
Circa un anno fa, il 3 aprile 2018, il FSTEC della Russia ha pubblicato . Ha approvato il Regolamento sul sistema di certificazione dei mezzi di protezione delle informazioni.
Questo ha definito chi è coinvolto nel sistema di certificazione. Ha anche chiarito l'organizzazione e la procedura di certificazione dei prodotti utilizzati per proteggere i dati riservati, che richiedono anch'essi di essere certificati attraverso il sistema indicato.
Quindi, cosa include precisamente il Regolamento tra i prodotti da certificare?
• Mezzi per combattere le spie tecniche straniere e per controllare l'efficacia della protezione tecnica delle informazioni.
• Mezzi per garantire la sicurezza IT, compresi i mezzi protetti per l'elaborazione delle informazioni.
I partecipanti al sistema di certificazione includono:
• Organi accreditati dal FSTEC.
• Laboratori di prova accreditati dal FSTEC.
• Produttori di mezzi di protezione delle informazioni.
Per ottenere la certificazione, è necessario seguire i seguenti passi:
• Presentare una domanda di certificazione.
• Attendere la decisione sulla certificazione.
• Sostenere test di certificazione.
• Preparare una conclusione esperta e un progetto di certificato di conformità in base ai risultati.
Successivamente, può essere emesso il certificato o può essere negato.
Inoltre, in un modo o nell'altro, si procede a:
• Fornire una copia del certificato.
• Etichettare i mezzi di protezione.
• Apportare modifiche ai mezzi di protezione già certificati.
• Rinnovare il certificato.
• Sospendere la validità del certificato.
• Cessare la sua validità.
Il 13° punto del Regolamento merita di essere citato:
«13. I test di certificazione dei mezzi di protezione delle informazioni sono condotti presso la base materiale e tecnica del laboratorio di prova, nonché presso le basi materiali e tecniche del richiedente e/o del produttore situate sul territorio della Federazione Russa.»
Non molto tempo fa, il 29 marzo 2019, il FSTEC ha pubblicato un'altra miglioria intitolata «».
Il documento ha modernizzato il sistema di certificazione dei mezzi di protezione delle informazioni. In questo modo, sono stati approvati i Requisiti per la sicurezza delle informazioni. Essi stabiliscono i livelli di fiducia nei mezzi di protezione tecnica delle informazioni e nei mezzi per garantire la sicurezza delle tecnologie informative. Questi, a loro volta, definiscono le condizioni per lo sviluppo e la produzione dei mezzi di protezione delle informazioni, la conduzione dei test sui mezzi di protezione delle informazioni e per garantire la sicurezza dei mezzi di protezione delle informazioni durante il loro utilizzo. Ci sono in totale sei livelli di fiducia. Il livello più basso è il sesto. Il più alto è il primo.
In primo luogo, i livelli di fiducia sono destinati agli sviluppatori e ai produttori dei mezzi di protezione, ai richiedenti la certificazione, nonché ai laboratori di prova e agli organi di certificazione. Il rispetto dei Requisiti per il livello di fiducia è obbligatorio durante la certificazione dei mezzi di protezione delle informazioni.
Tutto ciò entrerà in vigore il 1° giugno 2019. In relazione all'approvazione dei Requisiti per il livello di fiducia, il FSTEC non accetterà più domande di certificazione per i mezzi di protezione in conformità ai requisiti del documento guida «Protezione contro accessi non autorizzati. Parte 1. Software dei mezzi di protezione delle informazioni. Classificazione secondo il livello di controllo dell'assenza di capacità non dichiarate».
I mezzi di protezione delle informazioni, conformi ai primi, secondi e terzi livelli di fiducia, sono utilizzati in sistemi informatici in cui vengono elaborati dati contenenti informazioni che costituiscono segreti di Stato.
L'uso di mezzi di protezione dai livelli quarto al sesto per GIS e ISPDn di classi/ livelli di protezione corrispondenti è riportato nella tabella:

Si deve prestare particolare attenzione al fatto che:
«La validità dei certificati di conformità dei mezzi di protezione delle informazioni, per i quali la valutazione di conformità non sarà effettuata entro il 1 gennaio 2020, sulla base del punto 83 del Regolamento sulla certificazione dei mezzi di protezione delle informazioni, approvato dall'ordinanza del FSTEC della Russia del 3 aprile 2018 n. 55, può essere sospesa.»
Mentre i legislatori continuano a lavorare sui miglioramenti ai requisiti di certificazione, offriamo , che soddisfa tutti i requisiti delle leggi adottate. La soluzione prevede un'infrastruttura già pronta, una soluzione pronta per la conformità alla legge federale 152.
Fonte: habr.com
