
Il y a environ un an, le 3 avril 2018, le FSTEC de Russie a publié . Il a approuvé le Règlement sur le système de certification des moyens de protection des informations.
Cela a déterminé qui est un participant au système de certification. Il a également précisé l'organisation et la procédure de certification des produits utilisés pour protéger des informations confidentielles représentant un secret d'État, dont les moyens de protection doivent également être certifiés par le biais du système indiqué.
Alors, qu'est-ce que le Règlement considère comme des produits devant être certifiés ?
• Moyens de lutte contre les services de renseignement techniques étrangers et moyens de contrôle de l'efficacité de la protection technique des informations.
• Moyens de sécurité informatique, y compris des moyens sécurisés de traitement des informations.
Les participants au système de certification incluent :
• Les organismes accrédités par le FSTEC.
• Les laboratoires d'essai accrédités par le FSTEC.
• Les fabricants de moyens de protection des informations.
Pour passer la certification, il est nécessaire de suivre les étapes suivantes :
• Soumettre une demande de certification.
• Attendre la décision concernant la réalisation de la certification.
• Passer les essais de certification.
• Établir un rapport d'expertise et un projet de certificat de conformité à l'issue des tests.
Ensuite, le certificat peut être délivré ou son émission peut être refusée.
De plus, dans un cas ou dans l'autre, il est effectué :
• La fourniture d'un duplicata du certificat.
• Le marquage des moyens de protection.
• La modification des moyens de protection déjà certifiés.
• Le renouvellement du certificat.
• La suspension de l'action du certificat.
• La cessation de son action.
Le 13ème point du Règlement doit être cité :
« 13. Les essais de certification des moyens de protection des informations sont réalisés sur la base matérielle et technique du laboratoire d'essai, ainsi que sur les bases matérielles et techniques du demandeur et/ou du fabricant situées sur le territoire de la Fédération de Russie. »
Il n'y a pas si longtemps, le 29 mars 2019, le FSTEC a publié une autre amélioration, intitulée «».
Le document a modernisé le système de certification des moyens de protection de l'information. Ainsi, les Exigences en matière de sécurité de l'information ont été approuvées. Elles établissent des niveaux de confiance envers les moyens techniques de protection de l'information et les moyens de garantir la sécurité des technologies de l'information. Ces derniers déterminent à leur tour les conditions de développement et de production des moyens de protection de l'information, la réalisation des tests des moyens de protection de l'information, ainsi que la garantie de la sécurité des moyens de protection de l'information lors de leur utilisation. Il y a un total de six niveaux de confiance. Le niveau le plus bas est le sixième. Le niveau le plus élevé est le premier.
Tout d'abord, les niveaux de confiance sont destinés aux développeurs et fabricants de moyens de protection, aux demandeurs de certification, ainsi qu'aux laboratoires d'essai et aux organes de certification. Le respect des Exigences pour le niveau de confiance est obligatoire lors de la certification des moyens de protection de l'information.
Tout cela entrera en vigueur le 1er juin 2019. En raison de l'approbation des Exigences pour le niveau de confiance, le FSTEK n'acceptera plus les demandes de certification des moyens de protection conformément aux exigences du document directeur « Protection contre l'accès non autorisé. Partie 1. Logiciel des moyens de protection de l'information. Classification par niveau de contrôle de l'absence de capacités non déclarées ».
Les moyens de protection de l'information correspondant au premier, deuxième et troisième niveaux de confiance sont appliqués dans des systèmes d'information traitant des informations contenant des données constituant des secrets d'État.
L'application des moyens de protection aux niveaux de confiance quatrième à sixième pour les GIS et les ISPDn des classes/niveaux de sécurité correspondants est présentée dans le tableau :

Il convient de prêter une attention particulière au fait que :
« La validité des certificats de conformité des moyens de protection de l'information, pour lesquels l'évaluation de conformité susmentionnée ne sera pas réalisée avant le 1er janvier 2020 sur la base du paragraphe 83 du Règlement sur la certification des moyens de protection de l'information, approuvé par l'arrêté n° 55 du FSTEK Russie du 3 avril 2018, peut être suspendue. »
Tandis que les législateurs poursuivent leur travail d'amélioration des exigences de certification, nous fournissons , conforme à toutes les exigences des lois en vigueur. La solution prévoit déjà une infrastructure préparée, une solution prête pour se conformer à la loi fédérale 152.
Source : habr.com
