Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация мобильных технических средств - Форум по вопросам информационной безопасности

Аттестация мобильных технических средств - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: 4ан5 | 111760 20.03.2025 14:50
Добрый день! Уважаемые коллеги, поделитесь опытом!
Есть ГИС Здравоохранения, которая является ИСПДн и КИИ - К2, УЗ2, 3 категория. Сегментирована на пользовательские сегменты (К2/УЗ2/3 категория и К3/УЗ3/3 категория) и серверный (К2, УЗ2, 3 категория). Установлены требования к СКЗИ - класс не ниже КС3.
В ней используют планшеты, есть запрос на их аттестацию. Насколько знаю на рынке нет СЗИ, обеспечивающих полную защиту мобильных средств по мерам приказов ФСТЭК.
Какие возможны варианты для аттестации планшета?
Возможно для каждого сегмента установить свой требуемый класс криптографии (КС1, КС3) (т.к. у ViPNet Client 4U for Android есть сертификат ФСБ на КС1) и MDM-систему, и этого будет достаточно для аттестации? Или еще орг.меры нужно предусмотреть?
Или может быть есть какой-нибудь другой безболезненный вариант аттестовать планшет?

Автор: oko | 111765 22.03.2025 16:26
Не бывает аттестации планшетов отдельно от самой ИС. Они должны быть проанализированы в Модели, для них должны быть проработаны Требования ИБ. На этапе создания ИС или на этапе ее модернизации...
Если уже есть планка КС3, явные классы нарушителя, да и отнесение к КИИ для всей ИС, то вариантов, в сущности, всего два:
1. Найти импортозамещенную платформу планшета, натянуть на нее сертиф.ОС (Аврора, Астра, что там у нас еще?) + доработать и сертифицировать СКЗИ под эту связку. Долго, дорого, но принципиально не сложно. И гарантирует качественное решение на будущее...
2. Провести комплексный анализ ИС и всех факторов. Минимизировать каналы воздействия и, главное, объем и перечни информации, обрабатываемой на планшетах. Жестко порезать доступы с планшетов до основной ИС. Обмазать это все качественным аналитическим обоснованием и пуститься в долгие согласования со всеми регуляторами, доказывая, что можно в конкретной ИС при конкретных условиях можно юзать условный Android+СКЗИ КС1+MDM без снижения первичных показателей защищенности и создания иных каналов утечки. Очень долго, не так дорого, но весьма затратно по аналитике и сопутствующим проблемам, заранее непрогнозируемым...
И да, в рамках форума что-то более конкретное по обоим вариантам вряд ли кто-то подскажет. В сложившуюся ситуацию нужно лезть по локоть и серьезно с учетом всех деталей и нюансов, ага...

Просмотров темы: 433

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*