Цель: понимание роли и задач аттестационной комиссии в процессе аттестации объектов информатизации, формирование навыков работы со сводным реестром сертифицированных средств защиты информации.
Аттестационные комиссии – это квалифицированные группы сотрудников органа по аттестации, формирующиеся с целью проведения работ по аттестации объектов информатизации заявителя. Принципы деятельности аттестационных комиссий, особенности формирования, а также требования к квалификации специалистов, входящих в состав аттестационных комиссий, определены в "Типовом положении об органе по аттестации объектов информатизации по требованиям безопасности информации", утвержденном приказом председателя Государственной технической комиссии при Президенте Российской Федерации от 5 января 1996 г. № 3.
Аттестационные комиссии формируются органом по аттестации, как из числа штатных сотрудников органа по аттестации, так и специалистов других предприятий и организаций. Для этого органом по аттестации издается приказ, в котором указывается перечень сотрудников, привлекаемых к аттестации объекта информатизации заявителя, ссылка на договор (контракт, гарантийное письмо и т.д.), заключенный с заявителем на проведение работ по аттестации объекта информатизации, сроки, объем проведения работ и прочие данные (при необходимости).
Формирование аттестационных комиссий осуществляется таким образом, чтобы обеспечить комплексную проверку конкретного защищаемого объекта информатизации с целью оценки его соответствия требуемому уровню безопасности информации.
В состав аттестационных комиссий включаются только квалифицированные специалисты органа по аттестации, имеющие достаточные теоретические знания в области защиты информации, необходимые для аттестации конкретного объекта информатизации, а также имеющие практический опыт проведения аналогичных работ и не участвующие непосредственно в деятельности заявителей, т.е. не аффилированы с ним.
В случае выявления в ходе проведения работ по аттестации объекта информатизации необходимости проведения испытаний отдельных средств и систем защиты информации на аттестуемом объекте информатики, в состав аттестационной комиссии включаются специалисты испытательных центров (лабораторий) по сертификации конкретных видов продукции.
Штат сотрудников (персонал) органа по аттестации должен быть укомплектован достаточным количеством специалистов, имеющих соответствующие документы, подтверждающие присвоение квалификации (дипломы, свидетельства, удостоверения). Это же требование предъявляется к органу по аттестации, как соискателю лицензии на деятельность по технической защите конфиденциальной информации, что отражено в Постановлении Правительства Российской Федерации "О лицензировании деятельности по технической защите конфиденциальной информации" от 03.02.2012 N 79.
Сотрудники аттестационных комиссий осуществляют свою деятельность в соответствии с должностными инструкциями и обязаны руководствоваться в работе нормативно-правовыми актами, нормативно-методическими и руководящими документами в области защиты информации.
Оплата работы членов аттестационной комиссии производится органом по аттестации в соответствии с заключенными трудовыми договорами (контрактами) за счет финансовых средств от заключаемых договоров на аттестацию объектов информатизации заявителей.
В ходе проведения работ по аттестации объектов информатизации аттестационными комиссиями в том числе осуществляется оценка правильности выбора, установки и настройки сертифицированных средств защиты информации.
Следует упомянуть, что в соответствии с "Положением о сертификации средств защиты информации по требованиям безопасности информации", утвержденным приказом председателя Гостехкомиссии России от 27.10.1995 № 199, под сертификацией средств защиты информации по требованиям безопасности информации понимается деятельность по подтверждению характеристик средств защиты информации требованиям государственных стандартов или иных нормативных документов по защите информации, утвержденных ФСТЭК России.
Перечень средств защиты информации, подлежащих сертификации в системе сертификации средств защиты информации по требованиям безопасности информации ФСТЭК России определен "Положением о сертификации средств защиты информации по требованиям безопасности информации", утвержденным Приказом председателя Гостехкомиссии России от 27 октября 1995 г. N 199.
ФСТЭК России в пределах своих полномочий ведет реестр сертифицированных средств защиты информации. В реестр включено более 500 типов сертифицированных средств защиты информации, которые могут применяться для защиты информации конфиденциального характера, используемых в целях защиты государственного информационного ресурса и (или) персональных данных. Указанные типы сертифицированных средств защиты информации прошли сертификационные испытания по схемам сертификации единичных образцов, партий и серийных производств средств защиты информации.
Каждое сертифицированное средство защиты информации подлежит маркированию специальным номерным защитным знаком соответствия, который производитель (заявитель) получает во ФСТЭК России. В соответствии с Руководящим документом"Защита информации. Специальные защитные знаки. Классификация и общие требования", утвержденным решением председателя Гостехкомиссии от 25.07.1997 г., специальный защитный знак - сертифицированное и зарегистрированное в установленном порядке изделие, предназначенное для контроля несанкционированного доступа к объектам защиты путем определения подлинности и целостности специального защитного знака путем сравнения самого знака или композиции "специальный защитный знак - подложка" по критериям соответствия характерным признакам визуальными, инструментальными и другими методами.
При отсутствии необходимых средств защиты информации, сертифицированных на соответствие требованиям по безопасности информации, организуется разработка или доработка средств защиты информации и их сертификация в соответствии с законодательством Российской Федерации или производится корректировка проектных решений на создание объекта информатизации или его подсистемы защиты информации с учетом функциональных возможностей имеющихся сертифицированных средств защиты информации.
Следует отметить, что ФСТЭК России регулярно проводит работы по выявлению и анализу уязвимостей программного обеспечения и ведению банка данных угроз безопасности информации. В результате подобных мероприятий выявляются уязвимости в сертифицированных средствах защиты информации, применяемых на действующих объектах информатизации. С целью предотвращения утечки информации и нейтрализации угроз безопасности информации, ФСТЭК России регулярно публикует на своем сайте Информационные письма с описанием средства и вида уязвимости и дает рекомендации по способам устранения выявленных уязвимостей. В свою очередь производители таких средств защиты информации выпускают обновления, устраняющие уязвимость, после установки которого, повторной аттестации не требуется. Все работы по обновлению средств защиты информации проводятся в рамках действующих аттестатов соответствия на объекты информатизации.
Возникают ситуации, при которых производители тех или иных средств защиты информации прекращают их серийное производство и перестают осуществлять поддержку этих средств. В таких случаях, по заявлению производителя, ФСТЭК России, как правило, продлевает на три года ранее выданные сертификаты соответствия. Если этого не происходит, то пользователю необходимо заблаговременно подать заявку на продление сертификата соответствия на конкретный экземпляр средства, установленного на его объекте информатизации. Как правило, сертификат продлевают не более, чем на три года. В течение этого времени необходимо осуществить замену такого средства защиты информации на актуальную модель. Для разъяснения порядка продления сертификатов соответствия и действий заявителей ФСТЭК России выпустила Информационное сообщение от 23.01.2015 № 240/24/223 "По вопросу продления сроков действия сертификатов соответствия на средства защиты информации, эксплуатируемые на объектах информатизации" с приложением формы заявки на продление срока действия сертификата соответствия.
Подбор необходимых средств защиты осуществляется органом по аттестации исходя их утвержденных заявителем требований по защите информации. Для этого из реестра сертифицированных средств защиты информации выбираются средства, разрешенные к использованию на объекте информатизации заданного уровня конфиденциальности.
Итоги: Аттестационная комиссия формируется руководителем органа по аттестации из числа квалифицированных специалистов органа по аттестации, имеющих достаточные теоретические знания в области защиты информации, необходимые для аттестации конкретного объекта информатизации, а также имеющих практический опыт проведения аналогичных работ и не участвующих непосредственно в деятельности заявителей, т.е. не аффилированы с ним.
В ходе проведения работ по аттестации объектов информатизации аттестационными комиссиями осуществляется оценка правильности выбора, установки и настройки сертифицированных средств защиты информации. Все сертифицированные средств и системы защиты информации включены в единый реестр ФСТЭК России. Каждое сертифицированное средство защиты информации подлежит маркированию специальным номерным защитным знаком соответствия, который производитель (заявитель) получает во ФСТЭК России.
Ключевые слова: аттестационная комиссия, сертификация средств защиты информации по требованиям безопасности информации, специальный защитный знак
Цель: понимание роли и задач аттестационной комиссии в процессе аттестации объектов информатизации, формирование навыков работы со сводным реестром сертифицированных средств защиты информации.
Аттестационные комиссии – это квалифицированные группы сотрудников органа по аттестации, формирующиеся с целью проведения работ по аттестации объектов информатизации заявителя. Принципы деятельности аттестационных комиссий, особенности формирования, а также требования к квалификации специалистов, входящих в состав аттестационных комиссий, определены в "Типовом положении об органе по аттестации объектов информатизации по требованиям безопасности информации", утвержденном приказом председателя Государственной технической комиссии при Президенте Российской Федерации от 5 января 1996 г. № 3.
Аттестационные комиссии формируются органом по аттестации, как из числа штатных сотрудников органа по аттестации, так и специалистов других предприятий и организаций. Для этого органом по аттестации издается приказ, в котором указывается перечень сотрудников, привлекаемых к аттестации объекта информатизации заявителя, ссылка на договор (контракт, гарантийное письмо и т.д.), заключенный с заявителем на проведение работ по аттестации объекта информатизации, сроки, объем проведения работ и прочие данные (при необходимости).
Формирование аттестационных комиссий осуществляется таким образом, чтобы обеспечить комплексную проверку конкретного защищаемого объекта информатизации с целью оценки его соответствия требуемому уровню безопасности информации.
В состав аттестационных комиссий включаются только квалифицированные специалисты органа по аттестации, имеющие достаточные теоретические знания в области защиты информации, необходимые для аттестации конкретного объекта информатизации, а также имеющие практический опыт проведения аналогичных работ и не участвующие непосредственно в деятельности заявителей, т.е. не аффилированы с ним.
В случае выявления в ходе проведения работ по аттестации объекта информатизации необходимости проведения испытаний отдельных средств и систем защиты информации на аттестуемом объекте информатики, в состав аттестационной комиссии включаются специалисты испытательных центров (лабораторий) по сертификации конкретных видов продукции.
Штат сотрудников (персонал) органа по аттестации должен быть укомплектован достаточным количеством специалистов, имеющих соответствующие документы, подтверждающие присвоение квалификации (дипломы, свидетельства, удостоверения). Это же требование предъявляется к органу по аттестации, как соискателю лицензии на деятельность по технической защите конфиденциальной информации, что отражено в Постановлении Правительства Российской Федерации "О лицензировании деятельности по технической защите конфиденциальной информации" от 03.02.2012 N 79.
Сотрудники аттестационных комиссий осуществляют свою деятельность в соответствии с должностными инструкциями и обязаны руководствоваться в работе нормативно-правовыми актами, нормативно-методическими и руководящими документами в области защиты информации.
Оплата работы членов аттестационной комиссии производится органом по аттестации в соответствии с заключенными трудовыми договорами (контрактами) за счет финансовых средств от заключаемых договоров на аттестацию объектов информатизации заявителей.
В ходе проведения работ по аттестации объектов информатизации аттестационными комиссиями в том числе осуществляется оценка правильности выбора, установки и настройки сертифицированных средств защиты информации.
Следует упомянуть, что в соответствии с "Положением о сертификации средств защиты информации по требованиям безопасности информации", утвержденным приказом председателя Гостехкомиссии России от 27.10.1995 № 199, под сертификацией средств защиты информации по требованиям безопасности информации понимается деятельность по подтверждению характеристик средств защиты информации требованиям государственных стандартов или иных нормативных документов по защите информации, утвержденных ФСТЭК России.
Перечень средств защиты информации, подлежащих сертификации в системе сертификации средств защиты информации по требованиям безопасности информации ФСТЭК России определен "Положением о сертификации средств защиты информации по требованиям безопасности информации", утвержденным Приказом председателя Гостехкомиссии России от 27 октября 1995 г. N 199.
ФСТЭК России в пределах своих полномочий ведет реестр сертифицированных средств защиты информации. В реестр включено более 500 типов сертифицированных средств защиты информации, которые могут применяться для защиты информации конфиденциального характера, используемых в целях защиты государственного информационного ресурса и (или) персональных данных. Указанные типы сертифицированных средств защиты информации прошли сертификационные испытания по схемам сертификации единичных образцов, партий и серийных производств средств защиты информации.
Каждое сертифицированное средство защиты информации подлежит маркированию специальным номерным защитным знаком соответствия, который производитель (заявитель) получает во ФСТЭК России. В соответствии с Руководящим документом"Защита информации. Специальные защитные знаки. Классификация и общие требования", утвержденным решением председателя Гостехкомиссии от 25.07.1997 г., специальный защитный знак - сертифицированное и зарегистрированное в установленном порядке изделие, предназначенное для контроля несанкционированного доступа к объектам защиты путем определения подлинности и целостности специального защитного знака путем сравнения самого знака или композиции "специальный защитный знак - подложка" по критериям соответствия характерным признакам визуальными, инструментальными и другими методами.
При отсутствии необходимых средств защиты информации, сертифицированных на соответствие требованиям по безопасности информации, организуется разработка или доработка средств защиты информации и их сертификация в соответствии с законодательством Российской Федерации или производится корректировка проектных решений на создание объекта информатизации или его подсистемы защиты информации с учетом функциональных возможностей имеющихся сертифицированных средств защиты информации.
Следует отметить, что ФСТЭК России регулярно проводит работы по выявлению и анализу уязвимостей программного обеспечения и ведению банка данных угроз безопасности информации. В результате подобных мероприятий выявляются уязвимости в сертифицированных средствах защиты информации, применяемых на действующих объектах информатизации. С целью предотвращения утечки информации и нейтрализации угроз безопасности информации, ФСТЭК России регулярно публикует на своем сайте Информационные письма с описанием средства и вида уязвимости и дает рекомендации по способам устранения выявленных уязвимостей. В свою очередь производители таких средств защиты информации выпускают обновления, устраняющие уязвимость, после установки которого, повторной аттестации не требуется. Все работы по обновлению средств защиты информации проводятся в рамках действующих аттестатов соответствия на объекты информатизации.
Возникают ситуации, при которых производители тех или иных средств защиты информации прекращают их серийное производство и перестают осуществлять поддержку этих средств. В таких случаях, по заявлению производителя, ФСТЭК России, как правило, продлевает на три года ранее выданные сертификаты соответствия. Если этого не происходит, то пользователю необходимо заблаговременно подать заявку на продление сертификата соответствия на конкретный экземпляр средства, установленного на его объекте информатизации. Как правило, сертификат продлевают не более, чем на три года. В течение этого времени необходимо осуществить замену такого средства защиты информации на актуальную модель. Для разъяснения порядка продления сертификатов соответствия и действий заявителей ФСТЭК России выпустила Информационное сообщение от 23.01.2015 № 240/24/223 "По вопросу продления сроков действия сертификатов соответствия на средства защиты информации, эксплуатируемые на объектах информатизации" с приложением формы заявки на продление срока действия сертификата соответствия.
Подбор необходимых средств защиты осуществляется органом по аттестации исходя их утвержденных заявителем требований по защите информации. Для этого из реестра сертифицированных средств защиты информации выбираются средства, разрешенные к использованию на объекте информатизации заданного уровня конфиденциальности.
Итоги: Аттестационная комиссия формируется руководителем органа по аттестации из числа квалифицированных специалистов органа по аттестации, имеющих достаточные теоретические знания в области защиты информации, необходимые для аттестации конкретного объекта информатизации, а также имеющих практический опыт проведения аналогичных работ и не участвующих непосредственно в деятельности заявителей, т.е. не аффилированы с ним.
В ходе проведения работ по аттестации объектов информатизации аттестационными комиссиями осуществляется оценка правильности выбора, установки и настройки сертифицированных средств защиты информации. Все сертифицированные средств и системы защиты информации включены в единый реестр ФСТЭК России. Каждое сертифицированное средство защиты информации подлежит маркированию специальным номерным защитным знаком соответствия, который производитель (заявитель) получает во ФСТЭК России.
Ключевые слова: аттестационная комиссия, сертификация средств защиты информации по требованиям безопасности информации, специальный защитный знак
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.