Контакты
Подписка
МЕНЮ
Контакты
Подписка

Нужно ли проводить классификацию ИС по приказу ФСБ России от 18.03.2025 № 117 - Форум по вопросам информационной безопасности

Нужно ли проводить классификацию ИС по приказу ФСБ России от 18.03.2025 № 117 - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Влад | 111783 27.03.2025 08:14
Доброго времени суток!

В связи с введением в действие приказа ФСБ России от 18.03.2025 №117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств» вопрос:
- нужно ли в соответствии с п.8 приказа №117 проводить дополнительную классификацию ГИС/ИС или достаточно уже того, что было сделано ранее, например, в рамках приказа №17 ФСТЭК России или в рамках РД АС?

Автор: oko | 111784 27.03.2025 17:12
С приказом намедни ознакомился, но детально не вычитывал...
На мой взгляд, там совпадение с классификацией ГИС по Приказу 17 ФСТЭК России. Или как минимум совпадение с предыдущим Приказом 524 ФСБ России. Так что никаких лишних телодвижений делать не нужно. Особенно, если требования Приказа 524 ФСБ России уже выполнены в конкретной ГИС...
И да, если речь идет не только о ГИС, но обо всех ИС в гос.органах (и далее по тексту), то я бы не торопился - сперва следует дождаться утвержденния Проекта нового Приказа ФСТЭК России по этой тематике. Потому что регуляторы решили организовать парный танец. Хоть тут и наблюдается очередная несогласованность действий - в проекте нового Приказа ФСТЭК России идет явная ссылка на прошлый Приказ 524 ФСБ России, который теперь отменен, ага...

Автор: Влад | 111785 28.03.2025 10:16
>>На мой взгляд, там совпадение с классификацией ГИС по Приказу 17 ФСТЭК России.
В том-то и проблема, что не совсем так.

Если для ГИС по приказу 17 ФСТЭК, для 2-го уровня значимости и регионального масштаба будет 2 класс защищенности, то по приказу 524 ФСБ для этих же данных уже класс криптосредств КС3. ФСБ не предлагает класс криптосредств КС2, к сожалению и это серьезная проблема, т.к. для КС3 нужно обеспечивать доп.меры.

Автор: oko | 111786 28.03.2025 12:28
Дык, этот нюанс подсвечивался еще после вступления в силу 524 Приказа...
Однако, ФСБ России оставляет пространство для люфта - см. п. 8 нового Приказа 117 за 2025 г.: класс СКЗИ определяется требованиями согласно Приложению с учетом особенностей, раскрытых в п. 10-18 Приказа. А в п. 10-18 (вернее, п. 12 - 16) все сводится к обоснованию класса СКЗИ через аналитику в Модели угроз...
Таким образом, если "не заморачиваться" - берем таблицу в Приложении и действуем по ней.
Если же реальный нарушитель и его возможности позволяют применять другие СКЗИ - обосновываем это в Модели угроз и согласуем с 8 Центром (очевидно, ссылаясь на необходимость согласования, приведенную в ПП РФ 676 за 2015 г.)...
Практика обоснования выбора СКЗИ, исходя из актуального нарушителя и специфических характеристик защищаемой ИС, никуда не делась, собственно. Пусть это и затягивает процесс разработки/ввода в эксплуатацию ИС и ее КСЗ, но такой порядок вполне корректный сам по себе...

ЗЫ И да, все полностью соответствует, если смотреть в детали. ГИС К2 "по ФСТЭК" - это необходимость противодействия нарушителю с "усиленным базовым потенциалом". По Методике-2021 ФСТЭК России к таким нарушителям по умолчанию относятся администраторы ИС. А это внутренний нарушитель с физ.доступом к аппаратным средствам и среде функционирования СКЗИ. Т.е. применение СКЗИ КС3 вполне целесообразно и обосновано. Другое дело, если признать/обосновать отсутствие актуальности такого нарушителя в конкретной ИС, ага...

Автор: oko | 111787 28.03.2025 12:35
*в догонку*
imho, поскольку наметился курс на сближение нормативки обоих регуляторов, давно пора поднять вопрос о единой непротиворечивой классификации нарушителей с явным и непротиворечивым раскрытием их возможностей и различий у обоих регуляторов. И переработке нормативки стройно под общий подход. Тогда необходимость в километровых требованиях отпадет, а выбор и интеграция оптимальных мер и средств защиты (в том числе криптографических) перестанет быть эквилибристикой, заниматься которой способны не только лишь все, ага...
Прошла пара недель

Автор: АНОНИМ | 111797 10.04.2025 14:53
Классификация - это ФСТЭК
Класс криптосредства - это модель угроз безопасности информации (пункт 2 приказа)

Автор: Влад | 111800 11.04.2025 12:47
to АНОНИМ

Вы видимо плохо ознакомились с приказом ФСБ России от 18.03.2025 №117. Перечитайте внимательно п.8 приказа ФСБ.
Сейчас классификация ИС (ФСТЭК) и определение класса СКЗИ (ФСБ) тесно переплетены, т.к. в обоих случаях речь об уровне значимости обрабатываемой в ИС информации и о масштабе ИС.
Т.е. установив класс защищенности ГИС по приказу 17 ФСТЭК, а точнее уровень значимости информации и масштаб ИС автоматически устанавливается класс криптосредств по приказу 117 ФСБ.





Автор: МАВ | 111810 16.04.2025 07:57
ни чего там не переплетено, определения разные. Мало того в 17 приказе УЗ нужна только для определения класса, а ни как отдельная сущность. А в приказе ФСБ это именно что новая сущность для определения класса крипто средства. Могу еще напомнить что по приказу Роскомнадзора надо проводить оценку вреда, который может быть причинен субъектам персональных данных и она не совпадает с ПП 1119. Логично классификацию криптосредств обосновать и приводить в модели угроз или ТЗ, все одно это надо будет согласовывать с ними.

Автор: Влад | 111811 16.04.2025 08:30
to МАВ

Класс защищенности и класс криптосредств устанавливаются для одной и той же ГИС. Обе классификации завязаны на одну и ту же обрабатываемую в ГИС информацию. Уровень значимости обрабатываемой в ГИС информации и масштабе ГИС определяются для одной и той же ГИС. Хочешь не хочешь, но переплетение приказов ФСТЭК и ФСБ явное.
Прошло около недели

Автор: МАВ | 111840 25.04.2025 13:29
нет, ни явное. Явное будет, когда они придут к согласию в понятийном материале и подходах. А пока что у них ни то что понятия, а даже взгляды на то что и от чего защищать разные.

Страницы: 1 2 >

Просмотров темы: 2151

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*