Лекция для программ ППП и ППК

Система сертификации средств защиты информации

Нормативная база, процедура сертификации, уровни доверия, практическое применение и связь с безопасной разработкой ПО.

Виталий Александрович Пиков, руководитель направления обучения по РБПО, преподаватель НОУ ДПО «УЦБИ «МАСКОМ»

Введение

Зачем нужна сертификация СЗИ

Сертификация — это не формальность, а механизм доверия к средству защиты информации.

  • подтверждает соответствие обязательным требованиям по безопасности информации;
  • связывает разработчика, испытательную лабораторию, орган по сертификации и регулятора;
  • даёт основание применять средство в регулируемых контурах;
  • уменьшает риск использования неподтверждённых функций безопасности;
  • создаёт юридически значимый результат — сертификат соответствия.
2 из 35

Термины

Что понимается под сертификацией СЗИ

В логике законодательства о техническом регулировании сертификация — форма подтверждения соответствия объекта установленным требованиям. Для СЗИ это подтверждение соответствия требованиям по безопасности информации, установленным профильными нормативными документами и проведённое в установленной системе сертификации.

На практике для слушателя важны три вопроса: что сертифицируется, в какой системе, и для каких контуров это требуется.

3 из 35

Объекты

Что может быть объектом сертификации

Средства ТЗИ

технические, программные и программно-технические средства защиты информации;

Средства ОБИТ

средства обеспечения безопасности информационных технологий, включая защищённые средства обработки информации;

Сопутствующие объекты

средства контроля эффективности, единичные образцы, партии и серийное производство.

4 из 35

Регулирование

Где сертификация СЗИ требуется на практике

  • защита персональных данных в ИСПДн;
  • защита государственных информационных систем;
  • обеспечение безопасности значимых объектов КИИ;
  • защита коммерческой тайны и иной конфиденциальной информации;
  • защита служебной тайны в области обороны;
  • техническая защита информации ограниченного доступа, не содержащей гостайну.

Сама обязанность применения конкретного класса/уровня средств выводится из отраслевых требований к объекту защиты.

5 из 35

Нормативная база

Опорные акты, на которых строится тема лекции

ДокументРоль в теме
Постановление Правительства № 608 от 26.06.1995Базовое положение о сертификации средств защиты информации
Приказ ФСТЭК № 55 от 03.04.2018Положение о системе сертификации СЗИ
Приказ ФСТЭК № 76 от 02.06.2020Уровни доверия к средствам ТЗИ и средствам ОБИТ
Приказ Минобороны № 488 от 29.09.2020Ведомственная система сертификации СЗИ Минобороны
Приказ ФСТЭК № 240 от 01.12.2023Сертификация процессов безопасной разработки ПО СЗИ
6 из 35

Система ФСТЭК

Кто участвует в системе сертификации ФСТЭК

Участники

  • федеральный орган по сертификации — ФСТЭК;
  • аккредитованные органы по сертификации;
  • аккредитованные испытательные лаборатории;
  • изготовители и иные заявители.

Ключевая логика

  • ФСТЭК организует систему и принимает итоговые решения;
  • испытательная лаборатория проводит испытания;
  • орган по сертификации оценивает материалы и готовит экспертное заключение.
7 из 35

Процедура

Общий маршрут сертификации средства в системе ФСТЭК

1

Подготовка заявки, документации и выбор испытательной лаборатории.

2

Рассмотрение заявки и решение о проведении сертификации.

3

Отбор образца, программа и методика испытаний, сертификационные испытания.

4

Экспертная оценка материалов, проект сертификата, решение о выдаче либо отказе.

8 из 35

Схемы

Какие схемы сертификации применяются

Единичный образец

Испытания проводятся в отношении конкретного экземпляра средства.

Партия

Испытания охватывают выборку либо всю партию — в зависимости от типа средства.

Серийное производство

Проверяются образцы, организация производства и техническая поддержка.

9 из 35

Документы заявителя

Что обычно готовит заявитель

  • заявку на сертификацию;
  • технические условия;
  • техническое задание — если сертификация идёт на соответствие ТЗ;
  • задание по безопасности — когда оно требуется по профилю требований;
  • формуляр или паспорт средства;
  • договоры, подтверждение прав, сведения о лицензиях разработчика/изготовителя.
10 из 35

Испытания

Что входит в сертификационные испытания

  • оценка соответствия параметров и функций безопасности требованиям;
  • проверка организации технической поддержки;
  • для серийного производства — проверка организации производства;
  • оформление протоколов испытаний и технического заключения;
  • при необходимости — повторные испытания после устранения недостатков.

Для слушателя важно различать: испытательная лаборатория формирует материалы испытаний, а орган по сертификации — экспертное заключение.

11 из 35

Результат

Что означает сертификат соответствия

Сертификат подтверждает, что конкретное средство, его образец, партия или серийное производство соответствуют установленным требованиям по безопасности информации в пределах указанной схемы сертификации и срока действия.

  • для серийного производства срок ограничен;
  • для единичного образца или партии срок не устанавливается;
  • сертифицированным считается именно то, что выпущено в период действия сертификата и поддерживается изготовителем.
12 из 35

Сроки

Срок действия, продление, приостановление и прекращение

Базовое правило

Срок действия сертификата на серийное производство не превышает пяти лет.

Почему это важно

Истечение срока не означает автоматическую допустимость дальнейшего производства. Нужны продление, подтверждённая техническая поддержка и соблюдение условий применимости.

Отдельно предусмотрены процедуры переоформления, выдачи дубликата, приостановления и прекращения действия сертификата.

Поддержка

Почему техническая поддержка стала критическим элементом

Это особенно важно для программных и программно-технических средств, где риск устаревания функций безопасности высок.

Уровни доверия

Зачем нужны уровни доверия по приказу № 76

Уровень доверия характеризует глубину уверенности в безопасности средства и строгость требований к его разработке, испытаниям и поддержке.

Применимость

Как уровни доверия связаны с классами защищённости

Уровень доверияТиповые контуры применения
6ЗО КИИ 3 категории, ГИС 3 класса, АСУ ТП 3 класса, ИСПДн для 3 и 4 уровня защищённости
5ЗО КИИ 2 категории, ГИС 2 класса, АСУ ТП 2 класса, ИСПДн для 2 уровня защищённости
4ЗО КИИ 1 категории, ГИС 1 класса, АСУ ТП 1 класса, ИСПДн для 1 уровня защищённости, ИСОП II класса

Для более высоких уровней применимость расширяется на более чувствительные контуры, включая обработку защищаемой информации более высокого уровня значимости.

Содержание требований

Три группы требований уровня доверия

Разработка и производство

модель безопасности, архитектура, спецификация, проектная документация, конфигурация, безопасная разработка.

Проведение испытаний

тестирование, поиск уязвимостей и НДВ, анализ скрытых каналов — когда он требуется.

Поддержка безопасности

устранение недостатков, обновления, документирование процедур и информирование об окончании поддержки.

Разработка

Какие артефакты разработки ожидаются от средства

Модель безопасности

Что даёт модель безопасности на практике

Практический смысл

Она фиксирует, какие политики безопасности реализует средство и почему его механизмы действительно поддерживают эти политики.

Архитектура

Архитектура безопасности должна отвечать на три вопроса

  1. Можно ли обойти функции безопасности средства?
  2. Защищены ли сами функции безопасности от несанкционированного доступа?
  3. Безопасен ли процесс инициализации и запуск средства?

Именно поэтому в учебной и проектной практике архитектура безопасности — это не «красивая схема», а обоснование невозможности обхода защитных механизмов.

Документация

Почему сертифицируемое средство неизбежно «тяжёлое» по документированию

Нужно показать

  • что реализовано;
  • как это реализовано;
  • как это тестируется;
  • как это поддерживается.

Нужно доказать

  • неизменность конфигурации;
  • прослеживаемость требований;
  • управляемость изменений;
  • контроль над заимствованными компонентами.

Испытания

Тестирование, уязвимости, НДВ, скрытые каналы

Для разработчика это означает необходимость готовить средство к внешней проверке, а не только к внутреннему QA.

Поддержка безопасности

Как выглядит жизненный цикл сертифицированного средства

A

Мониторинг недостатков, уязвимостей и информации из внешних источников.

B

Разработка компенсирующих мер или ограничений по применению.

C

Исправление средства, обновление документации и доведение изменений до потребителей.

D

Подтверждение того, что поддержка безопасности продолжается и средство остаётся допустимым к применению.

Практический вопрос

Почему нельзя подменять сертификацию СЗИ «наличием хорошего SDLC»

Безопасная разработка и сертификация продукта связаны, но это разные объекты оценки.

Сертификация СЗИ

Оценивает конкретное средство, его функции безопасности, документацию, испытания, производство и поддержку.

Сертификация БРПО

Оценивает процессы проектирования и производства ПО средств защиты информации, а не конкретный экземпляр продукта.

РБПО

Что проверяют при сертификации процессов безопасной разработки

Для среды РБПО базовым ориентиром выступает ГОСТ Р 56939-2024, а сама процедура сертификации процессов закреплена приказом № 240.

Сравнение

СЗИ и БРПО: удобная таблица для слушателя

КритерийСертификация СЗИСертификация БРПО
Объектконкретное средствопроцессы разработки и производства ПО
Результатсертификат на средство / производствосертификат на процессы
Что доказываетсоответствие функций безопасности и жизненного цикла требованиямналичие зрелой и управляемой безопасной разработки
Заменяет ли другоенетнет

Минобороны

Чем отличается ведомственная система Минобороны

Минобороны

Что важно помнить о сертификации в системе Минобороны

Для заявителя

  • требуются профильные лицензии;
  • испытания проводятся на территории РФ;
  • сертификат на серийное производство ограничен по сроку.

Для эксплуатации

  • важны отсутствие изменений средства;
  • приостановление и прекращение действия сертификата прямо влияют на производство и применение;
  • для продления сертификата требуется согласование в установленном порядке.

Регуляторы

Как корректно распределять роли ФСТЭК, ФСБ и Минобороны

В лекции важно не смешивать эти контуры и употреблять только краткие наименования регуляторов.

Практика внедрения

Что должен проверить заказчик перед закупкой или внедрением СЗИ

  1. Наличие сертификата и его применимость к нужному контуру.
  2. Схему сертификации: образец, партия или серийное производство.
  3. Срок действия сертификата и актуальность технической поддержки.
  4. Соответствие уровня доверия или класса требованиям объекта защиты.
  5. Отсутствие ограничений по версии, составу и среде функционирования.

Типовые ошибки

Где организации чаще всего ошибаются

Методический вывод

Как объяснить тему слушателю «не из сертификации»

Сертификация СЗИ отвечает на вопрос: можно ли доверять конкретному средству защиты информации для применения в определённом регулируемом контуре. Сертификация БРПО отвечает на вопрос: умеет ли организация безопасно разрабатывать такое ПО системно и воспроизводимо.

Актуализация

Что важно учитывать по состоянию на дату подготовки лекции

Вопросы к аудитории

Блок для обсуждения и проверки понимания

  1. Когда сертификат на серийное производство не гарантирует допустимость конкретной поставки?
  2. Почему уровень доверия нельзя выбирать отдельно от класса или категории системы?
  3. Чем сертификация процессов БРПО помогает разработчику, но не заменяет сертификацию СЗИ?
  4. Какие риски возникают при прекращении технической поддержки средства?

Контакты

Спасибо за внимание

Пиков Виталий Александрович

Руководитель направления обучения по РБПО, преподаватель НОУ ДПО «УЦБИ «МАСКОМ»

Email: vitaly@pikov.expert

Telegram: @UnderLineSecurity

Сайт УЦ МАСКОМ: mascom-uc.ru

Обучение в УЦ МАСКОМ осуществляется по программам профессиональной переподготовки и повышения квалификации. К началу обучения слушатель должен предоставить копию диплома о высшем или среднем профессиональном образовании либо справку об обучении не ниже третьего курса.

«Ты должен чётко понимать, чего ты хочешь добиться, иначе ты просто течёшь по течению…»

Эта лекция рассчитана на слушателя, которому нужно не только знать порядок сертификации, но и уметь применить его в проектах по защите информации.