<<
>>

10.2. Система сертификации средств защиты информации

Под сертификацией продукции по требованиям защиты информации и информационной безопасности будем понимать комплекс организационно-технических мероприятий, в результате которых посредством специального документа-сертификата и знака соответствия с определенной степенью достоверности подтверждается, что продукция соответствует требованиям:

государственных стандартов или иных нормативных правовых актов, утвержденных Правительством РФ - для продукции, используемой при обработке информации, содержащей сведения, составляющие государственную тайну;

государственных или отраслевых стандартов, иных нормативных актов, утвержденных Правительством РФ или ФСБ РФ для продукции, используемой при обработке конфиденциальной информации, не содержащей сведений, составляющих ГТ.

При этом подлежат обязательной сертификации в рамках системы сертификации следующие средства защиты информации: •

технические, криптографические, программные и другие средства, предназначенные для защиты сведений, составляющих ГТ; •

средства, в которых реализованы перечисленные средства; •

средства контроля эффективности защиты информации.

Правовой основой сертификации средств защиты информации по требованиям безопасности информации являются следующие нормативные правовые акты: 1)

Положение о сертификации средств защиты информации по требованиям безопасности информации, введенное в действие приказом Председателя Гостехкомиссии России № 199 от 2.7 октября 1995 г.; 2)

Закон Российской Федерации «О сертификации продукции и услуг» №5151-1 от 10 июня 1993 г.

; 3)

Закон Российской Федерации «О государственной тайне»; 4)

Постановление Правительства РФ № 608 «О сертификации средств защиты информации» от 26 июня 1995 г.; 5)

Положение о государственной системе защиты информации в Российской Федерации от иностранных технических разведок и от ее утечки по техническим каналам; 6)

Положение о системе сертификации средств защиты информации по требованиям безопасности для сведений, составляющих государственную тайну (система сертификации СЗИ-ГТ); 7)

Положение о «Системе сертификации ГОСТ Р»; 8)

Правила по проведению сертификации в Российской Федерации и др.

Структура системы сертификации средств защиты информации по требованиям ее безопасности включает аттестацию объектов информатизации по требованиям безопасности информации и государственную регистрацию в установленном Госстандартом порядке, который и организует деятельность системы сертификации в пределах ее компетенции, определенной законодательными и иными нормативными актами РФ.

Аттестации по требованиям безопасности информации подлежат следующие объекты информатизации: автоматизированные системы (АС) различного уровня и назначения; системы связи; системы отображения и размножения документов, предназначенные для обработки и передачи информации, подлежащей защите вместе с помещениями, в которых они установлены; помещения, предназначенные для ведения конфиденциаль- н ы х пер е го в op ов.

Цели создания системы сертификации: обеспечение реализации требований государственной системы защиты информации; создание условий для качественного и эффективного обеспечения потребителей сертифицированными средствами защиты информации; обеспечение национальной безопасности в сфере информатизации; содействие формированию рынка защищенных информационных технологий и средств их обеспечения; формирование и осуществление единой научно-технической и промышленной политики в сфере информатизации с учетом современных требований по защите информации; поддержка проектов и программ информатизации.

Перечень средств защиты информации, подлежащих обязательной сертификации, разрабатывается ФСТЭК России, согласовывается с Межведомственной комиссией по защите ГТ и включает:

средства, в том числе иностранного производства, предназначенные для защиты информации, составляющей ГТ, и другой информации с ограниченным доступом;

средства, используемые в управлении экологически опасными объектами.

В остальных случаях сертификация носит добровольный характер (добровольная сертификация) и осуществляется по инициативе разработчика, изготовителя или потребителя средства защиты информации.

Система сертификации СЗИ-ГТ.

Федеральная служба безопасности РФ создала систему обязательной сертификации средств защиты информации по требованиям безопасности для сведений, составляющих ГТ (система сертификации СЗИ-ГТ). Основными целями создания такой системы являются: обеспечение национальной безопасности в сфере информатизации; формирование и осуществление единой научно-технической и промышленной политики в сфере информатизации с учетом требований системы защиты ГТ; регулирование и контроль разработки, а также последующего производства СЗИ-ГТ. Сертификация СЗИ-ГТ осуществляется аккредитованными органами по сертификации, а испытания проводятся в аккредитованных испытательных центрах (лабораториях).

Основными схемами сертификации СЗИ-ГТ (в соответствии с Порядком проведения сертификации продукции в Российской Федерации, утвержденным постановлением Госстандарта России № 15 от 21 сентября 1994 г.) являются:

для серийного производства СЗИ-ГТ - проведение испытаний типа продукции на соответствие нормативным документам и требованиям, предъявляемым для защиты сведений, составляющих ГТ, и последующий инспекционный контроль стабильности характеристик сертифицированной продукции, обеспечивающих (определяющих) выполнение этих требований. Кроме того, по решению органа по сертификации может проводиться предварительная проверка производства;

для единичных образцов СЗИ-ГТ - проведение испытаний образца на соответствие нормативным документам и требованиям, предъявляемым для защиты сведений, составляющих государственную тайну.

Сертификация СЗИ-ГТ' осуществляется аккредитованными органами по сертификации, а испытания проводятся аккредитованными испытательными центрами (лабораториями) па их материально-технической базе. В отдельных случаях по согласованию с органом по сертификации и при согласии разработчика (изготовителя, продавца) допускается проведение испытаний на испытательной базе разработчика данного СЗИ-ГТ в присутствии представителя органа по сертификации.

Организационную структуру системы сертификации образуют: •

ФСБ России (федеральный орган исполнительной власти, уполномоченный проводить работу по обязательной сертификации средств защиты информации); •

центральный орган системы сертификации (создастся при необходимости); •

органы по сертификации СЗИ-ГТ; •

испытательные центры (лаборатории); •

учебно-методический центр; •

заявители (разработчики, изготовители, продавцы, потребители

СЗИ-ГТ).

Порядок проведения сертификации включает следующие действия: подача и рассмотрение заявки на сертификацию СЗИ-ГТ; испытания сертифицируемых СЗИ-ГТ и анализ состояния их производства; экспертиза результатов испытаний, оформление, регистрация и выдача сертификата соответствия и лицензии на право применения знака соответствия; осу- ществление инспекционного контроля за соблюдением правил обязательной сертификации и за сертифицированными СЗИ-ГТ, информирование о результатах сертификации СЗИ-ГТ; рассмотрение апелляций.

Сертификация средств защиты информации, не относящейся

к ГТ, осуществляется ФСТЭК России и аккредитованными органами по сертификации.

Испытания проводятся аккредитованными испытательными центрами (лабораториями) на их материально-технической базе. В отдельных случаях по согласованию с ФСТЭК России или органом по сертификации допускается проведение испытаний на испытательной базе разработчика (изготовителя, поставщика, потребителя) данного средства защиты информации. Правила аккредитации определяются действующим в системе «Положением об аккредитации испытательных центров (лабораторий) и органов по сертификации средств защиты информации».

Порядок оплаты работ по сертификации конкретных средств защиты информации производится заявителем на основании договоров между участниками сертификации. Сумма средств, израсходованных заявителем на проведение сертификации средства защиты информации, относится на ее себестоимость.

Органы по сертификации и испытательные центры (лаборатории) несут ответственность: за выполнение возложенных на них функций; обеспечение сохранности ГТ, других конфиденциальных сведений, материальных ценностей, предоставленных заявителем; соблюдение авторских прав заявителя при испытаниях его средств защиты информации.

Организационную структуру системы сертификации средств защиты информации по требованиям безопасности составляют: •

ФСТЭК России (федеральный орган по сертификации средств защиты информации); •

центральный орган системы сертификации средств защиты информации (ЦО); •

органы по сертификации средств защиты информации (ОС); •

испытательные центры (лаборатории) (ИЦ); •

заявители (разработчики) средств защиты информации; •

изготовители; •

поставщики; •

потребители.

Для организации и ведения соответствующего вида деятельности заявители (разработчики, изготовители, поставщики) должны иметь лицензию ФСТЭК России.

Органы по сертификации и испытательные центры (лаборатории) аккредитуются ФСТЭК России. Они должны быть юридическими лицами, располагать подготовленными специалистами, необходимыми средствами измерений, испытательным оборудованием и методиками испытаний, нормативными документами для проведения всего комплекса работ по испытаниям конкретных средств защиты информации в своей области аккредитации. Аккредитация производится только при наличии лицензии ФСТЭК России на соответствующие виды деятельности.

Аккредитация предприятий, подведомственных федеральным органам исполнительной власти, в качестве органов по сертификации и испытательных центров (лабораторий) осуществляется по представлению этих органов власти.

Порядок проведения сертификации и контроля. Его можно представить следующим алгоритмом (рис. 10.2): 1)

подача и рассмотрение заявки на сертификацию средств защиты информации; 2)

испытание сертифицируемых средств защиты информации и аттестация их производства; 3)

экспертиза результатов испытаний; 4)

оформление, регистрация и выдача сертификата и лицензии на право использования знака соответствия; 5)

осуществление государственного контроля и надзора, инспекционного контроля за соблюдением правил обязательной сертификации и за сертифицированными средствами защиты информации; 6)

информирование о результатах сертификации средств защиты информации; 7)

рассмотрение апелляций.

Рассмотрим подробнее составляющие алгоритма сертификации средств защиты информации.

1. Подача и рассмотрение заявки на сертификацию средств защиты информации. Заявитель для получения сертификата направляет в ФСТЭК России заявку на проведение испытаний с указанием схемы проведения сертификации, стандартов и иных нормативных документов, на соответствие требо в а ниям кото р ы х до л ж и а п р о в о д ит ь с я се рт и ф и к ац и я.

ФСТЭК в месячный срок после получения заявки направляет заявителю решение на проведение сертификации в назначенных для проведения сертификат!и органе по сертификации и испытательном центре (лаборатории). По желанию заявителя орган по сертификации и испытательный центр (лаборатория) могут быть изменены. После получения решения заявитель обязан представить в орган по сертификации и испытательный центр (лабораторию) средства защиты информации, технические условия на это средство, а также комплект технической и эксплуатационной документации согласно нормативным документам по единой системе документации - конструкторской (ЕСКД) и проектной (ЕСПД) - на сертифицируемое средство защиты информации. ?МШ Подача и рассмотрение заявки

Испытание средств и аттестация их производства

Г

Экспертиза результатов испытаний

Оформление, регистрация и выдача сертификата

Информирование о результатах сертификации

Рассмотрение апелляций

Рис, 10.2.

Алгоритм сертификации средств защиты информации

2. Испытания сертифицируемых средств защиты информации в испытательных центрах (лабораториях). Испытания проводятся на образцах и конструкциях по программам и методикам испытаний, согласованным с заявителем и утвержденным органом по сертификации. Состав и технология изготовления испытуемых образцов должны быть такими же, как и у образцов, поставляемых потребителю, заказчику.

Техническая и эксплуатационная документация на серийные средства защиты информации должна иметь литеру не ниже «01» (по ЕСКД).

Количество образцов, порядок их отбора и идентификации должны соответствовать требованиям нормативных и методических документов на данный вид средства защиты информации. В случае если на момент сертификации испытательный центр (лаборатория) отсутствует, орган по сертификации определяет возможность, место и условия проведения испытаний, обеспечивающих объективность их результатов. Сроки проведения испытаний устанавливаются договором между заявителем и испытательным центром (лабораторией). По просьбе заявителя его представителям должна быть предоставлена возможность ознакомиться с условиями хранения и испытаний образцов средств защиты информации в испытательном центре (лаборатории).

Результаты испытаний оформляются протоколами и заключением, оригиналы которых испытательный центр (лаборатория) направляет органу по сертификации, а копии - заявителю.

При внесении изменений в конструкцию (состав) средств защиты информации или технологию их производства, которые могут повлиять на характеристики этих средств защиты информации, заявитель извещает об этом орган по сертификации, который принимает решение о необходимости проведения новых испытаний этих средств.

Сертификация импортируемых средств защиты информации проводится по тем же правилам, что и отечественных. 3.

Экспертиза результатов испытаний. Экспертизу результатов испытаний, оформление экспертного заключения и проекта сертификата, при соответствии результатов испытаний требованиям нормативных документов по защите информации, проводит орган по сертификации.

Далее он направляет эти документы и технические условия на средство защиты информации в ФСТЭК России. 4.

Оформление, регистрация и выдача сертификата и лицензии на право использования знака соответствия. После утверждения экспертного заключения, согласования технических условий на средство защиты информации и присвоения сертификату регистрационного номера ФСТЭК России оформляет сертификат. Затем все документы выдаются заявителю.

Срок действия сертификата устанавливается не более чем на пять лет.

В случае несоответствия результатов испытаний требованиям стандартов или иных нормативных документов по защите информации ФСТЭК России принимает решение об отказе в выдаче сертификата и направляет заявителю мотивированное заключение. При несогласии с отказом заявитель имеет право обратиться в апелляционный совет ФСТЭК России для дополнительного рассмотрения материалов сертификации.

Получение сертификата дает изготовителю право получить у ФСТЭК России сертификационную лицензию на маркировку этих средств знаком соответствия. Форма знака соответствия устанавливается ФСТЭК России. Владелец лицензии на применение знака соответствия несет ответственность за поставку маркированных средств защиты информации, не отвечающих требованиям нормативной и методической документации, указанной в сертификате.

Для признания зарубежного сертификата заявитель направляет его копию и заявку на признание сертификата в ФСТЭК России, которая не поз- днее двух месяцев после их получения уведомляет заявителя о признании или необходимости проведения сертификационных испытаний. В случае признания заявителю выдается сертификат установленного образца. 5.

Государственный контроль и надзор, инспекционный контроль соблюдения правил обязательной сертификации и сертифицированных средств защиты информагрш. Рассматриваемые виды контроля осуществляет ФСТЭК России, а их объем, содержание, порядок, периодичность и правила организации и проведения контроля за конкретными видами сертифицированных средств защиты устанавливаются нормативной и методической документацией, действующей в системе сертификации средств защиты информации.

Инспекционный контроль сертифицированных средств защиты информации осуществляет орган по сертификации, проводивший сертификацию этих средств защиты информации. По результатам контроля ФСТЭК России может приостановить или отменить действие сертификата и аттестата аккредитации, а орган по сертификации - ходатайствовать об этом.

Решение об отмене действия сертификата принимается только в том случае, если в результате принятых незамедлительных мер не может быть восстановлено соответствие средств защиты информации установленным требованиям в силу следующих причин: •

изменение нормативных и методических документов на средст ва защиты информации или методов испытаний и контроля; •

изменение конструкции (состава) и комплектности средств защиты информации, системы контроля их качества; •

невыполнение требований технологии изготовления, контроля, испытаний средств защиты информации; •

отказ заявителя в допуске (приеме) лиц, уполномоченных осуществлять государственный контроль и надзор, инспекционный контроль за сертификацией и за сертифицированными средствами защиты информации.

Информация о приостановлении (отмене) действия сертификата или аттестата аккредитации немедленно доводится до сведения изготовителей, потребителей средств защиты информации, органов по сертификации и испытательных центров (лабораторий). 6.

Информирование о сертификации средств защиты информации. Этот процесс является одной из важных функций ФСТЭК России. Она обеспечивает участников сертификации необходимой информацией о деятельности системы сертификации, в числе которой: •

перечень средств защиты информации (их сертифицированных параметров), на которые выданы сертификаты; в перечень средств защиты информации (их сертифицированных параметров), на которые действие сертификатов отменено; •

перечень органов по сертификации конкретных видов средств защиты информации; •

перечень испытательных центров (лабораторий); •

перечень нормативных документов, на соответствие требованиям которых проводится сертификация средств защиты информации, и методических документов по проведению сертификационных испытаний.

7. Рассмотрение апелляций. Апелляция подается в орган по сертификации, центральный орган системы сертификации или в апелляционный совет ФСТЭК России по вопросам, связанным с деятельностью испытательных центров (лабораторий), органов по сертификации и рассматривается в месячный срок с привлечением заинтересованных сторон. О принятом решении извещается податель апелляции.

<< | >>
Источник: Сёмкин С.Н., Сёмкин А.Н.. Основы правового обеспечения защиты информации. Учебное пособие для вузов. М - 238 с.: ил.. 2008

Еще по теме 10.2. Система сертификации средств защиты информации:

  1. Правомерные способы и средства защиты информации
  2. 7.3. Правовые основы разработки и использования средств криптографической защиты информации
  3. 2.1 Система средств защиты правовой системы в условиях кризиса
  4. Роль средств массовой информации в обеспечении права на предоставление информации о решениях органов власти
  5. Перечень запасных частей и принадлежностей к механическим транспортным средствам и прицепам, подлежащих обязательной сертификации
  6. 2.3 Совершенствование юридической практики как средство защиты правовой системы в условиях кризиса
  7. § 3.9. Средства массовой информации
  8. 5. Средства массовой информации
  9. 2. Политические права и свободы Свобода выражения мнений, свобода информации и средств массовой информации
  10. Закон «О средствах массовой информации»
  11. Средства массовой информации
  12. Средства получения и фиксации акустической информации
  13. Предвыборная агитация в средствах массовой информации
  14. Типология средств массовой информации
  15. Закон «О средствах массовой информации»
  16. Понятие защиты информации
  17. 18.1. Информация как объект защиты
  18. Роль средств массовой информации в организации и проведении выборов
  19. Мониторинг и анализ средств массовой информации
- Авторское право - Аграрное право - Адвокатура - Административное право - Административный процесс - Арбитражный процесс - Банковское право - Вещное право - Государство и право - Гражданский процесс - Гражданское право - Дипломатическое право - Договорное право - Жилищное право - Зарубежное право - Земельное право - Избирательное право - Инвестиционное право - Информационное право - Исполнительное производство - История - Конкурсное право - Конституционное право - Корпоративное право - Криминалистика - Криминология - Медицинское право - Международное право. Европейское право - Морское право - Муниципальное право - Налоговое право - Наследственное право - Нотариат - Обязательственное право - Оперативно-розыскная деятельность - Политология - Права человека - Право зарубежных стран - Право собственности - Право социального обеспечения - Правоведение - Правоохранительная деятельность - Предотвращение COVID-19 - Риторика - Семейное право - Судебная психиатрия - Судопроизводство - Таможенное право - Теория и история права и государства - Трудовое право - Уголовно-исполнительное право - Уголовное право - Уголовный процесс - Философия - Финансовое право - Хозяйственное право - Хозяйственный процесс - Экологическое право - Ювенальное право - Юридическая техника - Юридическая этика и правовая деонтология - Юридические лица -