| Автор: Алексей | 111683 | 11.02.2025 12:57 |
|
Добрый день, уважаемые коллеги!
Подскажите, пожалуйста, как правильно трактовать п. 16 б приказа ФСТЭК 77: 1. "испытания системы защиты информации путем осуществления тестирования ее функций безопасности (функциональное тестирование)". Что тут имеется ввиду: проверить, что нужные настройки в СЗИ включены или повторно проверить, что все функции СЗИ работают? 2. "анализ уязвимостей с использованием средств контроля эффективности защиты информации от несанкционированного доступа". Тут имеется ввиду проверка, что все имеющиеся уязвимости закрыты? Нужно ли использовать сертифицированные средства контроля? 3. "испытания системы защиты информации путем осуществления попыток несанкционированного доступа (воздействия) в обход системы защиты информации с использованием средств тестирования" - т.е. пентест? Тогда что именно планируется пентестить? И раз написано "использование средств тестирования", можно ли проводить ручной пентест? Насколько я встречался, пентест может быть очень разным. Как понять, что лицензиат сделал работу полностью и качественно? Или раз результаты идут во ФСТЭК, то заказчика это волновать не должно? |
|
| Автор: Денис | 111687 | 11.02.2025 16:56 |
|
Добрый.
1. Пункт 1 и 3 частично схожи. В первом пункте конкретно проверяем, что срзи установлены, настроены, функционируют как положено. 3. А тут уже уходим как правило в документ меры защиты информации в гис и конкретно проверяем, как работает срзи. Подсовываем вирус еикар, пробуем войти без пароля, под незадокумеетированной учеткой, пытаемся обойти систему защиты в целом. 2. Да, с помощью сертифицированных средств контроля. Только так. |
|
| Автор: Алексей | 111688 | 12.02.2025 08:03 |
|
Денис, добрый день!
Правильно ли я понял, что: 1. Проверяем именно те функции, которые нам нужны для закрытия угроз безопасности, а остальные не проверяем, даже если такой функционал реализован в СЗИ? 2. Во втором пункте не указано, что средства контроля должны быть сертифицированы, мне говорят, что раз нет указания, то можно использовать любые. Могу я на что-то сослаться, чтобы убедить исполнителя взять именно сертифицированное средство и указать его в программе и методике испытаний? 3. Тут мне лицензиат говорит, что раз "с использованием средств тестирования", то ручной анализ не должен проводиться, например, подбор пароля, только использовать средство, например, СканерВС. Прогнал какие-то тесты на выбор лицензиата и все. Или можно как-то доказать, что нужно и ручное тестирование? |
|
| Автор: Влад | 111689 | 12.02.2025 10:21 |
|
Касательно:
>>>2. Во втором пункте не указано, что средства контроля должны быть сертифицированы, мне говорят, что раз нет указания, то можно использовать любые. Могу я на что-то сослаться, чтобы убедить исполнителя взять именно сертифицированное средство и указать его в программе и методике испытаний?<<< А кто Вам говорит? В целом, контроль защищенности - это лицензионная деятельность (ПП-79). Если смотреть Перечень контрольно-измерительного и испытательного оборудования, средств контроля защищенности, необходимых для выполнения работ и оказания услуг, установленных Положением о лицензировании деятельности по технической защите конфиденциальной информации, утвержденным постановлением Правительства Российской Федерации от 3 февраля 2012 г. N 79 ( ), то там в п.22 указано: ***Средства (системы) контроля (анализа) защищенности информационных систем Автоматизированная инвентаризация ресурсов информационных систем (сбор информации об узлах информационных систем и об используемом в них программном обеспечении), выявление уязвимостей (кода, конфигурации и архитектуры) в них, анализ и управление выявленными уязвимостями с учетом угроз. Должны иметь сертификаты соответствия ФСТЭК России |
|
| Автор: Влад | 111690 | 12.02.2025 10:29 |
|
Касательно:
>>>1. Проверяем именно те функции, которые нам нужны для закрытия угроз безопасности, а остальные не проверяем, даже если такой функционал реализован в СЗИ?<<< Для объекта информатизации (ГИС, ЗП, АС, ИСПДн) есть определённые меры/требования которые должны выполняться. Вы, в рамках контроля защищенности, должны подтвердить, что средства защиты информации и в целом система защиты информации обеспечивает эти меры/требования. Например, есть ГИС, которая классифицирована по 1 классу защищенности. Т.е., для ГИС нужно обеспечить все меры, указанные в Приказе №17 ФСТЭК для 1-го КЗ. Нужно проверить, что например выполняется мера "УПД.17", т.е. есть модуль или средство доверенной загрузки и это СЗИ не просто есть а выполняет свои защитные функции, что можно подтвердить журналами событий, логами, скриншотами после проведенных тестов неудачной/удачной авторизации. Как-то так. |
|
| Автор: Влад | 111691 | 12.02.2025 10:50 |
|
Касательно:
>>>3. Тут мне лицензиат говорит, что раз "с использованием средств тестирования", то ручной анализ не должен проводиться, например, подбор пароля, только использовать средство, например, СканерВС. Прогнал какие-то тесты на выбор лицензиата и все. Или можно как-то доказать, что нужно и ручное тестирование?<<< Вполне достаточно Сканер ВС, им можно проводить тестирование на проникновение, сканирование уязвимостей, а также анализ конфигурации, организовать непрерывный контроль защищенности, судя по описанию . |
|
| Автор: Алексей | 111692 | 12.02.2025 14:19 |
|
Коллеги, большое всем спасибо за ответы!
Буду ждать документы по аттестации, анонсированные Лютиковым В.С. на ТБ форуме сегодня. |
|
| Автор: Аноним | 111697 | 18.02.2025 18:47 |
|
Ждите. Их еще в 2023 анонсировали
|
|
| Автор: dvd | 111723 | 05.03.2025 15:43 |
|
Дорогие и умные люди, подскажите по реализации пп. в, п.15 Порядка (обследование объекта информатизации на предмет оценки соответствия объекта информатизации и условий его эксплуатации требованиям по защите информации, а также документам, предусмотренным пунктом 11 Порядка).
С обследованием ОИ понятно. А вот далее с предметом не оч. Оценка соответствия ОИ как я понимаю тут случайно осталась, ведь по сути все остальные работы в совокупности. Хорошо! не обращаем внимание. Вопрос по условиям эксплуатации ОИ. Упоминания об условиях есть в форме техпаспорта. Достаточно ли сличить то, что указано в п.2 ТП с реализованным на ОИ? Структуру, состав, связи, техпроцесс и т.д. Или есть еще упоминания? |
|
| Автор: Влад | 111724 | 05.03.2025 16:38 |
|
to dvd
Условия эксплуатации ОИ указаны в Аттестате и согласно его единой форме, указанной в Приказе 77, должны выполняться следующие условия: _______________________________________________________________________ 6. При эксплуатации аттестованного объекта информатизации не допускается: вносить несанкционированные изменения в конфигурацию программных, программно-технических средств, средств защиты информации; осуществлять несанкционированную замену программных, программно-технических средств, средств защиты информации на аналогичные средства; вносить изменения в архитектуру системы защиты информации, изменять состав, структуру системы защиты информации; проводить обработку информации в случае приостановки действия аттестата соответствия в соответствии с решением ФСТЭК России; проводить обработку информации в случае обнаружения неисправностей в системе защиты информации объекта информатизации; проводить обработку информации в случае обнаружения инцидента безопасности. _______________________________________________________________________ |
|
Просмотров темы: 1653