Цель: получить представление о видах и технологии проведения проверок и испытаний, проводимых органом по аттестации на объекте информатизации.
При проведении аттестационных испытаний, органом по аттестации используются следующие методы проверок и испытаний:
(рис 9) Методы проверки и испытаний при проведении аттестационных испытаний
1. Экспертно-документальный метод предусматривает оценку соответствия системы защиты объекта информатизации установленным требованиям по безопасности информации. Сотрудниками органа по аттестации производится экспертная оценка полноты и достаточности мер по защите информации объекта информатизации. В первую очередь производится оценка наличия, достаточности и полноты организационно-распорядительной документации по защите информации, разработанной заявителем на объект информатизации.
Заявителем должна быть предоставлена, в том числе, следующая документация на объект информатизации:
Также в рамках экспертно-документальной проверки производится оценка соответствия реальных условий эксплуатации объекта информатизации требованиям по размещению, монтажу, установке и настройке, а также эксплуатации технических средств, входящих в состав объекта информатизации.
2. Инструментальные (инструментально-расчетные) измерения и оценка защищенности проводятся специалистами органа по аттестации с использованием контрольно-измерительной аппаратуры в соответствии с требованиями действующих нормативных и методических документов по защите информации.
При проведении инструментальных измерений и испытаний органом по аттестации осуществляются следующие виды работ:
a) проверка наличия сертификатов соответствия на средства вычислительной техники. Для обработки информации ограниченного доступа могут использоваться, как стандартные средства вычислительной техники (СВТ), так и средства вычислительной техники, прошедшие процедуру сертификации. Рекомендуется в составе объекта информатизации, обрабатывающего информацию ограниченного доступа, использовать средства вычислительной техники, удовлетворяющие требованиям государственных стандартов Российской Федерации по электромагнитной совместимости, по безопасности и эргономическим требованиям к средствам отображения информации, по санитарным нормам, предъявляемым к видеодисплейным терминалам, ПЭВМ, а именно ГОСТ 29216-91, ГОСТ Р 50948-96, ГОСТ Р 50949-96, ГОСТ Р 50923-96 и СанПиН 2.2.2.542-96. Сертифицированные средства вычислительной техники используются для повышения уровня защищенности обрабатываемой на объекте информатизации информации, поскольку они прошли доработку с целью уменьшения зоны распространения побочных электромагнитных излучений и наводок. Достигается это благодаря использованию в составе средств вычислительной техники элементов, уровень излучения которых значительно ниже стандартных аналогов, а также отсутствием в составе средств вычислительной техники всех элементов, способных генерировать радиоизлучения. Такие средства вычислительной техники имеют сертификат соответствия ФСТЭК России и могут использоваться для обработки информации, категория которой указана в сертификате, а также всех нижестоящих категорий, при условии размещения такого средства вычислительной техники на определенном расстоянии от границ контролируемой зоны. Сертифицированным средствам вычислительной техники проведены специальные исследования и, при необходимости, специальная проверка на наличие возможно внедренных специальных устройств негласного получения информации.
b) проведение инструментальных измерений и расчётов. В соответствии с ГОСТ Р 51275-2006 "Защита информации. Объект информатизации. Факторы, воздействующие на информацию", побочные электромагнитные излучения (ПЭМИ) - электромагнитное излучение, возникающее при работе технических средств обработки информации. При работе средств вычислительной техники также возникают электромагнитные наводки. Исходя из ГОСТ Р 51624-2000 "Защита информации. Автоматизированные системы в защищенном исполнении" электромагнитные токи - токи и напряжения в токопроводящих элементах, электрические заряды или магнитные потоки, вызванные электромагнитным полем. В ГОСТ Р 53114-2008 "Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения" введено понятие побочные электромагнитные излучения и наводки – электромагнитные излучения технических средств обработки защищаемой информации, возникающие как побочное явление и вызванные электрическими сигналами, действующими в их электрических и магнитных цепях, а также электромагнитные наводки этих сигналов на токопроводящие линии, конструкции и цепи питания.
ГОСТом Р 51583-2014 "Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие положения" определено, что специальные исследования (СИ) - выявление с использованием контрольно-измерительной аппаратуры возможных технических каналов утечки защищаемой информации от основных и вспомогательных технических средств и систем и оценка соответствия зашиты информации требованиям нормативных документов по защите информации.
В том случае, если в составе объекта информатизации планируется использовать несертифицированные средства вычислительной техники, то специальные исследования проводятся специалистами органа по аттестации до начала работ по аттестации объекта информатизации с помощью специальной контрольной аппаратуры и тестовых средств. Специальные исследования проводятся для каждого из планируемых режимов работы монитора, для всех видов накопителей информации, а том числе съемных, активного сетевого оборудования, клавиатуры, систем и средств связи и звукоусиления, а также прочих устройств, включаемых в состав объекта информатизации. При аттестации помещений для проведения конфиденциальных переговоров специальные исследования проводятся всем техническим средствам, установленным в помещении.
Специальные исследования проводятся квалифицированными специалистами органа по аттестации на соответствие требованиям руководящих документов ФСТЭК России.
В соответствии с ГОСТ Р 53-112-2008 "Защита информации. Комплексы для измерений параметров побочных электромагнитных излучений и наводок. Технические требования и методы испытаний", в состав приборов для измерений характеристик побочных электромагнитных излучений и наводок должны входить измеритель характеристик побочных электромагнитных излучений и наводок и один или несколько первичных преобразователей со штатным кабелем, обеспечивающих измерение напряжения, тока, напряженности электрического и (или) магнитного поля, плотности потока энергии, побочных электромагнитных излучений и наводок. Первичными преобразователями являются: пробники напряжения (для измерений напряжения), токосъемники (для измерений силы тока), магнитные, электрические антенны, антенны рупорного типа.
По результатам проведения специальных исследований выдается протокол специальных исследований технических средств, входящих в состав объекта информатизации, по каналу побочных электромагнитных излучений и наводок, а также предписание на эксплуатацию технических средств, входящих в состав объекта информатизации. В протоколе указываются:
Предписание на эксплуатацию содержит:
Специальная проверка (СП) - проверка объекта информатизации в целях выявления и изъятия возможно внедренных закладочных устройств в соответствии с ГОСТ Р 50922 "Защита информации. Основные термины и определения и рекомендациями по стандартизации Р 50.1.056-2005 "Техническая защита информации. Основные термины и определения".
Обязательно проведение специальной проверки для объектов информатизации, обрабатывающих сведения, составляющие государственную тайну. Для объектов информатизации, обрабатывающих информацию ограниченного доступа, не содержащую сведения, составляющие государственную тайну, специальная проверка может быть проведена по желанию руководителя организации-заявителя, которой принадлежит объект информатизации.
c) инструментальные, инструментально-расчетные измерения и оценка защищенности информации, циркулирующей в защищаемых помещениях, от утечки по техническим каналам. При проведении измерений осуществляется оценка защищенности акустической речевой информации, планируемой к обсуждению в защищаемом помещении. Оценка проводится в соответствии с действующим нормативными и методическими документами в области защиты информации от утечки по техническим каналам с применением поверенных средств измерения. По результатам проведения измерений выдаются аналогичные протоколы;
d) оценка достаточности принятых мер по защите информации (обрабатываемой или обсуждаемой);
e) выдача рекомендаций по устранению выявленных нарушений и приведению объекта информатизации в соответствие с требованиями по защите информации, оценка необходимости и помощь в выборе средств и систем защиты информации для использования на объекте информатизации;
f) проведение контроля эффективности принятых мер по защите информации. Осуществляется по тем же методикам, что и проведение инструментальных измерений с учетом принятых мер по защите информации на объекте информатизации, а также установленных и настроенных в соответствии действующими требованиями по защите информации средств и систем защиты. Проводится поверенной контрольно-измерительной аппаратурой. По результатам выдается протокол оценки эффективности принятых мер по защите информации на объекте информатизации.
Протокол оценки эффективности принятых мер по защите информации включает в себя следующие данные:
Несанкционированный доступ к информации - получение защищаемой информации заинтересованными субъектами с нарушением установленных нормативными и правовыми документами (актами) или обладателями информации прав или правил разграничения доступа к защищаемой информации.
Оценка эффективности средств защиты от несанкционированного доступа, установленных на объекте информатизации, проводится методом экспертно-документального контроля, а также путем тестирования функций, реализованных средствами защиты информации от несанкционированного доступа. Как правило, при проведении оценки осуществляются следующие виды работ:
Оценка соответствия объекта информатизации требованиям по защите информации от несанкционированного доступа осуществляется исходя из требований документов:
В соответствии с приказом ФСТЭК России "Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах" от 11.02.2013 № 17, при проведении аттестационных испытаний должны применяться следующие методы проверок (испытаний):
Итоги: при проведении аттестационных испытаний органом по аттестации могут применяться следующие методы проверок и испытаний: экспертно-документальный, инструментальные измерения, оценка эффективности функционирования средств защиты от несанкционированного доступа.
Экспертно-документальный метод заключается в анализе полноты и достаточности мер по защите информации, принятых на объекте информатизации, и экспертной оценке соответствия системы защиты объекта информатизации установленным требованиям по безопасности информации.
Инструментальные измерения - метод проверки, проводимый специалистами органа по аттестации с использованием контрольно-измерительной аппаратуры в соответствии с требованиями действующих нормативных и методических документов по защите информации. Специальные исследования - выявление с использованием контрольно-измерительной аппаратуры возможных технических каналов утечки защищаемой информации от основных и вспомогательных технических средств и систем и оценка соответствия зашиты информации требованиям нормативных документов по защите информации. Специальная проверка - проверка объекта информатизации в целях выявления и изъятия возможно внедренных закладочных устройств. Для объектов информатизации, обрабатывающих информацию ограниченного доступа, не содержащую сведения, составляющие государственную тайну, специальная проверка может быть проведена по желанию руководителя организации-заявителя, которой принадлежит объект информатизации. Контроль эффективности принятых мер по защите информации проводится с учетом принятых мер по защите информации на объекте информатизации, а также установленных и настроенных в соответствии действующими требованиями по защите информации средств и систем защиты.
Оценка эффективности средств защиты от несанкционированного доступа, установленных на объекте информатизации, проводится методом экспертно-документального контроля, а также путем тестирования функций, реализованных средствами защиты информации от несанкционированного доступа.
Ключевые слова:инструментальные (инструментально-расчетные) измерения и оценка защищенности, несанкционированный доступ к информации, побочные электромагнитные излучения, побочные электромагнитные излучения и наводки, специальная проверка, специальные исследования, экспертно-документальный метод, электромагнитные токи
Цель: получить представление о видах и технологии проведения проверок и испытаний, проводимых органом по аттестации на объекте информатизации.
При проведении аттестационных испытаний, органом по аттестации используются следующие методы проверок и испытаний:
(рис 9) Методы проверки и испытаний при проведении аттестационных испытаний
1. Экспертно-документальный метод предусматривает оценку соответствия системы защиты объекта информатизации установленным требованиям по безопасности информации. Сотрудниками органа по аттестации производится экспертная оценка полноты и достаточности мер по защите информации объекта информатизации. В первую очередь производится оценка наличия, достаточности и полноты организационно-распорядительной документации по защите информации, разработанной заявителем на объект информатизации.
Заявителем должна быть предоставлена, в том числе, следующая документация на объект информатизации:
Также в рамках экспертно-документальной проверки производится оценка соответствия реальных условий эксплуатации объекта информатизации требованиям по размещению, монтажу, установке и настройке, а также эксплуатации технических средств, входящих в состав объекта информатизации.
2. Инструментальные (инструментально-расчетные) измерения и оценка защищенности проводятся специалистами органа по аттестации с использованием контрольно-измерительной аппаратуры в соответствии с требованиями действующих нормативных и методических документов по защите информации.
При проведении инструментальных измерений и испытаний органом по аттестации осуществляются следующие виды работ:
a) проверка наличия сертификатов соответствия на средства вычислительной техники. Для обработки информации ограниченного доступа могут использоваться, как стандартные средства вычислительной техники (СВТ), так и средства вычислительной техники, прошедшие процедуру сертификации. Рекомендуется в составе объекта информатизации, обрабатывающего информацию ограниченного доступа, использовать средства вычислительной техники, удовлетворяющие требованиям государственных стандартов Российской Федерации по электромагнитной совместимости, по безопасности и эргономическим требованиям к средствам отображения информации, по санитарным нормам, предъявляемым к видеодисплейным терминалам, ПЭВМ, а именно ГОСТ 29216-91, ГОСТ Р 50948-96, ГОСТ Р 50949-96, ГОСТ Р 50923-96 и СанПиН 2.2.2.542-96. Сертифицированные средства вычислительной техники используются для повышения уровня защищенности обрабатываемой на объекте информатизации информации, поскольку они прошли доработку с целью уменьшения зоны распространения побочных электромагнитных излучений и наводок. Достигается это благодаря использованию в составе средств вычислительной техники элементов, уровень излучения которых значительно ниже стандартных аналогов, а также отсутствием в составе средств вычислительной техники всех элементов, способных генерировать радиоизлучения. Такие средства вычислительной техники имеют сертификат соответствия ФСТЭК России и могут использоваться для обработки информации, категория которой указана в сертификате, а также всех нижестоящих категорий, при условии размещения такого средства вычислительной техники на определенном расстоянии от границ контролируемой зоны. Сертифицированным средствам вычислительной техники проведены специальные исследования и, при необходимости, специальная проверка на наличие возможно внедренных специальных устройств негласного получения информации.
b) проведение инструментальных измерений и расчётов. В соответствии с ГОСТ Р 51275-2006 "Защита информации. Объект информатизации. Факторы, воздействующие на информацию", побочные электромагнитные излучения (ПЭМИ) - электромагнитное излучение, возникающее при работе технических средств обработки информации. При работе средств вычислительной техники также возникают электромагнитные наводки. Исходя из ГОСТ Р 51624-2000 "Защита информации. Автоматизированные системы в защищенном исполнении" электромагнитные токи - токи и напряжения в токопроводящих элементах, электрические заряды или магнитные потоки, вызванные электромагнитным полем. В ГОСТ Р 53114-2008 "Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения" введено понятие побочные электромагнитные излучения и наводки – электромагнитные излучения технических средств обработки защищаемой информации, возникающие как побочное явление и вызванные электрическими сигналами, действующими в их электрических и магнитных цепях, а также электромагнитные наводки этих сигналов на токопроводящие линии, конструкции и цепи питания.
ГОСТом Р 51583-2014 "Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие положения" определено, что специальные исследования (СИ) - выявление с использованием контрольно-измерительной аппаратуры возможных технических каналов утечки защищаемой информации от основных и вспомогательных технических средств и систем и оценка соответствия зашиты информации требованиям нормативных документов по защите информации.
В том случае, если в составе объекта информатизации планируется использовать несертифицированные средства вычислительной техники, то специальные исследования проводятся специалистами органа по аттестации до начала работ по аттестации объекта информатизации с помощью специальной контрольной аппаратуры и тестовых средств. Специальные исследования проводятся для каждого из планируемых режимов работы монитора, для всех видов накопителей информации, а том числе съемных, активного сетевого оборудования, клавиатуры, систем и средств связи и звукоусиления, а также прочих устройств, включаемых в состав объекта информатизации. При аттестации помещений для проведения конфиденциальных переговоров специальные исследования проводятся всем техническим средствам, установленным в помещении.
Специальные исследования проводятся квалифицированными специалистами органа по аттестации на соответствие требованиям руководящих документов ФСТЭК России.
В соответствии с ГОСТ Р 53-112-2008 "Защита информации. Комплексы для измерений параметров побочных электромагнитных излучений и наводок. Технические требования и методы испытаний", в состав приборов для измерений характеристик побочных электромагнитных излучений и наводок должны входить измеритель характеристик побочных электромагнитных излучений и наводок и один или несколько первичных преобразователей со штатным кабелем, обеспечивающих измерение напряжения, тока, напряженности электрического и (или) магнитного поля, плотности потока энергии, побочных электромагнитных излучений и наводок. Первичными преобразователями являются: пробники напряжения (для измерений напряжения), токосъемники (для измерений силы тока), магнитные, электрические антенны, антенны рупорного типа.
По результатам проведения специальных исследований выдается протокол специальных исследований технических средств, входящих в состав объекта информатизации, по каналу побочных электромагнитных излучений и наводок, а также предписание на эксплуатацию технических средств, входящих в состав объекта информатизации. В протоколе указываются:
Предписание на эксплуатацию содержит:
Специальная проверка (СП) - проверка объекта информатизации в целях выявления и изъятия возможно внедренных закладочных устройств в соответствии с ГОСТ Р 50922 "Защита информации. Основные термины и определения и рекомендациями по стандартизации Р 50.1.056-2005 "Техническая защита информации. Основные термины и определения".
Обязательно проведение специальной проверки для объектов информатизации, обрабатывающих сведения, составляющие государственную тайну. Для объектов информатизации, обрабатывающих информацию ограниченного доступа, не содержащую сведения, составляющие государственную тайну, специальная проверка может быть проведена по желанию руководителя организации-заявителя, которой принадлежит объект информатизации.
c) инструментальные, инструментально-расчетные измерения и оценка защищенности информации, циркулирующей в защищаемых помещениях, от утечки по техническим каналам. При проведении измерений осуществляется оценка защищенности акустической речевой информации, планируемой к обсуждению в защищаемом помещении. Оценка проводится в соответствии с действующим нормативными и методическими документами в области защиты информации от утечки по техническим каналам с применением поверенных средств измерения. По результатам проведения измерений выдаются аналогичные протоколы;
d) оценка достаточности принятых мер по защите информации (обрабатываемой или обсуждаемой);
e) выдача рекомендаций по устранению выявленных нарушений и приведению объекта информатизации в соответствие с требованиями по защите информации, оценка необходимости и помощь в выборе средств и систем защиты информации для использования на объекте информатизации;
f) проведение контроля эффективности принятых мер по защите информации. Осуществляется по тем же методикам, что и проведение инструментальных измерений с учетом принятых мер по защите информации на объекте информатизации, а также установленных и настроенных в соответствии действующими требованиями по защите информации средств и систем защиты. Проводится поверенной контрольно-измерительной аппаратурой. По результатам выдается протокол оценки эффективности принятых мер по защите информации на объекте информатизации.
Протокол оценки эффективности принятых мер по защите информации включает в себя следующие данные:
Несанкционированный доступ к информации - получение защищаемой информации заинтересованными субъектами с нарушением установленных нормативными и правовыми документами (актами) или обладателями информации прав или правил разграничения доступа к защищаемой информации.
Оценка эффективности средств защиты от несанкционированного доступа, установленных на объекте информатизации, проводится методом экспертно-документального контроля, а также путем тестирования функций, реализованных средствами защиты информации от несанкционированного доступа. Как правило, при проведении оценки осуществляются следующие виды работ:
Оценка соответствия объекта информатизации требованиям по защите информации от несанкционированного доступа осуществляется исходя из требований документов:
В соответствии с приказом ФСТЭК России "Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах" от 11.02.2013 № 17, при проведении аттестационных испытаний должны применяться следующие методы проверок (испытаний):
Итоги: при проведении аттестационных испытаний органом по аттестации могут применяться следующие методы проверок и испытаний: экспертно-документальный, инструментальные измерения, оценка эффективности функционирования средств защиты от несанкционированного доступа.
Экспертно-документальный метод заключается в анализе полноты и достаточности мер по защите информации, принятых на объекте информатизации, и экспертной оценке соответствия системы защиты объекта информатизации установленным требованиям по безопасности информации.
Инструментальные измерения - метод проверки, проводимый специалистами органа по аттестации с использованием контрольно-измерительной аппаратуры в соответствии с требованиями действующих нормативных и методических документов по защите информации. Специальные исследования - выявление с использованием контрольно-измерительной аппаратуры возможных технических каналов утечки защищаемой информации от основных и вспомогательных технических средств и систем и оценка соответствия зашиты информации требованиям нормативных документов по защите информации. Специальная проверка - проверка объекта информатизации в целях выявления и изъятия возможно внедренных закладочных устройств. Для объектов информатизации, обрабатывающих информацию ограниченного доступа, не содержащую сведения, составляющие государственную тайну, специальная проверка может быть проведена по желанию руководителя организации-заявителя, которой принадлежит объект информатизации. Контроль эффективности принятых мер по защите информации проводится с учетом принятых мер по защите информации на объекте информатизации, а также установленных и настроенных в соответствии действующими требованиями по защите информации средств и систем защиты.
Оценка эффективности средств защиты от несанкционированного доступа, установленных на объекте информатизации, проводится методом экспертно-документального контроля, а также путем тестирования функций, реализованных средствами защиты информации от несанкционированного доступа.
Ключевые слова:инструментальные (инструментально-расчетные) измерения и оценка защищенности, несанкционированный доступ к информации, побочные электромагнитные излучения, побочные электромагнитные излучения и наводки, специальная проверка, специальные исследования, экспертно-документальный метод, электромагнитные токи
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.