Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр Сертификаты
Содержание
  1. Аттестация автоматизированных систем: мифы и реальность
  2. Гост р 58604-2021 единая энергетическая система и изолированно работающие энергосистемы. тепловые электрические станции. автоматизированные системы управления технологическими процессами. условия создания. нормы и требования от 17 октября 2021 –
  3. Еще 5 предприятий русала прошли сертификацию по стандартам asi
  4. Информационная безопасность асу тп: дон кихот в эру кибероружия
  5. Как правильно? давайте разбираться
  6. Кто имеет право проводить аттестацию автоматизированных систем?
  7. Сколько стоит аттестация автоматизированных систем?
  8. Лайфхак
  9. Сертификация фстэк для чайников
  10. Зачем нужна сертификация фстэк?
  11. Отличия сертифицированных версий от версий общего пользования
  12. Когда можно покупать решения общего пользования, а когда нужны сертифицированные?
  13. Можно ли устанавливать на сертифицированную операционную систему несертифицированные продукты?
  14. Что делать, если изменился характер деятельности компании, а продукты не сертифицированы?
  15. Требования фстэк могут измениться, насколько это может затронуть компанию-пользователя?
  16. Чем может помочь компания softline?
  17. Пять алюминиевых заводов en group прошли сертификацию по стандартам asi

Аттестация автоматизированных систем: мифы и реальность

Кто-то, говоря об аттестации, имеет в виду аттестационные испытания, а кто-то подразумевает комплексную подготовку АС и ее оценку соответствия, т.е. комплекс работ: защита и аттестация. Кто прав? Давайте разбираться.

ПервоеПо «Положению по аттестации объектов информатизации» (пункт 1.4) под аттестацией понимается оценка соответствия АС требованиям безопасности информации, т.е. под аттестацией понимается проверка ее защищенности.

ВтороеДля того чтобы аттестовать АС, ее нужно защитить. С этим не поспоришь. Следовательно, перед этапом аттестации (аттестационных испытаний) необходимо выполнить подготовку АС, т.е. напичкать ее средствами защиты информации. Для этого в соответствии с нормативно-методическими документами ФСТЭК России (СТР-К и(или) 17 приказ ФСТЭК России) методология (порядок) подготовки АС следующая:

  1. Обследование АС и формирование требований.
    На выходе отчетные документы:
  • акт (отчет) об обследовании;
  • акт классификации (установления уровня защищенности);
  • модель угроз и нарушителя (по методике ФСТЭК России, а при необходимости -применения криптосредств отдельно по методике ФСБ России);
  • техническое задание на создание системы защиты информации.
  • технический проект на систему защиты информации по ГОСТ 34 серии (комплекс стандартов на автоматизированную систему);
  • эксплуатационная документация на систему защиты.
  • организационно-распорядительная документация на систему защиты информации;
  • акты установки средств защиты информации;
  • товарные накладные и сертификаты соответствия требованиям безопасности информации на средства защиты информации.
  • программа и методики аттестационных испытаний;
  • протокол аттестационных испытаний;
  • заключение по результатам аттестационных испытаний;
  • аттестат соответствия (в случае положительного результата испытаний).

Многие путают понятия, подразумевая под аттестацией подготовку и аттестацию АС.

Гост р 58604-2021 единая энергетическая система и изолированно работающие энергосистемы. тепловые электрические станции. автоматизированные системы управления технологическими процессами. условия создания. нормы и требования от 17 октября 2021 –

ГОСТ Р 58604-2021

ОКС 27.100

Дата введения 2020-01-01

1 РАЗРАБОТАН Открытым акционерным обществом “Всероссийский дважды ордена Трудового Красного Знамени Теплотехнический научно-исследовательский институт” (ОАО “ВТИ”)

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 016 “Электроэнергетика”

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 17 октября 2021 г. N 1016-ст

4 ВВЕДЕН ВПЕРВЫЕ

Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2021 г. N 162-ФЗ “О стандартизации в Российской Федерации”. Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе Национальные стандарты, а официальный текст изменений и поправокв ежемесячном информационном указателе Национальные стандарты. В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя Национальные стандарты. Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользованияна официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)

Автоматизированные системы управления технологическими процессами тепловых электрических станций обеспечивают с минимальным участием человека решение задач управления технологическими процессами производства тепловой и электрической энергии. Автоматизированными системами управления может оснащаться оборудование электростанции любой мощности.

Настоящий стандарт разработан в целях обеспечения промышленной, экологической, электрической безопасности, надежности и эффективности работы технологических объектов управления тепловых электрических станций (оборудования и технологических процессов).

При разработке стандарта была обеспечена преемственность существующей нормативной базы в части актуальных технических и функциональных требований к автоматизированным системам управления технологическими процессами и их элементам.

В настоящем стандарте регламентированы требования к автоматизированным системам управления тепловых электрических станций как к материальному комплексу с учетом их нахождения на различных стадиях создания (разработка, проектирование, монтаж, наладка и ввод в эксплуатацию).

1.1 Настоящий стандарт устанавливает нормы и требования технического и организационного характера, относящиеся как к вновь создаваемым, так и к модернизируемым (технически перевооружаемым) автоматизированным системам управления технологическими процессами производства, преобразования, распределения и отпуска тепловой и электрической энергии на тепловых электрических станциях.

1.2 Нормы и требования настоящего стандарта распространяются на весь спектр встречающихся на практике задач при создании автоматизированных систем управления технологическими процессами.

Нормы и требования настоящего стандарта не распространяются на задачи оперативно-диспетчерского управления, в том числе на вопросы эксплуатации, создания и модернизации комплексов и устройств релейной защиты и автоматики.

1.3 Настоящий стандарт устанавливает общие требования и нормы в сфере своего применения. Он не учитывает все возможные особенности при создании отдельных автоматизированных систем управления технологическими процессами.

В каждом отдельном случае могут быть определены дополнительные требования, учитывающие особенности конкретных задач управления и технологических схем объектов энергетики, не противоречащие и не снижающие уровень требований действующих нормативных документов и настоящего стандарта.

1.4 Настоящий стандарт предназначен для применения:

– проектными организациями;

– разработчиками и поставщиками программно-технических средств автоматизированных систем управления технологическими процессами;

– монтажными и наладочными организациями;

– научно-исследовательскими институтами;

– управленческим и эксплуатационным персоналом тепловых электрических станций;

– другими субъектами хозяйственной деятельности на территории Российской Федерации, которые участвуют в процессе создания автоматизированных систем управления тепловых электрических станций.

1.5 Настоящий стандарт должен быть пересмотрен в случаях ввода в действие новых технических регламентов и национальных стандартов, содержащих не учтенные в настоящем стандарте требования, а также при необходимости введения новых правил, требований и рекомендаций, обусловленных накоплением опыта проектирования, наладки, эксплуатации и развитием новой техники.

В настоящем стандарте использованы нормативные ссылки на следующие стандарты:

ГОСТ 12.1.003 Система стандартов безопасности труда. Шум. Общие требования безопасности

ГОСТ 12.1.004 Система стандартов безопасности труда. Пожарная безопасность. Общие требования

ГОСТ 12.1.005 Система стандартов безопасности труда. Общие санитарно-гигиенические требования к воздуху рабочей зоны

ГОСТ 12.1.012 Система стандартов безопасности труда. Вибрационная безопасность. Общие требования

ГОСТ 12.1.030 Система стандартов безопасности труда. Электробезопасность. Защитное заземление. Зануление

ГОСТ 12.1.045 Система стандартов безопасности труда. Электростатические поля. Допустимые уровни на рабочих местах и требования к проведению контроля

ГОСТ 12.2.003 Система стандартов безопасности труда. Оборудование производственное. Общие требования безопасности

ГОСТ 12.2.007.0 Система стандартов безопасности труда. Изделия электротехнические. Общие требования безопасности

ГОСТ 12.2.007.14 Система стандартов безопасности труда. Кабели и кабельная арматура. Требования безопасности

ГОСТ 12.2.061 Система стандартов безопасности труда. Оборудование производственное. Общие требования безопасности к рабочим местам

ГОСТ 22.2.04 Безопасность в чрезвычайных ситуациях. Техногенные аварии и катастрофы. Метрологическое обеспечение контроля состояния сложных технических систем. Основные положения и правила

ГОСТ 24.104 Единая система стандартов автоматизированных систем управления. Автоматизированные системы управления. Общие требования

ГОСТ 24.701 Единая система стандартов автоматизированных систем управления. Надежность автоматизированных систем управления. Основные положения

ГОСТ 34.003 Информационная технология. Комплекс стандартов на автоматизированные системы. Автоматизированные системы. Термины и определения

ГОСТ 34.201 Информационная технология. Комплекс стандартов на автоматизированные системы. Виды, комплектность и обозначение документов при создании автоматизированных систем

ГОСТ 34.601 Информационная технология. Комплекс стандартов на автоматизированные системы. Автоматизированные системы. Стадии создания

ГОСТ 34.602 Информационная технология. Комплекс стандартов на автоматизированные системы. Техническое задание на создание автоматизированной системы

ГОСТ 34.603 Информационная технология. Виды испытаний автоматизированных систем

ГОСТ 14254 (IEC 60529:2021) Степени защиты, обеспечиваемые оболочками (Код IP)

ГОСТ 15150 Машины, приборы и другие технические изделия. Исполнения для различных климатических районов. Категории, условия эксплуатации, хранения и транспортирования в части воздействия климатических факторов внешней среды

ГОСТ 19431 Энергетика и электрификация. Термины и определения

ГОСТ 23172 Котлы стационарные. Термины и определения

ГОСТ 23269 Турбины стационарные паровые. Термины и определения

ГОСТ 26691 Теплоэнергетика. Термины и определения

ГОСТ 27883 Средства измерения и управления технологическими процессами. Надежность. Общие требования и методы испытаний

ГОСТ 29073 Совместимость технических средств измерения, контроля и управления промышленными процессами электромагнитная. Устойчивость к электромагнитным помехам. Общие положения

ГОСТ 30804.4.2 (IEC 61000-4-2:2008) Совместимость технических средств электромагнитная. Устойчивость к электростатическим разрядам. Требования и методы испытаний

ГОСТ 30804.4.4 (IEC 61000-4-4:2004) Совместимость технических средств электромагнитная. Устойчивость к наносекундным импульсным помехам. Требования и методы испытаний

ГОСТ 31565 Кабельные изделия. Требования пожарной безопасности

ГОСТ 31814 Оценка соответствия. Общие правила отбора образцов для испытаний продукции при подтверждении соответствия

ГОСТ 31815 Оценка соответствия. Порядок проведения инспекционного контроля в процедурах сертификации

ГОСТ 31893 Оценка соответствия. Система стандартов в области оценки соответствия

ГОСТ 31947 Провода и кабели для электрических установок на номинальное напряжение до 450/750 В включительно. Общие технические условия

ГОСТ IEC 60947-3 Аппаратура распределения и управления низковольтная. Часть 3. Выключатели, разъединители, выключатели-разъединители и комбинации их с предохранителями

ГОСТ IEC 60947-6-1 Аппаратура распределения и управления низковольтная. Часть 6-1. Аппаратура многофункциональная. Аппаратура коммутационная переключения

ГОСТ ISO/IEC 17000 Оценка соответствия. Словарь и общие принципы

ГОСТ ISO/IEC 17011 Оценка соответствия. Требования к органам по аккредитации, аккредитующим органы по оценке соответствия

ГОСТ Р 8.596 Государственная система обеспечения единства измерений. Метрологическое обеспечение измерительных систем. Основные положения

ГОСТ Р 8.654 Государственная система обеспечения единства измерений. Требования к программному обеспечению средств измерений. Основные положения

ГОСТ Р 22.2.05 Безопасность в чрезвычайных ситуациях. Техногенные аварии и катастрофы. Нормируемые метрологические и точностные характеристики средств контроля и испытаний в составе сложных технических систем, формы и процедуры их метрологического обслуживания. Основные положения и правила

ГОСТ Р 50030.2 (МЭК 60947-2:2006) Аппаратура распределения и управления низковольтная. Часть 2. Автоматические выключатели

ГОСТ Р 50030.4.1 (МЭК 60947-4-1:2009) Аппаратура распределения и управления низковольтная. Часть 4. Контакторы и пускатели. Раздел 1. Электромеханические контакторы и пускатели

ГОСТ Р 50030.4.2 (МЭК 60947-4-2:2007) Аппаратура распределения и управления низковольтная. Часть 4. Контакторы и пускатели. Раздел 2. Полупроводниковые контроллеры и пускатели для цепей переменного тока

ГОСТ Р 50571.3 (МЭК 60364-4-41:2005) Электроустановки низковольтные. Часть 4-41. Требования для обеспечения безопасности. Защита от поражения электрическим током

Про сертификаты:  Как подтвердить вакцинацию от COVID‑19 – Новости – Талдомское управление социальной защиты населения

ГОСТ Р 50628 Совместимость технических средств электромагнитная. Устойчивость машин электронных вычислительных персональных к электромагнитным помехам. Требования и методы испытаний

ГОСТ Р 51318.22 (СИСПР 22-97) Совместимость технических средств электромагнитная. Радиопомехи индустриальные от оборудования информационных технологий. Нормы и методы испытаний

ГОСТ Р 51583 Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие положения

Еще 5 предприятий русала прошли сертификацию по стандартам asi

Москва, 11 декабря 2020 года – РУСАЛ (торговый код на Гонконгской ‪фондовой бирже 486, на Московской бирже RUAL), один из крупнейших в мире производителей алюминия, сообщает, что еще пять предприятий Компании прошли сертификацию по стандартам международной организации Aluminium Stewardship Initiative (ASI). ‬‬‬‬‬‬‬‬‬‬‬‬‬

Богучанский алюминиевый завод (БоАЗ), Братский алюминиевый завод (БрАЗ), Красноярский алюминиевый завод (КрАЗ), КУБАЛ (Kubikenborg Aluminium AB) и Саяногорский алюминиевый завод (САЗ) успешно прошли сертификационный аудит на соответствие требованиям стандартов ASI Performance и ASI Chain of Custody и были включены в действующие сертификаты ASI РУСАЛа. Аудит проводила независимая аккредитованная компания DNV GL.

Таким образом, РУСАЛ расширил список своих площадок, прошедших сертификацию по стандартам ASI, до девяти. В 2021 году сертификационный аудит прошли управляющая Компания и три предприятия РУСАЛа: «Боксит Тимана» (добыча бокситов), Уральский алюминиевый завод (производство глинозёма)

«Расширение области сертификации ASI является дополнительным подтверждением наших успехов в области внедрения лучших ESG практик. Несмотря на волатильность мирового рынка, РУСАЛ всегда следует принципам устойчивого развития и стремится активно участвовать в новой, низкоуглеродной реальности, удовлетворяя спрос на продукты, созданные с минимальным воздействием на окружающую среду», – отметил генеральный директор РУСАЛа Евгений Никитин.

Стандарт ASI Performance широко признан в качестве единственного стандарта в области устойчивого развития в отношении всей производственно-сбытовой цепочки алюминия. Он был разработан во взаимодействии с представителями отрасли, потребителями и некоммерческими организациями.

Стандарт ASI Chain of Custody разработан для содействия компаниям алюминиевой отрасли, которые хотят предоставить своим клиентам и заинтересованным сторонам независимую гарантию ответственного производства и поставок продукции.

Источник

Информационная безопасность асу тп: дон кихот в эру кибероружия

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

В данной статье проведена систематизация требований к информационной безопасности (ИБ) АСУ ТП. Требования выбраны из доступных на настоящий момент стандартов, в первую очередь, из

NIST SP 800-82 «Guide to Industrial Control Systems (ICS) Security»

и разрабатываемой новой редакции серии

ISA/IEC 62443 «Security for Industrial Automation and Control Systems»

.

АСУ ТП взаимодействуют с объектами физического мира и обеспечивают защиту от аварий и катастроф. В англоязычной литературе АСУ ТП называют Industrial Control Systems (ICS) или Industrial Automation and Control Systems (IACS). В мире IT технологий их можно сравнить с Дон Кихотом, который остался верен простым, но не очень модным принципам в уже давно изменившемся мире.

Поэтому, была проведена параллель с функциональной безопасностью и рассмотрен комплекс требований, позволяющих обеспечить обе стороны безопасности АСУ ТП, и функциональную, и информационную.

Похожие проблемы следует решать и для других кибер-физических систем, включая IoT и встроенные управляющие системы.

В чем отличие АСУ ТП от других информационных (IT) систем?

Прежде чем рассматривать вопрос ИБ, хорошо бы сначала разобраться, а что, собственно говоря, такого в АСУ ТП, что вопросы их защиты и безопасности необходимо рассматривать отдельно от всего мира других IT?

Хороший сравнительный анализ, отвечающий на данный вопрос, содержится в уже упомянутом NIST SP 800-82. Ниже приводится фрагмент этого документа со сравнительными характеристиками АСУ ТП и абстрактной информационной системы (IT системы). С некоторыми моментами можно спорить, однако, надо при этом помнить, что в таблице сделана попытка максимально сконцентрироваться на возможных различиях, которые, тем не менее, могут не быть присущими для отдельно взятой информационной системы (например, в банковских система критична готовность и скорость доступа).

Сравнительный анализ информационных (IT) систем и АСУ ТП

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

Так в чем же все-таки проблема с информационной безопасность АСУ ТП?

Кроме того, что ИБ является проблемой сама по себе, в области АСУ ТП ситуация имеет свою специфику по причине наличия нескольких факторов.

Часто все обеспечение ИБ сводится к рассмотрению системы менеджмента ИБ (СМИБ), хотя СМИБ является необходимым, но не достаточным условием обеспечения ИБ для АСУ ТП. К тому же, в управлении ИБ АСУ ТП необходимо рассматривать три уровня: 1) предприятие, 2) программа по разработке и эксплуатации серии АСУ ТП, 3) единичная АСУ ТП. Об этом помнят не всегда, и происходит подмена понятий, когда для АСУ ТП, как технического объекта, пытаются выполнить все требования к СМИБ и упускают функциональные и технические характеристики.

Еще бывает так, что ИБ рассматривают только с точки зрения high-tech, как поток «черных» инноваций (Stuxnet, BlackEnergy, etc.) и, соответственно, набор тех или иных мер по защите от них.

Тем не менее, разумным является системный подход, включающий организационные и технические меры (триада «Люди – Процессы – Технологии»).

Еще одним моментом является лавинообразное увеличение за последние 5-10 лет количества стандартов в области ИБ. Многие стандарты активно перерабатываются и расширяются, что порождает некоторый хаос в требованиях.

Я постарался учесть стандарты и техдоки по АСУ ТП, а также те источники, на которые они ссылаются. Получился следующий обширный перечень:
– серия ISO/IEC 27000 “Information technology – Security techniques – Information security management systems” всем известна, и на хабре обсуждалась многократно, стандарты переводятся на русский язык и принимаются в качестве ГОСТ Р;
– три части ISO/IEC 15408 “Information technology – Security techniques –Evaluation criteria for IT security” или так называемые «Общие критерии» (Common Criteria) также переведены на русский язык и приняты в качестве ГОСТ Р;
– серия стандартов ISA/IEC 62443 “Security for Industrial Automation and Control Systems”; эти стандарты требуют самого тщательного внимания, поскольку представляют собой «энциклопедию» ИБ АСУ ТП; первая редакция была разработана International Society of Automation (ISA) в 2000-х гг., а затем адаптирована в качестве стандарта Международной электротехнической комиссии (МЭК, по-английски IEC); в РФ некоторые части 62433 также приняты в качестве ГОСТ Р; в настоящее время силами ISA ведется разработка следующей редакции 62433; разработка отстает от графика, но уже сейчас там есть о чем почитать; рисунок ниже показывает структуру планируемой серии ISA/IEC 62443;

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр
Рисунок 1. Структура серии стандартов ISA/IEC 62443

– публикации States National Institute of Standards and Technology (NIST) на тему ИБ включают три серии: SP 500 Computer Systems, SP 800 Computer Security, SP 1800 Cybersecurity Practice Guides; NIST разработал собственную СМИБ (NIST SP 800-53 “Security and Privacy Controls for Federal Information Systems and Organizations”), а также Cybersecurity Framework (SCF); но нас наиболее интересует NIST SP 800-82 “Guide to Industrial Control Systems (ICS) Security”;
– публикации North American Electric Reliability Corporation (NERC) под общим названием Critical Infrastructure Protection (SIP), относящиеся, в первую очередь, к энергетическим системам;
Cybersecurity Capability Maturity Model (C2M2), разработанная Министерством энергетики США (Department of Energy, DOE);
рекомендованные практики, разработанные командой Industrial Control Systems Cyber Emergency Response Team (ICS-CERT), входящей в состав Министерства внутренней безопасности США ( Department of Homeland Security, DHS);
– фреймворк Control Objectives for Information and Related Technologies (COBIT), разработанный International Professional Association ISACA;
– фреймворк Critical Security Controls for Effective Cyber Defense (CIS CSC) разработанный Center for Internet Security;
– также можно перечислить стандарты, разработанные для отдельных индустриальных отраслей, например, серия AGA 12 от American Gas Association (AGA), руководство API 1164 от American Petroleum Institute (API), применяемый на АЭС стандарт IEC 62645 “Nuclear power plants – Instrumentation and control systems – Cybersecurity requirements” и т.д.

Итак, есть множество стандартов, все они представляют тематику ИБ, говорят об одном и том же, но, зачастую, разными словами. Задача гармонизации требований будет решена в следующем разделе. Есть одна хорошая новость, которая несколько скрашивает ситуацию. Практически все стандарты и техдоки в области ИБ, особенно, в области ИБ АСУ ТП, написаны понятным техническим языком. В этом они выгодно отличаются от других стандартов, например, по функциональной безопасности АСУ ТП.

Теперь остается еще один вопрос: как совместить требования к информационной безопасности с требованиями к функциональной безопасности (ФБ)? Последняя важна тем, что АСУ ТП управляют физическими потенциально опасными объектами, и именно в этом состоят их основные риски.

Бывает, что специалисты по ИБ не в полной мере чувствуют специфику АСУ ТП, то есть, если систему не атакуют, то и проблемы нет. Но ведь угрозы и риски исходят не только от злоумышленников, но и от некомпетентного персонала, отказов оборудования, воздействий окружающей среды. А эти вопросы уже давно решены в рамках ФБ путем применения методов обеспечения надежности и управления процессами жизненного цикла.

Правда и то, что «надежностники» тоже скептически смотрят на security, не видя особых проблем в кибер угрозах. Системы безопасности (противоаварийной защиты, ПАЗ) крайне консервативны, поскольку требуют больших затрат на лицензирование и сертификацию. Например, для АЭС затраты на лицензирование могут составлять до 10% стоимости проекта.

Так что, иного пути, чем междисциплинарная интеграция усилий и знаний, на данный момент не существует. Гармонизация требований к ИБ и ФБ тоже будет рассмотрена ниже в данной публикации.

Общая картина требований к информационной безопасности АСУ ТП

Когда рассматривается какая-либо техническая система, связанная с возможными рисками, то алгоритм формирования требований к ней следующий:

– ранжировать уровни рисков, связать риски с функционированием системы, и, таким образом, ранжировать требуемые уровни безопасности системы;
– определить меры, направленные на достижение требуемых уровней рисков; крупноблочно, такими мерами являются: система менеджмента, процессы жизненного цикла, технические контрмеры защиты от нарушения работоспособности по причине отказов и/или внешних воздействий.

Когда я об этом, задумался, то общая картина у меня представилась таким образом.

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

Рисунок 2. Концепция информационной безопасности

Во главе угла лежит управление рисками. Контекст ИБ включает оценку угроз, уязвимостей и рисков вместе с взаимосвязанным процессом применения контрмер по снижению рисков. Организация работ по обеспечению приемлемого уровня рисков определяется категориями «люди», процессы», «технологии».

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

Рисунок 3. Контекст обеспечения и оценивания информационной безопасности (источник: ISA/IEC 62443)

На особенностях описания АСУ ТП и концепции обеспечения ИБ необходимо остановиться подробнее.

Про сертификаты:  Европейский сертификат психотерапевта (ECP)

Описание АСУ ТП

Для описания особенностей разберемся с тремя типами моделей АСУ ТП, которые предлагается рассматривать в интересах ИБ.

Прежде всего, это референсная модель АСУ ТП, определяющая пять уровней:

– Уровень 4: управление предприятием;
– Уровень 3: операционное управление производством;
– Уровень 2: управление и мониторинг физических процессов (SCADA);
– Уровень 1: локальное управление процессом и оборудованием, включая функции защиты и безопасности (Control System);
– Уровень 0: физический процесс и оборудование (датчики и исполнительные механизмы).
То, что обычно подразумевается под АСУ ТП, по сути занимает уровни 0, 1 и 2.

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

Рисунок 4. Референсная модель АСУ ТП (источник: ISA/IEC 62443)

Модель физической архитектуры АСУ ТП является наиболее распространенной. Она описывает физические компоненты, объединенные посредством сетей.

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

Рисунок 5. Модель физической архитектуры АСУ ТП (источник: ISA/IEC 62443)

Модель зонирования АСУ ТП может быть получена из предыдущей модели путем разбиения на группы, зависящие от требований к уровню обеспечения ИБ, функционального назначения и реализуемых политик ИБ. Именно данная модель является основой для анализа угроз, уязвимостей, рисков и контрмер по снижению рисков до требуемого уровня.

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

Рисунок 6 Модель зонирования АСУ ТП (источник: ISA/IEC 62443)

Далее, процесс обеспечения ИБ зависит от определения того, как АСУ ТП применяется на целевом объекте. Такое описание включает:

– выполняемые функции;
– применяемые программные, аппаратные и сетевые компоненты и интерфейсы;
– критерии выполнения целевых процессов (эффективность, безопасность, экологичность и т.п.);
– материальные и нематериальные активы, вовлеченные в область применения АСУ ТП (производственные мощности, интеллектуальная собственность, репутация бизнеса, качество продукции, средства защиты персонала и окружающей среды и т.п.);
– анализ нежелательных последствий, заключающихся в возможном финансовом ущербе, а также в ущербе жизни и здоровью людей, окружающей среде, производству продукции, конфиденциальной информации и общественному имиджу.

Концепция обеспечения информационной безопасности

Уровни информационной безопасности

В основе концепции обеспечения ИБ лежит деление АСУ ТП на уровни ИБ (Security Level, SL). Определяются уровни ИБ в зависимости от характерных угроз и уязвимостей, рисков, целевых функций частей и компонентов АСУ ТП, и, связанных с этим политик безопасности.

Считается, что уровни ИБ заимствованы из ранее предложенных и успешно применяемых в АСУ ТП уровней ФБ, называемых также Safety Integrity Level (SIL).

В стандартах можно найти несколько подходов к разделению АСУ ТП на Security Level. Мы остановимся на зонировании, предложенном все в том же ISA/IEC 62443:

– Security Level 0 (No specific requirements or security protection necessary); определение уровня, для которого не нужны меры обеспечения ИБ, порождает некоторую неопределенность, поскольку непонятно, можно ли вообще отказаться от обеспечения ИБ; на практике можно руководствоваться конкретной ситуацией и исходить из принципа разумной достаточности; обычно нулевой уровень устанавливается не для зон в целом, а для отдельных компонентов, который по какой-либо причине не дотягивают до следующего уровня Security Level 1;
– Security Level 1 (Protection against casual or coincidental violation); защита от случайных или совпадающих нарушений ИБ обеспечивается, в первую очередь, процедурным путем;
– Security Level 2 (Protection against intentional violation using simple means with low resources, generic skills and low motivation); начиная со второго уровня, рассматривается защита от злонамеренных нарушений; на втором уровне рассматриваются обычные неспециализированные атаки, такие как вирусы или использование известных уязвимостей; обычно такие атаки отражаются в автоматическом режиме;
– Security Level 3 (Protection against intentional violation using sophisticated means with moderate resources, ICS specific skills and moderate motivation); на данном уровне необходимо обеспечить защиты от злоумышленников, обладающих достаточными знаниями и ресурсами, чтобы совершить атаку на целевую систему; такие злоумышленники используют малоизвестные уязвимости операционных систем и индустриальных протоколов, а также программные инструменты, которые требуют специальных знаний;
– Security Level 4 (Protection against intentional violation using sophisticated means with extended resources, ICS specific skills and high motivation); данный уровень отличается от предыдущего тем, что здесь злоумышленник привлекает значительные ресурсы, например, организованная группа может использовать кластер компьютеров с высокой вычислительной мощностью на продолжении длительного времени.

В пределах одной зоны размещения оборудования (см. модель зонирования АСУ ТП) целесообразно обеспечивать один и тот же уровень ИБ, а между зонами информационный обмен осуществляется по контролируемым каналам и «сверху-вниз», т.е. или на одном уровне ИБ, или от более высокого уровня ИБ к более низкому уровню ИБ, но не наоборот.

Для каждого из уровней ИБ в АСУ ТП задается несколько групп требований:

– управление идентификацией и аутентификацией;
– контроль использования ресурсов;
– обеспечение интегрированности (целостности);
– обеспечение конфиденциальности данных;
– доступность ресурсов;
– контроль и ограничение потоков данных;
– время реакции на события.

Соответственно, объем рассмотренных ниже требований к СМИБ, жизненному циклу АСУ ТП и защитным контрмерам зависит от установленного уровня ИБ.

Система менеджмента информационной безопасности

По проблеме организации СМИБ уже существует множество материалов. Важно помнить, что менеджмент СМИБ может устанавливаться на нескольких уровнях: 1) предприятие, 2) программа по разработке и эксплуатации серии АСУ ТП, 3) единичная АСУ ТП.

Для СМИБ уровня предприятия, как для управленческой системы, реализуется цикл Деминга: Plan – Do – Check – Act.

Для СМИБ, применяемой в рамках проектов по разработке АСУ ТП, реализуется жизненный цикл, который рассмотрен ниже.

Жизненный цикл информационной безопасности

Для АСУ ТП реализуется V-образный жизненный цикл, который характеризуется выполнением мероприятий по верикации и валидации (обзоры, анализ или тестирование после каждого из этапов разработки). Пример жизненного цикла разработки ПО для АСУ ТП представлен ниже.

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

Рисунок 7. V-образный жизненный цикл разработки ПО АСУ ТП (источник: IEC 61508)

Данный жизненный цикл реализует требования к ФБ и потому называется Functional Safety Life Cycle. Для того, чтобы соответствовать Security Life Cycle, в спецификации должны быть определены требования к ИБ. Требования к ИБ должны включать реализацию направленных на снижение рисков контрмер, таких, как обеспечение конфиденциальности, интегрированности и доступности, управление идентификацией и аутентификацией и т.д. Эти требования затем реализуются и проверяются на всех этапах жизненного цикла.

Важной концепцией ИБ является «защита в глубину» (Defense in Depth), также пришедшая из области ФБ. «Защита в глубину» подобна многоуровневой глубокоэшелонированной обороне, когда, после проникновения атакующего через один из защитных уровней, он встречается с новой, возможно, принципиально другой защитой атакуемого объекта.

Связь информационной и функциональной безопасности

В публикациях на тему функциональной безопасности мне удалось свести все многообразие требований к нескольким группам:

— управление функциональной безопасностью (Functional Safety Management);
— реализация жизненного цикла функциональной безопасности (Functional Safety Life Cycle);
— защита от систематических отказов проектирования системы и ПО (System and Software Failures Avoidance);
— защита от случайных отказов аппаратных средств (Random Failures Avoidance).

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

Рисунок 8. Концепция требований к функциональной безопасности

Если спроецировать эти группы требований на область ИБ, то картина получится приблизительно та же.

Во-первых, исходя из роли АСУ ТП в обеспечении ФБ и ИБ, производится градация и разделение систем на уровни. Для обеспечения и оценивания ФБ вводятся Safety Integrity Levels (SIL), а для обеспечения и оценивания ИБ – Security Levels (SL).

Во-вторых, в рамках СМИБ должно быть реализовано управление ИБ. Поскольку многие процессы ИБ и ФБ имеют пересечение, между ними должна осуществляться координация.

В-третьих, как было показано выше, процессы разработки, верификации и валидации, направленные на обеспечение как ФБ, так и ИБ, могут быть реализованы в рамках единого жизненного цикла (Safety & Security Life Cycle).

В-четвертых, в области ФБ и ИБ есть общие риски, обусловленные возможными отказами аппаратных средств. Методами защиты от таких отказов являются резервирование, диагностирование, защита от помех и других экстремальных воздействий и т.п. Таким образом, для обеспечения ИБ и ФБ применяются одни и те же контрмеры.

В-пятых, в АСУ ТП возникают так называемые систематические отказы, вызванные недостатками проектирования ПО и системной составляющей. Те же недостатки приводят к уязвимостям, которые, могут быть использованы злоумышленниками. Ряд контрмер может быть применен для обеспечения как ИБ, так и ФБ (например, контроль доступа к оборудованию и информации). Таким образом, возникает необходимость координации между контрмерами, направленными на обеспечение ИБ и ФБ.

И, наконец, в рамках управления ИБ и ФБ должно осуществляться оценивание мер по обеспечению этих двух составляющих безопасности.

Все сказанное выше представлено на диаграмме, которая может быть основой для координации деятельности по обеспечению ИБ и ФБ.

Информационная безопасность АСУ ТП: Дон Кихот в эру кибероружия / Хабр

Рисунок 9. Концепция гармонизированных требований к функциональной и информационной безопасности

Выводы

Особенности обеспечения информационной безопасности АСУ ТП заключаются в том, что такие системы взаимодействуют с процессами физического мир и первичным их свойством является защита людей и окружающей среды от техногенных рисков. Информационная безопасность АСУ ТП важна, поскольку уязвимости могут быть использованы как раз для физической атаки людей, окружающей среды и материальных активов.

С учетом вышесказанного, обеспечение и оценивание информационной и функциональной безопасности АСУ ТП должно осуществляться координировано в рамках единого жизненного цикла (Safety & Security Life Cycle).

Решение проблемы информационной и функциональной безопасности АСУ ТП лежит в как в организационной, так и в технической плоскости.

Организационная составляющая, в первую очередь, заключается в постоянном обучении персонала и всяческом развитии культуры безопасности.

Среди технических мер по защите АСУ ТП наиболее эффективным является размещение оборудования и ПО в зонах с различным уровнем информационной безопасности (Security Level), среди которых наивысший уровень имеет зона, включающая систему противоаварийной защиты (ПАЗ). Еще одной эффективной технической мерой может быть использование специализированного (проприетарного) ПО, такого, как операционные системы и сетевые протоколы.

Для защиты от атак и киберинцидентов необходимо выделять случайную (уязвимости, вызванные случайными отказами оборудования) и систематическую (уязвимости, вызванные недостатками проектирования) составляющие.

Для эффективного устранения первого типа уязвимостей необходимо призвать на помощь старую добрую теорию надежности, дополненную методами обеспечения функциональной безопасности, такими, как резервирование данных и питания, диагностика, физическая защита, перевод оборудования и объекта управления в безопасное состояние и т.п.

Остальные уязвимости можно и нужно устранять в рамках уже наработанного индустрией опыта, руководствуясь концепцией построения защиты в глубину (Defense in Depth). Однако, механизмы хакерских атак будут также развиваться, и нулевого риска здесь быть не может.

Целью АСУ ТП всегда было благородное служение человечеству путем защиты его от техногенных рисков. Однако, в результате грязных киберинтриг, эта часть мира IT оказалась совершенно не подготовленной к современным реалиям, выступив с копьями наперевес против ветряных мельниц кибероружия.

Про сертификаты:  Steam Community :: Guide :: Рыбный бизнес. Или как быстро стать аристократом.

Очевидно, что методы борьбы должны быть адекватными, а в кибервойнах АСУ ТП заведомо обречены на поражение. Поэтому, Дон Кихот (АСУ ТП, и, особенно противоаварийная защита) должен воевать с проблемами в технологических процессах, и это поле боя должно быть отделено и защищено от остального киберпространства.

Как правильно? давайте разбираться

В первую очередь давайте зададим себе вопрос: а кто придумал процедуру аттестации, т.е. какой уполномоченный федеральный орган установил правила аттестации? Правильно – ФСТЭК России. Соответственно, для установления правды давайте обратимся к нормативной документации ФСТЭК России, а именно:

  1. В соответствии с пунктом 1.4. «ПОЛОЖЕНИЯ ПО АТТЕСТАЦИИ ОБЪЕКТОВ ИНФОРМАТИЗАЦИИ ПО ТРЕБОВАНИЯМ БЕЗОПАСНОСТИ ИНФОРМАЦИИ» от 25.11.1994 под аттестацией понимается: «… комплекс организационно-технических мероприятий, в результате которых посредством специального документа — «Аттестата соответствия» подтверждается, что объект соответствует требованиям стандартов или иных нормативно-технических документов по безопасности информации, утвержденных Гостехкомиссией России» (далее Положение по аттестации).
  2. В соответствии с пунктом 3.6 «ГОСТ РО 0043-003-2021 АТТЕСТАЦИЯ ОБЪЕКТОВ ИНФОРМАТИЗАЦИИ. ОБЩИЕ ПОЛОЖЕНИЯ» от 17.04.2021:
    определение в целом идентично пункту 1.4. положения по аттестации (см. выше).

Т.е. по факту аттестация — это оценка соответствия требованиям безопасности информации. А сами требования к автоматизированным системам устанавливает ФСТЭК России. Соответственно, чтобы понять, как конкретно аттестуется та или иная информационная система, нужно смотреть требования ФСТЭК к заданному типу автоматизированной системы.

В соответствии с положением по аттестации процедура аттестации осуществляется в следующем порядке: «3.1. Порядок проведения аттестации объектов информатизации по требованиям безопасности информации включает следующие действия:

  • подачу и рассмотрение заявки на аттестацию;
  • предварительное ознакомление с аттестуемым объектом;
  • испытание несертифицированных средств и систем защиты информации, используемых на аттестуемом объекте (при необходимости);
  • разработка программы и методики аттестационных испытаний;
  • заключение договоров на аттестацию;
  • проведение аттестационных испытаний объекта информатизации;
  • оформление, регистрация и выдача «Аттестата соответствия»;
  • осуществление государственного контроля и надзора, инспекционного контроля за проведением аттестации и эксплуатацией аттестованных объектов информатизации;
  • рассмотрение апелляций».

Кто имеет право проводить аттестацию автоматизированных систем?

Аттестацию автоматизированных систем имеют право проводить только лицензиаты ФСТЭК России с пунктами «а», «б» и «г» в лицензии. Указанные пункты позволяют проводить аттестационные испытания автоматизированных систем. У лицензиатов с указанными пунктами должно иметься соответствующее контрольно-измерительное оборудование и средства контроля защищенности информации в соответствии с перечнем, установленным ФСТЭК России.

Формулировки в лицензии должны выглядеть так:

  • Контроль защищенности конфиденциальной информации от утечки по техническим каналам в:
    • средствах и системах информатизации.
    • средств и систем информатизации.

    Требования к лицензиатам ФСТЭК России предъявляются постановлением Правительства № 79 «О лицензировании деятельности по технической защите конфиденциальной информации».

    При аттестации автоматизированных систем, предназначенных для обработки конфиденциальной информации (классы 1Г, 2Б по РД АС, а также по требованиям защиты персональных данных: 1УЗ, 2УЗ, 3УЗ, 4УЗ и по требованиям защиты государственных информационных систем: 1КЗ, 2КЗ, 3КЗ), органу по аттестации достаточно иметь только лицензию ФСТЭК России на техническую защиту конфиденциальной информации (ТЗКИ).

    А вот при аттестации автоматизированных систем, предназначенных для обработки сведений, составляющих государственную тайну, органу по аттестации в дополнение к лицензии ФСТЭК на ТЗКИ также необходимо иметь аттестат аккредитации органа по аттестации.

    Сколько стоит аттестация автоматизированных систем?

    Стоимость аттестации в первую очередь зависит от ее масштаба. Например, аттестовать автоматизированную систему, состоящую из 1 автономного автоматизированного места (без подключения к интернету), и проводить аттестацию автоматизированной системы федерального масштаба, состоящей из 3000 рабочих мест и 10 серверов со средой виртуализации, – это разные вещи.

    Следующие критерии также влияют на определение стоимости аттестации:

    1. Требованиям, по которым необходимо аттестовать (см. выше, по каким требованиям аттестуются автоматизированные системы).
    2. Географическая (территориальная) распределенность.
    3. Проводились ли ранее работы по аттестации.
    4. Требуется только аттестация (тестирование защищенности) или в том числе подготовка (защита) автоматизированной системы.

    Только поняв указанные параметры автоматизированной системы, можно сформировать точную смету проведения работ.

    Если крупными мазками, то стоимость аттестации автоматизированной системы, состоящей из 1 (одного) компьютера, на рынке составляет 85 т.р., а стоимость аттестации 1000 рабочих станций – 10 т.р. за рабочую станцию.

    Лайфхак

    Провести подготовку автоматизированной системы собственник (владелец/оператор) автоматизированной системы может самостоятельно – без привлечения лицензиата ФСТЭК России на договорной основе. Однако, так как оценку соответствия (аттестацию) автоматизированной системы будет проводить какой-то определенный лицензиат ФСТЭК России, то, конечно же, проще и выгоднее поручить подготовку ему: это обеспечит скорейший положительный результат.

    Источник

    Сертификация фстэк для чайников

    Сертификация ФСТЭК для чайников

    Сертификация ФСТЭК – процедура получения документа, подтверждающего, что средство защиты информации соответствует требованиям нормативных и методических документов ФСТЭК России.

    Сертификация ФСТЭК для средств защиты информации создана для того, чтобы обеспечить:

    • Защиту конфиденциальной информации строго определенного уровня.
    • Возможность для потребителей выбирать качественные и эффективные средства защиты информации.
    • Содействие формированию рынка защищенных информационных технологий и средств их обеспечения.

    Зачем нужна сертификация фстэк?

    Сертификация ФСТЭК необходима для строго определенных сфер деятельности и ее необходимость зависит от того, какая именно информация будет обрабатываться в той или иной информационной системе.

    Сферы деятельности с обязательной сертификацией средств защиты информации:

    • Государственные информационные системы (ГИС).
    • Автоматизированные системы управления технологическим процессом (АСУ ТП).
    • Персональные данные (ЗПДн).
    • Критическая информационная инфраструктура (КИИ).
    • Государственная тайна (ЗГТ).
    • Конфиденциальная информация (служебная информация).

    Несертифицированный продукт невозможно использовать в тех сферах деятельности, где обязательно использование сертифицированных продуктов.

    Использование компанией несертифицированной продукции в сфере деятельности, требующей обязательной сертификации средств защиты информации, может повлечь за собой серьезные последствия: от больших штрафов до уголовной ответственности для руководителей.

    Отличия сертифицированных версий от версий общего пользования

    Сертифицированные версии решений поставляются с соответствующим сертификатом, формуляром, инструкциями и прочими документами, подтверждающими класс, уровень защищенности информационной системы.

    У сертифицированных версий продуктов есть свои особенности:

    1. Их непросто обновлять. Сертификация продукта занимает от 0,5 до 1 года. И обычно ее делают на версии продуктов, которые уже отлажены, проверены на практике, имеют достаточное количество накопленных обновлений. Таким образом, сертифицированные версии запаздывают по сравнению с версиями общего пользования.
    2. У сертифицированной версии могут быть дополнительные ограничения, связанные с определенным уровнем защищенности или классом защиты. Если мы говорим про ОС и офисные продукты, то в версии с сертификацией ФСТЭК могут быть закрыты некоторые функции и опции. Особенно, если есть сертификат на отсутствие недекларированных возможностей.

    Когда можно покупать решения общего пользования, а когда нужны сертифицированные?

    В пределах одной компании может быть несколько информационных систем. Некоторые из них нуждаются в сертифицированных средствах защиты, а некоторые – нет. Все зависит от характера информации, которая обрабатывается в этих системах. В случае, если данные касаются вышеперечисленных сфер деятельности, сертификация обязательна.

    Можно ли устанавливать на сертифицированную операционную систему несертифицированные продукты?

    При необходимости можно использовать пакеты, которые не входят в состав дистрибутива, поставляемого вместе с операционной системой. Для этого несертифицированные продукты должны соответствовать следующим требованиям:

    • Их установка не требует замены пакетов, входящих в состав сертифицированного дистрибутива.
    • Они не имеют отношения к средствам защиты информации.
    • Они могут работать в замкнутой программной среде.

    Для удобства контроля и обновления сторонние пакеты помещаются в служебный репозиторий.

    В том случае, если продукт относится к средствам защиты информации, он должен быть обеспечен соответствующим сертификатом.

    Что делать, если изменился характер деятельности компании, а продукты не сертифицированы?

    Есть два варианта дальнейшего развития событий:

    1. Приобретение сертифицированной версии продукта, возможно, со скидкой производителя, если предыдущая версия принадлежит тому же разработчику. В этом случае с большой вероятностью придется сделать даунгрейд – откат решения до предыдущей сертифицированной версии.
    2. Можно не менять решение, а приобрести сертифицированные наложенные программные или программно-аппаратные средства, в зависимости от того, какую подсистему нужно закрыть.

    Требования фстэк могут измениться, насколько это может затронуть компанию-пользователя?

    Требования ФСТЭК меняются не единовременно. О любых изменениях предупреждают заранее. Кроме того, после принятия нового документа с требованиями дается около года на то, чтобы подготовить все системы компании к новым реалиям.

    Чем может помочь компания softline?

    • В ряде случаев поставщики сертифицированных решений также должны обладать соответствующими лицензиями. У нас есть все необходимые статусы для поставки широкого круга сертифицированных продуктов и оказания услуг по их внедрению.
    • У нас большая экспертиза в вопросе поставок сертифицированных решений и ведется сотрудничество с огромным количеством вендоров. Мы всегда сможем квалифицированно определить, в каком случае нужна сертифицированная, а в каком – несертифицированная версия продуктов, а затем выбрать оптимальный вариант.

    Автор статьи: руководитель органа по аттестации объектов информатизацииSoftline Антон Казаков

    Источник

Пять алюминиевых заводов en group прошли сертификацию по стандартам asi

Компания — производитель алюминия и возобновляемой электроэнергии En Group объявила о том, что пять ключевых алюминиевых заводов ее металлургического сегмента прошли сертификацию по стандартам международной организации Aluminium Stewardship Initiative (ASI).

Как сообщается в поступившем «Известиям» 10 декабря пресс-релизе, речь идет о Богучанском алюминиевом заводе (БоАЗ), Братском алюминиевом заводе (БрАЗ), Красноярском алюминиевом заводе (КрАЗ), KUBAL (Kubikenborg Aluminium AB) и Саяногорском алюминиевом заводе (САЗ).

Исполнительный председатель совета директоров En Group Лорд Грегори Баркер заявил, что сертификация ASI «стала еще одним итогом непрекращающейся работы по улучшению качества нашей продукции и повышению прозрачности деятельности компании».

«Соответствие глобальным целям устойчивого развития ООН — первостепенная задача развития абсолютно всех сфер нашего бизнеса. Важно, что En Group не только производит экологичную продукцию, но и делает это наиболее в соответствии со всеми принципами устойчивого развития, защищая окружающую среду и права человека, а также поддерживая экономическое развитие во всех регионах присутствия», — отметил он.

Требования ASI Performance Standard включают в себя 11 групп критериев, которые охватывают экономические, социальные и экологические показатели. Стандарт ASI Chain of Custody был специально разработан для алюминиевой отрасли, в соответствии с которым компания-производитель может доказать свою ответственность и качество выполняемой работы.

В 2021 году ряд предприятий, входящих в состав En Group, также получил сертификаты соответствия ASI Performance Standard и стандарту ASI Chain of Custody. К ним относятся: «Боксит Тимана», Уральский алюминиевый завод (УАЗ) и Иркутский алюминиевый завод (ИркАЗ).

Источник

Оцените статью
Мой сертификат
Добавить комментарий