Nowości w certyfikacji środków ochrony informacji

Nowości w certyfikacji środków ochrony informacji

Około rok temu, 3 kwietnia 2018 roku, FSTEK Rosji opublikował zarządzenie nr 55. Zatwierdził Zasady systemu certyfikacji środków ochrony informacji.

To określiło, kto jest uczestnikiem systemu certyfikacji. Wyjaśniło również organizację i kolejność certyfikacji produktów, które są używane do ochrony poufnych informacji stanowiących tajemnicę państwową, a także środki ochrony, które również muszą być certyfikowane w ramach wskazanego systemu.

Co dokładnie Zasady zaliczają do produktów, które muszą być certyfikowane?

• Środki do walki z zagranicznymi wywiadami technicznymi oraz środki kontroli efektywności technicznej ochrony informacji.
• Środki zapewniające bezpieczeństwo IT, w tym zabezpieczone środki przetwarzania informacji.

W skład uczestników systemu certyfikacji weszli:

• Organy akredytowane przez FSTEK.
• Laboratoria badawcze, które są akredytowane przez FSTEK.
• Producenci środków ochrony informacji.

Aby przejść certyfikację, należy wykonać następujące kroki:

• Złożyć wniosek o certyfikację.
• Czekać na decyzję o przeprowadzeniu certyfikacji.
• Przejść badania certyfikacyjne.
• Sporządzić opinię ekspercką oraz projekt certyfikatu zgodności na podstawie wyników.

Następnie certyfikat może być wydany lub odmowa jego wydania.

Ponadto, w każdym przypadku następuje:
• Wydanie duplikatu certyfikatu.
• Oznakowanie środków ochrony.
• Wprowadzenie zmian w już certyfikowanych środkach ochrony.
• Przedłużenie certyfikatu.
• Wstrzymanie ważności certyfikatu.
• Unieważnienie certyfikatu.

13. punkt Zasad należy zacytować:

„13. Badania certyfikacyjne środków ochrony informacji są przeprowadzane w bazie materialno-technicznej laboratorium badawczego, a także w bazach materialno-technicznych wnioskodawcy i (lub) producenta, położonych na terytorium Federacji Rosyjskiej.”

Nie tak dawno, 29 marca 2019 roku, FSTEK opublikował kolejną nowelizację, zatytułowaną „Informacja FSTEK Rosji z dnia 29 marca 2019 r. nr 240/24/1525».

Dokument zmodernizował system certyfikacji środków ochrony informacji. Przyjęto wymagania dotyczące bezpieczeństwa informacji. Określają one poziomy zaufania do technicznych środków ochrony informacji oraz środków zapewnienia bezpieczeństwa technologii informacyjnych. Z kolei one definiują warunki dla opracowywania i produkcji środków ochrony informacji, przeprowadzania testów tych środków, a także dla zapewnienia bezpieczeństwa środków ochrony informacji w trakcie ich stosowania. Łącznie istnieje sześć poziomów zaufania. Najniższy poziom to szósty, a najwyższy to pierwszy.

Przede wszystkim poziomy zaufania są przeznaczone dla deweloperów i producentów środków ochrony, wnioskodawców ubiegających się o certyfikację, a także dla laboratoriów testowych i organów certyfikacyjnych. Spełnienie wymagań dotyczących poziomu zaufania jest obowiązkowe przy certyfikacji środków ochrony informacji.
Wszystko to wejdzie w życie 1 czerwca 2019 r. W związku z zatwierdzeniem wymagań dotyczących poziomu zaufania, FSTEK nie będzie już przyjmować wniosków o certyfikację środków ochrony na zgodność z wymaganiami dokumentu kierunkowego „Ochrona przed nieautoryzowanym dostępem. Część 1. Oprogramowanie środków ochrony informacji. Klasyfikacja według poziomu kontroli braku niewykazanych możliwości.”

Środki ochrony informacji, które odpowiadają pierwszemu, drugiemu i trzeciemu poziomowi zaufania, są stosowane w systemach informacyjnych, w których przetwarzane są informacje zawierające dane stanowiące tajemnicę państwową.

Zastosowanie środków ochrony od czwartego do szóstego poziomu zaufania dla GIS i IСПДн odpowiadających klasom/poziomom zabezpieczeń przedstawiono w tabeli:

Nowości w certyfikacji środków ochrony informacji

Należy zwrócić szczególną uwagę na to, że:

"Działanie certyfikatów zgodności środków ochrony informacji, w przypadku których ocena zgodności nie zostanie przeprowadzona do 1 stycznia 2020 r. na podstawie punktu 83 Regulaminu certyfikacji środków ochrony informacji, zatwierdzonego rozporządzeniem FSTEK Rosji z dnia 3 kwietnia 2018 r. nr 55, może zostać wstrzymane."

Dopóki ustawodawcy pracują nad poprawkami do wymagań dotyczących certyfikacji, oferujemy infrastrukturę chmurową, spełniającym wszystkie wymagania obowiązujących przepisów. Rozwiązanie przewiduje już przygotowaną infrastrukturę, gotowe rozwiązanie do zgodności z ustawą federalną nr 152.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster