SlideShare a Scribd company logo
ОСНОВЫ СЕРТИФИКАЦИИ ПРОГРАММНЫХ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ Марков Алексей Сергеевичкандидат технических наук,с.н.с, CISSP, SBCIУчебный курс «Сертификация программного обеспечения по требованиям безопасности информации» - Учебный центр «Эшелон» Лекция 1. Часть 1.
ОСНОВЫ СЕРТИФИКАЦИИ ПРОГРАММНЫХ СЗИЧасть 1. Сертификация средств защиты информацииЧасть 2. Системы сертификации ФСТЭК России, ФСБ России и Минобороны РоссииЧасть 3. Направления развития
АКТУАЛЬНОСТЬ ВОПРОСОВ СЕРТИФИКАЦИИУгрозы информационной безопасности и уязвимости ресурсовНовые законодательные, нормативно-методические документы и требованияСтановление правового поля и активизация различных регуляторовНакопленный в испытательной лаборатории опыт в области сертификацииСертификационные войны
ИНЦИДЕНТЫ В ОБЛАСТИ СЕРТИФИКАЦИИРегуляторы приходят в испытательные лаборатории в случае инцидентовНесовпадение контрольных сумм – проверка на местахОдни лаборатории находят – другие нет!Наказание: отзыв аттестатов аккредитаций органов и испытательных лабораторийФальшивки и подтверждение: реестры сертификатов и письмаРекламные и ошибочные сертификаты
Виды и системы сертификации
ЧТО ТАКОЕ СЕРТИФИКАЦИЯ?Сертификация - форма осуществляемого органом по сертификации подтверждения соответствия объектов требованиям технических регламентов, положениям стандартов, сводов правил или условиям договоров (ФЗ-184)Сертификация продукции - процедура подтверждения соответствия, посредством которой независимая от изготовителя (продавца, исполнителя) и потребителя (покупателя) организация удостоверяет в письменной форме, что продукция соответствует установленным требованиям. (Постановление Госстандарта РФ 26)
ОЦЕНКА СООТВЕТСТВИЯ И СЕРТИФИКАЦИЯОценка соответствия: - добровольная сертификации, - обязательная сертификация- декларирование соответствия- государственный контроль (надзор)Сертификация:- продукции	- систем	- систем менеджмента- услугСертификация качества и сертификация средств защиты информацииАттестация объектов информатизации и контроль встраивания
ВИДЫ СЕРТИФИКАЦИИ ПО БЕЗОПАСНОСТИ ИНФОРМАЦИИ Сертификация продукции СЗИ, СВТ, МЭ, ПО СЗИ, СЗПДн, СКЗИ, ПЗ
 Сертификация систем АС
 Сертификация систем менеджмента СМК, СУИБ
Сертификация услуг
Аттестация объектов информатизацииАС, ИСПДнСИСТЕМЫ ОБЯЗАТЕЛЬНОЙ СЕРТИФИКАЦИИ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИФедеральные органы по сертификации СЗИ:	- Минобороны России	- ФСБ России (ФСБ и б.ФАПСИ)	- ФСТЭК России (б. Гостехкомисия России)- СВР России (Постановление Правительства РФ 608)
СИСТЕМЫ СЕРТИФИКАЦИИ СЗИСистемы обязательной сертификациипо требованиям безопасности информацииМинобороны России (ВС РФ) 	СВР России	     ФСБ России (СКЗИ, СЗИ-ГТ)	     ФСТЭК РоссииСистема добровольной сертификации по требованиям безопасности информацииАйТиСертификаС ф е р ы   п р и м е н е н и явид тайнысфера компетенции 	      требования заказчика          	         неформализованные 							     требования
ЗАКОНОДАТЕЛЬНО-ПРАВОВЫЕ ОСНОВЫЗаконодательные акты Российской ФедерацииРуководящие, нормативные, нормативно-методические, специальные, методические документы и приказыНациональные стандартыМеждународные стандартыСтандарты предприятия
ЗАКОНОДАТЕЛЬНЫЕ АКТЫПр.1895 Президента РФ (Доктрина ИБ РФ) Распоряжение Правительства РФ 1244-р (Концепция использования информационных технологий в деятельности федеральных органов государственной власти до 2010 г.)ФЗ-5485-I «О государственной тайне» ФЗ-1 «Об электронной цифровой подписи»ФЗ-184 «О техническом регулировании»КоАПУП 351 «О мерах по обеспечению ИБ РФ при использовании ИТК международного информационного обмена»УП 334 «О мерах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифровальных средств…»ПП 608 (Положение о сертификации СЗИ)ПП 781 (Положение об обеспечении безопасности ПДн….) и др.
НАЦИОНАЛЬНЫЕ СТАНДАРТЫСайт ФСТЭК России:http://www.fstec.ru/_spravs/_gstan.htmhttp://www.fstec.ru/_docs/_perech2.htmГОСТ Р 50739-95.  СВТ. Защита от несанкционированного доступа к информации. Общие технические требования. Госстандарт РоссииГОСТ Р 50922-96.  ЗИ. Основные термины и определения. Госстандарт РоссииГОСТ Р 51188-98.  ЗИ. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство. Госстандарт РоссииГОСТ Р 51275-99.  ЗИ. Объект информатизации. Факторы, воздействующие на информацию. Общие положения. Госстандарт РоссииГОСТ Р ИСО 7498-1-99.  ИТ. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 1. Базовая модель. Госстандарт РоссииГОСТ Р ИСО 7498-2-99.  ИТ. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты информации. Госстандарт РоссииГОСТ Р ИСО/МЭК 15408-2002.  Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Часть 2. Часть 3.
СТАНДАРТЫ ВР И АСЗИ  ГОСТ ВР 15.002-2003ГОСТ Р 51189. Порядок разработки программных средств систем вооружения, Приложение В. – сертификат является обязательным документом в комплекте поставки всех изделийГОСТ Р 51583-2000 Порядок создания автоматизированных систем в защищенном исполнении, п.4.15. – обязательность сертификации СЗИ
НАЦИОНАЛЬНЫЕ СТАНДАРТЫ ГОСТ РСайт Ростехрегулирования:  www.gost.ru/wps/portal/pages.CatalogOfStandartsГОСТ Р 40.003-2008   Система сертификации ГОСТ Р. Регистр систем качества. Порядок сертификации СМК на соответствие ГОСТ Р ИСО 9001-2008 (ИСО 9001:2008)  ГОСТ Р 14.11-2005   Экологический менеджмент. Общие требования к органам, проводящим оценку и сертификацию/регистрацию СЭМ (ИСО/МЭК 66)  ГОСТ Р 51000.6-2008   Общие требования к аккредитации органов по сертификации продукции и услуг  ГОСТ Р ИСО/МЭК 65-2000   Общие требования к органам по сертификации продукции  ГОСТ Р ИСО/МЭК 17021-2008   Оценка соответствия. Требования к органам, проводящим аудит и сертификацию систем менеджмента  ГОСТ Р 40.002-2000   Система сертификации ГОСТ Р. Регистр систем качества. Основные положения  ГОСТ Р 50460-92   Знак соответствия при обязательной сертификации. Форма, размеры и технические требования  ГОСТ Р 51171-98   Качество служебной информации. Правила предъявления ИТ на сертификацию  ГОСТ Р 51169-98   Качество служебной информации. Система сертификации ИТ в области качества служебной информации. Термины и определения  ГОСТ Р 40.101-95   Государственная регистрация систем добровольной сертификации и их знаков соответствия  ГОСТ Р 40.001-95   Правила по проведению сертификации СК в РФ
ТРЕБОВАНИЯ К ОРГАНАМ И ЛАБОРАТИРИЯМГОСТ Р 14.11-2005   Экологический менеджмент. Общие требования к органам, проводящим оценку и сертификацию/регистрацию СЭМ (ИСО/МЭК 66)  ГОСТ Р 51000.6-2008   Общие требования к аккредитации органов по сертификации продукции и услуг  ГОСТ Р ИСО/МЭК 65-2000   Общие требования к органам по сертификации продукции  ГОСТ Р ИСО/МЭК 17021-2008   Оценка соответствия. Требования к органам, проводящим аудит и сертификацию систем менеджмента ГОСТ Р ИСО/МЭК 17025-2006. Общие требования к компетентности испытательных и калибровочных лабораторий. Р 50.4.003-2000. Рекомендации но аккредитации. Инспекционный контроль за деятельностью в системе сертификации ГОСТ Р аккредитованных испытательных лабораторий.
НОРМАТИВНЫЕ, РУКОВОДЯЩИЕ,  НОРМАТИВНО-МЕТОДИЧЕСКИЕ И МЕТОДИЧЕСКИЕ ДОКУМЕНТЫ ФСТЭК РОССИИ И ФСБ РОССИИ
Базовые документы ФСТЭК  России (Гостехкомиссии)АС. Защита от НСД к информации. Классификация автоматизированных систем и требования по защите информации.
СВТ. Защита от НСД к информации. Показатели защищенности от НСД к информации.
СВТ. Межсетевые экраны. Защита от НСД к информации. Показатели защищенности от НСД к информации.
Защита от НСД к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей.
Безопасные информационные технологии. Критерии оценки безопасности информационных технологий.
Положение о методах и способах защиты информации в информационных системах персональных данных.
Общие требования по обеспечению безопасности информации в ключевых системах информационной инфраструктуры.
«АСУ ТП…» и другиеОбязательность сертификации
ТРЕБОВАНИЯ ЗАКОНОДАТЕЛЬСТВА ПО ОБЯЗАТЕЛЬНОЙ СЕРТИФИКАЦИИ СЗИГосударственный информационный ресурс- государственная тайна- информация, ограниченного доступа (виды тайн)  Негосударственный информационный ресурс- конфиденциальная информация - в случае аттестации ОИ, КВО, ПОО, ЭОО.., «кредитных историй» или в соответствии с стандартом организации (федеральные компании и др.)- конфиденциальная информация, обрабатываемая в игровых автоматах (на отсутствие НДВ)- персональные данные
ТРЕБОВАНИЯ ЗАКОНОДАТЕЛЬСТВА ПО ОБЯЗАТЕЛЬНОЙ СЕРТИФИКАЦИИ СЗИ
ТРЕБОВАНИЯ ЗАКОНОДАТЕЛЬСТВА ПО ОБЯЗАТЕЛЬНОЙ СЕРТИФИКАЦИИ СЗИ
ОБЯЗАТЕЛЬНОСТЬ СЕРТИФИКАЦИИ СРЕДСТВ ЗАЩИТЫ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИОценка соответствия осуществляется в формах обязательной сертификации..(ПП 330, п.6)Для защиты конфиденциальной информации используются сертифицированные по требованиям безопасности информации технические средства защиты информации. (СТР-К, п.2.16)
ОБЯЗАТЕЛЬНОСТЬ СЕРТИФИКАЦИИ СРЕДСТВ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХСредства защиты информации, применяемые в информационных системах, в установленном порядке проходят процедуру оценки соответствия. п.5. Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных (ПП 781)
Ответственность
КОГО НАКАЖУТ?1. Владелец системы (Оператор)2. Уполномоченное (по договору) оператором лицо3. Разработчик
ОСНОВАНИЕНарушения по использованию несертифицированных средствФЗ-184 «О техническом регулировании»ФЗ-1 «Об электронной цифровой подписи»ФЗ-152 «О персональных данных»КоАПНарушения, приведшие к утрате и ущербуУК РФКоАП
КОДЕКС РФ ОБ АДМИНИСТРАТИВНЫХ ПРАВОНАРУШЕНИЯХСт.13. Административные правонарушенияв области связи и информацииСтатья 13.6. Использование несертифицированных средств связи либо предоставление несертифицированных услуг связи Использование на сетях связи несертифицированных средств связи либо предоставление несертифицированных услуг связи, если  законом предусмотрена их обязательная сертификация, -влечет наложение административного штрафа на граждан в размере от одной тысячи пятисот до двух тысяч рублей с конфискациейнесертифицированных средств связи либо без таковой; на должностных лиц - от трех тысяч до четырех тысяч рублей с конфискациейнесертифицированных средств связи либо без таковой; на юридических лиц - от тридцати тысяч до сорока тысяч рублей с конфискацией несертифицированных средств связи либо без таковой
КОДЕКС РФ ОБ АДМИНИСТРАТИВНЫХ ПРАВОНАРУШЕНИЯХСтатья 13.12. Нарушение правил защиты информации 2. Использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации3. Нарушение условий, предусмотренных лицензией…4. Использование несертифицированных средств, предназначенных для защиты информации, составляющей государственную тайну...5. Грубое нарушение условий, предусмотренных лицензией на осуществление деятельности в области защиты информации (за исключением информации, составляющей государственную тайну), -…. административное приостановление деятельности на срок до девяноста суток.Примечание. Понятие грубого нарушения устанавливается Правительством Российской Федерации в отношении конкретного лицензируемого вида деятельности.
УГОЛОВНЫЙ КОДЕКС РФСт. 171. Незаконное предпринимательство. Осуществление предпринимательской деятельности … без специального разрешения (лицензии) в случаях, когда такое разрешение (лицензия) обязательно, или с нарушением лицензионных требований и условий, если это деяние причинило крупный ущерб гражданам наказывается штрафом в размере до 300 тысяч рублей или в размере заработной платы или иного дохода осужденного за период до 2 лет, либо обязательными работами на срок от 180 до 240 часов, либо арестом на срок от 4 до 6 месяцев.
Ответственность за нарушения, которые могут быть связанны с использованием СЗИУголовный кодекс РФГл. 33. Преступления против военной службы: ст. 340, 347, 349-352 (утрата, нарушение правил и т.д.)Гл. 32. Преступления против порядка управления: ст.320 (разглашение сведений..)Гл. 31. Преступления против правосудия: ст.310, 311 (разглашение..)Гл. 30. Преступления против государственной власти…: ст. 293 (халатность)Гл. 29. Преступления против основ Конституционного строя и безопасности государства: ст.283, 284 (разглашение, утрата документов по гостайне)Гл. 28.Преступления в сфере компьютерной информацииГл. 27. Преступления против безопасности движения и эксплуатации транспортаГл. 26. Экологические преступленияГл. 24. Преступления против общественной безопасности: ст.217 (нарушение правил безопасности на взрывоопасных объектах)Гл. 22. Преступления в сфере экономической деятельности: ст.178, 183 (условия.., разглашения тайн)Гл. 19. Преступления против Конституционных прав и свобод человека и гражданинаи др.
Участники и порядок сертификации
ВАЖНЫЕ МОМЕНТЫ СЕРТИФИКАЦИИУчастники

More Related Content

PPTX
Licensing
PPTX
Сертификация и персональные данные
PDF
Требования к помещениям в которых обрабатываются персональные данные и эксплу...
PPT
пр1 про пп1119 и soiso 2013 03-14
PPTX
Fomchenkov
PPTX
Certification
PDF
seminar_fz-152_dataline(1)
PPT
Politics
Licensing
Сертификация и персональные данные
Требования к помещениям в которых обрабатываются персональные данные и эксплу...
пр1 про пп1119 и soiso 2013 03-14
Fomchenkov
Certification
seminar_fz-152_dataline(1)
Politics

What's hot (17)

PDF
анализ соответствия ТБ и зПДн
PDF
Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.
PDF
Нормативные акты, требующие оценки соответствия средств защиты
PPTX
нн 2013 chugunov_v 1
PDF
Создание автоматизированных систем в защищенном исполнении
PDF
обучение в области защиты информации
PDF
Attestation of personal data protection systems
PPTX
Сканер-ВС. Сертифицированный инструмент для этичного хакера
PPTX
Особенности сертификации зарубежных продуктов
PDF
пр Особенности обработки и защиты ПДн в медицине
PPTX
Сертификация - это просто ?
PDF
пр мастер класс по пдн 2014-04
PDF
Актуальные вопросы защиты информации для государственных оранов
PDF
Clouds security (responsibility and information relations)
PPTX
Презентация ГЭНДАЛЬФ подключение к РЦОИ
PDF
требования по иб фстэк (госис, пдн, асу тп) V.1.1
анализ соответствия ТБ и зПДн
Краткий обзор курса: Создание автоматизированных систем в защищенном исполнении.
Нормативные акты, требующие оценки соответствия средств защиты
нн 2013 chugunov_v 1
Создание автоматизированных систем в защищенном исполнении
обучение в области защиты информации
Attestation of personal data protection systems
Сканер-ВС. Сертифицированный инструмент для этичного хакера
Особенности сертификации зарубежных продуктов
пр Особенности обработки и защиты ПДн в медицине
Сертификация - это просто ?
пр мастер класс по пдн 2014-04
Актуальные вопросы защиты информации для государственных оранов
Clouds security (responsibility and information relations)
Презентация ГЭНДАЛЬФ подключение к РЦОИ
требования по иб фстэк (госис, пдн, асу тп) V.1.1
Ad

Viewers also liked (20)

PPT
Lec1
PPT
основы компьютерной грамотности
PPT
Intel desktop processors
PPTX
Защита информации на съемных носителях и мобильных устройствах с применением ...
PDF
Защита от внутренних угроз и утечки информации
PPT
Лаборатория Касперского. Георгий Филиппов: "Сводки с фронта. Актуальные кибер...
PPT
44
DOC
43
PPT
6
PDF
DDoS-­атаки: почему они возможны, и как их предотвращать
PDF
Защита информации. Вводная лекция.
PPTX
Защита информации в национальной платежной системе
PPT
Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ.
PPT
Информационная безопасность. Лекция 2.
PDF
Лицензирование деятельности в области защиты информации
PPTX
Защита информации
PDF
PDF
Сертифицированные средства защиты информации
PPTX
Модель угроз и модель нарушителя. Основы.
Lec1
основы компьютерной грамотности
Intel desktop processors
Защита информации на съемных носителях и мобильных устройствах с применением ...
Защита от внутренних угроз и утечки информации
Лаборатория Касперского. Георгий Филиппов: "Сводки с фронта. Актуальные кибер...
44
43
6
DDoS-­атаки: почему они возможны, и как их предотвращать
Защита информации. Вводная лекция.
Защита информации в национальной платежной системе
Информационная безопасность. Лекция 1. Основы ИБ и принципы построения СОИБ.
Информационная безопасность. Лекция 2.
Лицензирование деятельности в области защиты информации
Защита информации
Сертифицированные средства защиты информации
Модель угроз и модель нарушителя. Основы.
Ad

Similar to Information Security Certification process (20)

PPT
Оценка защищенности информационных систем, использующих средства криптографич...
PDF
Аттестация объектов информатизации по требованиям безопасности информаци
PDF
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...
DOCX
О сертификации ПО по требованиям безопасности информации в системе сертификац...
PPT
Вопросы обеспечения соответствия разрабатываемых систем требованиям информаци...
PDF
Аксёнов_Опыт построения СЗИ.pdf
PDF
Направления совершенствования сертификации средств защиты информации
PPT
слайды стб.34.101-лекции-новые
PDF
10 лучших практик иб для гос
PPT
Is protection control (презентация)
PPTX
Positive Hack Days. Царев. Сложности выполнения российских требований по ЗПД
PDF
Правовые и технические аспекты защиты персональных данных в электронной комме...
PDF
Проектирование СЗИ.pdf
PPT
Правила аудита
PDF
Aksionov_B_E_E_R_2022.pdf
PDF
Information security systems development
PDF
Оценка состояния, меры формирования индустрии информационной безопасности Рос...
PDF
Проект приказа ФСТЭК по защите информации в АСУ ТП
PPT
Практические аспекты защиты персональных данных в ИС операторов связи (Сердюк...
Оценка защищенности информационных систем, использующих средства криптографич...
Аттестация объектов информатизации по требованиям безопасности информаци
О профессиональных стандартах по группе занятий (профессий) «Специалисты в об...
О сертификации ПО по требованиям безопасности информации в системе сертификац...
Вопросы обеспечения соответствия разрабатываемых систем требованиям информаци...
Аксёнов_Опыт построения СЗИ.pdf
Направления совершенствования сертификации средств защиты информации
слайды стб.34.101-лекции-новые
10 лучших практик иб для гос
Is protection control (презентация)
Positive Hack Days. Царев. Сложности выполнения российских требований по ЗПД
Правовые и технические аспекты защиты персональных данных в электронной комме...
Проектирование СЗИ.pdf
Правила аудита
Aksionov_B_E_E_R_2022.pdf
Information security systems development
Оценка состояния, меры формирования индустрии информационной безопасности Рос...
Проект приказа ФСТЭК по защите информации в АСУ ТП
Практические аспекты защиты персональных данных в ИС операторов связи (Сердюк...

More from Учебный центр "Эшелон" (11)

PPTX
ДПО в области ИБ: проблемы и решения
PPTX
PPTX
Система менеджмента информационной безопасности: стандарты, практики внедрени...
PPTX
Подготовка к оценке соответствия
PPTX
Тестирование на проникновение
PPTX
Технические требования к ИСПДн
PPTX
Сканер-ВС: швейцарский нож администратора безопасности
PPTX
Проведение сертификационных испытаний на отсутствие НДВ. Можно ли найти НДВ?
PPTX
Концепция построения безопасной сети нового поколения
PPTX
Альтернатива лицензированию - аутсорсинг
PPT
Защита персональных данных
ДПО в области ИБ: проблемы и решения
Система менеджмента информационной безопасности: стандарты, практики внедрени...
Подготовка к оценке соответствия
Тестирование на проникновение
Технические требования к ИСПДн
Сканер-ВС: швейцарский нож администратора безопасности
Проведение сертификационных испытаний на отсутствие НДВ. Можно ли найти НДВ?
Концепция построения безопасной сети нового поколения
Альтернатива лицензированию - аутсорсинг
Защита персональных данных

Information Security Certification process

  • 1. ОСНОВЫ СЕРТИФИКАЦИИ ПРОГРАММНЫХ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ Марков Алексей Сергеевичкандидат технических наук,с.н.с, CISSP, SBCIУчебный курс «Сертификация программного обеспечения по требованиям безопасности информации» - Учебный центр «Эшелон» Лекция 1. Часть 1.
  • 2. ОСНОВЫ СЕРТИФИКАЦИИ ПРОГРАММНЫХ СЗИЧасть 1. Сертификация средств защиты информацииЧасть 2. Системы сертификации ФСТЭК России, ФСБ России и Минобороны РоссииЧасть 3. Направления развития
  • 3. АКТУАЛЬНОСТЬ ВОПРОСОВ СЕРТИФИКАЦИИУгрозы информационной безопасности и уязвимости ресурсовНовые законодательные, нормативно-методические документы и требованияСтановление правового поля и активизация различных регуляторовНакопленный в испытательной лаборатории опыт в области сертификацииСертификационные войны
  • 4. ИНЦИДЕНТЫ В ОБЛАСТИ СЕРТИФИКАЦИИРегуляторы приходят в испытательные лаборатории в случае инцидентовНесовпадение контрольных сумм – проверка на местахОдни лаборатории находят – другие нет!Наказание: отзыв аттестатов аккредитаций органов и испытательных лабораторийФальшивки и подтверждение: реестры сертификатов и письмаРекламные и ошибочные сертификаты
  • 5. Виды и системы сертификации
  • 6. ЧТО ТАКОЕ СЕРТИФИКАЦИЯ?Сертификация - форма осуществляемого органом по сертификации подтверждения соответствия объектов требованиям технических регламентов, положениям стандартов, сводов правил или условиям договоров (ФЗ-184)Сертификация продукции - процедура подтверждения соответствия, посредством которой независимая от изготовителя (продавца, исполнителя) и потребителя (покупателя) организация удостоверяет в письменной форме, что продукция соответствует установленным требованиям. (Постановление Госстандарта РФ 26)
  • 7. ОЦЕНКА СООТВЕТСТВИЯ И СЕРТИФИКАЦИЯОценка соответствия: - добровольная сертификации, - обязательная сертификация- декларирование соответствия- государственный контроль (надзор)Сертификация:- продукции - систем - систем менеджмента- услугСертификация качества и сертификация средств защиты информацииАттестация объектов информатизации и контроль встраивания
  • 8. ВИДЫ СЕРТИФИКАЦИИ ПО БЕЗОПАСНОСТИ ИНФОРМАЦИИ Сертификация продукции СЗИ, СВТ, МЭ, ПО СЗИ, СЗПДн, СКЗИ, ПЗ
  • 10. Сертификация систем менеджмента СМК, СУИБ
  • 12. Аттестация объектов информатизацииАС, ИСПДнСИСТЕМЫ ОБЯЗАТЕЛЬНОЙ СЕРТИФИКАЦИИ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИФедеральные органы по сертификации СЗИ: - Минобороны России - ФСБ России (ФСБ и б.ФАПСИ) - ФСТЭК России (б. Гостехкомисия России)- СВР России (Постановление Правительства РФ 608)
  • 13. СИСТЕМЫ СЕРТИФИКАЦИИ СЗИСистемы обязательной сертификациипо требованиям безопасности информацииМинобороны России (ВС РФ) СВР России ФСБ России (СКЗИ, СЗИ-ГТ) ФСТЭК РоссииСистема добровольной сертификации по требованиям безопасности информацииАйТиСертификаС ф е р ы п р и м е н е н и явид тайнысфера компетенции требования заказчика неформализованные требования
  • 14. ЗАКОНОДАТЕЛЬНО-ПРАВОВЫЕ ОСНОВЫЗаконодательные акты Российской ФедерацииРуководящие, нормативные, нормативно-методические, специальные, методические документы и приказыНациональные стандартыМеждународные стандартыСтандарты предприятия
  • 15. ЗАКОНОДАТЕЛЬНЫЕ АКТЫПр.1895 Президента РФ (Доктрина ИБ РФ) Распоряжение Правительства РФ 1244-р (Концепция использования информационных технологий в деятельности федеральных органов государственной власти до 2010 г.)ФЗ-5485-I «О государственной тайне» ФЗ-1 «Об электронной цифровой подписи»ФЗ-184 «О техническом регулировании»КоАПУП 351 «О мерах по обеспечению ИБ РФ при использовании ИТК международного информационного обмена»УП 334 «О мерах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифровальных средств…»ПП 608 (Положение о сертификации СЗИ)ПП 781 (Положение об обеспечении безопасности ПДн….) и др.
  • 16. НАЦИОНАЛЬНЫЕ СТАНДАРТЫСайт ФСТЭК России:http://www.fstec.ru/_spravs/_gstan.htmhttp://www.fstec.ru/_docs/_perech2.htmГОСТ Р 50739-95. СВТ. Защита от несанкционированного доступа к информации. Общие технические требования. Госстандарт РоссииГОСТ Р 50922-96. ЗИ. Основные термины и определения. Госстандарт РоссииГОСТ Р 51188-98. ЗИ. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство. Госстандарт РоссииГОСТ Р 51275-99. ЗИ. Объект информатизации. Факторы, воздействующие на информацию. Общие положения. Госстандарт РоссииГОСТ Р ИСО 7498-1-99. ИТ. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 1. Базовая модель. Госстандарт РоссииГОСТ Р ИСО 7498-2-99. ИТ. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты информации. Госстандарт РоссииГОСТ Р ИСО/МЭК 15408-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Часть 2. Часть 3.
  • 17. СТАНДАРТЫ ВР И АСЗИ ГОСТ ВР 15.002-2003ГОСТ Р 51189. Порядок разработки программных средств систем вооружения, Приложение В. – сертификат является обязательным документом в комплекте поставки всех изделийГОСТ Р 51583-2000 Порядок создания автоматизированных систем в защищенном исполнении, п.4.15. – обязательность сертификации СЗИ
  • 18. НАЦИОНАЛЬНЫЕ СТАНДАРТЫ ГОСТ РСайт Ростехрегулирования: www.gost.ru/wps/portal/pages.CatalogOfStandartsГОСТ Р 40.003-2008 Система сертификации ГОСТ Р. Регистр систем качества. Порядок сертификации СМК на соответствие ГОСТ Р ИСО 9001-2008 (ИСО 9001:2008) ГОСТ Р 14.11-2005 Экологический менеджмент. Общие требования к органам, проводящим оценку и сертификацию/регистрацию СЭМ (ИСО/МЭК 66) ГОСТ Р 51000.6-2008 Общие требования к аккредитации органов по сертификации продукции и услуг ГОСТ Р ИСО/МЭК 65-2000 Общие требования к органам по сертификации продукции ГОСТ Р ИСО/МЭК 17021-2008 Оценка соответствия. Требования к органам, проводящим аудит и сертификацию систем менеджмента ГОСТ Р 40.002-2000 Система сертификации ГОСТ Р. Регистр систем качества. Основные положения ГОСТ Р 50460-92 Знак соответствия при обязательной сертификации. Форма, размеры и технические требования ГОСТ Р 51171-98 Качество служебной информации. Правила предъявления ИТ на сертификацию ГОСТ Р 51169-98 Качество служебной информации. Система сертификации ИТ в области качества служебной информации. Термины и определения ГОСТ Р 40.101-95 Государственная регистрация систем добровольной сертификации и их знаков соответствия ГОСТ Р 40.001-95 Правила по проведению сертификации СК в РФ
  • 19. ТРЕБОВАНИЯ К ОРГАНАМ И ЛАБОРАТИРИЯМГОСТ Р 14.11-2005 Экологический менеджмент. Общие требования к органам, проводящим оценку и сертификацию/регистрацию СЭМ (ИСО/МЭК 66) ГОСТ Р 51000.6-2008 Общие требования к аккредитации органов по сертификации продукции и услуг ГОСТ Р ИСО/МЭК 65-2000 Общие требования к органам по сертификации продукции ГОСТ Р ИСО/МЭК 17021-2008 Оценка соответствия. Требования к органам, проводящим аудит и сертификацию систем менеджмента ГОСТ Р ИСО/МЭК 17025-2006. Общие требования к компетентности испытательных и калибровочных лабораторий. Р 50.4.003-2000. Рекомендации но аккредитации. Инспекционный контроль за деятельностью в системе сертификации ГОСТ Р аккредитованных испытательных лабораторий.
  • 20. НОРМАТИВНЫЕ, РУКОВОДЯЩИЕ, НОРМАТИВНО-МЕТОДИЧЕСКИЕ И МЕТОДИЧЕСКИЕ ДОКУМЕНТЫ ФСТЭК РОССИИ И ФСБ РОССИИ
  • 21. Базовые документы ФСТЭК России (Гостехкомиссии)АС. Защита от НСД к информации. Классификация автоматизированных систем и требования по защите информации.
  • 22. СВТ. Защита от НСД к информации. Показатели защищенности от НСД к информации.
  • 23. СВТ. Межсетевые экраны. Защита от НСД к информации. Показатели защищенности от НСД к информации.
  • 24. Защита от НСД к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей.
  • 25. Безопасные информационные технологии. Критерии оценки безопасности информационных технологий.
  • 26. Положение о методах и способах защиты информации в информационных системах персональных данных.
  • 27. Общие требования по обеспечению безопасности информации в ключевых системах информационной инфраструктуры.
  • 28. «АСУ ТП…» и другиеОбязательность сертификации
  • 29. ТРЕБОВАНИЯ ЗАКОНОДАТЕЛЬСТВА ПО ОБЯЗАТЕЛЬНОЙ СЕРТИФИКАЦИИ СЗИГосударственный информационный ресурс- государственная тайна- информация, ограниченного доступа (виды тайн) Негосударственный информационный ресурс- конфиденциальная информация - в случае аттестации ОИ, КВО, ПОО, ЭОО.., «кредитных историй» или в соответствии с стандартом организации (федеральные компании и др.)- конфиденциальная информация, обрабатываемая в игровых автоматах (на отсутствие НДВ)- персональные данные
  • 30. ТРЕБОВАНИЯ ЗАКОНОДАТЕЛЬСТВА ПО ОБЯЗАТЕЛЬНОЙ СЕРТИФИКАЦИИ СЗИ
  • 31. ТРЕБОВАНИЯ ЗАКОНОДАТЕЛЬСТВА ПО ОБЯЗАТЕЛЬНОЙ СЕРТИФИКАЦИИ СЗИ
  • 32. ОБЯЗАТЕЛЬНОСТЬ СЕРТИФИКАЦИИ СРЕДСТВ ЗАЩИТЫ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИОценка соответствия осуществляется в формах обязательной сертификации..(ПП 330, п.6)Для защиты конфиденциальной информации используются сертифицированные по требованиям безопасности информации технические средства защиты информации. (СТР-К, п.2.16)
  • 33. ОБЯЗАТЕЛЬНОСТЬ СЕРТИФИКАЦИИ СРЕДСТВ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХСредства защиты информации, применяемые в информационных системах, в установленном порядке проходят процедуру оценки соответствия. п.5. Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных (ПП 781)
  • 35. КОГО НАКАЖУТ?1. Владелец системы (Оператор)2. Уполномоченное (по договору) оператором лицо3. Разработчик
  • 36. ОСНОВАНИЕНарушения по использованию несертифицированных средствФЗ-184 «О техническом регулировании»ФЗ-1 «Об электронной цифровой подписи»ФЗ-152 «О персональных данных»КоАПНарушения, приведшие к утрате и ущербуУК РФКоАП
  • 37. КОДЕКС РФ ОБ АДМИНИСТРАТИВНЫХ ПРАВОНАРУШЕНИЯХСт.13. Административные правонарушенияв области связи и информацииСтатья 13.6. Использование несертифицированных средств связи либо предоставление несертифицированных услуг связи Использование на сетях связи несертифицированных средств связи либо предоставление несертифицированных услуг связи, если законом предусмотрена их обязательная сертификация, -влечет наложение административного штрафа на граждан в размере от одной тысячи пятисот до двух тысяч рублей с конфискациейнесертифицированных средств связи либо без таковой; на должностных лиц - от трех тысяч до четырех тысяч рублей с конфискациейнесертифицированных средств связи либо без таковой; на юридических лиц - от тридцати тысяч до сорока тысяч рублей с конфискацией несертифицированных средств связи либо без таковой
  • 38. КОДЕКС РФ ОБ АДМИНИСТРАТИВНЫХ ПРАВОНАРУШЕНИЯХСтатья 13.12. Нарушение правил защиты информации 2. Использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации3. Нарушение условий, предусмотренных лицензией…4. Использование несертифицированных средств, предназначенных для защиты информации, составляющей государственную тайну...5. Грубое нарушение условий, предусмотренных лицензией на осуществление деятельности в области защиты информации (за исключением информации, составляющей государственную тайну), -…. административное приостановление деятельности на срок до девяноста суток.Примечание. Понятие грубого нарушения устанавливается Правительством Российской Федерации в отношении конкретного лицензируемого вида деятельности.
  • 39. УГОЛОВНЫЙ КОДЕКС РФСт. 171. Незаконное предпринимательство. Осуществление предпринимательской деятельности … без специального разрешения (лицензии) в случаях, когда такое разрешение (лицензия) обязательно, или с нарушением лицензионных требований и условий, если это деяние причинило крупный ущерб гражданам наказывается штрафом в размере до 300 тысяч рублей или в размере заработной платы или иного дохода осужденного за период до 2 лет, либо обязательными работами на срок от 180 до 240 часов, либо арестом на срок от 4 до 6 месяцев.
  • 40. Ответственность за нарушения, которые могут быть связанны с использованием СЗИУголовный кодекс РФГл. 33. Преступления против военной службы: ст. 340, 347, 349-352 (утрата, нарушение правил и т.д.)Гл. 32. Преступления против порядка управления: ст.320 (разглашение сведений..)Гл. 31. Преступления против правосудия: ст.310, 311 (разглашение..)Гл. 30. Преступления против государственной власти…: ст. 293 (халатность)Гл. 29. Преступления против основ Конституционного строя и безопасности государства: ст.283, 284 (разглашение, утрата документов по гостайне)Гл. 28.Преступления в сфере компьютерной информацииГл. 27. Преступления против безопасности движения и эксплуатации транспортаГл. 26. Экологические преступленияГл. 24. Преступления против общественной безопасности: ст.217 (нарушение правил безопасности на взрывоопасных объектах)Гл. 22. Преступления в сфере экономической деятельности: ст.178, 183 (условия.., разглашения тайн)Гл. 19. Преступления против Конституционных прав и свобод человека и гражданинаи др.
  • 41. Участники и порядок сертификации
  • 47. Продление, приостановление, пересертификацияУЧАСТНИКИФедеральный органАккредитованные (отраслевые, ведомственные) органы сертификации Аккредитованные испытательные лабораторииЗаявитель (оператор), разработчик, изготовитель,Эксперты органа сертификации
  • 48. СХЕМЫ СЕРТИФИКАЦИИГОСТ Р: 10 видов схемСЗИ: 2 (3) схемы1 - типовой образец2 - типовой образец + инспекционный контроль (ИК)2а - анализ производства + типовой образец + ИК 3 - типовой образец + ИК (до отправки потребителю)3а - анализ производства ++4 - комбинация 2+3 (ИК до и после)5 - 4 + сертификация производства или сертификация СМК6 - если есть СМК, то принимается декларация7 - партия (делается выборка)8 - вся партия9 - декларация10 декларация + ИК10а анализ производства + декларация + ИК
  • 49. ЧТО В СЕРТИФИКАТЕ?Испытания: - на соответствие нормативным документам- на соответствие документации (ТУ) Рекламный сертификат или нет? С НДВ или без?Приписки: «может быть использована» АС, ИСПДн.
  • 50. ОГРАНИЧЕНИЯ И УСЛОВИЯОграничения на использование продукта:Приложение к сертификату
  • 51. ТУГде контрольные суммы?Номера, знак соответствия, датыРеестры
  • 52. ЛИЦЕНЗИРОВАНИЕЛицензия на разработку и производствоЛицензия на сертификацию и сертификационные испытанийАттестат аккредитации испытательной лаборатории и органа по сертификацииУсловия и нормативная базаФСТЭК - ГТ/ТЗКИМинобороны - ГТ + лицензия на установление знака соответствия ФСБ России - ГТ/СКЗИ
  • 53. ГОСУДАРСТВЕННЫЕ РЕЕСТРЫ Государственный реестр сертифицированных средств защиты информации Системы сертификации средств защиты информации по требованиям безопасности информации № РОСС RU.0001.01БИ00 (ФСТЭК России)http://www.fstec.ru/_doc/reestr_sszi/_reestr_sszi.xlsПеречень средств защиты информации, не содержащей сведений, составляющих государственную тайну (ФСБ России)http://clsz.fsb.ru/certification.htm
  • 54. ТЕХНИЧЕСКИЕ КОМИТЕТЫТК 362 Защита информацииТК 026 Криптографическая защита информацииТК 22, Подкомитет 127 Методы и средства обеспечения безопасности информационных технологий
  • 55. Конец 1-ой части:Угрозамибезопасности информационных и телекоммуникационных средств и систем, как уже развернутых, так и создаваемых на территории России, могут являться: - использование несертифицированных отечественных и зарубежных средств защиты информации ...Организационно-техническими методами обеспечения информационной безопасности Российской Федерации являются: … совершенствование системы сертификации телекоммуникационного оборудования и программного обеспечения автоматизированных систем обработки информации по требованиям информационной безопасностиДоктринаинформационной безопасности Российской Федерацииот 9 сентября 2000 г. № Пр-1895