Кибербезопасность
морского и речного транспорта
С. А. Семёнов, Сегодня информационная безопасность водного транспорта характе-
начальник ФБУ ризуется избыточным административно-правовым регулированием.
«Служба Для решения проблемы необходима дальнейшая гармонизация меж-
морской дународного и российского законодательства в этой сфере, а также
безопасности» положений, принятых в разных институтах российского права.
Т
ранспортировка грузов мор- В отчете Allianz о безопасности су-
ским транспортом составля- доходства за 2015 г. [4] говорится, что
ют 90% объема международ- подверженность кибератакам (помимо
ных перевозок [1]. В наши дни обще- утраты данных) растет. Отмечен ряд
мировой тенденцией стала прогрес- серьезных киберинцидентов, и раз-
сирующая цифровизация экономики, витие технологий, включая Интернет
что в полной мере касается морского и электронную навигацию, означает,
и речного транспорта. Суда увеличива- что в распоряжении специалистов отра-
ются, а команды уменьшаются вследст- сли всего несколько лет, чтобы подгото-
вие все большей автоматизации про- виться к риску утраты судов в результате
цессов. Некоторые бортовые системы кибератак. «Пираты уже злоупотребля-
получают обновления во время пла- ют наличием прорех в системе кибер-
вания, у команд есть выход в Интер- безопаности для планирования кражи
нет. конкретных грузов», — сказал капитан
По мнению ряда специалистов, во- Эндрю Кинси, старший консультант по
просам информационной безопасно- морским рискам AGCS. При этом не сто-
сти объектов морской и речной транс- ит переоценивать значение кибератак:
портной инфраструктуры, морских «Нельзя же взломать секстант».
и речных судов уделяется крайне мало Сотрудники компании Positive
внимания [2]. Это легко проверить на Technologies к основным специфиче-
сайтах отечественных компаний, пре- ским для морского транспорта инфор-
доставляющих услуги и производящих мационным системам и технологиям
продукты и решения для морского относят:
и речного транспорта. Как правило, • Automatic Identification System
в описании услуг, продуктов и решений (AIS) — автоматическую идентифика-
вопросы информационной безопасно- ционную систему;
сти не затрагиваются. В лучшем слу- • Electronic Chart Display and
чае упоминается возможность разгра- Information System (ECDIS) — электрон-
ничения доступа с помощью паролей но-картографическую навигационно-
и логинов или использование сетевых информационную систему; до 2019 г.
экранов. ECDIS должны быть установлены на
всех судах;
Ситуация • Voyage Data Recorder (VDR) — реги-
в сфере кибербезопасности стратор данных рейса;
Согласно отчету ENISA, озадачен- • Terminal Operating System (TOS) —
ность вопросами кибербезопасности IT-инфраструктуру, служащую целям
в морском секторе находится на низ- автоматизации процессов, происходя-
ком уровне либо вовсе не наблюдается щих с грузами в порту; на практике бы-
[3, 4]. Недостаточную обеспокоенность вает целостным продуктом конкретно-
вопросами, связанными с киберугро- го вендора или совокупностью систем
зами, отмечают и аналитики компа- (возможно, и широкого назначения),
нии CyberKeel, специализирующейся выполняющих различные задачи;
на безопасности морской индустрии. • Container Tracking System (CTS) —
Они отмечают, что многие из занятых систему, позволяющую отслеживать
в морской сфере привыкли быть частью движение контейнеров посредством
«практически невидимой» отрасли, не- GPS и (реже) других каналов передачи
заметной обывателю [3]. данных;
MARITIME CYBER RISK MANAGEMENT IN SAFETY Управление киберрисками в системах управления безопасно-
MANAGEMENT SYSTEMS сти морской отрасли.
Resolution MSC.428(98) 30.06.2017 Резолюция (КБМ) MSC.428(98)
Annex 10 (Report of the MSC jn ins 98-th session – Приложение № 10 отчета о работе КБМ на 98-й сессии – доку-
MSC 98/23/Add.1) [8] мент MSC 98/23/Add.1
Требования Международной • системы ходового мостика; РФ № 112, МВД РФ № 134 [15] в пере-
морской организации • системы обработки и управления чень потенциальных угроз соверше-
С учетом сложившейся в сфере ин- грузом; ния актов незаконного вмешательства
формационной безопасности ситуации • системы управления двигателями, в деятельность объектов транспорт-
Международная морская организация машинами и энергопитанием; ной инфраструктуры и транспортных
(ИМО) в 2017 г. разработала и приняла • системы контроля доступа; средств включены только угрозы, свя-
ряд документов по кибербезопасности • системы обслуживания и управле- занные с физическим воздействием
в морской отрасли (таблица). ния пассажирами; на объекты транспортной инфраструк-
Приложение № 10 Резолюции (КБМ) • публичные Интернет-сети судна, туры и транспортные средства.
MSC.428(98) настоятельно рекомендует предназначенные для использования Может сложиться впечатление, что
администрациям обеспечить надлежа- пассажирами; в России не разработаны обязательные
щее рассмотрение киберрисков в си- • административные системы и сети; для водного транспорта требования по
стемах управления безопасностью не • системы связи. информационной безопасности. Одна-
позднее первой ежегодной верифика- Управление рисками традиционно ко это не совсем верно.
ции Документа о соответствии компа- сосредоточено на операциях в физи- С 1 января 2018 г. вступил в силу
нии после 1 января 2021 г. ческой области, однако зависимость от Федеральный закон от 26.07.2017
В Рекомендациях по управлению оцифровки, интеграции, автоматиза- № 187-ФЗ «О безопасности критиче-
киберрисками в морской отрасли (далее ции и сетевых систем обусловила расту- ской информационной инфраструк-
Рекомендации) отмечается, что кибер- щую потребность в управлении кибер- туры Российской Федерации» (далее
технологии стали необходимыми для рисками в судоходной отрасли. Быстро Закон), который определяет критиче-
эксплуатации и управления множест- меняющиеся информационные техно- скую информационную инфраструк-
вом систем, важных для безопасности логии и угрозы затрудняют устранение туру (КИИ) как объекты КИИ, а также
судоходства и защиты морской окружа- киберрисков только на основе техниче- сети электросвязи, используемые для
ющей среды. Однако вследствие уязви- ских стандартов. В связи с этим Реко- организации взаимодействия таких
мости, создаваемой доступом, соедине- мендациями предлагается управление объектов [16]. Под объектами КИИ по-
нием или сетевым подключением этих в отношении киберрисков через естест- нимаются информационные системы,
систем, могут появиться киберугрозы, венное расширение существующих ме- и н ф о р м а ц и о н н о - т ел е ко м м у н и к а -
которые необходимо устранять. тодов управления безопасностью море- ционные сети, автоматизированные
Рекомендации определяют морские плавания и безопасностью судна. системы управления субъектов КИИ.
киберугрозы как риски технологическо- К субъектам КИИ относятся, в част-
му ресурсу со стороны потенциальных Информационная безопасность ности, российские юридические лица
обстоятельств или событий, которые водного транспорта в России и (или) индивидуальные предприни-
могут привести к сбоям в перевозке Кодекс торгового мореплавания матели, которым на праве собствен-
грузов и пассажиров, безопасности мо- [11], Кодекс внутреннего водного тран- ности, аренды или на ином законном
реплавания или безопасности судна, спорта РФ [12], Федеральный закон от основании принадлежат информаци-
в связи с повреждением, утратой или 08.11.2007 № 261-ФЗ «О морских портах онные системы, информационно-теле-
компрометацией связанных с судоход- в Российской Федерации» [13], иные ис- коммуникационные сети, автоматизи-
ством информации или систем. Риски следованные подзаконные акты в обла- рованные системы управления, функ-
могут быть обусловлены уязвимостью, сти морского и речного транспорта не ционирующие в сфере транспорта.
связанной с неадекватной работой, ин- содержат норм, регулирующих вопросы Законом предусмотрены категори-
теграцией, обслуживанием и разработ- информационной безопасности мор- рование и оценка безопасности КИИ,
кой киберсистем, а также преднамерен- ского и речного транспорта. а также реестр ее значимых объектов.
ными и непреднамеренными киберуг- В Федеральном законе от 09.02.2007 В государственную систему обнару-
розами. № 16-ФЗ «О транспортной безопасно- жения, предупреждения и ликвидации
Угрозы представляют собой вредо- сти» [14] также не рассматриваются во- последствий компьютерных атак на ин-
носные действия (например, взлом или просы информационной безопасности формационные ресурсы РФ включают-
внедрение вредоносных программ) или объектов транспортной инфраструк- ся подразделения и должностные лица
непреднамеренные последствия до- туры и транспортных средств. Вме- субъектов КИИ, которые принимают
брокачественных действий (например, сте с тем киберугрозы можно отнести участие в обнаружении, предупрежде-
обслуживания программного обеспе- к актам незаконного вмешательства. нии и ликвидации последствий ком-
чения или разрешения пользователя). Стоит напомнить, что акт незаконного пьютерных атак и в реагировании на
Как правило, эти действия приводят вмешательства определяется как про- компьютерные инциденты.
к уязвимости (например, устаревшее тивоправное действие (бездействие), В целях обеспечения безопасности
программное обеспечение или неэф- в том числе террористический акт, значимого объекта КИИ субъект КИИ,
фективные брандмауэры) или исполь- угрожающее безопасной деятельности согласно требованиям к созданию си-
зуют уязвимость в операционной или транспортного комплекса, повлекшее стем безопасности таких объектов
информационной технологии. за собой причинение вреда жизни и и обеспечению их функционирования,
В Рекомендациях указано, что здоровью людей, материальный ущерб которые утверждены федеральным ор-
уязвимые судовые системы могут вклю- либо создавшее угрозу наступления ганом исполнительной власти, упол-
чать (но не ограничиваются указан- таких последствий. Однако приказом номоченным в области обеспечения
ным): Минтранса РФ от 05.03.2010 № 52, ФСБ безопасности КИИ РФ, создает систему