- Что делать, если изменился характер деятельности компании, а продукты не сертифицированы?
- Генератор шума "покров", исполнение 1 (сертификат фсб)
- Зачем нужна сертификация фстэк?
- Когда можно покупать решения общего пользования, а когда нужны сертифицированные?
- Можно ли устанавливать на сертифицированную операционную систему несертифицированные продукты?
- Назначение
- Отличия сертифицированных версий от версий общего пользования
- Сертификаты фстэк россии | инфотекс
- Технические данные
- Требования фстэк могут измениться, насколько это может затронуть компанию-пользователя?
- Утверждено
- Чем может помочь компания softline?
Что делать, если изменился характер деятельности компании, а продукты не сертифицированы?
Есть два варианта дальнейшего развития событий:
- Приобретение сертифицированной версии продукта, возможно, со скидкой производителя, если предыдущая версия принадлежит тому же разработчику. В этом случае с большой вероятностью придется сделать даунгрейд – откат решения до предыдущей сертифицированной версии.
- Можно не менять решение, а приобрести сертифицированные наложенные программные или программно-аппаратные средства, в зависимости от того, какую подсистему нужно закрыть.
Генератор шума "покров", исполнение 1 (сертификат фсб)
Изделие “Покров” предназначено для защиты информации обрабатываемой различными средствами вычислительной техники, средствами связи, передачи информации, от утечки за счет побочных электромагнитных излучений и наводок.
Изделие может применяться для защиты объектов обрабатывающих сведения составляющие государственную тайну, а также для объектов обрабатывающих конфиденциальную информацию.
Основными особенностями изделия являются:
- исполнение в виде сетевого удлинителя со встроенной антенной;
- наличие регулятора уровня излучаемого электромагнитного шума;
- независимая регулировка уровней электромагнитного поля шумового сигнала и шумового сигнала в линии электропитания и заземления;
- наличие встроенной системы контроля уровня излучения с визуальной и звуковой сигнализацией;
- возможность крепления на вертикальные поверхности и в стойку 19”;
- возможна поставка с вилкой IEC C14 для подключения к источнику бесперебойного питания.
В соответствии с сертификатом ФСБ России №СФ/СЗИ-0385 от 28.04.2020, изделие соответствует требованиям ФСБ России к средствам активной зашиты информации, обрабатываемой техническими средствами, от утечки за счёт побочных электромагнитных излучений и наволок (тип “К”, класс 2), и может использоваться на территории Российской Федерации в выделенных помещениях до 2 категории включительно для защиты информации, содержащей сведения, составляющие государственную тайну, и обрабатываемой техническими средствами (по каналам утечки побочных электромагнитных излучений и наводок).
Зачем нужна сертификация фстэк?
Сертификация ФСТЭК необходима для строго определенных сфер деятельности и ее необходимость зависит от того, какая именно информация будет обрабатываться в той или иной информационной системе.
Сферы деятельности с обязательной сертификацией средств защиты информации:
- Государственные информационные системы (ГИС).
- Автоматизированные системы управления технологическим процессом (АСУ ТП).
- Персональные данные (ЗПДн).
- Критическая информационная инфраструктура (КИИ).
- Государственная тайна (ЗГТ).
- Конфиденциальная информация (служебная информация).
Несертифицированный продукт невозможно использовать в тех сферах деятельности, где обязательно использование сертифицированных продуктов.
Использование компанией несертифицированной продукции в сфере деятельности, требующей обязательной сертификации средств защиты информации, может повлечь за собой серьезные последствия: от больших штрафов до уголовной ответственности для руководителей.
Когда можно покупать решения общего пользования, а когда нужны сертифицированные?
В пределах одной компании может быть несколько информационных систем. Некоторые из них нуждаются в сертифицированных средствах защиты, а некоторые – нет. Все зависит от характера информации, которая обрабатывается в этих системах. В случае, если данные касаются вышеперечисленных сфер деятельности, сертификация обязательна.
Можно ли устанавливать на сертифицированную операционную систему несертифицированные продукты?
При необходимости можно использовать пакеты, которые не входят в состав дистрибутива, поставляемого вместе с операционной системой. Для этого несертифицированные продукты должны соответствовать следующим требованиям:
- Их установка не требует замены пакетов, входящих в состав сертифицированного дистрибутива.
- Они не имеют отношения к средствам защиты информации.
- Они могут работать в замкнутой программной среде.
Для удобства контроля и обновления сторонние пакеты помещаются в служебный репозиторий.
В том случае, если продукт относится к средствам защиты информации, он должен быть обеспечен соответствующим сертификатом.
Назначение
Генератор шума (ГШ ПОКРОВ) предназначен для защиты информации от утечки по техническим каналам за счет ПЭМИН путем излучения в окружающее пространство электромагнитного поля шумового сигнала и наводок на линии электропитания и заземления.
Отличия сертифицированных версий от версий общего пользования
Сертифицированные версии решений поставляются с соответствующим сертификатом, формуляром, инструкциями и прочими документами, подтверждающими класс, уровень защищенности информационной системы.
У сертифицированных версий продуктов есть свои особенности:
- Их непросто обновлять. Сертификация продукта занимает от 0,5 до 1 года. И обычно ее делают на версии продуктов, которые уже отлажены, проверены на практике, имеют достаточное количество накопленных обновлений. Таким образом, сертифицированные версии запаздывают по сравнению с версиями общего пользования.
- У сертифицированной версии могут быть дополнительные ограничения, связанные с определенным уровнем защищенности или классом защиты. Если мы говорим про ОС и офисные продукты, то в версии с сертификацией ФСТЭК могут быть закрыты некоторые функции и опции. Особенно, если есть сертификат на отсутствие недекларированных возможностей.
Сертификаты фстэк россии | инфотекс
Сертификаты ФСТЭК России
Настоящий сертификат удостоверяет, что программный комплекс «Программный модуль доверенной загрузки ViPNet SafeBoot», разработанный и производимый АО «ИнфоТеКС», является программным средством доверенной загрузки, соответствует требованиям по безопасности информации, установленным в документах «Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» (ФСТЭК России, 2020) — по 2 уровню доверия, «Требования к средствам доверенной загрузки» (ФСТЭК России, 2021), «Профиль защиты средства доверенной загрузки уровня базовой системы ввода-вывода второго класса защиты. ИТ.СД3.УБ2.П3» (ФСТЭК России, 2021) при выполнении указаний по эксплуатации, приведенных в формуляре ФРКЕ.00180-02 30 01 ФО.
Технические данные
| Диапазон шумового сигнала | |
| – для электрической составляющей | 0,01 – 3000 МГц |
| – для магнитной оставляющей | 0,01 – 30 МГц |
– для электрических сигналов, наведённых на цепи электропитания | 0,01 – 400 МГц |
| Потребляемая мощность, не более | 15 ВА |
| Условия эксплуатации | |
| – температура окружающего воздуха | 5°С … 40°С |
| – режим работы | круглосуточный |
| Наработка на отказ (MTBF) | 50 000 ч |
| Длина провода, не менее | 2 м |
| Габаритные размеры, (Д×Ш×В), не более | 75 х 485 х 55 мм |
| Масса, не более | 1.5 кг |
Требования фстэк могут измениться, насколько это может затронуть компанию-пользователя?
Требования ФСТЭК меняются не единовременно. О любых изменениях предупреждают заранее. Кроме того, после принятия нового документа с требованиями дается около года на то, чтобы подготовить все системы компании к новым реалиям.
Утверждено
приказом ФСТЭК России
от 3 апреля 2021 года N 55
(с изменениями на 5 августа 2021 года)
1. Настоящее Положение разработано в соответствии со статьей 28 Закона Российской Федерации от 21 июля 1993 г. N 5485-1 “О государственной тайне” (Российская газета, 1993, 21 сентября; Собрание законодательства Российской Федерации, 1997, N 41, ст.4673;
2003, N 27, ст.2700; 2004, N 27, ст.2711; 2021, N 30, ст.4596), статьей 5 Федерального закона от 27 декабря 2002 г. N 184-ФЗ “О техническом регулировании” (Собрание законодательства Российской Федерации, 2002, N 52, ст.5140; 2007, N 19, ст.2293;
2021, N 49, ст.7025; 2021, N 15, ст.2066), подпунктом 13 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. N 1085, постановлением Правительства Российской Федерации от 26 июня 1995 г.
N 608 “О сертификации средств защиты информации” и постановлением Правительства Российской Федерации от 15 мая 2021 г. N 330 “Об особенностях оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством Российской Федерации информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, а также процессов ее проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения”.
2. Настоящее Положение определяет состав участников системы сертификации средств защиты информации, создаваемой ФСТЭК России в соответствии с пунктом 1 Положения о сертификации средств защиты информации, утвержденного постановлением Правительства Российской Федерации от 26 июня 1995 г.
N 608 (далее – система сертификации ФСТЭК России), а также организацию и порядок сертификации продукции, используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, являющейся государственным информационным ресурсом и (или) персональными данными, продукции, сведения о которой составляют государственную тайну (далее – средства защиты информации), подлежащей сертификации в рамках указанной системы.
3. Сертификации в системе сертификации ФСТЭК России подлежат:
средства противодействия иностранным техническим разведкам, а также средства контроля эффективности противодействия иностранным техническим разведкам;
средства технической защиты информации, включая средства, в которых они реализованы, а также средства контроля эффективности технической защиты информации;
средства обеспечения безопасности информационных технологий, включая защищенные средства обработки информации.
Сертификация средств защиты информации иностранного производства, в отношении которых нормативными правовыми актами Российской Федерации установлены ограничения или запреты на их использование в Российской Федерации, в системе сертификации ФСТЭК России не осуществляется.
(Абзац дополнительно включен с 7 ноября 2021 года приказом ФСТЭК России от 5 августа 2021 года N 121)
4. Сертификация средств защиты информации осуществляется на соответствие требованиям по безопасности информации, установленным нормативными правовыми актами ФСТЭК России, а также техническими условиями, техническим заданием, заданием по безопасности, согласованными заявителями на сертификацию с ФСТЭК России (далее – требования по безопасности информации).
5. Участниками системы сертификации ФСТЭК России являются:
федеральный орган по сертификации;
организации, аккредитованные ФСТЭК России в качестве органа по сертификации (далее – органы по сертификации);
организации, аккредитованные ФСТЭК России в качестве испытательной лаборатории (далее – испытательные лаборатории);
изготовители средств защиты информации.
6. ФСТЭК России в соответствии с подпунктами 13 и 13.1 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. N 1085, организует проведение сертификации средств защиты информации, разрабатывает и устанавливает в пределах своей компетенции требования по безопасности информации к средствам защиты информации, а также в соответствии с Положением о сертификации средств защиты информации, утвержденным постановлением Правительства Российской Федерации от 26 июня 1995 г. N 608, выполняет функции федерального органа по сертификации.
7. Органы по сертификации осуществляют сертификацию средств защиты информации, оформляют сертификаты соответствия средств защиты информации требованиям по безопасности информации (далее – сертификат соответствия).
8. Испытательные лаборатории проводят сертификационные испытания средств защиты информации и по их результатам оформляют технические заключения и протоколы. Испытательные лаборатории должны обеспечивать полноту сертификационных испытаний средств защиты информации и достоверность их результатов.
9. Изготовители разрабатывают и (или) производят средства защиты информации в соответствии с требованиями по безопасности информации.
Изготовители средств защиты информации, составляющей государственную тайну, должны иметь лицензию ФСТЭК России на проведение работ, связанных с созданием средств защиты информации, составляющей государственную тайну.
________________
Статья 27 Закона Российской Федерации от 21 июля 1993 г. N 5485-1 “О государственной тайне”, Положение о лицензировании деятельности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны, утвержденное постановлением Правительства Российской Федерации от 15 апреля 1995 г. N 333 (Собрание законодательства Российской Федерации, 1995, N 17, ст.1540; 1996, N 18, ст.2142; 1997, N 20, ст.2283; 1998, N 32, ст.3899; 2002, N 41, ст.3983; 2004, N 52, ст.5479; 2007, N 6, ст.760; 2008, N 21, ст.2465; 2021, N 14, ст.1665; N 40, ст.5076; 2021, N 46, ст.6521; 2021, N 20, ст.2545; 2021, N 1, ст.262).Изготовители средств защиты информации ограниченного доступа, не составляющей государственную тайну, должны иметь лицензию ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации.
________________
Статья 12 Федерального закона от 4 мая 2021 г. N 99-ФЗ “О лицензировании отдельных видов деятельности” (Собрание законодательства Российской Федерации, 2021, N 19, ст.2716; N 48, ст.6728; 2021, N 26, ст.3446; N 31, ст.4322; 2021, N 9, ст.874; N 27, ст.3477; 2021, N 30, ст.4256; N 42, ст.5615; 2021, N 1, ст.11; N 29, ст.434; N 44, ст.6047; 2021, N 1, ст.51), Положение о лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации, утвержденное постановлением Правительства Российской Федерации от 3 марта 2021 г. N 171 (Собрание законодательства Российской Федерации, 2021, N 11, ст.1297; 2021, N 26, ст.4049).
10. Заявителями на осуществление сертификации являются изготовители, а также федеральные органы государственной власти, органы государственной власти субъектов Российской Федерации, органы местного самоуправления и организации, планирующие применять средства защиты информации.
11. Заявители должны обеспечивать соответствие сертифицированных средств защиты информации требованиям по безопасности информации, а также осуществлять устранение недостатков и дефектов средств защиты информации, в том числе устранение уязвимостей и недекларированных возможностей программного обеспечения средств защиты информации, информирование потребителей об обновлении программного обеспечения средств защиты информации, доведение до потребителей обновлений программного обеспечения средств защиты информации, а также изменений в эксплуатационную документацию (далее – техническая поддержка средств защиты информации).
12. Сертификация средств защиты информации осуществляется по следующим схемам:
для единичного образца средства защиты информации – проведение испытаний образца средства защиты информации и проверки организации его технической поддержки;
для партии средства защиты информации – проведение испытаний выборки образцов средства защиты информации и проверки организации его технической поддержки;
для серийного производства средства защиты информации – проведение испытаний выборки образцов средства защиты информации и проверки организации его производства и технической поддержки.
Сертификация единичного образца или партии средства защиты информации организуется заявителем, планирующим применять средство защиты информации, в случае, если отсутствуют идентичные серийно производимые сертифицированные средства защиты информации.
Сертификация серийного производства средства защиты информации организуется заявителем, осуществляющим разработку и (или) производство средства защиты информации.
13. Сертификационные испытания средств защиты информации проводятся на материально-технической базе испытательной лаборатории, а также на материально-технических базах заявителя и (или) изготовителя, расположенных на территории Российской Федерации.
14. Срок действия сертификата соответствия не может превышать 5 лет.
________________
Пункт 8 Положения о сертификации средств защиты информации, утвержденного постановлением Правительства Российской Федерации от 26 июня 1995 г. N 608.
Сертификат соответствия выдается на срок, указанный в заявке на сертификацию.
Серийно производимое средство защиты информации считается сертифицированным, если оно произведено в период срока действия сертификата соответствия на его серийное производство, соответствует требованиям по безопасности информации и изготовитель и (или) заявитель осуществляют его техническую поддержку.
(Абзац дополнительно включен с 7 ноября 2021 года приказом ФСТЭК России от 5 августа 2021 года N 121)
Для единичного образца или партии средства защиты информации срок действия сертификата соответствия не устанавливается.
(Абзац дополнительно включен с 7 ноября 2021 года приказом ФСТЭК России от 5 августа 2021 года N 121)
15. По окончании срока действия сертификата соответствия заявитель вправе подать заявку на продление срока действия сертификата соответствия.
Абзац утратил силу с 7 ноября 2021 года – приказ ФСТЭК России от 5 августа 2021 года N 121. – См. предыдущую редакцию.
16. Сертификация средств защиты информации осуществляется на основании договоров, заключаемых заявителем с испытательной лабораторией и органом по сертификации.
Чем может помочь компания softline?
- В ряде случаев поставщики сертифицированных решений также должны обладать соответствующими лицензиями. У нас есть все необходимые статусы для поставки широкого круга сертифицированных продуктов и оказания услуг по их внедрению.
- У нас большая экспертиза в вопросе поставок сертифицированных решений и ведется сотрудничество с огромным количеством вендоров. Мы всегда сможем квалифицированно определить, в каком случае нужна сертифицированная, а в каком – несертифицированная версия продуктов, а затем выбрать оптимальный вариант.
Автор статьи: руководитель органа по аттестации объектов информатизации Softline Антон Казаков
