| Автор: АБ, Хорошая | 111888 | 20.05.2025 11:42 |
|
Здравствуйте, уважаемые коллеги (знатоки)!
Столкнулся с задачей по составлению Перечня разрешенного программного обеспечения. - Прочитал приказ ФСТЭК № 17 (хотя ГИС у меня нет, но есть ИС или теперь правильнее И(А)С или А(И)С оформленная как объект информатизации (не ГТ)), - Прочитал Меры защиты информации в государственных информационных системах" (утв. ФСТЭК России 11.02.2014), - Прочитал СТР-К, - Прочитал приказ ФСТЭК № 77 от 29.04.2021. - Смотрю в акт классификации моей И(А)С и вижу класс защищенности К3 и через приказ ФСТЭК № 17 вижу в Приложении № 2 к нему: "III. Ограничение программной среды (ОПС)" и далее : "Установка (инсталляция) только разрешенного к использованию программного обеспечения и (или) его компонентов" И далее "в контрах" с ИТ-подразделением пытаюсь составить проект Перечня разрешенного ПО, и тут начинаю рассуждать: 1. Понимаю, что через Статью 146. Нарушение авторских и смежных прав УК РФ нельзя использовать ПО с нарушением прав правообладателя, 2. Понимаю, что: для использования ПО его нужно получить из доверенного источника, перед использованием нужно выполнить требования технической и эксплуатационной документации к ПО, при скачке с официального сайта правообладателя в сети Интернет нужно проверить ПО с использованием САВЗ, и при необходимости (в случае с программными сертифицированными средствами защиты) нужно изготовить копии и т.п., 3. Понимаю что есть ПО которое предназначено или используется в целях исполнения служебных обязанностей, 4. Понимаю что есть большой перечень ПО, которое сопутствует эксплуатации ЭВМ или рабочему процессу (архиваторы, программы для просмотра изображений и воспроизведения аудио/видео файлов, драйвера и ПО из дистрибутивов для техники, NetFramework, Visual C++, обновления и т.п.) 5. Понимаю что есть программные средства защиты информации Но когда пытаюсь реализовать на практике всё что понимаю (или как мне кажется понимаю) возникают вопросы: 1. В Перечень ПО включается всё ПО, установленное на рабочих станциях/серверах без исключения, с указанием версии (сборки) ? 2. Допустимо-ли обобщение, например, "Архиватор 7zip версии 9.20 и выше" или каждый раз при обновлении переделывать перечень ? или ограничится наименованием ПО без версии ? 3. В операционных системах, например в Windows, есть "Панель управления" где в разделе "Программы и компоненты" указывается всё ПО что установлено в ОС на данной рабочей станции, и соответственно смотри и сверяй с имеющимся перечнем разрешенного ПО, или нужно лезть в реестр и оттуда вытаскивать перечень ПО ? 4. При установке операционной системы вместе с ней устанавливается масса ПО, отдельно не отмеченного в в разделе "Программы и компоненты", другими словами это гора файлов с расширениями *.exe, *.com которые являются программным обеспечением и хоть и косвенно, но участвуют (могут использоваться) в обработке защищаемой информации. Их тоже нужно указывать ? 5. Правильно и я рассуждаю через п. 2.7 СТР-К, что в Перечень разрешенного ПО нужно включать только то ПО, которое используется при обработке защищаемой информации ? 6. Читаю ГОСТ 19781-90 и вижу, что программное обеспечение это - "Совокупность программ системы обработки информации и программных документов, необходимых для эксплуатации этих программ." и паника нарастает 7. Читаю приказ № 77 ФСТЭК России и вижу что в п.3.2. указано "3.2. Состав общесистемного и прикладного программного обеспечения информационной (автоматизированной) системы: ...(указываются типы программного обеспечения, их наименования и основные (мажорные) версии)" и опять не понятен масштаб этого "общесистемного и прикладного"... Можно вас попросить мне помочь не сойти с ума и разобраться, чем руководствоваться при составлении перечня разрешенного ПО? Пожалуйста... |
|
| Автор: Влад | 111889 | 20.05.2025 13:40 |
|
Чем меньше конкретики Вы укажите в Техпаспорте на объект информатизации, тем лучше. Если укажите в перечне ПО только "крупняк", никто особо Вас ругать не будет. А вот если вывалите всё, что есть, а в той же ОС Linux это внушительный список программ, то сами себя закапаете. Не забывайте, что в отношении каждого указанного Вами конкретного ПО конкретной версии, нужно проводить анализ уязвимостей и обосновывать закрытие угроз, если такие есть.
Снимайте перечень ПО с АРМ и серверов под управлением ОС Windows и Linux, далее выкидывайте из перечня всю заведомо лишнее и действительно значимое. Значимое это: ОС, СУБД, офисное ПО, программные СЗИ, архиватор, + какое-нибудь самописное ПО, без которого ваша АС (ИС, ГИС) не может функционировать. |
|
| Автор: Влад | 111890 | 20.05.2025 13:42 |
|
"...выкидывайте из перечня всю заведомо лишнее и действительно значимое...".
Пропустил слово, правильно "... и оставляйте действительно значимое..." |
|
| Автор: to Влад, АБ, Хорошая | 111891 | 20.05.2025 14:24 |
|
Спасибо, за ответ, Влад)
Дак а что мешает при проверке посмотреть перечень ПО и спросить, а это где ? т.е то чего нет в перечне и каков его статус. И как смотреть на тот факт что установлено то, чего нет в перечне разрешенного. Понимаю что мои рассуждения похожи на самокопания и движение к недостижимой истине, но просто ставлю себя на место проверяющего и задаю вопросы, а отвечать мне, и не хочется "краснеть". |
|
| Автор: Влад | 111892 | 20.05.2025 15:44 |
|
Регуляторы знакомятся с АС/ИС через предоставленную им документацию, поэтому и оформлять её надо с умом. Ничего лишнего, но и про логику нельзя забывать. А то странно будет, если в АС/ИС используется БД PostgreSQL, а на АРМ пользователей нет какого-нибудь pgAdmin или вовсю используется принтер для вывода документов, но нет установленного прикладного офисного ПО.
Да, исключать выездную проверку того же ФСТЭК нельзя, но это случаи из ряда вон выходящие и если такая проверка нагрянет, то краснеть придётся в любом случае и не только за перечень ПО. |
|
Просмотров темы: 804