |
| ОДТ — обеспечение доступности | резервирование, резервное копирование, восстановление | 5 | 8 | 8 |
| ЗТС — защита технических средств | контролируемая зона, физический доступ, защита от внешних воздействий | 5 | 5 | 5 |
| ЗИС — защита системы и её компонентов | периметр, эшелонированная защита, демилитаризованная зона, каналы связи; сегментирование — с К2 | 13 | 23 | 25 |
| ИНЦ — реагирование на инциденты | выявление, анализ и устранение последствий инцидентов | 6 | 6 | 7 |
| УКФ — управление конфигурацией | управление изменениями, установка только разрешённого ПО | 3 | 3 | 3 |
| ОПО — управление обновлениями | получение из доверенного источника, проверка, тестирование, установка | 5 | 5 | 5 |
| ПЛН — планирование | план мероприятий и контроль его выполнения | 3 | 3 | 3 |
| ДНС — нештатные ситуации | план действий, обучение, восстановление системы | 5 | 7 | 7 |
| ИПО — информирование и обучение персонала | информирование, обучение, проверка осведомлённости | 4 | 5 | 5 |
Тринадцать мер появляются только в базовом наборе К1 — среди них анализ сетевого трафика (АУД.5), внешние аудиты (АУД.11), контроль архивных, исполняемых и зашифрованных файлов (АВЗ.3) и антивирусы разных производителей (АВЗ.5).
Технические и организационные меры. Приказ не делит меры на два списка: и те и другие входят в одну систему защиты (п. 8). Каждая группа начинается с меры «.0» — разработки политики, например АВЗ.0 «Разработка политики антивирусной защиты»; организационные по сути и группы ПЛН и ИПО. Технические меры реализуют средствами защиты информации и встроенными механизмами ПО (п. 24).
Антивирусная защита в АСУ ТП: меры АВЗ
| Мера | Содержание | К3 | К2 | К1 |
|---|---|---|---|---|
| АВЗ.0 | разработка политики антивирусной защиты | + | + | + |
| АВЗ.1 | реализация антивирусной защиты | + | + | + |
| АВЗ.2 | антивирусная защита электронной почты и иных сервисов | + | + | + |
| АВЗ.3 | контроль использования архивных, исполняемых и зашифрованных файлов | — | — | + |
| АВЗ.4 | обновление базы данных признаков вредоносных программ | + | + | + |
| АВЗ.5 | использование средств антивирусной защиты различных производителей | — | — | + |
Антивирус входит в базовый набор каждого класса. В приказе № 239 картина та же: АВЗ.3 и АВЗ.5 отмечены только для значимых объектов 1 категории.
Обновление базы признаков (АВЗ.4) входит в базовый набор всех трёх классов. Способ доставки обновлений в технологический сегмент продумайте до закупки.
АВЗ.5 — антивирусы двух производителей. Для АСУ ТП класса К1 в базовом наборе — средства антивирусной защиты разных производителей. Как распределить их по уровням и узлам, определяют при проектировании системы защиты: меры адаптируют к каждому уровню АСУ (п. 19–20).
Какой класс антивируса нужен. Если используется сертифицированное средство, класс берут по таблице выше: для К1 — не ниже 4 класса и 4 уровня доверия, для К2 — 5, для К3 — 6. Требования к средствам антивирусной защиты установлены приказом ФСТЭК России № 28 от 20.03.2012; по типу различают средства для серверов (тип «Б»), рабочих станций (тип «В»), автономных рабочих мест (тип «Г») и централизованного управления (тип «А»). Проверьте, что в сертификате есть профили тех типов, которые вы ставите. Как читать сертификат и реестр — в статье «Сертификат ФСТЭК и ФСБ: реестр и классы защиты». Какой класс антивируса нужен для других систем — ИСПДн, ГИС и остальных значимых объектов, — разобрано в статье «Антивирус для ИСПДн, ГИС и КИИ».
Обязателен ли сертифицированный антивирус. По приказу № 31 в АСУ применяют средства защиты, прошедшие оценку соответствия по законодательству о техническом регулировании (п. 11), а класс сертифицированного средства выбирают по п. 24. По приказу № 239 средства защиты значимого объекта проходят оценку соответствия в форме сертификации, испытаний или приёмки: сертификация — в случаях, установленных законодательством, и по решению субъекта КИИ, в остальных случаях — испытания или приёмка (п. 28). Наложенное средство, которое оценивают испытаниями или приёмкой, должно соответствовать не ниже чем 6 уровню доверия (п. 29.2). Для сертифицированного средства нужного класса такая отдельная оценка не нужна: оценку соответствия оно уже прошло в форме сертификации.
Если в АСУ ставят средство обнаружения и реагирования на уровне узла (EDR), класс подбирают так же: по требованиям ФСТЭК России, утверждённым приказом № 58 от 26.02.2025, средства 4 класса применяются в АСУ ТП 1 класса, 5 класса — 2 класса, 6 класса — 3 класса. Чем EDR отличается от антивируса — в статье «Что такое EDR».
Dr.Web Industrial: антивирус для АСУ ТП
По описанию «Доктор Веб», Dr.Web Industrial защищает серверы и рабочие станции в промышленных системах управления: файловую систему рабочих мест и серверов промышленного сегмента, доступ к файлам и папкам, подключаемые устройства и активность сторонних приложений, управление карантином. Главное для техпроцесса: обнаружение вредоносной активности не останавливает непрерывный технологический процесс — служба ИБ видит ситуацию в реальном времени и сама решает, как устранить угрозу.
- Сертификат ФСТЭК России № 4903 действует с 16.01.2025 до 16.01.2030: 2 уровень доверия, профили средств антивирусной защиты типов «А», «Б», «В» и «Г» второго класса. Это выше порога для К1 — не ниже 4 класса и 4 уровня доверия, поэтому по классу средство подходит для АСУ ТП любого класса и значимых объектов любой категории.
- Сертифицированный состав — Центр управления Dr.Web Industrial, компоненты для серверов Windows и для Windows версии 12.0, для файловых серверов UNIX и для Linux версии 11.1.
- Реестр российского ПО — запись № 23335. Кому и с какими оговорками нужно реестровое ПО на значимых объектах КИИ, разобрано в статье «Указ 166: запрет иностранного ПО на значимых объектах КИИ».
- Лицензирование — по количеству защищаемых устройств на 12, 24 или 36 месяцев. Центр управления входит в лицензию, нужен ли он, выбирают при заказе.
Стоимость вендор рассчитывает под заказчика: условия использования, срок, число защищаемых объектов, технические особенности инфраструктуры и объём передаваемых прав. Поэтому цена Dr.Web Industrial — по запросу: пришлите число узлов по уровням АСУ с операционными системами и срок, и мы запросим расчёт. Описание и условия — на странице купить Dr.Web Industrial.
Мониторинг технологической сети: PT ISIM
По описанию Positive Technologies, PT ISIM — система обеспечения киберустойчивости промышленных инфраструктур. Данные она получает из копии сетевого трафика, от агентов PT ISIM Endpoint на рабочих местах и SCADA-серверах и через безопасный опрос сетевых узлов. Функции, которые заявляет вендор:
- глубокий анализ промышленных протоколов, обнаружение вторжений и аномалий в технологическом трафике;
- контроль технологического процесса: уставки, отклонения, опасные команды — например, перепрошивка контроллера;
- инвентаризация активов и выявление уязвимостей на Windows и Linux, контроллерах и сетевых устройствах;
- защита конечных узлов, антивирус и реагирование;
- сбор и корреляция событий безопасности.
Сертификат ФСТЭК России № 4182 действует до 08.08.2030: 4 уровень доверия, система обнаружения вторжений уровня сети 4 класса, профили средств антивирусной защиты типов «А», «Б» и «В» 4 класса, требования к средствам обнаружения и реагирования на уровне узла 4 класса.
В терминах приказа № 31 эти функции относятся к группам СОВ — обнаружение атак, с класса К2, — АУД (инвентаризация, анализ уязвимостей, мониторинг, анализ трафика) и ИНЦ (выявление инцидентов). Какие меры закрывает конкретное внедрение, фиксируют в проекте системы защиты. PT ISIM поставляется срочной лицензией, лицензией на весь срок действия исключительных прав или программно-аппаратным комплексом; состав лицензий зависит от выбранных модулей и объёма сети. Про программно-аппаратный вариант для субъектов КИИ, которые переходят на доверенные комплексы, — статья «ПП 1912: доверенные ПАК».
Товар PT ISIM по запросу Смотреть →Как подготовить закупку защиты АСУ ТП
- Определите статус АСУ: значимый объект КИИ или нет. От этого зависит, работать по приказу № 239 или № 31.
- Присвойте класс или категорию и составьте модель угроз для каждого уровня.
- Возьмите базовый набор мер, адаптируйте его к уровням системы и проверьте, что закрывают штатные механизмы АСУ.
- Подберите средства с нужным классом и уровнем доверия и проверьте сроки сертификатов в реестре.
Работы по защите можно вести самостоятельно или с привлечением организаций, у которых есть лицензия на техническую защиту конфиденциальной информации (п. 9 приказа № 31). Для закупки пришлите нам класс или категорию, перечень узлов по уровням с операционными системами и нужный срок — подберём сертифицированные средства, запросим расчёт у вендоров и выставим счёт с договором.
Компьютеры предприятия, которые не входят в АСУ ТП, — бухгалтерия, кадры, офисная почта — промышленный продукт не требуют: их защищает обычный корпоративный антивирус, например Dr.Web Desktop Security Suite с лицензией по числу устройств.
Частые вопросы
Какие меры защиты АСУ ТП обязательны? +
Отправная точка — базовый набор мер класса защищённости из приложения № 2 к приказу ФСТЭК России № 31: 87 мер для К3, 111 для К2 и 124 для К1. Его адаптируют к каждому уровню АСУ, уточняют под угрозы и дополняют; минимум — адаптированный базовый набор (п. 19–20). Если меру нельзя применить без вреда для технологического процесса, её заменяют обоснованной компенсирующей мерой. Если АСУ ТП — значимый объект КИИ, меры выбирают по приказу № 239 в зависимости от категории значимости.
Нужен ли сертифицированный антивирус в АСУ ТП? +
Приказ № 31 требует средства защиты, прошедшие оценку соответствия (п. 11), и задаёт класс для сертифицированных: К1 — не ниже 4 класса и 4 уровня доверия, К2 — 5, К3 — 6 (п. 24). Для значимого объекта КИИ приказ № 239 допускает сертификацию, испытания или приёмку; сертификация обязательна в случаях, установленных законодательством, и по решению субъекта КИИ (п. 28).
Что такое АВЗ.5? +
Мера «Использование средств антивирусной защиты различных производителей» из группы «Антивирусная защита». В базовый набор приказа № 31 она входит только для класса К1, в приказе № 239 — только для значимых объектов 1 категории. Как распределить антивирусы разных производителей по уровням и узлам, решают при проектировании системы защиты.
Что является объектами защиты в АСУ ТП? +
По п. 7 приказа № 31 — информация о параметрах управляемого объекта или процесса (входная и выходная, командная, контрольно-измерительная) и программно-технический комплекс: рабочие места, промышленные серверы, сетевое оборудование, каналы связи, контроллеры, исполнительные устройства, программное обеспечение и средства защиты.
Как определить класс защищённости АСУ ТП? +
По уровню значимости информации (приложение № 1 к приказу № 31). Для целостности, доступности и конфиденциальности оценивают возможный ущерб: высокий — возможна чрезвычайная ситуация федерального или межрегионального характера или иные существенные негативные последствия, средний — ЧС регионального или межмуниципального характера или иные умеренные последствия, низкий — ЧС муниципального характера или иные незначительные последствия. Высокий хотя бы по одному свойству — класс К1; средний хотя бы по одному при отсутствии высокого — К2; низкий по всем — К3.
Чем отличаются технические и организационные меры защиты АСУ ТП? +
Приказ № 31 не делит меры на два списка. Организационные — политики (меры «.0» каждой группы), планирование, обучение персонала, планы действий в нештатных ситуациях. Технические реализуют средствами защиты информации и встроенными механизмами программного обеспечения АСУ — их рассматривают в первую очередь (п. 24).


