Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Техническая защита информации. Учебное пособие
.pdf
21
Организацию деятельности государственной системы технической
защиты информации на федеральном, межрегиональном, региональном,
отраслевом и объектовом уровнях, а также руководство указанной Государственной системой осуществляет ФСТЭК России.
Государственная система защиты информации как система более
сложная включает в себя подсистемы лицензирования деятельности
предприятий в области защиты информации, сертификации средств защиты информации и аттестации объектов информатизации по требованиям безопасности информации.
Вышеперечисленные подсистемы представляют в совокупности деятельность следующих органов:
1) Федеральная служба технического и экспортного контроля
(ФСТЭК России) и ее территориальные органы (региональные управления в субъектах Российской Федерации);
2) федеральные органы исполнительной власти, другие органы и ор-
ганизации Российской Федерации, руководящие работники которых
входят в состав коллегии ФСТЭК России по должности (Минюст, Минобороны, МЧС, МВД, МИД, Минпромэнерго, Минэкономразвития, Минприроды, ФСО, ФСБ, СВР, ГУСП, РАН, ЦБР);
3) структурные подразделения по защите информации федеральных
органов исполнительной власти, других органов государственной власти
и организаций Российской Федерации;
4) предприятия, проводящие работы с использованием сведений,
отнесенных к информации ограниченного доступа, и их подразделения
по защите информации;
5) научно-исследовательские организации по проблемам защиты
информации;
6) организации-разработчики средств защиты информации, защи-
щенных технических средств и средств контроля эффективности защиты
информации;
7) предприятия, оказывающие услуги в области защиты информации;
8) организации Федерального агентства по техническому регулиро-
ванию и метрологии (бывшего Госстандарта России), выполняющие работы по стандартизации в области защиты информации;
9) органы системы лицензирования деятельности в области защиты
информации;

22
10) органы системы сертификации средств защиты информации;
11) органы системы аттестации объектов защиты по требованиям
безопасности информации.
Функционирование государственной системы защиты информации
осуществляется на основании нормативных правовых актов РФ в этой
области.
Также деятельность государственной системы защиты информации
реализуется на основе подчиненности Президенту РФ, а также основываясь на разграничении полномочий федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской
Федерации, органов местного самоуправления, предприятий, учреждений и организаций по защите информации.
Обеспечение условий, способствующих реализации политики
Российской Федерации в сфере безопасности государства, содействие
экономическому и научно-техническому прогрессу страны, предотвращение или существенное снижение ущерба национальной безопасности
Российской Федерации с использованием методов и средств защиты информации – все это цели, преследуемые государственной системой защиты информации, для достижения которых необходимо решить следующие задачи:
1. Проведение единой технической политики, организация и коорди-
нация работ по защите информации в военной, экономической, научнотехнической и других сферах деятельности.
2. Исключение или существенное затруднение добывания информа-
ции техническими средствами разведки.
3. Принятие правовых актов, регулирующих отношения в области за-
щиты информации.
4. Организация сил, создание средств защиты информации и контроля
их эффективности.
5. Контроль состояния защиты информации в органах государствен-
ной власти и на предприятиях.
6. Анализ состояния государственной системы, выявление ключевых
проблем в области защиты информации.
7. Определение приоритетных направлений государственной системы
защиты информации.
8. Нормативно-методическое и информационное обеспечение работ
по защите информации.

23
Задачи и функции органов системы защиты информации
на предприятии
В организации, обрабатывающей защищаемую информацию, необходимым является наличие структурного подразделения, в задачи которого входит обеспечение безопасности информации. Регламент данного
подразделения, его функции, права и обязанности определены следующими нормативными документами:
1) Типовое положение о подразделении по защите информации от
иностранных технических разведок и от ее утечки по техническим каналам на предприятии (в учреждении, организации) (Одобрено решением
Гостехкомиссии России от 14 марта 1995 г. № 32);
2) Положение о государственной системе защиты информации в
Российской Федерации от иностранных технических разведок и от ее
утечки по техническим каналам (Утверждено постановлением Совета
Министров – Правительства Российской Федерации от 15 сентября 1993 г.
№ 912–51);
3) Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К) (Утверждены приказом Гостехкомиссии России от 30 августа 2002 г. № 282);
4) Квалификационный справочник должностей руководителей, спе-
циалистов и других служащих (Утвержден постановлением Минтруда
России от 21 августа 1998 г. № 37 с изменениями от 21 января, 4 августа
2000 г., 20 апреля 2001 г.).
В зависимости от объема работ по защите информации руководителем предприятия создается структурное подразделение по защите информации либо назначаются штатные специалисты по этим вопросам.
Подразделение по защите информации является самостоятельным структурным подразделением. Штатная численность подразделения по защите информации и его структура определяются руководителем предприятия. Указанные подразделения (штатные специалисты) подчиняются непосредственно руководителю предприятия или его заместителю.
Данное структурное подразделение занимается планированием работ и согласованием мероприятий по защите информации непосредственно на объектах информатизации, на которых проводятся работы с
использованием конфиденциальной информации, организует данные работы и выполняет. Определяет возможности несанкционированного доступа к информации, её уничтожения или искажения, определяет

24
возможные технические каналы утечки конфиденциальной информации,
разрабатывает соответствующие меры по защите информации. Разрабатывает (самостоятельно или совместно с режимными органами и др.)
проекты распорядительных документов по вопросам организации защиты информации на предприятии, организует специальные проверки
ТС и ЗП (при необходимости), разрабатывает предложения по совершенствованию системы защиты информации на предприятии. К функциям
подразделения по защите информации можно отнести еще и разработку
руководства по защите информации на предприятии, участие в разработке требований по защите информации, участие при создании системы
защиты конфиденциальной информации на предприятии, участие в согласовании ТЗ (ТТЗ) на проведение работ, связанных с конфиденциальной информацией, проведение периодического контроля, учет и анализ
результатов контроля, участие в расследовании нарушений, разработка
предложений по устранению недостатков системы защиты информации,
подготовка отчетов о состоянии работ по защите информации, проведение занятий с руководством и специалистами по вопросам защиты информации.
Права, предоставляемые подразделению по защите информации:
1. Допускать к работам основных структурных подразделений пред-
приятия, использующие в работе КИ.
2. Готовить предложения о привлечении к проведению работ по ЗИ
предприятий (учреждений, организаций), имеющих лицензии на соответствующие виды деятельности.
3. Контролировать деятельность любого структурного подразделе-
ния предприятия по выполнению требований по ЗИ.
4. Участвовать в работе технических комиссий предприятий при
рассмотрении вопросов ЗИ.
5. Вносить предложения руководителю предприятия о приоста-
новке работ в случае обнаружения факта утечки (или предпосылки к
утечке) конфиденциальной информации.
6. Получать установленным порядком лицензии на выполнение ра-
бот по защите информации и при её получении оказывать услуги в этой
области другим предприятиям.
Рекомендуется закреплять за специалистами по защите информации
конкретные направления деятельности в данной области.

25
Лицензирование деятельности в области защиты информации
Лицензирование, сертификация и аттестация – три составляющие
системы защиты информации РФ; процедуры тесно взаимосвязанные и
определяющие требования по защите информации.
Лицензирование – мероприятия, связанные с предоставлением лицензий, переоформлением документов, подтверждающих наличие лицензий, приостановлением и возобновлением действия лицензий, аннулированием лицензий и контролем лицензирующих органов за соблюдением лицензиатами при осуществлении лицензируемых видов деятельности соответствующих лицензионных требований и условий.
Лицензия – специальное разрешение на осуществление конкретного
вида деятельности при обязательном соблюдении лицензионных требований и условий, выданное лицензирующим органом юридическому
лицу или индивидуальному предпринимателю.
Деятельность по лицензированию в области защиты информации
выполняют ФСБ и ФСТЭК России. Рассмотрим лицензируемые виды деятельности в области защиты конфиденциальной информации.
ФСБ России:
1. Разработка и (или) производство средств защиты конфиденциаль-
ной информации (в пределах компетенции ФСБ).
2. Разработка, производство, реализация и приобретение в целях
продажи специальных технических средств, предназначенных для негласного получения информации индивидуальными предпринимателями и юридическими лицами, осуществляющими предпринимательскую деятельность.
3. Деятельность по выявлению электронных устройств, предназна-
ченных для негласного получения информации, в помещениях и технических средствах (за исключением случая, если указанная деятельность
осуществляется для обеспечения собственных нужд юридического лица
или индивидуального предпринимателя).
4. Деятельность по распространению шифровальных (криптографи-
ческих) средств.
5. Деятельность по техническому обслуживанию шифровальных
(криптографических) средств.
6. Предоставление услуг в области шифрования информации.

26
7. Разработка, производство шифровальных (криптографических)
средств, защищенных с использованием шифровальных (криптографических) средств информационных систем, телекоммуникационных систем.
ФСТЭК России:
1. Деятельность по технической защите конфиденциальной инфор-
мации.
2. Разработка и (или) производство средств защиты конфиденциаль-
ной информации.
Существует определенный порядок лицензирования видов деятельности, определенный следующими нормативными и правовыми документами:
1) Федеральный закон Российской Федерации «О лицензировании
отдельных видов деятельности» (№ 128-ФЗ от 8 августа 2001 г.);
2) Указ Президента Российской Федерации от 6 марта 1997 г. № 188
«Об утверждении перечня сведений конфиденциального характера»;
3) постановление Правительства Российской Федерации «Об орга-
низации лицензирования отдельных видов деятельности» № 45 от
26 января 2006 г.;
4) постановление Правительства Российской Федерации «О лицен-
зировании деятельности по технической защите конфиденциальной информации» № 504 от 15 августа 2006 г.;
5) постановление Правительства Российской Федерации «О лицен-
зировании деятельности по разработке и (или) производству средств защиты конфиденциальной информации» № 532 от 31 августа 2006 г.
(Утверждает «Положение о лицензировании деятельности по разработке
и (или) производству средств защиты конфиденциальной информации»);
6) постановление Правительства Российской Федерации «Об утвер-
ждении формы документа, подтверждающего наличие лицензии» № 208
от 11 апреля 2006 г.
Органы лицензирования также имеют определенные нормативные и
правовые документы по проведению процедуры лицензирования в области защиты информации:
1) Административный регламент Федеральной службы по техниче-
скому и экспортному контролю по исполнению государственной функции по лицензированию деятельности по технической защите конфиденциальной информации (Утвержден приказом ФСТЭК России от 28 августа 2007 г. № 181);

27
2) Административный регламент Федеральной службы по техниче-
скому и экспортному контролю по исполнению государственной функции по лицензированию деятельности по разработке и (или) производ-
ству средств защиты конфиденциальной информации (Утвержден приказом ФСТЭК России от 28 августа 2007 г. № 182).
Юридические лица, независимо от формы собственности, или индивидуальные предприниматели, желающие оказывать услуги по защите
информации или выполнять работы в данном направлении, должны получить лицензию, так как деятельность по защите информации предполагает оказание услуг не только сторонним организациям, но и обеспечение собственных нужд по защите конфиденциальной информации.
К соискателям лицензии предъявляются требования о наличии
у них комплекта необходимых для осуществления лицензируемой деятельности нормативных правовых и нормативно-технических документов (по вопросам технической защиты информации в соответствии с перечнем, установленным Федеральной службой по техническому и экспортному контролю), наличие помещений (соответствующих техническим нормам и требованиям по технической защите информации, установленным нормативными правовыми актами Российской Федерации,
и принадлежащих ему на праве собственности или на ином законном основании), производственного, испытательного и контрольно-измерительного оборудования (прошедшего в соответствии с законодательством Российской Федерации метрологическую поверку (калибровку),
маркирование и сертификацию) и подготовленных специалистов в области защиты информации (имеющих высшее профессиональное образование в области технической защиты информации либо высшее или
среднее профессиональное (техническое) образование и прошедших переподготовку или повышение квалификации по вопросам технической
защиты информации). Также необходимым является использование автоматизированных систем, обрабатывающих конфиденциальную информацию, а также средств защиты такой информации, прошедших процедуру оценки соответствия (аттестованных и(или) сертифицированных по
требованиям безопасности информации) в соответствии с законодательством Российской Федерации, использование предназначенных для осуществления лицензируемой деятельности программ для электронно-вычислительных машин и баз данных на основании договора с их правообладателем.

28
Сертификация в области защиты информации
Сертификация – это процедура подтверждения соответствия, по-
средством которой независимая от изготовителя (продавца) и потребителя (покупателя) организация удостоверяет в письменной форме, что
продукция соответствует установленным требованиям. Если говорить о
сертификации применительно к средствам защиты информации, то это
деятельность по подтверждению их соответствия требованиям технических регламентов, национальных стандартов или иных нормативных документов по защите информации.
Саму систему сертификации представляет ФСТЭК России, которой
подведомственны аккредитованные органы по сертификации средств защиты информации и испытательные лаборатории.
Вся система сертификации обеспечивает достижение прежде всего
национальной безопасности в сфере информатизации. Не менее важным
является формирование и осуществление единой научно-технической и
промышленной политики в сфере информатизации, а также содействие
формированию рынка защищенных информационных технологий и
средств их обеспечения, регулирования и контроля разработки, а также
последующего производства средств защиты информации, помощь потребителям в компетентном выборе средств защиты информации, защита потребителя от недобросовестности исполнителя (продавца, изготовителя), подтверждение показателей качества продукции.
Нормативная правовая база системы сертификации средств защиты
информации включает в себя следующее:
1) Федеральный закон «О техническом регулировании» № 184-ФЗ
от 27 декабря 2002 г.;
2) постановление Правительства Российской Федерации от 26 июня
1995 г. № 608 «О сертификации средств защиты информации»;
3) Положение о сертификации средств защиты информации по тре-
бованиям безопасности информации (приказ председателя Гостехкомиссии России от 27 октября 1995 г. № 199).
Сертификации подлежат технические, программные, программноаппаратные средства защиты информации, средства в которых реализованы СЗИ и средства контроля эффективности защиты информации.
Срок действия сертификата составляет 3 года (в соответствии со ст. 8
Положения о сертификации средств защиты информации (утв. постановлением Правительства РФ от 26 июня 1995 г. № 608, с изменениями от

29
23 апреля 1996 г., 29 марта 1999 г., 17 декабря 2004 г.) срок действия
сертификата не может превышать пяти лет). Действие сертификата может быть продлено, если не изменилось, например, количество и состав
изделий, подлежащих сертификации, не изменились требования, предъявляемые к СЗИ при сертификации, не изменились технические условия
или конструкция изделий. В противном случае проводится первичная сертификация (то есть в полном объеме, как и при первой сертификации).
Аттестация в области защиты информации
Аттестация объекта – официальное подтверждение наличия на
объекте защиты необходимых и достаточных условий, обеспечивающих
выполнение установленных требований руководящих документов по защите информации.
Под аттестацией объекта информатизации понимается комплекс организационно-технических мероприятий, в результате которых посредством специального документа – «Аттестата соответствия» подтверждается, что объект соответствует требованиям стандартов или иных нормативных документов по защите информации, утвержденных ФСТЭК
(Гостехкомиссией) России.
Перед началом обработки подлежащей защите информации необходимо официально подтвердить эффективность комплекса используемых на
конкретном объекте информатизации мер и средств защиты информации.
Аттестация объектов информатизации носит обязательный характер
в случае, если объект информатизации предназначен для обработки информации, отнесённой к служебной тайне или персональным данным,
в остальных случаях – рекомендательный характер. Аттестация объектов
проводится на соответствие требованиям СТР-К и РД ФСТЭК России.
Наличие на объекте информатизации действующего «Аттестата соответствия» дает право обработки конфиденциальной информации на период
времени, установленный в этом «Аттестате соответствия».
Объектами аттестации являются защищаемые помещения и объекты
информатизации, в состав которых входят средства и системы, непосред-
ственно обрабатывающие защищаемую информацию. В целом объект
аттестации представляет собой совокупность информационных ресурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, средств обеспечения
объекта информатизации, помещений или объектов (зданий, сооружений,

30
технических средств), в которых они установлены, или помещения и объекты, предназначенные для ведения конфиденциальных переговоров.
Аттестацию объектов информатизации могут проводить организации, имеющие лицензию на право оказания услуг по технической защите
конфиденциальной информации, органы по аттестации объектов информатизации, аккредитованные ФСТЭК России.
Аттестация объектов информатизации проводится в соответствии со
следующими нормативными документами:
1) Положение о государственной системе защиты информации в
Российской Федерации от иностранных технических разведок и от
утечки по техническим каналам» (постановление Совета Министров –
Правительства Российской Федерации от 15.09.1993 № 912-51);
2) Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К). Утверждены приказом Гостехкомиссии России от 30.08.2002 № 282;
3) Положение по аттестации объектов информатизации по требова-
ниям безопасности информации. Утверждено председателем Гостехкомиссии России 25.11.1994;
4) Сборник руководящих документов по защите информации от не-
санкционированного доступа. Гостехкомиссия России, 1998 г.;
5) Сборник временных методик оценки защищённости конфиденци-
альной информации от утечки по техническим каналам. Утвержден первым заместителем Председателя Гостехкомиссии России 08.11.2001.
1.4. Нормативно-правовой базис защиты информации
в Российской Федерации
Концептуальное основание защиты информации
Базисом (основой) защиты информации в РФ являются три концеп-
туальных документа, являющихся генеральным замыслом, определяющим стратегию действий государства и общества, а также основанием фор-
мирования нормативно-правовой базы в области защиты информации:
1) Конституция Российской Федерации (1993 г.);
2) Стратегия национальной безопасности РФ;
3) Доктрина информационной безопасности РФ.
Концепция защиты информации предполагает определение:
1) понятия, сущности и целей защиты информации;
2) информации, которую необходимо защищать, критериев отнесе-
ния ее к защищаемой;
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
