Компютри и модерни джаджи

Сертифицирането във Федералната служба за технически и експортен контрол (FSTEC) се извършва, когато е необходимо да се потвърди съответствието на разработените продукти с изискванията за информационна сигурност.

Лабораторията за изпитване на CJSC IBTrans тества софтуер повече от десет години в системата за сертифициране на средства за информационна сигурност според изискванията за информационна сигурност. Тестовете се провеждат за съответствие с изискванията на ръководните документи на Държавната техническа комисия на Русия и включват проверки на продуктите и документацията за тях.

В железопътния транспорт по правило се извършват проверки на софтуера в съответствие с изискванията на ръководния документ „Защита срещу неоторизиран достъп до информация, част 1. Софтуер на средства за информационна сигурност. Класификация по ниво на контрол на липсата на недекларирани способности.

Желание на кандидата

Готовност на програмната документация в съответствие с GOST ESPD (ESKD)
Наличие на изходни кодове на софтуер
Наличие на функционално пълен софтуер (стабилна версия на софтуера)
*Кандидатът е организация за разработчици на софтуер, потребител на софтуер, официален представител на чуждестранна компания за разработчици в Руската федерация, кандидатстващ за сертифициране на софтуер

Събиране на информация

Дефиниране на името и обозначението на софтуерния продукт
Определяне на количеството изходен код, който да бъде анализиран за липса на NDV
Адреси за тестване на софтуер
Инструменти за разработка на хардуер и софтуер
*NDV - недекларирана възможност

Трансфер на информация

Кандидатът се обръща към изпитвателната лаборатория със събраната информация. Лабораторията за изпитване, въз основа на получените данни, оценява възможността за извършване на работата, времето и разходите.
*Лаборатория за изпитване - организация, акредитирана от FSTEC на Русия за сертификационно тестване на средства за информационна сигурност.

Търговско предложение

Лабораторията за изпитване формира търговска оферта, в която се посочват последователността на работа, процедурата за изчисления, цената и времето на изпитване, обосновано от нормативните документи и работната практика.

Подготовка на Приложението

Заявителят (с информационна подкрепа от Лабораторията за изпитване) изготвя „Заявление за сертифициране на софтуер за липса на недекларирани възможности“ на бланка с печат на организацията и го изпраща на FSTEC на Русия.
Информация, съдържаща се в заявлението: адрес; име и банкови данни на кандидата; наименование на продуктите, подлежащи на сертифициране; схема за сертифициране; изисквания за съответствие, на които се извършва сертифицирането; адрес на предпочитаната от вас лаборатория за тестване.
Можете да изтеглите формуляра за кандидатстване за сертифициране ТУК.
*FSTEC на Русия - Федерален орган за сертифициране на продукти за изискванията за информационна сигурност

Получаване на решение

Федералният сертифициращ орган (FSTEC на Русия) разглежда заявлението за сертифициране в рамките на един месец, определя схемата за сертифициране на средствата за информационна сигурност, лабораторията за изпитване, като взема предвид предложенията на заявителя, и назначава сертифициращия орган.
Въз основа на резултатите от разглеждането на заявлението FSTEC на Русия изпраща на заявителя, на сертифициращия орган и изпитвателната лаборатория, определени за сертифициране, решенията по заявлението за сертифициране. Решението за сертифициране определя името на продукта, схемата за сертифициране, лабораторията за изпитване, която тества продуктите и сертифициращия орган, който контролира процеса на сертифициране.
*Сертифициращ орган - упълномощена организация (лице), която следи хода на изпитванията и извършва проверка на сертификационните тестови материали

Сключване на споразумение

Координиране на всички условия на работа между Заявителя и Изпитвателната лаборатория. Въз основа на консултации между страните се съставя работен график. Подписването на договора определя началото на сертификационните изпитвания.
Освен това се сключва споразумение със Сертифициращия орган за изследване на тестовите материали. Споразумение със Сертифициращия орган може да бъде сключено както от Лабораторията за изпитване, така и от Заявителя. Препоръчителният вариант е сключването на договор между Изпитвателната лаборатория и Сертифициращия орган.

Анализ на документацията

Предаване от Заявителя на програмната документация за продукта, подлежащ на сертификационно изпитване, в Изпитвателната лаборатория.
Програмната документация включва следния списък от документи, разработени като се вземат предвид изискванията на стандартите ESPD (ESKD):
Форма (ГОСТ 19.501-78)
Спецификация (GOST 19.202-78)
Описание на програмата (GOST 19.402-78)
Описание на приложението (GOST 19.502-78)
Текст на програмата (GOST 19.401-78)

Разработване на тестова програма

Въз основа на резултатите от анализа на документацията специалистите на Изпитвателната лаборатория разработват „Програма и методика за провеждане на сертификационни изпитвания” на продукта.
Програмата и методологията за изпитване определят последователността от проверки, извършвани от лабораторни специалисти за оценка на съответствието на софтуерния продукт с изискванията на съответните нормативни документи на FSTEC на Русия.
Програмата и методологията на изпитването се съгласуват със Заявителя и се одобряват от Сертифициращия орган.
Ако продуктът, който се сертифицира, е разработен с участието на чуждестранна организация, програмата и методите за изпитване се съгласуват допълнително с Федералния сертифициращ орган.

Тестване

След съгласуване на Програмата и Методиката за изпитване, специалистите от лабораторията започват тестване на програмния продукт. Тестовете включват следните основни стъпки:
анализ на софтуерна документация,
коригиране на първоначалното състояние на софтуера,
тестване на софтуерен продукт (статично тестване на изходния код, динамичен анализ)
Специалисти от лабораторията за изпитване посещават мястото на изпитване (в организацията, която разработва софтуерния продукт)

Резултати от тестовете

Въз основа на резултатите от всички проверки на сертифицирани продукти лабораторията за изпитване формира пакет от документи, включително:
доклади от тестове на продукта,
техническо заключение,
актове за вземане на проби, компилации на софтуер и други документи.
Целият пакет от документи, включително програмната документация на Кандидата, се предава на Сертифициращия орган за проверка. Техническото становище на Изпитвателната лаборатория се изпраща на Заявителя.

  • ИТ инфраструктура,
  • Мрежови технологии
  • Наскоро премина сертификация за съответствие с изискванията на FSTEC на Русия. Центърът за данни Rucloud е проектиран в съответствие с категорията на надеждност TIER III съгласно стандарта TIA-942 (N + 1 резервиране с ниво на устойчивост на грешки 99,98%). Получаването на сертификат FSTEC беше логична стъпка в съответствие с политиката на RUVDS: осигуряването на защита на клиентските данни остава една от най-важните области на нашето развитие. Какво е FSTEC и защо е необходимо сертифициране? Какво означава това за нас и нашите клиенти? Повече за това по-долу.


    На информационната сигурност в днешното турбулентно време се отделя специално внимание. Проблемите на информационната сигурност са важна част от задачите, решавани от държавни агенции и организации, търговски дружества при разработването и експлоатацията на информационни системи, бази с лични данни. В тази връзка е необходимо да се вземат предвид изискванията на международното и руското законодателство за информационните системи, предназначени да работят с такава информация.

    Всяка година изискванията на местните регулатори се затягат: Федералната служба за технически и експортен контрол, Федералната служба за сигурност, Министерството на отбраната, Службата за външно разузнаване, Федералната служба за сигурност, Министерството на телекомуникациите и масовите комуникации, Банката на Русия. Всеки от тях работи в своята област на компетентност, описана в закона.

    Ако, например, FSB е "отговорен" за криптографията, а FSTEC е "отговорен за всичко останало" (защитни стени, антивируси, системи за предотвратяване на проникване и т.н.).

    FSTEC сертификат

    Защо FSTEC сертификат? Именно FSTEC на Русия, в допълнение към други дейности, упражнява следните правомощия: „организира, в съответствие със законодателството на Руската федерация, работата по оценка на съответствието (включително сертификационна работа) на средствата за противодействие на техническото разузнаване, техническа защита информация, осигуряваща сигурността на информационните технологии, използвани за формиране на държавни информационни ресурси, както и обекти на информатизация и ключови системи на информационната инфраструктура”.


    Сертифицирането е форма на потвърждаване на съответствието на обектите с изискванията на техническите регламенти, разпоредбите на стандартите, правилата или условията на договори, извършвани от сертифициращия орган. В този случай говорим за ROSS RU.0001.01BIOO - „Система за сертифициране на средства за информационна сигурност за изискванията за информационна сигурност“.

    Има различни изисквания на FSTEC за защита на определени видове поверителна информация. Въз основа на резултатите от процедурата за потвърждаване на съответствието на определен софтуер или фърмуер с изискванията за сигурност се издава сертификат. Или не се издава - зависи от резултата.

    Оценката на съответствието се използва в много области и информационната сигурност не е изключение. В чуждестранната практика съществува стандартът ISO IEC 15408:2009, който е специално предназначен да опише критериите за оценка на ИТ по отношение на информационната сигурност. Русия има свои средства за защита.

    Сигурност на центъра за данни

    Има специални изисквания към софтуера, използван за изграждане на ключови информационни инфраструктурни системи, както и към самите тези системи. Освен това в центъра за данни се съхраняват ценни информационни активи на компании и организации, чиято защита трябва да бъде осигурена на подходящо ниво и като се вземат предвид заплахите за информационната сигурност, изискванията на руското законодателство и регулаторите.

    Центърът за данни се подчинява на изискванията на 21-ви, 17-ви, 31-ви заповеди на FSTEC на Русия, изискванията на FSB на Русия за криптографска защита на информацията, изискванията на Банката на Русия, FZ-256 „За сигурността на съоръжения на горивно-енергийния комплекс”. И това са само основните изисквания.

    Например, съгласно 152-FZ „За личните данни“, системите за обработка и съхранение на лична информация на руснаците трябва не само да се намират на територията на нашата държава, но и да отговарят на изискванията за сигурност, наложени от закона. Това важи особено за операторите на търговски центрове за данни, за които безопасността и сигурността на информацията за клиентите е един от ключовите критерии за оценка на качеството.

    От влизането в сила на 152-FZ обработката на лични данни, включени в информационните системи, се извършва в съответствие с този закон, което предполага изпълнението от операторите на всички изисквания за използвания софтуер.

    Съгласно федералния закон 149-FZ целият софтуер в държавни, правоприлагащи, финансови и други структури, които обработват частна информация, подлежи на сертифициране от FSTEC. Законът позволява на такива организации да използват само сертифициран софтуер.

    Ако личните данни се съхраняват в търговски, корпоративен или правителствен център за данни, изискванията на закона включват и необходимите мерки за тяхната физическа защита, наред с други неща. Конкретният набор от такива мерки зависи от нивото на поверителност, установено за обработваните данни. Въз основа на това се избира класът на сигурност на центъра за данни в съответствие с нормите на Федералния закон и FSTEC и се предоставя, включително физическият. Най-балансираният начин за гарантиране на физическата сигурност на центъра за данни е прилагането на многопластова защита (с няколко периметъра на сигурност). Както при отбраната в дълбочина, пробиването на едно ниво няма да означава пробиване на системата за сигурност.

    Наред с организационните мерки и документацията, набор от мерки за защита на личните данни включва въвеждането на технически средства за защита. Съгласно установената практика това е денонощното присъствие в центъра за данни и на неговата територия на специално обучена въоръжена охрана, както и оборудване за видеонаблюдение, покриващо външния периметър на центъра за данни и вътрешните помещения.
    Организациите, които притежават лични данни на граждани, също носят отговорност за безопасността на тези данни. Необходимите мерки за физическа защита пряко или косвено произтичат и от други стандарти и разпоредби – международни и национални, като TIA-942, Sarbanes-Oxley, SSAE 16 / SAS 70 и др.

    По отношение на физическата сигурност се разграничават следните изисквания: организиране на режим за осигуряване на сигурността на помещенията, контрол на физическия достъп до инфраструктурата, включително помещения и конструкции, контрол на влизането и изнасянето на оборудване, включително машинни носители. Обръща се голямо внимание на нерегламентирания достъп до информация. Правилното изграждане и документиране на процедурите за контрол на достъпа ви позволяват да изпълните необходимите изисквания за осигуряване на физическа сигурност.

    Какви системи и инструменти са сертифицирани в нашия център за данни?

    Какво е сертифицирано?

    В центъра за данни RUVDS са сертифицирани автоматизирани работни станции на служители (антивирусна защита, защита срещу хакване на информационна система), изходни средства (принтер), контрол на достъпа до помещенията и защита от подслушване. По-специално, сертификатът на системата за контрол и управление на достъпа (ACS) гарантира надеждността на физическата сигурност на сървърите на центъра за данни.

    Всички действия се регистрират постоянно, активността на работното място се проверява за подозрителна и при необходимост може да бъде блокирана с уведомяване на отговорните лица. Използва се сертифициран софтуер, като се започне от FSTEC-сертифицирана Windows OS и специализиран софтуер за контрол на достъпа и филтриране на трафика до антивирусна защита и хипервайзор.

    Така работното пространство, което е пряко свързано с клиентските данни, е защитено. Това се прави с помощта на OS инструменти на работни станции, бази данни, специализирани защитни и антивирусни продукти, защитни стени, инструменти за контрол на достъпа (ACS), архивиране и възстановяване, унищожаване на данни и контрол на изтриването на информация.

    Ако клиентът поиска да премести инфраструктурата си на отделна машина, можете напълно да я защитите, например да инсталирате VipNet, SecretNet, някои специални антивируси там. В същото време услугите, които предоставяме, ще бъдат сертифицирани, а нашето мнение за извършената работа по защита на инфраструктурата на клиента ще бъде достатъчно, за да докладва на регулаторните органи.

    Етапът на сертифициране на ИТ инфраструктурата на клиента е премахнат, като по този начин се намалява размерът на необходимите разходи за труд и време с до 50%, необходимият размер на инвестициите е значително намален, а процесът на сертифициране на информационните системи е значително улеснен.

    По отношение на личните данни нашите сървъри са физически разположени в Руската федерация, RUVDS също има лицензи от Федералната служба за надзор на съобщенията, информационните технологии и масовите комуникации № 137295 от 30 октомври 2015 г. („Телематични комуникационни услуги“) и № 137296 от 30 октомври 2015 г. („Услуги за комуникация на данни, с изключение на услуги за комуникация на данни за гласови цели“), така че можете да бъдете спокойни за прилагането на този федерален закон.

    Защо един център за данни е сертифициран?

    Получаването на оправдателни документи говори за предлаганите от него услуги. Сертифицирането, на първо място, потвърждава отговорността на компанията към всички клиенти (не само тези, които работят с поверителна информация). Самият процес на лицензиране според стандартите на FSTEC е дълъг и доста скъп. Просто не могат да си го позволят малки участници на пазара или участници, които се интересуват от моментната полза от проекта.

    Получаването на лиценз FSTEC е инвестиция в стратегическото развитие на компанията. Лицензът на FSTEC не само потвърждава компетентността на компанията да работи с лични данни, но също така дава възможност за предлагане на услуги на компании, включително такива от публичния сектор, които са задължени да спазват изискванията за защита на поверителна информация, например самите те имат лиценз на FSTEC и ни прехвърлят данни като доставчик на услуги, които подлежат на защита съгласно стандартите на FSTEC.
    В допълнение към архивирането на ниво център за данни и сертифициране от FSTEC, RUVDS на лични данни и корпоративна информация на трети страни. В допълнение към общото застраховане, RUVDS, съвместно с AIG, планира да предложи на своите клиенти уникални условия за индивидуално застраховане на техните дейности и фирмени данни.

    И, разбира се, вашите ресурси ще бъдат в нашия център за данни: мрежовият трафик се анализира 24/7, а защитата ви позволява стабилно да издържате на атаки с капацитет до 1500 Gbps. Аналитичната система филтрира входящия трафик към вашия адрес, премахва злонамерена информация, прехвърляйки само легитимен, безопасен трафик на ваша страна.

    Тагове:

    • RuVDS
    • FSTEC
    • сертифициране
    Добави тагове

    Федералната служба за технически и експортен контрол е федерален изпълнителен орган, който извършва инспекция и контрол в областта на държавната сигурност. Днес всеки собственик на лаптоп, когато купува определена антивирусна програма или софтуер, е чувал такъв израз като FSTEC сертификат повече от веднъж. Но малко хора знаят какво е FSTEC сертификат.

    Днес въпросът за информационната сигурност е тясно преплетен с интересите на обществото, бизнеса и държавата. Обикновено всяка държава се стреми да контролира информация, която е свързана с националната сигурност. Ето защо, от година на година, тя поставя основната задача за разработване, функциониране на добре защитени информационни системи, бази с лични данни. В такива системи се съхранява и обработва огромно количество информация, свързана с почти всички видове държавни дейности. Поради тази причина производителите на софтуер трябва да вземат под внимание законовите изисквания, наложени на информационните системи, които участват в държавни дейности. Процедурата за сертифициране на FSTEC се провежда за проверка на съответствието с основните показатели за безопасност.

    FSTEC сертификатиздава се след преминаване на следните етапи:

    • изготвяне на заявление за провеждане на процедурата по проверка;
    • получаване на решение за извършване на сертифициране;
    • регистрация на споразумение за осъществяване на процеса по сертифициране;
    • одобрение на тестовата програма;
    • тестване;
    • регистрация на протокола от изпитването;
    • сключване на споразумение с експертна организация;
    • изследване на лабораторни изследвания;
    • издаване на удостоверение.

    Руската система за сертифициране на софтуер е коренно различна от сертификацията на Запад. Първо, всяко копие на софтуера, за което се твърди, че е FSTEC сертификат, преминава редица тестове и прегледи, на които е подложен оригиналният продукт. Второ, всяка компания, закупила сертифициран продукт, има защитен достъп до информационната база на този софтуер, откъдето организацията ще получава актуализации.

    От 2004 г. федералният изпълнителен орган има следните правомощия:

    1. Осигуряване на защита и сигурност в ключови инфраструктурни системи;
    2. Внедряване на техническа информация;
    3. Защита на информация от чуждо техническо разузнаване;
    4. Осигуряване на експортен контрол.

    FSTEC не участва в дейностите по сертифициране, той е основният организатор на сертифицирането. Лъвският дял от действията се извършва от неговите лицензодатели - лаборатории за изпитване и експертни центрове. Лабораториите изследват софтуера, а експертните организации проверяват качеството на извършените тестове. Разбира се, кандидатът може да кандидатства FSTEC сертификатвъз основа на тестване на трета страна. Но в този случай, преди издаване сертификат, FSTECси запазва правото да назначи повторна проверка на резултатите от друга експертна организация. Поради тази причина институтът на кандидата работи в системата на FSTEC. Те сравняват копия на продукти, които продават, с програми, които са получили преди това. FSTEC сертификат.

    Помислете за приблизителен списък от действия за сертифициране в FSTEC на Русия.

    1. Подаване на заявление за сертифициране в FSTEC на Русия.

      В заявлението се посочва:

      • име на кандидата
      • адрес на заявителя
      • наименование на продукта, който заявителят желае да сертифицира
      • списък на регулаторни и методологични документи, за които заявителят трябва да сертифицира продуктите си за съответствие с изискванията.
      • схема за сертифициране (единична продуктова проба или масово производство)
      • лаборатория за изпитване, където Кандидатът би искал да тества
      • допълнителни условия или изисквания

      Кандидатът посочва в заявлението, че се задължава:

      • отговарят на всички условия за сертифициране;
      • осигуряват стабилността на сертифицираните характеристики на продуктите, маркирани със знака за съответствие;
      • заплащане на всички разходи за сертифициране.

      Важно: кандидатът трябва да притежава лиценз на FSTEC за съответния вид дейност!

      Пример за приложение за сертифициране на софтуерен пакет е показано на фигура 5.1.

    2. Решение за сертификационно тестване

      FSTEC, в рамките на един месец след получаване на заявлението, изпраща на Заявителя, определения сертифициращ орган и изпитвателната лаборатория решение за провеждане на сертификационни изпитвания, което съдържа следното:

      • име на кандидата, адрес на кандидата;
      • наименование на сертифицирани продукти, код OKP, TU;
      • схема за сертифициране (изпитване на единична продуктова проба / партида от N проби / продуктова проба за масово производство);
      • определена лаборатория за изпитване и нейния адрес;
      • списък на регулаторни и методологични документи, за съответствие с изискванията на които трябва да се извърши сертифициране;
      • изпитвателна лаборатория, определена за последващ инспекционен контрол;
      • сертифициращ орган, назначен да извършва проверка на резултатите от сертификационните тестове;
      • начин на заплащане на труда.

      Сертифициращият орган и лабораторията за изпитване могат да бъдат променени по споразумение с Клиента. Решението служи като основание за започване на изпитването и „основание“ за сключване на договор между Заявителя и изпитвателната лаборатория. Пример за решение за провеждане на сертифициране е показано на фигура 5.2.

    3. Сключване на договор с лаборатория за изпитване

      Договорът с изпитвателната лаборатория за сертификационни изпитвания определя условията, процедурата за провеждане на сертификационни изпитвания, както и цената на работата. Обикновено лабораторията за изпитване първо изготвя търговска оферта с обосновка на условията и цената на работата, както и проект на договор. По правило комплектът от договорни документи включва: договор, задание за работа, протокол за изпълнение, протокол за съгласуване на цена. В допълнение към посочената информация се препоръчва договорът да предвижда такива елементи като отговорност за повреда на тестови проби или процедура за спиране на тестовете в случай на промени.

    4. Подготовка на изходни данни.

      Този етап включва разработване, съгласуване и одобрение на програмата и методологията на сертификационните тестове.

      Лабораторията за изпитване разработва програма и методология за провеждане на изпитвания, предава на заявителя информация за това какви данни са необходими за изпитване. Също така програмата и методологията се изпращат на сертифициращия орган за одобрение.

      Кандидатът получава от изпитвателната лаборатория програма и методика за изпитване, съгласува я и подготвя всички необходими изходни данни. Той предоставя на изпитвателната лаборатория средства за информационна сигурност в пакет, отговарящ на техническите спецификации или формуляр, както и набор от цялата необходима документация в съответствие с ESPD или ESKD.

    5. Сертификационни тестове.

      Изпитвателната лаборатория подбира образци от сертифицирани продукти, идентифицира ги и провежда сертификационни изпитвания на продуктите съгласно утвърдената програма и методика. В същото време заявителят подготвя и монтира стенд за сертификационни изпитвания. Важно е да се отбележи, че е забранено да се правят промени в състава или дизайна на обекта за сертифициране, както и в документацията по време на изпитванията. Това може да доведе до спиране на тестовете и пълното им "рестартиране", което ще се отрази на цената и времето на работата.

    6. Регистрация на резултатите от теста

      Резултатите от тестовете се документират под формата на протоколи от сертификационни тестове и технически доклади. Тези документи се изпращат на сертифициращия орган, а копия - на Заявителя. При липса на основателни коментари по предоставените резултати от изпитвателната лаборатория от страна на Заявителя или сертифициращия орган, работата му по договора се счита за завършена.

    7. Сключване на договор със сертифициращ орган

      Лабораторията за изпитване сключва споразумение със сертифициращия орган за проверка на резултатите от сертификационните изпитвания, в което се определят сроковете (обикновено 1 месец), процедурата и цената. Понякога сертифициращият орган изисква да се сключи договор със Заявителя, а не с изпитвателната лаборатория. Тази точка е спорна и не е регламентирана. Този въпрос е най-добре да се обсъди първоначално с лабораторията за изпитване.

    8. Проверка на резултатите от сертификационните тестове

      Сертифициращият орган, в съответствие с договора, извършва проверка на резултатите от сертификационните изпитвания, както и техническите и експлоатационните документи за сертифицирани продукти. Резултатът е изготвянето на експертно становище, което заедно с техническо становище, материали от сертификационни изпитвания, набор от необходима техническа и експлоатационна документация за обекта на сертифициране се предава на FSTEC на Русия за решение за издаване на сертификат .

    9. решение за издаване на удостоверение.

      Въз основа на документите, получени от сертифициращия орган, а именно техническото становище и експертното становище, FSTEC взема решение за издаване на сертификат. Както бе споменато по-горе, срокът на сертификата е 3 години. Пример за сертификат за съответствие на фигура 5.3.

    Ако в резултат на проверката FSTEC разкрие несъответствие между резултатите от теста и изискванията на законодателството, ще бъде взето решение за отказ за издаване на сертификат. В този случай на Заявителя ще бъде изпратено мотивирано становище. В случай на несъгласие с отказа, Заявителят има право да се обърне към Апелативния съвет на Федералния сертифициращ орган за допълнително разглеждане на сертификационните материали. Жалбата се разглежда в рамките на един месец с участието на заинтересовани страни и независими експерти. Жалбоподателят се уведомява за решението.

    Ако забележите грешка, изберете част от текста и натиснете Ctrl + Enter
    ДЯЛ:
    Компютри и модерни джаджи