<<
>>

10.3. Аттестация объектов обработки конфиденциальной информации

Под аттестацией объектов информатизации понимается комплекс организационно-технических мероприятий по проверке (аттестационным испытаниям) защищаемого объекта информатизации в реальных условиях эксплуатации.
Цель аттестации - оценка соответствия применяемого комплекса мер и средств защиты требуемому уровню безопасности информации. По завершении испытаний выдается специальный документ - Аттестат соответствия, подтверждающий, что объект соответствует требованиям стандартов или иных нормативно-технических документов по безопасности информации, утвержденных ФСТЭК России.

К объектам информатизации, аттестуемым по требованиям безопасности информации относятся: автоматизированные системы различного уровня и назначения; системы связи, отображения и размножения, предназначенные для обработки и передачи информации, подлежащей защите, вместе с помещениями, в которых они установлены; сами помещения, предназначенные для ведения конфиденциальных переговоров.

Основные принципы и организационная структура системы аттестации, порядок проведения аттестации, а также контроля и надзора за аттестацией и эксплуатацией аттестованных объектов информатизации определяют соответствующие нормативные правовые акты: 1)

Законы РФ «О сертификации продукции и услуг» и «О государственной тайне»; 2)

Положение о государственной системе защиты информации в Российской Федерации от иностранных технических разведок и от се утечки по техническим каналам; 3)

Положение о государственном лицензировании деятельности в области защиты информации; 4)

Положение о сертификации средств защиты информации по требованиям безопасности информации; 5)

Положения Системы сертификации ГОСТ-Р; 6)

Положение по аттестации объектов информатизации по требованиям безопасности информации.

Система аттестации объектов информатизации по требованиям безопасности информации (система аттестации) является составной частью единой системы сертификации средств защиты информации и аттестации объектов информатизации по требованиям безопасности информации, которая подлежит государственной регистрации в установленном Госстандартом порядке.

Аттестацию организует федеральный орган, а проводит соответствующий орган по сертификации продукции и аттестации объектов информатизации по требованиям безопасности информации (федеральный орган по сертификации и аттестации), которым является ФСТЭК России.

Обязательной аттестации подлежат объекты информатизации, предназначенные для обработки информации, составляющей ГТ, управления экологически опасными объектами, ведения секретных переговоров.

В остальных случаях аттестация носит добровольный характер (добровольная аттестация) и может осуществляться по инициативе заказчика или владельца объекта информатизации.

Наличие на объекте информатизации действующего Аттестата соответствия дает право обработки информации с тем уровнем секретности (конфиденциальности) и на тот период времени, которые установлены в Аттестате соответствия.

Аттестация по требованиям безопасности информации предшествует началу обработки информации, подлежащей защите, и вызвана необходимостью официального подтверждения эффективности комплекса мер и средств защиты информации, используемых на конкретном объекте информатизации.

При аттестации объекта информатизации подтверждается его соответствие требованиям по защите информации от несанкционированного доступа, в том числе от компьютерных вирусов; утечки за счет побочных электромагнитных излучений и наводок; утечки при специальных воздействиях на объект (высокочастотное навязывание и облучение, электромагнитное и радиационное воздействие); утечки или воздействия на нее с помощью специальных устройств, встроенных в объекты информатизации. Схема аттестации выбирается органом аттестации на этапе подготовки к аттестации из следующего основного перечня работ: •

анализ исходных данных по аттестуемому объекту информатизации; •

предварительное ознакомление с аттестуемым объектом информатизации; •

проведение экспертного обследования объекта и анализ разработанной документации по защите информации на этом объекте с точки зрения ее соответствия требованиям нормативной и методической документации; •

проведение испытаний отдельных средств и систем защиты информации на аттестуемом объекте с помощью специальной контрольной аппаратуры и тестовых средств; •

проведение испытаний отдельных средств и систем защиты информации в испытательных центрах (лабораториях) по сертификации средств защиты информации согласно требованиям безопасности информации; •

проведение комплексных аттестационных испытаний объекта информатизации в реальных условиях эксплуатации; •

анализ результатов экспертного обследования и комплексных аттестационных испытаний объекта информатизации и утверждение заключения по результатам аттестации.

Органы по аттестации аккредитуются ФСТЭК России в соответствии с правилами аккредитации, определяемыми действующим в системе «Положением об аккредитации испытательных лабораторий и органов по сертификации средств защиты информации по требованиям безопасности информации».

При необходимости ФСТЭК России может передавать права па аккредитацию отраслевых (ведомственных) органов по аттестации другим органам государственной власти.

Расходы по проведению всех видов работ и услуг по обязательной и добровольной аттестации объектов информатизации оплачивают заявители в соответствии с договором по утвержденным расценкам, а при их отсутствии - по договорной цене в порядке, установленном ФСТЭК России по согласованию с Министерством финансов РФ. Эти расходы заявители оплачивают за счет финансовых средств, выделенных на разработку (доработку) и введение в действие защищаемого объекта информатизации.

Органы по аттестации объектов информатизации несут ответственность за выполнение возложенных на них функций, обеспечение сохранности государственных и коммерческих секретов, а также за соблюдение авторских прав разработчиков аттестуемых объектов информатизации и их компонентов.

Организационная структура системы аттестации объектов информатизации по требованиям безопасности информации. Организационная структура этой системы включает (рис. 10.3):

ФЕДЕРАЛЬНЫЙ ОРГАН ПО СЕРТИФИКАЦИИ И АТТЕСТАЦИИИ

Органы по аттестации

Заявители

Рис. 10.3. Организационная структура системы аттестации •

федеральный орган по сертификации средств защиты информации и аттестации объектов информатизации по требованиям безопасности

информации - ФСТЭК России; •

органы по аттестации объектов информатизации по требованиям безопасности информации; •

испытательные центры (лаборатории) по сертификации продукции по требованиям безопасности информации; •

заявителей (заказчики, владельцы, разработчики аттестуемых объектов информатизации).

В настоящее время принята следующая структура органов по аттестации объектов информатизации, которые аккредитуются ФСТЭК России и получают от нее лицензию на право проведения аттестации объектов информатизации: •

отраслевые органы по аттестации объектов информатизации; •

региональные учреждения; •

предприятия и организации по защите информации; •

специальные центры ФСТЭК России.

Испытательные центры (лаборатории) по сертификации продукции по требованиям безопасности информации по заказам заявителей проводят испытания несертифицированной продукции, используемой на объекте информатизации, подлежащем обязательной аттестации, в соответствии с «Положением о сертификации средств защиты информации по требованиям безопасности информации». Порядок проведения аттестации и контроля.

Его информации можно представить несколькими этапами (рис. 10.4).

Рис. 10.4. Порядок проведения аттестации объектов информатизации

Этап 1. Подача заявки на атгестацию. Заявитель должен заблаговременно направить в орган по аттестации заявку на проведение аттестации с исходными данными по аттестуемому объекту информатизации по соответствующей форме.

Этап 2. Рассмотрение заявки на атгестацию. Орган по аттестации на основании анализа исходных данных выбирает схему аттестации, согласовывает ее с заявителем и принимает решение о проведении аттестации объекта информатизации. На рассмотрение заявки отводится 1 месяц.

Этап 3. Предварительное ознакомление с аттестуемым объектом. Этот этап проводится при недостаточности исходных данных по аттестуемому объекту информатизации. При этом в схему аттестации включаются работы по предварительному ознакомлению с аттестуемым объектом, проводимые до этапа аттестационных испытаний. Этап 4. Испытание не сертифицированных средств и систем защиты объекта. Такие испытания проводятся в случае использования на аттестуемом объекте информатизации несертифицированных средств и систем защиты информации. Для этого в схему аттестации могут быть включены работы по испытаниям таких средств и систем в испытательных центрах (лабораториях) по сертификации или непосредственно на аттестуемом объекте информатизации с помощью специальной контрольной аппаратуры и тестовых средств. Испытания несертифицированных средств и систем проводятся до аттестационных испытаний объекта. Поэтому заявитель должен представить заключения органов по сертификации средств защиты информации по требованиям безопасности информации и сертификаты к

началу аттестационных испытании.

Этап 5. Разработка программы и методики аттестационных испытаний. На основании данных предыдущих этапов (рассмотрения заявки, анализа исходных данных и предварительного ознакомления с аттестуемым объектом) органом по аттестации разрабатывается программа аттестационных испытаний, которая включает: •

перечень работ и их продолжительность; •

методики испытаний (если не используются типовые методики); •

количественный и профессиональный состав аттестационной комиссии, назначаемой органом по аттестации объектов информатизации; •

обоснование необходимости использования контрольной аппаратуры и тестовых средств на аттестуемом объекте информатизации или привлечения испытательных центров (лабораторий) по сертификации средств защиты информации по требованиям безопасности информации; •

отметки о согласовании методики аттестационных испытаний с заявителем.

Методики испытаний различных видов объектов информатизации включают порядок, содержание, условия, методы испытаний для оценки характеристик и показателей, проверяемых при аттестации, соответствие их установленным требованиям, а также применяемые для этих целей контрольную аппаратуру и тестовые средства, которые определяются при заключении договоров на аттестацию.

Этап 6. Заключение договоров на аттестацию.

Этап подготовки завершается заключением договора между заявителем и органом по аттестации на проведение аттестации, заключением договоров (контрактов) органа по аттестации с привлекаемыми экспертами и оформлением предписания о допуске аттестационной комиссии к проведению аттестации. Оплата рабо- Глава 10

ты членов аттестационной комиссии производится органом по аттестации в соответствии с заключенными трудовыми договорами (контрактами) за счет финансовых средств от заключаемых договоров на аттестацию объектов информатизации.

Этап 7. Проведение аттестационных испытаний объекта информатизации. Рассматриваемый этап включает:

в анализ организационной структуры объекта информатизации, информационных потоков, состава и структуры комплекса технических средств и программного обеспечения, системы защиты информации на объекте, разработанной документации и ее соответствия требованиям нормативной документации по защите информации;

определение правильности категорирования объектов СВТ и классификации АС (при аттестации автоматизированных систем), выбор и применение сертифицированных и ^сертифицированных средств и систем защиты информации; •

проведение испытания ^сертифицированных средств и систем защиты информации на аттестуемом объекте или анализа результатов их испытаний в испытательных центрах (лабораториях) по сертификации; •

проверку уровня подготовки кадров и распределения ответственности персонала за обеспечение выполнения требований по безопасности информации; •

проведение комплексных аттестационных испытаний объекта информатизации в реальных условиях эксплуатации путем проверки фактического выполнения установленных требований на различных этапах технологического процесса обработки защищаемой информации; •

оформление протоколов испытаний и заключения по результатам аттестации с конкретными рекомендациями по устранению допущенных нарушений, приведению системы защиты объекта информатизации в соответствие с установленными требованиями и совершенствованию этой системы, а также рекомендациями по контролю функционирования объекта информатизации.

По результатам аттестации составляется заключение.

Оно содержит краткую оценку соответствия объекта информатизации требованиям по безопасности информации, вывод о возможности выдачи Аттестата соответствия и необходимые рекомендации. Заключение подписывается членами аттестационной комиссии и доводится до сведения заявителя. К заключению прилагаются протоколы испытаний, которые подтверждают полученные при испытаниях результаты и обосновывают приведенный в заключении вывод. Протоколы подписываются экспертами - членами аттестационной комиссии, проводившими испытания, после чего заключение и протоколы

испытании подлежат утверждению органом по аттестации. 200

Этап 8. Оформление, регистрация и выдача Аттестата соответствия на объект информатизации, отвечающий требованиям по безопасности информации. Орган по аттестации после утверждения заключения по результатам аттестации оформляет, регистрирует и выдает заявителю Аттестат соответствия.

Регистрация осуществляется по отраслевому или территориальному признаку с целью ведения информационной базы аттестованных объектов информатизации и планирования мероприятий по контролю и надзору. Ведение сводных информационных баз аттестованных объектов информатизации осуществляется ФСТЭК России или по ее поручению одним из органов надзора за аттестацией и эксплуатацией аттестованных объектов.

Аттестат соответствия выдается владельцу аттестованного объекта информатизации органом по аттестации на период, в течение которого обеспечивается неизменность функционирования объекта информатизации и технологии обработки защищаемой информации, но не более чем на три года. Факторами, потенциально влияющими на характеристики, определяющие безопасность информации и, следовательно, срок действия Аттестата, являются: состав и структура технических средств, условия размещения, используемое программное обеспечение, режимы обработки информации, средства и меры защиты. Владелец аттестованного объекта информатизации песет ответственность за выполнение установленных условий функционирования объекта информатизации, технологии обработки защищаемой информации и требований по безопасности информации.

При изменения условий и технологии обработки защищаемой информации владельцы аттестованных объектов обязаны известить об этом орган по аттестации, который принимает решение о необходимости проведения дополнительной проверки эффективности системы защиты объекта информатизации.

В случае если аттестуемый объект не соответствует требованиям по безопасности информации и нет возможности оперативно устранить отмеченные аттестационной комиссией недостатки, орган по аттестации принимает решение об отказе в выдаче Аттестата соответствия. При этом может быть предложен срок повторной аттестации при условии устранения недостатков. При наличии замечаний непринципиального характера Аттестат соответствия может быть выдан после проверки устранения этих замечаний.

Этап 9. Осуществление государственного контроля и надзора, инспекционного контроля за проведением аттестации и эксплуатацией аттестованных объектов информатизации. Рассматриваемые виды контроля проводятся ФСТЭК России как в процессе, так и по завершении аггеста- ции, а за эксплуатацией аттестованных объектов информатизации - периодически в соответствии с планами работы по контролю и надзору При этом ФСТЭК может передавать некоторые свои функций государственного контроля и надзора аккредитованным органам по аттестации.

Объем, содержание, порядок государственного контроля и надзора

устанавливаются в нормативной и методической документации по аттестации объектов информатизации и включают:

V/

проверку правильности и полноты проводимых мероприятии по аттестации объектов информатизации, оформления и рассмотрения органами по аттестации отчетных документов и протоколов испытаний; •

своевременное внесение изменении в нормативную и методическую документацию по безопасности информации; •

инспекционный контроль эксплуатации аттестованных объектов информатизации.

В случае грубых нарушений органом по аттестации требований стандартов или иных нормативных и методических документов по безопасности информации, выявленных при контроле и надзоре, орган по аттестации может быть лишен лицензии на право проведения аттестации объектов информатизации, а расходы по осуществлению контроля и надзора могут быть по решению Госарбитража взысканы с органа по аттестации. Повторная аттестация может быть также осуществлена за счет этого органа по аттестации.

При выявлении контролирующим органом нарушения правил эксплуатации аттестованных объектов информатизации, технологии обработки защищаемой информации и требований по безопасности информации может быть приостановлено или аннулировано действие Аттестата соответствия, с оформлением этого решения в Аттестате соответствия и информированием органа, ведущего сводную информационную базу аттестованных объектов информатизации, и ФСТЭК России. Решение об аннулировании действия Аттестата соответствия принимается в случае, когда в результате оперативных организационно-технических мер защиты не может быть восстановлен требуемый уровень безопасности информации.

Расходы по осуществлению надзора за обязательной аттестацией и эксплуатацией объектов, прошедших обязательную аттестацию, оплачиваются органом надзора из средств госбюджета, выделенных ему в этих целях.

Этап 10. Рассмотрение апелляций. В случае несогласия заявителя с отказом в выдаче Аттестата соответствия он имеет право обратиться в вышестоящий орган по аттестации или непосредственно в ФСТЭК с апелляцией для дополнительного рассмотрения результатов полученных при испытаниях. Апелляция рассматривается в месячный срок с привлечением заинтересованных сторон. Податель апелляции извещается о принятом решении.

Контрольные вопросы 1.

Перечислите нормативные правовые акты, регламентирующие процесс лицензирования деятельности организаций по оказанию услуг в области информационной безопасности. 2.

Назовите органы государственного лицензирования и их полномочия. 3.

Дайте общую характеристику системы лицензирования по обеспечению защиты сведений, составляющих государственную тайну. 4.

Назовите функции органов, уполномоченных на ведение лицензионной деятельности. 5.

Приведите перечень видов деятельности предприятий, подлежащих лицензированию ФСБ. 6.

Что понимается под сертификацией продукции по требованиям защиты информации? 7.

В каком порядке проводятся сертификация и контроль. 8.

В каком порядке проводится аттестация объектов информатизации.

<< | >>
Источник: Сёмкин С.Н., Сёмкин А.Н.. Основы правового обеспечения защиты информации. Учебное пособие для вузов. М - 238 с.: ил.. 2008

Еще по теме 10.3. Аттестация объектов обработки конфиденциальной информации:

  1. Исследование основных понятий: информация ограниченного доступа, конфиденциальность информации, тайна
  2. Геоинформационные технологии могут быть воплощены в объектах, предназначенных для поиска, сбора, хранения, обработки информации, необходимой для природоохранной деятельности, рационального использования природных ресурсов и обеспечения экологической безопасности.
  3. Конфиденциальная информация
  4. 3. Обязанность участников хозяйственных обществ по неразглашению конфиденциальной информации
  5. Свобода информации и конфиденциальные сведения
  6. Статья 727. Конфиденциальность полученной сторонами информации
  7. 2.2. Угрозы и возможные каналы утечки конфиденциальной информации
  8. 2.3. Информация как объект права собственности. Виды защищаемой информации
  9. Статья 330. Передача или собирание сведений, составляющих конфиденциальную информацию, являющуюся собственностью государства
  10. 18.1. Информация как объект защиты
  11. 6.1.6. Право на частность и конфиденциальность
  12. 13. Конфиденциальность в договоре подряда
  13. Конфиденциальность как элемент правового режима персональных данных
  14. Защита государственной тайны и конфиденциальных сведений.
  15. Право на приватность и конфиденциальность a)
- Авторское право - Аграрное право - Адвокатура - Административное право - Административный процесс - Арбитражный процесс - Банковское право - Вещное право - Государство и право - Гражданский процесс - Гражданское право - Дипломатическое право - Договорное право - Жилищное право - Зарубежное право - Земельное право - Избирательное право - Инвестиционное право - Информационное право - Исполнительное производство - История - Конкурсное право - Конституционное право - Корпоративное право - Криминалистика - Криминология - Медицинское право - Международное право. Европейское право - Морское право - Муниципальное право - Налоговое право - Наследственное право - Нотариат - Обязательственное право - Оперативно-розыскная деятельность - Политология - Права человека - Право зарубежных стран - Право собственности - Право социального обеспечения - Правоведение - Правоохранительная деятельность - Предотвращение COVID-19 - Риторика - Семейное право - Судебная психиатрия - Судопроизводство - Таможенное право - Теория и история права и государства - Трудовое право - Уголовно-исполнительное право - Уголовное право - Уголовный процесс - Философия - Финансовое право - Хозяйственное право - Хозяйственный процесс - Экологическое право - Ювенальное право - Юридическая техника - Юридическая этика и правовая деонтология - Юридические лица -