Перейти к содержимому

Как узнать класс скзи электронной подписи

  • автор:

Что такое СКЗИ, и какие они бывают

СКЗИ (средство криптографической защиты информации) — это программа или устройство, которое шифрует документы и генерирует электронную подпись (ЭП). Все операции производятся с помощью ключа электронной подписи, который невозможно подобрать вручную, так как он представляет собой сложный набор символов. Тем самым обеспечивается надежная защита информации.

Как работает СКЗИ

  1. Отправитель создает документ
  2. При помощи СКЗИ и закрытого ключа ЭП добавляет файл подписи, зашифровывает документ и объединяет все в файл, который отправляется получателю
  3. Файл передается получателю
  4. Получатель расшифровывает документ, используя СКЗИ и закрытый ключ своей электронной подписи
  5. Получатель проверяет целостность ЭП, убеждаясь, что в документ не вносились изменения

Виды СКЗИ для электронной подписи

Есть два вида средств криптографической защиты информации: устанавливаемые отдельно и встроенные в носитель.

СКЗИ, устанавливаемое отдельно — это программа, которая устанавливается на любое компьютерное устройство. Такие СКЗИ используются повсеместно, но имеют один недостаток: жесткую привязку к одному рабочему месту. Вы сможете работать с любым количеством электронных подписей, но только на том компьютере или ноутбуке, на котором установлена СКЗИ. Чтобы работать на разных компьютерах, придется для каждого покупать дополнительную лицензию.

При работе с электронными подписями в качестве устанавливаемого СКЗИ чаще всего используется криптопровайдер КриптоПро CSP. Программа работает в Windows, Unix и других операционных системах, поддерживает отечественные стандарты безопасности ГОСТ Р 34.11-2012 и ГОСТ Р 34.10-2012.

Реже используются другие СКЗИ:

Все перечисленные СКЗИ сертифицированы ФСБ и ФСТЭК, соответствуют стандартам безопасности, принятым в России. Для полноценной работы также требуют покупки лицензии.

СКЗИ, встроенные в носитель, представляют собой «вшитые» в устройство средства шифрования, которые запрограммированы на самостоятельную работу. Они удобны своей самодостаточностью. Все необходимое для того, чтобы подписать договор или отчет, уже есть на самом носителе. Не надо покупать лицензии и устанавливать дополнительное ПО. Достаточно компьютера или ноутбука с выходом в интернет. Шифрование и расшифровка данных производятся внутри носителя. К носителям со встроенным СКЗИ относятся Рутокен ЭЦП, Рутокен ЭЦП 2.0 и JaCarta SE.

Квалифицированные сертификаты для работы с СКЗИ КС2 и КС3: где их использовать и как получить

В определённых бизнес-сценариях, связанных с обработкой персональных данных и передачей конфиденциальной информации, необходимо применение средств электронной подписи классов КС2 и КС3. В статье мы расскажем об особенностях классификации средств электронной подписи и случаях применения квалифицированных сертификатов при создании квалифицированных электронных подписей с использованием средств электронной подписи классов КС2, КС3.

Анна Княженко
27 Апреля 2023
Бизнес-аналитик «Инфотекс Интернет Траст»
Получить сертификат электронной подписи
Заполните заявку на выпуск сертификата

Средства электронной подписи – это средства криптографической защиты информации (далее – СКЗИ), используемые для реализации как минимум одной из следующих функций: создание ЭП, проверка ЭП, создание ключа ЭП и ключа проверки ЭП.

В зависимости от способности противостоять атакам с использованием аппаратных и (или) программных средств для получения доступа к защищаемой средствами ЭП информации или данным они подразделяются на различные классы, которые и определяют уровни криптографической защиты информации.

Сведения о классе средства электронной подписи (далее — средства ЭП) владельца квалифицированного сертификата ключа проверки электронной подписи указываются в самом квалифицированном сертификате в соответствии с классом средств ЭП, используемом владельцем сертификата для подписания электронных документов. Помимо класса защиты средств ЭП, в сертификате электронной подписи указываются и сведения о самом средстве ЭП.

Согласно Приказу ФСБ РФ от 27 декабря 2011 г. N 796 «Об утверждении Требований к средствам электронной подписи и Требований к средствам удостоверяющего центра» существует шесть классов средств электронной подписи, из которых участниками информационного взаимодействия с использованием электронной подписи во всех известных случаях используются средства электронной подписи классов КС1, КС2, КС3.

Участники информационного взаимодействия самостоятельно определяют, средства электронной подписи какого класса защиты они должны использовать при подписании электронных документов в процессе информационного взаимодействия. При этом необходимость использования того или иного класса средств электронной подписи определяется, исходя из возможных угроз, представляющих собой целенаправленные действия нарушителя с использованием аппаратных и (или) программных средств с целью нарушения безопасности защищаемой средством электронной подписи информации.

Чем определяется класс средства электронной подписи

Класс средства электронной подписи определяется классом СКЗИ, используемым для реализации функций средства ЭП.

СКЗИ класса КС1 является базовой программой или устройством. В соответствии с правилами использования, для средства ЭП класса КС1 применение дополнительных средств контроля и защиты не требуется.

Для СКЗИ класса КС2 должны быть выполнены следующие условия:

  1. Установлено и использоваться само СКЗИ.
  2. На АРМ пользователя должен быть установлен сертифицированный аппаратно-программный модуль доверенной загрузки (АПМДЗ) типа «электронный замок».

Для СКЗИ класса КС3 должны выполняться следующие условия:

  1. Должно быть установлено и использоваться само СКЗИ.
  2. На АРМ пользователя должен быть установлен сертифицированный аппаратно-программный модуль доверенной загрузки (АПМДЗ) типа «электронный замок».
  3. Должно быть установлено специализированное программное обеспечение, контролирующее целостность и неизменность установленного СКЗИ и программного окружения и обеспечивающее контроль замкнутой программной среды. Обычно данное программное обеспечение входит в комплект поставки СКЗИ класса КС3.

Класс защиты СКЗИ, используемый на АРМ пользователя, подтверждают:

  • сертификат соответствия ФСБ России на СКЗИ;
  • сертификат соответствия ФСБ России на аппаратно-программный модуль доверенной загрузки (АПМДЗ).

Для чего необходимы сертификаты для работы со средствами электронной подписи классов КС2 и КС3

При информационном взаимодействии с отдельными информационными системами, передающими конфиденциальную информацию и персональные данные пользователей, требуется использование средств ЭП классов КС2 и КС3. К примеру, для работы с системами ГИС ЖКХ (Государственная информационная система жилищно-коммунального хозяйства) необходимо использовать средство ЭП класса КС2, сведения о котором должны быть отражены в квалифицированном сертификате.

Работать в системе ГИС ЖКХ могут поставщики услуг, управляющие организации, ТСЖ (товарищества собственников жилья), ЖСК (жилищно-строительные кооперативы), ЖК (жилищные кооперативы), фонды капремонта, ресурсоснабжающие организации.

Для входа в личный кабинет на портале ГИС ЖКХ достаточно квалифицированного сертификата для работы со средствами ЭП класса защиты КС1. Но передавать данные из ИС поставщика информации в ГИС ЖКХ необходимо с применением сертификата электронной подписи для работы со средствами ЭП класса защиты КС2.

При работе и передаче персональных данных в определённые информационные системы по требованиям ИС (информационных систем) или ГИС (государственных информационных систем) потребуются квалифицированные сертификаты для работы с СКЗИ класса защиты КС3. Такие сертификаты электронной подписи понадобятся организациям из банковской сферы в соответствии с требованиями организации передачи биометрических персональных данных в Единую биометрическую систему, а также организациям, работающим с конфиденциальной информацией.

Как получить сертификат для работы с СКЗИ класса КС2, КС3

Компания «Инфотекс Интернет Траст» предоставляет возможность получения квалифицированных сертификатов, содержащих в числе прочего сведения о классе используемых владельцем сертификата средствах ЭП. В квалифицированных сертификатах, выдаваемых аккредитованным удостоверяющим центром «Инфотекс Интернет Траст», могут быть указаны следующие классы средств криптографической защиты информации: КС1, КС2, КС3.

Чтобы получить необходимый вам сертификат, оставьте заявку на сайте. С вами свяжется специалист для уточнения деталей, после чего вам необходимо будет пройти идентификацию личности и оплатить услугу. Изготовление сертификата займёт не более двух рабочих дней.

Установка и настройка СКЗИ

СКЗИ – это средство криптографической защиты информации. Его использование необходимо в случаях, явно установленных законодательством Российской Федерации (например, защита биометрических персональных данных), а также при наличии в информационной системе угроз, которые могут быть нейтрализованы только с помощью СКЗИ. Самая распространенная задача – защита информации при передаче по недоверенным каналам связи. В статье в качестве примера рассматривается подключение к Национальному координационному центру по компьютерным инцидентам (НКЦКИ) по защищенному каналу связи.

Установка и настройка СКЗИ

Классы защиты

  • «Принципы разработки и модернизации шифровальных (криптографических) средств защиты информации», предложенные техническим комитетом по стандартизации «Криптографическая защита информации» (ТК 26);
  • Приказ Федеральной службы безопасности Российской Федерации №378 об обеспечении безопасности персональных данных.

Рисунок 1: Иерархия классов защиты (от минимального к максимальному): КС1, КС2, КС3, КВ, КА.

С повышением класса увеличиваются потенциальные возможности нарушителя, соответственно, увеличивается и перечень механизмов защиты.

Для СКЗИ класса КС1 актуальны угрозы только из-за пределов контролируемой зоны. Для более высоких классов предполагается, что нарушитель имеет физический доступ к оборудованию. Поэтому предусмотрены дополнительные механизмы защиты: для КС2 – это, как правило, доверенная загрузка (проверка целостности при старте ОС, дополнительная аутентификация); для КС3 – замкнутая программная среда (зафиксированный перечень ПО для среды функционирования СКЗИ).

СКЗИ класса КВ применяются, когда злоумышленники могут располагать исходными текстами прикладного ПО, входящего в среду функционирования и взаимодействующего с СКЗИ, а СКЗИ класса КА, – если существует опасность, что преступники имеют возможность доступа к аппаратным компонентам СКЗИ и его среде функционирования.

Для подключения к инфраструктуре НКЦКИ в настоящее время используются СКЗИ класса КС3. Класс КС3 является де-факто стандартом для государственных информационных систем, например, СКЗИ этого класса широко распространены в Системе межведомственного электронного взаимодействия (СМЭВ).

Совместимость СКЗИ различных производителей

В отечественных СКЗИ используются российские криптографические алгоритмы, соответствующие требованиям ГОСТ.

Для формирования электронной подписи и проверки ее целостности ранее использовались ГОСТ 34.10-2001 и 34.11-94. Сейчас осуществляется переход на ГОСТ 34.10/34.11-2012. Переход планируется завершить до конца 2019 года.

Для шифрования чаще всего используется ГОСТ 28147-89. Некоторыми производителями СКЗИ уже реализованы более современные алгоритмы – «Кузнечик» и «Магма» (ГОСТ 34.12-2015). Планируется объявление пятилетнего переходного периода на новые ГОСТ. За это время производители СКЗИ должны будут реализовать поддержку ГОСТ 34.12-2015, а пользователи перейти на них с ГОСТ 28147-89.

Предлагаемые на рынке СКЗИ различных производителей не всегда совместимы между собой по некоторым причинам технического характера (разные таблицы замен для ГОСТ 28147-89, различные форматы ключевых контейнеров и др.).

При рассмотрении задачи построения виртуальных частных сетей (VPN) соответствующих ГОСТ, помимо совместимости криптографии, нужно учитывать совместимость протоколов передачи данных. На российском рынке преимущественно используются продукты нескольких производителей: «ИнфоТеКС» (ViPNet), «Код Безопасности» (Континент), «С-Терра», а также «Элвис-Плюс». «ИнфоТеКС» и «Код Безопасности» используют собственные протоколы, без публичного описания, не совместимые с протоколами других производителей. «С-Терра» и «Элвис-Плюс» применяют стандартный IPsec в соответствии с RFC, совместимый с реализациями других производителей (в частности, «С-Терра» совместима с «КриптоПро»).

По этой причине крупным организациям и государственным сервисам необходимо иметь центральное мультивендорное ядро для подключения к своей инфраструктуре (так, например, было сделано в СМЭВ). Это увеличивает расходы владельца системы на ее обслуживание, но зато позволяет избежать зависимости от одного производителя и сделать подключение более гибким для пользователей.

В настоящее время для подключения к НКЦКИ используется продукция линейки ViPNet компании «ИнфоТеКС»:

  • ViPNet Client КС3 для АРМ оператора – для ручной передачи данных через портал;
  • ViPNet Coordinator КС3 – для автоматизированной передачи данных через API.

В ближайшее время для подключения к НКЦКИ планируется задействовать продукты других компаний, например, «С-Терра», «Код Безопасности» и пр. При этом может быть использован архитектурный подход, аналогичный тому, что был реализован в СМЭВ.

При обсуждении вопросов стандартизации отдельно нужно отметить аспект защиты массового доступа к веб-ресурсам. ГОСТ TLS реализован у нескольких российских производителей, и эти реализации совместимы между собой.

Документация сертифицированного продукта

При сертификации СКЗИ разработчик, производитель, испытательная лаборатория и регулятор (ФСБ России) согласовывают Формуляр и Правила Пользования. Это важнейшие документы, которые существенно влияют на все этапы жизненного цикла СКЗИ.

Формуляр содержит основные характеристики изделия, описание комплекта поставки и другие данные на весь период эксплуатации. Формуляр имеет децимальный номер, который указывается на титульном листе формуляра и в колонтитулах, также номер дублируется в самом сертификате ФСБ России. Например, для ПАК ViPNet Coordinator HW 4 — ФРКЕ.00130-03 30 01 ФО.

В формуляре следует обратить внимание на следующие сведения:

  • Основные характеристики. В этом разделе указываются задачи, которые решает изделие. У криптопровайдера это, например, шифрование, вычисление имитовставки, хэширование, создание и проверка электронной подписи данных в областях памяти. У VPN-продукта – шифрование и имитозащита пакетов. Также в этом пункте указывается конкретная версия (сборка, билд), которая прошла сертификацию. Например, для подключения к НКЦКИ используется ViPNet Coordinator HW1000 (маркетинговое название продукта), у которого сертифицирована версия 4.2.0-1958.
  • Среда функционирования. Речь идет об операционной системе, в которой работает СКЗИ. В некоторых случаях это не имеет принципиального значения для пользователя, например, если СКЗИ поставляется как готовый программно-аппаратный комплекс (тот же криптошлюз ViPNet Coordinator). Но если речь о криптопровайдере или VPN-клиенте, то знание перечня поддерживаемых ОС становится очень важным.
  • Перечень исполнений и комплектность. В одном формуляре может быть указано несколько модификаций СКЗИ, эти модификации называются исполнениями. Они могут быть предназначены для разных задач, соответствовать разным классам защиты. Например, исполнение 1 – VPN-клиент класса КС1 для ОС Windows, исполнение 2 – VPN-клиент класса КС2 для ОС Windows, исполнение 3 – VPN-клиент класса КС1 для ОС Linux. Чаще всего исполнения СКЗИ могут иметь различные коммерческие названия. Комплект поставки СКЗИ представляет собой следующий набор: Формуляр, копия сертификата ФСБ России, дистрибутив, комплект документации. Также может быть указано дополнительное средство защиты от несанкционированного доступа (далее – НСД), например, для VPN-клиентов класса КС2 обычно используется аппаратно-программный модуль доверенной загрузки (АПМДЗ).

Правила Пользования содержат условия, при которых СКЗИ обеспечивают защиту соответствующего класса. Соблюдение этих условий – обязанность администратора безопасности.

Множество требований к СКЗИ основываются на Приказе ФАПСИ от 13 июня 2001 г. № 152 и распространяются на продукцию большинства производителей СКЗИ, хотя в нем встречаются пункты, характерные для конкретного изделия.

В данном Приказе следует обратить внимание на следующие моменты:

  • Требования по размещению. Обычно требуется круглосуточная охрана, контроль периметра, пропускной режим с журналом учета, пожарная сигнализация. В большинстве случаев эксплуатация допускается только на территории Российской Федерации (экспортные СКЗИ – тема отдельной статьи).
  • Административные меры безопасности. Эксплуатация должна сопровождаться следующими документами: журнал учета СКЗИ, ключей, эталонных дисков и т. п.
  • Требования по защите от НСД. В разделе указываются требования к учетным записям администраторов, парольная политика (требования к паролям, регламент смены), периодичность контроля целостности, контроль вскрытия корпуса.
  • Требования к установке. Очень важный пункт, содержит информацию о возможности установки обновлений ОС и стороннего ПО, настройкам BIOS.
  • Требования по обращению с ключевыми документами. Обычно указываются поддерживаемые носители ключевой информации, способы формирования ключей, максимальный срок действия (как правило, 15 месяцев – для большинства случаев и три года – для токенов с неизвлекаемым ключом), способы и порядок смены, удаления, а также аннулирования.
  • Требования к процедурам конфигурирования. Первоначальное конфигурирование обычно локальное, в дальнейшем возможно удаленное по защищенному каналу. К рабочему месту администратора могут быть предъявлены дополнительные требования по обеспечению безопасности – наличие только лицензионного ПО, защита от НСД и т. д.
  • Требования к политике безопасности. Указываются как общие принципы формирования политики безопасности, например, «запрещено всё, что не разрешено», так и конкретные рекомендации для некоторых параметров, например, периодичность смены сессионного ключа – не реже одного раза в сутки.
  • Порядок ввода в эксплуатацию. Небольшой чек-лист с этапами настройки: ознакомление с документацией, смена паролей, подключение, опломбирование, генерация ключей, формирование политики безопасности.
  • Порядок вывода из эксплуатации. Обычно указано аннулирование ключевой информации и удаление СКЗИ.

Установка

После ознакомления с Формуляром, Правилами Пользования и другой эксплуатационной документацией на СКЗИ можно приступать к следующему этапу – установке.

Предварительно нужно убедиться, что купленное СКЗИ соответствует Формуляру – раздел «комплектность». Если в комплекте поставки дистрибутив с версией, отличной от версии в Формуляре, то это повод обратиться к производителю за разъяснениями. Это могла быть производственная ошибка – представленная версия уже сертифицирована, но по чьему-то недосмотру в комплекте оказался старый формуляр. В худшем случае бывает, что формуляр правильный, а фактически поставленная версия не сертифицирована.

Далее нужно оценить выполнение требований из Правил Пользования. Если СКЗИ поставляется как программное обеспечение, то нужно убедиться в выполнении требований к аппаратной платформе. При невыполнении требований из Правил Пользования, СКЗИ не сможет обеспечить уровень защиты, указанный в сертификате ФСБ России.

При выполнении работ по установке не стоит забывать об административных задачах: сделать отметки в журнале поэкземплярного учета СКЗИ и ключевой информации.

Для установки СКЗИ администратор безопасности должен использовать дистрибутив, доставленный доверенным способом. Обычно СКЗИ поставляется на CD-диске. Тем не менее, предварительно необходимо проверить контрольную сумму установочного файла.

Во время установки требуется ввести лицензию из комплекта поставки, а также пройти процедуру инициализации датчика случайных чисел (ДСЧ). Если ДСЧ биологический, то в зависимости от реализации появится предложение вводить указанные символы или попадать мышкой по «мишеням». Случайное число в таких случаях – интервал времени между нажатиями на клавиши или попаданиями по «мишеням». Если ДСЧ физический, например, в составе АПМДЗ, то процедура инициализации пройдет автоматически, практически незаметно для пользователя.

После завершения установки следует приступить к настройке.

Настройка

Настройка зависит от конкретной задачи и системы, в которой будет использоваться СКЗИ. Рекомендации по формированию политики безопасности указаны в Правилах Пользования, рассмотренных выше.

Настройка может производиться администратором безопасности локально либо централизованно через систему управления. Настройка на системе управления не означает, что никаких локальных действий не потребуется, но они значительно облегчаются. По сути, в центре из шаблона создаётся профайл с политикой безопасности и ключевая информация, далее эти данные доверенным способом доставляются к СКЗИ и импортируются. Дальнейшее управление происходит из системы управления по защищенному каналу.

В НКЦКИ в системе управления ViPNet Administrator создаются профайлы и ключевая информация, далее они передаются в организации, которым требуется подключение и импортируются в приобретенное оборудование ViPNet Coordinator или ViPNet Client.

В дальнейшем аналогичный подход будет использоваться и для СКЗИ других производителей: «С‑Терра», «Код Безопасности» и др.

Эксплуатация

После инициализации и настройки начинается эксплуатация СКЗИ. Во время эксплуатации необходимо техническое сопровождение, которое включает в себя:

  • обновление ключевой информации;
  • аудит политики безопасности;
  • аудит учетных записей и паролей;
  • контроль целостности;
  • просмотр и анализ журналов с протоколируемыми событиями;
  • контроль вскрытия корпуса или повреждения пломб и т. п.

Постоянный мониторинг и аудит – важное условие надежной защиты, которое позволяет принять оперативные меры реагирования при попытках взлома или компрометации СКЗИ.

Рассмотрим подробнее обновление ключевой информации. Максимальный срок ее действия обычно составляет 15 месяцев (для большинства случаев) и три года – для токенов с неизвлекаемым ключом. Обычно обновление происходит заранее, например, через год. Оно может быть локальным – путем доставки новой ключевой информации на съемном носителе (токене), либо удаленным – через систему управления.

Окончание жизненного цикла

Сертификат ФСБ России на СКЗИ выдается на три года. Также имеется возможность его продления примерно на полтора года (итого: пять лет с момента получения Положительного Заключения на СКЗИ). Таким образом, срок жизненного цикла составляет от трех до пяти лет. При этом СКЗИ может быть куплено не сразу после получения сертификата, а позже. В этом случае срок полезного использования уменьшается.

По окончании срока действия сертификата требуется:

  • если задача применения СКЗИ актуальна:
    • обновление СКЗИ до новой сертифицированной версии при технической возможности (наиболее вероятный сценарий развития событий);
    • замена СКЗИ на новое с выводом из эксплуатации старого (если обновление технически невозможно или принято решение использовать СКЗИ другого производителя);
    • пересертификация прежней версии СКЗИ (редкий вариант, так как зачастую у новых версий уже есть новые возможности, необходимые пользователю);
    • вывод СКЗИ из эксплуатации.

    Последний пункт – это закономерный финал любого продукта, в том числе СКЗИ. В этом случае администратор безопасности удаляет СКЗИ и, как правило, отзывает ключевую информацию. Аналогичные действия выполняются при передаче аппаратных средств, на которых установлено СКЗИ, для ремонта в стороннюю организацию.

    Резюме

    Процесс эксплуатации СКЗИ регламентируется Формуляром, Правилами Пользования и другой эксплуатационной документацией СКЗИ. Из-за большого объема этих документов разобраться в них неподготовленному человеку довольно сложно. Для внедрения и эксплуатации СКЗИ требуется квалифицированный персонал – процессы очень ресурсоемкие. Этот недостаток может частично нивелироваться централизованным управлением, так как наличие в центральном офисе квалифицированного персонала значительно облегчает процесс внедрения СКЗИ. Но множество задач все равно придется решать на месте, среди них – ремонт или замена аппаратных платформ, замена ключевой информации при ее отзыве, восстановление после сбоев и т. п.

    Альтернативный подход – использование сервисной модели с предоставлением преднастроенного СКЗИ. Вариации такого подхода используются при подключении к НКЦКИ. СКЗИ в виде услуги позволяет снизить капитальные затраты на приобретение оборудования и его внедрения, избежать проблем, связанных с дефицитом квалифицированных специалистов, более гибко подойти к эксплуатации – не задумываться об истечении срока действия сертификата ФСБ России на СКЗИ, необходимой производительности оборудования, актуализации политики безопасности и многом другом.

    Отдельно нужно отметить проблему несовместимости реализаций СКЗИ различных производителей в рамках направления ГОСТ VPN. В связи с этим крупные организации развернули в центре своей инфраструктуры мультивендорное ядро для подключения к ней.

    Автор:
    Александр Веселов, руководитель направления ГОСТ VPN, «Ростелеком-Solar».

    Как узнать класс скзи электронной подписи

    Средства криптографической защиты информации классов защиты КС2 и КС1 в соответствии с требованиями ФСБ России различаются актуальными возможностями источников атак и принятыми мерами по противодействию атакам.

    1. Актуальные возможности источников атак

    Средства криптографической защиты информации (СКЗИ) класса КС1 применяют при актуальных возможностях источников атак, а именно самостоятельно осуществлять создание способов атак, подготовку и проведение атак только за пределами контролируемой зоны.

    СКЗИ класса КС2 применяют при актуальных возможностях источников атак:

    1. самостоятельно осуществлять создание способов атак, подготовку и проведение атак только за пределами контролируемой зоны;
    2. самостоятельно осуществлять создание способов атак, подготовку и проведение атак в пределах контролируемой зоны, но без физического доступа к аппаратным средствам, на которых реализованы СКЗИ и среда их функционирования (СФ).

    Таким образом, СКЗИ класса КС2 отличается от КС1 по нейтрализации актуальной возможностью источников атак, самостоятельно осуществлять создание способов атак, подготовку и проведение атак в пределах контролируемой зоны, но без физического доступа к аппаратным средствам, на которых реализованы СКЗИ и СФ.

    2. Варианты исполнения СКЗИ класса защиты КС3, КС2 и КС1

    Вариант 1, это базовое программное обеспечение СКЗИ обеспечивающий класс защиты КС1.

    Вариант 2, это СКЗИ класса КС2, состоящего из базового СКЗИ класса КС1 совместно с сертифицированным аппаратно-программным модулем доверенной загрузки (АПМДЗ).

    Вариант 3, это СКЗИ класса КС3, состоящего из СКЗИ класса КС2 совместно со специализированным программным обеспечением для создания и контроля замкнутой программной среды.

    Таким образом, программное обеспечение СКЗИ класса КС2 отличается от КС1 только добавлением к СКЗИ класса КС1 сертифицированного АПМДЗ. Отличия СКЗИ класса КС3 от класса КС1 — это использование СКЗИ класса КС1 совместно с сертифицированным АПМДЗ и специализированным программным обеспечением для создания и контроля замкнутой программной среды. И также отличие СКЗИ класса КС3 от класса КС2 — это использование СКЗИ класса КС2 совместно со специализированным программным обеспечением для создания и контроля замкнутой программной среды.

    3. Меры по противодействию атакам

    В СКЗИ класса КС2 не применяются меры по противодействию атакам, который обязательны для выполнения при эксплуатации СКЗИ класса КС1, а именно:

    1. утвержден перечень лиц, имеющих право доступа в помещения;
    2. утвержден перечень лиц, имеющих право доступа в помещения, где располагаются СКЗИ;
    3. утверждены правила доступа в помещения, где располагаются СКЗИ, в рабочее и нерабочее время, а также в нештатных ситуациях;
    4. доступ в контролируемую зону и помещения, где располагается ресурсы информационные системы персональных данных (ИСПДн) и(или) СКЗИ, обеспечивается в соответствии с контрольно-пропускным режимом;
    5. сведения о физических мерах защиты объектов, в которых размещены ИСПДн, доступны ограниченному кругу сотрудников;
    6. документация на СКЗИ хранится у ответственного за СКЗИ в металлическом сейфе (шкафу);
    7. помещения, в которых располагаются документация на СКЗИ, СКЗИ и компоненты СФ, оснащены входными дверьми с замками, обеспечения постоянного закрытия дверей помещений на замок и их открытия только для санкционированного прохода;
    8. представители технических, обслуживающих и других вспомогательных служб при работе в помещениях (стойках), где расположены СКЗИ, и сотрудники, не являющиеся пользователями СКЗИ, находятся в этих помещениях только в присутствии сотрудников по эксплуатации;
    9. сотрудники, являющиеся пользователями ИСПДн, но не являющиеся пользователями СКЗИ, проинформированы о правилах работы в ИСПДн и ответственности за несоблюдение правил обеспечения безопасности информации;
    10. пользователи СКЗИ проинформированы о правилах работы в ИСПДн, правилах работы с СКЗИ и ответственности за несоблюдение правил обеспечения безопасности информации;
    11. осуществляется регистрация и учет действий пользователей с персональными данными;
    12. осуществляется контроль целостности средств защиты информации.

    КС1

    Для выполнения новых требований Роскомнадзора предлагаем пройти курс

    «Практика работы с персональными данными»

    Новые требования законодательства с 1 сентября 2022 года. Полный алгоритм работы с персональными данными. Взаимодействие с Роскомнадзором. Успешное прохождение проверок

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

https://kapelnicza.narkolog-na-dom-voronezh17.ru/