| Автор: Влад | 111783 | 27.03.2025 08:14 |
|
Доброго времени суток!
В связи с введением в действие приказа ФСБ России от 18.03.2025 №117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств» вопрос: - нужно ли в соответствии с п.8 приказа №117 проводить дополнительную классификацию ГИС/ИС или достаточно уже того, что было сделано ранее, например, в рамках приказа №17 ФСТЭК России или в рамках РД АС? |
|
| Автор: oko | 111784 | 27.03.2025 17:12 |
|
С приказом намедни ознакомился, но детально не вычитывал...
На мой взгляд, там совпадение с классификацией ГИС по Приказу 17 ФСТЭК России. Или как минимум совпадение с предыдущим Приказом 524 ФСБ России. Так что никаких лишних телодвижений делать не нужно. Особенно, если требования Приказа 524 ФСБ России уже выполнены в конкретной ГИС... И да, если речь идет не только о ГИС, но обо всех ИС в гос.органах (и далее по тексту), то я бы не торопился - сперва следует дождаться утвержденния Проекта нового Приказа ФСТЭК России по этой тематике. Потому что регуляторы решили организовать парный танец. Хоть тут и наблюдается очередная несогласованность действий - в проекте нового Приказа ФСТЭК России идет явная ссылка на прошлый Приказ 524 ФСБ России, который теперь отменен, ага... |
|
| Автор: Влад | 111785 | 28.03.2025 10:16 |
|
>>На мой взгляд, там совпадение с классификацией ГИС по Приказу 17 ФСТЭК России.
В том-то и проблема, что не совсем так. Если для ГИС по приказу 17 ФСТЭК, для 2-го уровня значимости и регионального масштаба будет 2 класс защищенности, то по приказу 524 ФСБ для этих же данных уже класс криптосредств КС3. ФСБ не предлагает класс криптосредств КС2, к сожалению и это серьезная проблема, т.к. для КС3 нужно обеспечивать доп.меры. |
|
| Автор: oko | 111786 | 28.03.2025 12:28 |
|
Дык, этот нюанс подсвечивался еще после вступления в силу 524 Приказа...
Однако, ФСБ России оставляет пространство для люфта - см. п. 8 нового Приказа 117 за 2025 г.: класс СКЗИ определяется требованиями согласно Приложению с учетом особенностей, раскрытых в п. 10-18 Приказа. А в п. 10-18 (вернее, п. 12 - 16) все сводится к обоснованию класса СКЗИ через аналитику в Модели угроз... Таким образом, если "не заморачиваться" - берем таблицу в Приложении и действуем по ней. Если же реальный нарушитель и его возможности позволяют применять другие СКЗИ - обосновываем это в Модели угроз и согласуем с 8 Центром (очевидно, ссылаясь на необходимость согласования, приведенную в ПП РФ 676 за 2015 г.)... Практика обоснования выбора СКЗИ, исходя из актуального нарушителя и специфических характеристик защищаемой ИС, никуда не делась, собственно. Пусть это и затягивает процесс разработки/ввода в эксплуатацию ИС и ее КСЗ, но такой порядок вполне корректный сам по себе... ЗЫ И да, все полностью соответствует, если смотреть в детали. ГИС К2 "по ФСТЭК" - это необходимость противодействия нарушителю с "усиленным базовым потенциалом". По Методике-2021 ФСТЭК России к таким нарушителям по умолчанию относятся администраторы ИС. А это внутренний нарушитель с физ.доступом к аппаратным средствам и среде функционирования СКЗИ. Т.е. применение СКЗИ КС3 вполне целесообразно и обосновано. Другое дело, если признать/обосновать отсутствие актуальности такого нарушителя в конкретной ИС, ага... |
|
| Автор: oko | 111787 | 28.03.2025 12:35 |
|
*в догонку*
imho, поскольку наметился курс на сближение нормативки обоих регуляторов, давно пора поднять вопрос о единой непротиворечивой классификации нарушителей с явным и непротиворечивым раскрытием их возможностей и различий у обоих регуляторов. И переработке нормативки стройно под общий подход. Тогда необходимость в километровых требованиях отпадет, а выбор и интеграция оптимальных мер и средств защиты (в том числе криптографических) перестанет быть эквилибристикой, заниматься которой способны не только лишь все, ага... |
|
| Автор: АНОНИМ | 111797 | 10.04.2025 14:53 |
|
Классификация - это ФСТЭК
Класс криптосредства - это модель угроз безопасности информации (пункт 2 приказа) |
|
| Автор: Влад | 111800 | 11.04.2025 12:47 |
|
to АНОНИМ
Вы видимо плохо ознакомились с приказом ФСБ России от 18.03.2025 №117. Перечитайте внимательно п.8 приказа ФСБ. Сейчас классификация ИС (ФСТЭК) и определение класса СКЗИ (ФСБ) тесно переплетены, т.к. в обоих случаях речь об уровне значимости обрабатываемой в ИС информации и о масштабе ИС. Т.е. установив класс защищенности ГИС по приказу 17 ФСТЭК, а точнее уровень значимости информации и масштаб ИС автоматически устанавливается класс криптосредств по приказу 117 ФСБ. |
|
| Автор: МАВ | 111810 | 16.04.2025 07:57 |
|
ни чего там не переплетено, определения разные. Мало того в 17 приказе УЗ нужна только для определения класса, а ни как отдельная сущность. А в приказе ФСБ это именно что новая сущность для определения класса крипто средства. Могу еще напомнить что по приказу Роскомнадзора надо проводить оценку вреда, который может быть причинен субъектам персональных данных и она не совпадает с ПП 1119. Логично классификацию криптосредств обосновать и приводить в модели угроз или ТЗ, все одно это надо будет согласовывать с ними.
|
|
| Автор: Влад | 111811 | 16.04.2025 08:30 |
|
to МАВ
Класс защищенности и класс криптосредств устанавливаются для одной и той же ГИС. Обе классификации завязаны на одну и ту же обрабатываемую в ГИС информацию. Уровень значимости обрабатываемой в ГИС информации и масштабе ГИС определяются для одной и той же ГИС. Хочешь не хочешь, но переплетение приказов ФСТЭК и ФСБ явное. |
|
| Автор: МАВ | 111840 | 25.04.2025 13:29 |
|
нет, ни явное. Явное будет, когда они придут к согласию в понятийном материале и подходах. А пока что у них ни то что понятия, а даже взгляды на то что и от чего защищать разные.
|
|
Просмотров темы: 2151