Nieuw in de certificering van informatiebeveiliging

Nieuw in de certificering van informatiebeveiliging

Ongeveer een jaar geleden, op 3 april 2018, publiceerde de FSTEC van Rusland beschikking nr. 55. Dit keurde het Reglement voor het certificeringssysteem voor informatiebeveiligingsmiddelen goed.

Dit bepaalde wie deel uitmaakt van het certificeringssysteem. Bovendien werd de organisatie en de procedure voor de certificering van producten die worden gebruikt ter bescherming van vertrouwelijke gegevens, die staatsgeheimen vertegenwoordigen, verduidelijkt; middelen ter bescherming daarvan moeten ook via het aangegeven systeem gecertificeerd worden.

Dus wat verwijst het Reglement naar als producten die gecertificeerd moeten worden?

• Middelen voor de bestrijding van buitenlandse technische inlichtingen en middelen voor de controle op de effectiviteit van de technische bescherming van informatie.
• Middelen voor IT-beveiliging, inclusief beveiligde middelen voor de verwerking van informatie.

De deelnemers aan het certificeringssysteem omvatten:

• Organen die door de FSTEC zijn geaccrediteerd.
• Testlaboratoria die door de FSTEC zijn geaccrediteerd.
• Producenten van informatiebeveiligingsmiddelen.

Om gecertificeerd te worden, moeten de volgende stappen worden uitgevoerd:

• Een aanvraag voor certificering indienen.
• Wachten op een besluit over de uitvoering van de certificering.
• Certificatietests doorlopen.
• Het opstellen van een deskundigenadvies en een ontwerp van het certificaat van overeenstemming op basis van de resultaten.

Vervolgens kan het certificaat worden afgegeven of kan de afgifte worden geweigerd.

Daarnaast vindt in dat geval plaats:
• Het verstrekken van een duplicaat van het certificaat.
• Het labelen van beveiligingsmiddelen.
• Het aanbrengen van wijzigingen in reeds gecertificeerde beveiligingsmiddelen.
• Het verlengen van het certificaat.
• Het opschorten van de geldigheid van het certificaat.
• Het beëindigen van de geldigheid ervan.

De 13e punt van het Reglement moet geciteerd worden:

«13. Certificatietests van informatiebeveiligingsmiddelen worden uitgevoerd op de materiaal-technische basis van het testlaboratorium, alsook op de materiaal-technische bases van de aanvrager en (of) producent, gelegen op het grondgebied van de Russische Federatie.»

Niet zo lang geleden, op 29 maart 2019, publiceerde de FSTEC nog een verbetering met de titel “Informatiebericht van de FSTEC van Rusland van 29 maart 2019 nr. 240/24/1525».

Het document heeft het certificeringssysteem voor informatiebeveiligingsmiddelen gemoderniseerd. Daarmee zijn de vereisten voor informatiebeveiliging vastgesteld. Deze bepalen de niveaus van vertrouwen in technische middelen voor informatiebeveiliging en middelen voor de beveiliging van informatietechnologie. Op hun beurt stellen ze de voorwaarden vast voor de ontwikkeling en productie van informatiebeveiligingsmiddelen, het uitvoeren van tests op deze middelen, evenals voor het waarborgen van de beveiliging van informatiebeveiligingsmiddelen tijdens hun gebruik. Er zijn in totaal zes niveaus van vertrouwen. Het laagste niveau is het zesde. Het hoogste is het eerste.

In de eerste plaats zijn de niveaus van vertrouwen bedoeld voor ontwikkelaars en fabrikanten van bescherming, aanvragers van certificering, evenals voor testlaboratoria en certificeringsinstanties. Het naleven van de vereisten voor het vertrouwensniveau is verplicht bij de certificering van informatiebeveiligingsmiddelen.
Al dit zal van kracht worden op 1 juni 2019. In verband met de goedkeuring van de vereisten voor het vertrouwensniveau, zal de FSTEC geen aanvragen voor certificering van beschermingsmiddelen meer aannemen die voldoen aan de vereisten van het leidende document "Bescherming tegen ongeautoriseerde toegang. Deel 1. Software voor informatiebeveiligingsmiddelen. Classificatie op basis van het niveau van controle van afwezigheid van niet-aangegeven mogelijkheden".

Informatiebeveiligingsmiddelen die voldoen aan het eerste, tweede en derde vertrouwensniveau worden toegepast in informatiesystemen waar informatie wordt verwerkt die staatsgeheimen bevat.

De toepassing van beschermingsmiddelen met het vierde tot het zesde vertrouwensniveau voor GIS en ISPDn van de overeenkomstige klassen/niveaus van beveiliging is te vinden in de tabel:

Nieuw in de certificering van informatiebeveiliging

Bijzonder aandacht moet worden besteed aan het feit dat:

"De geldigheid van certificaten van overeenstemming van informatiebeveiligingsmiddelen, waarvoor de genoemde conformiteitsbeoordeling niet zal zijn uitgevoerd voor 1 januari 2020 op basis van punt 83 van de Verordening betreffende de certificering van informatiebeveiligingsmiddelen, goedgekeurd door het bevel van de FSTEC van Rusland van 3 april 2018 nr. 55, kan worden opgeschort."

Terwijl de wetgevers blijven werken aan verbeteringen van de certificeringseisen, bieden wij cloudinfrastructuur, die voldoet aan alle vereisten van de aangenomen wetten. De oplossing biedt al een voorbereide infrastructuur, een kant-en-klaar oplossing voor de naleving van de federale wet 152.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster