Перейти к содержимому

Кс1 кс2 кс3 что это

  • автор:

Выпуск КЭП класса защиты КС3. Новая услуга от УЦ ITCOM

Для получения бесплатной консультации звоните по телефону горячей линии: 8 800 333 91 03 или оставьте заявку.

Теперь в удостоверяющем центре ITCOM можно заказать квалифицированную электронную подпись класса защиты КС3.

Подобные ЭП подходят для банков, МФЦ, газо- и нефтеперерабатывающих предприятий, организаций, обеспечивающих охранную деятельность и видеонаблюдение, и других компаний, в деятельности которых необходима дополнительная защита конфиденциальности передачи данных.

Чем отличаются классы защиты КС1, КС2 и КС3?

Класс защиты КС1 — это базовое программное обеспечение средств криптографической защиты информации (СКЗИ). Подобным уровнем защиты обладают обычные электронные подписи.

Класс защиты КС2 — это КС1, дополненный сертифицированным аппаратно-программным модулем доверенной загрузки (АПМДЗ).

Класс защиты КС3 представляет собой ПО класса КС2 плюс специализированное программное обеспечение для создания и контроля замкнутой программной среды.

Таким образом, данные три класса защиты отличаются друг от друга дополнительными программными элементами, обеспечивающим более высокий уровень безопасности.

Таблица определения уровня криптографической защиты

Выбор необходимой степени защиты ЭП зависит от типов атак, которым может подвергнуться ваша организация. Чем больше угроз вы выявляли в процессе работы и чем конфиденциальнее информация, которую вы храните и с которой работаете, тем более защищенная электронная подпись вам нужна.

СКЗИ класса КС3 нейтрализуют атаки, направленные на персональные данные, аппаратные компоненты СКЗИ, ключевую, аутентифицирующую и парольную информацию СКЗИ, содержание документации и др.

Чтобы оставить заявку на выпуск сертификата, перейдите по ссылке.

СКЗИ (средства криптографической защиты информации): что это, какие классы, чем отличаются и что проверяет ФСБ

СКЗИ (средства криптографической защиты информации): что это, какие классы, чем отличаются и что проверяет ФСБ

Специалистам ИБ часто приходится работать на два фронта: бороться с угрозами ПО и заниматься юридическими вопросами. Причина понятна — если в компании нарушают законодательство, ФСБ может наказать штрафами или даже закрыть бизнес. Именно поэтому специалисту ИБ нужно знать все нормативные акты, которыми регулируется его сфера. В том числе те, что касаются средств криптографической защиты информации (СКЗИ). Что это такое? Какие классы СКЗИ нужно использовать и когда? И как изменится защита государственных информационных систем в 2023 году? Ответы — в этой статье.

Что такое СКЗИ, или Ликбез для новичка

Средства криптографической защиты информации — программные решения, которые применяют для шифрования данных. Обычно они требуются, если нужно провести защищенный обмен информацией, гарантировать ее целостность или доверенное хранение. СКЗИ бывают двух видов: программные и аппаратные. Первые устанавливаются на компьютер и привязаны только к одному рабочему месту. Чтобы их использовать, нужно приобрести лицензию. Самые популярные — КриптоПро CSP, ViPNet CSP. Аппаратные СКЗИ — это средства шифрования, встроенные в отдельное устройство. Такие обычно применяются для электронного подписания документов (токены). Чтобы работать, достаточно ноутбука с выходом в интернет. Примеры — Рутокен, JaCarta.

Классы защиты: СКЗИ для разных ситуаций

  • возможностей нарушителя: какой у него доступ к системе — может ли он подключиться физически или дистанционно, необходимы ли ему специалисты для проведения атак;
  • объектов защиты: какие это данные, документы, модули системы и т.д.;
  • территории, откуда ведется атака: в контролируемой зоне или за ее пределами.

Все перечисленное характеризует модель нарушителя. Чем она сложнее, тем выше требования информационной безопасности и класс СКЗИ. Так, например, для мобильного доступа сотрудника к системе внутреннего документооборота может быть достаточно КС1, а для сервиса обмена электронными договорами с контрагентами — минимум КС3.

На что ФСБ обращает особое внимание

Обычно при проверках СКЗИ регулятор выявляет нарушения, которые касаются неправильно определенной модели угроз. Из-за этого организация определяет класс СКЗИ ниже, чем того требует Приказ №378, и некорректно выстраивает меры по защите ПО.

Также санкции часто выписывают, когда в компании нет:

  • действующего сертификата соответствия СКЗИ;
  • журналов учета средств или их своевременного заполнения;
  • необходимых дистрибутивов, формуляров, документов.

Нужна ли другая классификация? Мнения экспертов

Приказ №378 вышел восемь лет назад. В мире информационной безопасности это огромный срок. За восемь лет появились новые виды угроз, СКЗИ стали применять чаще и в более современных системах.

Насколько актуальна принятая классификация теперь — логичный вопрос. Однако эксперты уверяют, что это неважно и есть проблемы серьезнее.

Дмитрий Овчинников

Главный специалист отдела комплексных систем защиты информации компании «Газинформсервис»

Если посмотреть основные телеграмм-каналы, посвященные утечкам баз данных и персональных данных в том числе, то можно сделать вывод, что взлом СКЗИ не применялся. Объемы похищенных данных большие и целые. Все утечки были реализованы взломами систем защиты ИС и проникновения внутрь периметра сети, а не перехватом зашифрованной информации, передаваемой посредством СКЗИ из пункта А в пункт Б. Поэтому основная работа по защите персональных данных должна быть направлена на повышение общей защищенности информационных систем. СКЗИ как раз работают как надо.

При этом эксперт добавляет, что классификацию СКЗИ можно расширить — есть смысл учесть обработку коммерческой тайны и служебной информации. Также он считает логичным разделить Приказ ФСБ на две части. Первая бы касалась разработки и аттестации средств криптографической защиты, а вторая бы содержала требования по выбору класса СКЗИ и была полезной пользователям (специалистам ИБ, администраторам систем и т.д.).

Роман Писарев

Руководитель департамента аудита и консалтинга компании iTPROTECT

Классификация СКЗИ исходит от модели нарушителя и, на мой взгляд, остается актуальной и по сегодняшний день. Однако условия защиты информации и использования конкретных классов СКЗИ нужно пересмотреть с учетом современных реалий и требований к сертификации.

Например, в современном цифровом мире очень много мобильных приложений. В частности, у нас довольно развиты госуслуги, к которым можно подключиться с помощью мобильного клиента на смартфоне, в том числе с использованием иностранных операционных систем и т.п. Однако для функционирования требуемого Приказом №378 класса СКЗИ нужно соблюсти определенные условия. Например, нужно подключить ГОСТовый TLS-сертификат или модуль доверенной загрузки, что в случае с иностранной мобильной ОС проблематично. И таких примеров очень много.

Эксперты уверяют: настало время менять не устоявшиеся классы защиты СКЗИ, а правила и подходы к эксплуатации в организациях. В том числе нужно устранить законодательные пробелы и избавиться от устаревших требований.

Олег Косенков

Архитектор информационной безопасности компании «Информзащита»

Многие из требований относятся к нормативным документам регулятора, написанным два десятилетия назад. Пример — Приказ ФАПСИ от 13 июня 2001 года №152.

Если такие требования к государственным и крупным организациям еще можно оправдать, то меньшие компании зачастую неспособны соблюдать их в полной мере, в том числе из-за нехватки специалистов. Также не стоит забывать о различных трактовках одних и тех же требований при проведении проверок регулятором в регионах.

Выход на ГИС

В октябре 2022 года появился еще один знаковый для СКЗИ Приказ ФСБ — №524. Документ представляет порядок применения средств криптографической защиты для государственных информационных систем (ГИС). Регулятор конкретизирует критерии и правила выбора класса СКЗИ, которые давно ожидали в сообществе ИБ.

В документе уточняется, что модель угроз и техническое задание на ГИС нужно согласовывать с ФСБ России. При этом разрешено использовать только сертифицированные СКЗИ.

Олег Косенков

Архитектор информационной безопасности компании «Информзащита»

В целом не думаю, что стоит ожидать существенных изменений в части защиты информации, так как в большинстве ГИС и так используются исключительно сертифицированные СКЗИ. Однако если выяснится, что в организации эксплуатируются средства более низкого класса, чем того требует Приказ, то их оперативная замена может стать головной болью специалистов по ИБ.

Именно поэтому, по его мнению, регулятор ввел переходный режим — Приказ вступит в силу лишь 23 ноября 2023 года. К тому моменту пройдет год со дня его официального подписания. Предполагается, что за это время госсектор и вендоры успеют провести все мероприятия по защите ГИС.

Роман Писарев

Руководитель департамента аудита и консалтинга компании iTPROTECT

Сейчас операторам государственных информационных систем важно как можно быстрее провести аудит и определить нужные классы СКЗИ для защиты их ГИС в текущей вариации. Возможно, у кого-то уже продуманы достаточные меры защиты. Однако для большинства ГИС, скорее всего, это не так. Нужно исправить ситуацию, и сейчас важно не упустить время.

Итоги

Когда будут обновлены устаревшие требования к использованию СКЗИ — вопрос пока открытый. Но уже очевидно, что нормативная база постепенно меняется и долго ждать перемен не придется.

Эксперты советуют учесть текущие законодательные тенденции всем, кто готовится к покупке новых программных продуктов в ближайшие три года. От того, насколько системы будут защищены в части СКЗИ, зависит не только будущая безопасность данных в компании. Это ещё и гарантия того, что организация легко пройдет все проверки ФСБ и продолжит работать на рынке.

Работа с отраслевыми печатными формами № КС-2 и КС-3

Формы КС-2 и КС-3 — это документы в строительстве, которые используются для фиксирования факта передачи работ от подрядчика к заказчику, расшифровки всех произведенных работ и их стоимости. После подписания “Акта о приемке работ” КС-2 на основании “Справки о стоимости выполненных работ” КС-3 заказчик осуществляет расчет с подрядчиком. Это основные документы в строительстве, поэтому важно заполнять их не только правильно и без ошибок, но и быстро, экономя время и ускоряя процессы документооборота.

Формы КС-2 и КС-3 в строительстве

Для оформления актов выполненных работ в капитальном строительстве применяются типовые формы первичных документов, утвержденные постановлением Росстатагентства России от 11 ноября 1999 г. N 100 «Об утверждении унифицированных форм первичной учетной документации по учету работ в капитальном строительстве и ремонтно-строительных работ», а именно «Акт о приемке работ» (форма № КС-2) и «Справка о стоимости выполненных работ и затрат» (форма № КС-3).

Действующее законодательство обязывает все хозяйственные операции документально оформлять надлежащим образом, и насколько грамотно составлены документы, настолько четко происходит документооборот между контрагентами. Правильное составление форм КС-2 и КС-3 позволяет избежать претензий со стороны контролирующих органов и снижает риски возникновения споров.

Важно не только исключить ошибки, но и увеличить скорость составления форм, повысить эффективность документооборота и минимизировать ручной труд. Подчас это влияет и на скорость расчетов между заказчиком и подрядчиком. Поэтому все больше компаний строительной отрасли выбирают автоматизированные решения для заполнения форм.

Решение для небольших строительных компаний

Облачный сервис БИТ.СТРОИТЕЛЬСТВО 365

  • Оперативная и достоверная отчетность по объектам;
  • Низкая цена и быстрое подключение;
  • Автоматизированное заполнение форм КС-2, КС-3;
  • Безопасность от сбоев.

Форма № КС-2 “Акт о приемке работ”. Образец

Акт о приемке выполненных работ составляют, когда подрядчик (субподрядчик) выполнил строительно-монтажные работы и заказчик (генподрядчик) не имеет к ним претензий. Акт можно составлять ежемесячно, либо после каждого этапа работ, если в договоре предусмотрено, что строительство ведется в несколько этапов. Если при выполнении работ используются материалы заказчика строительства, то стоимость материалов не увеличивает объем выполненных подрядчиком работ, и они справочно отражаются в оформляемых актах по форме № КС-2.

Форма №КС-3 “Справка о стоимости выполненных работ». Образец

Справка о стоимости выполненных работ – документ, подтверждающий стоимость выполненных работ. Применяется для расчетов с заказчиком. В стоимость выполненных работ и затрат включается стоимость строительно-монтажных работ, предусмотренных сметой, а также прочие затраты, не включаемые в единичные расценки на строительные работы и в ценники на монтажные работы (рост стоимости материалов, заработной платы, тарифов, расходов на эксплуатацию машин и механизмов, дополнительные затраты при производстве работ в зимнее время, средства на выплату надбавок за подвижной и разъездной характер работы, надбавки за работу на Крайнем Севере и в приравненных к нему районах, изменение условий организации строительства и т.п.).

Как ускорить заполнение форм КС-2 и КС-3

Заполнение актов КС-2 и КС-3 вручную — трудоемкая и рутинная работа, которая может отнимать большое количество времени. Ускорить и упростить эту процедуру поможет отраслевое решение, такое как система БИТ.СТРОИТЕЛЬСТВО. Наличие готовых форм позволяет быстро вносить необходимые данные для бланков КС-2 и КС-3, на основании которых формируются печатные версии документов.

Так, модуль БИТ.СТРОИТЕЛЬСТВО/Подрядчик позволяет быстро создавать «Акт о приемке выполненных работ» КС-2, на основании которого исполнитель сдает, а заказчик принимает выполненные работы. В форме необходимо указать такую информацию, как отчетный период, реквизиты, номенклатуру работ и т.д. Удобство состоит в скорости заполнения — все нужные данные “подтягиваются” автоматически в разрезе договоров, что значительно экономит время и исключает ошибки.

Расчет с заказчиком осуществляется с помощью документа «Справка о стоимости выполненных работ». В программном решении БИТ.СТРОИТЕЛЬСТВО/Подрядчик также реализована возможность быстрого заполнения и вывода формы № КС-3 на печать.

Из видео вы узнаете, как использовать возможности облачного сервиса БИТ.СТРОИТЕЛЬСТВО 365 стоимостью от 2900 рублей в месяц для автоматизации бухгалтерского и управленческого учета. Облачная версия также позволяет быстро заполнять формы КС-2, КС-3, эффективно контролировать взаиморасчеты с заказчиками, вести учет по объектам строительства.

Остались вопросы по программе? Получите бесплатную консультацию у специалистов в Вашем городе.

Хотите получать подобные статьи по четвергам?
Быть в курсе изменений в законодательстве?
Подпишитесь на рассылку

Больше не значит лучше: адекватный класс СКЗИ для бизнеса

Всем привет, меня зовут Василий Степаненко, и теперь я работаю в НУБЕС.

Эта статья для тех, кто любит “перебдеть”, и все информационные системы, в которых производится обработка персональных данных, категорировать по максимальному уровню защищенности, т.е. УЗ-1. Конечно же бывают случаи, когда действительно у информационной системы должен быть УЗ-1, но чаще все же этот уровень защищенности выводят на всякий случай, чтобы точно не придрались.

Иногда нужно применять средства криптографической защиты информации (СКЗИ) для защиты каналов связи, баз данных, съемных носителей, некоторые хотят и виртуальные машины шифровать в облаке и т.д. Кстати, непосредственно в облаке бывают только СКЗИ класса КС1, остальные потребуют обязательно использовать программно-аппаратный комплекс (КС2, КС3, КВ и КА), так что если вы уже в облаке или собираетесь туда мигрировать свои системы, вам точно стоит разобраться во всем или прочитать статью далее.

Так вот, есть открытый реестр сертифицированых по требованиям ФСБ России СЗИ: http://clsz.fsb.ru/clsz/certification.htm (сам реестр больше, это выписка, свободно доступная). В этом реестре только отечественные СКЗИ, в которых реализованы российские алгоритмы шифрования, такие как ГОСТ 34.10-2018 (электронная цифровая подпись), ГОСТ 34.11-2018 (хеш-функция), ГОСТ 34.12-2018 (блочные шифры, Кузнечик и Магма).

Из реестра нас интересуют только СКЗИ, поэтому средства антивирусной защиты, операционные системы, различные фильтры, межсетевые экраны и прочее не будем учитывать. Для персданных по этим классам СЗИ нужно брать реестр ФСТЭК России. Берем из реестра ФСБ именно СКЗИ классов КС1, КС2, КС3, КВ и КА, которые применяются для защиты сведений конфиденциального характера (но не гостайны) и смотрим, сколько каких вообще есть.

Количество СКЗИ в реестре: 430 шт.

Как видите, не так уж много СКЗИ, сертифицированных по требованиям ФСБ России, особенно КА и КВ.

Поясню по классам СКЗИ (КС1, КС2, КС3, КВ, КА) – их применение зависит от предполагаемого нарушителя. Если все сильно упростить, то можно сказать так:

  • КС1 можно использовать, если потенциальный нарушитель не имеет доступа в помещения, где размещаются СКЗИ (например, нарушитель = хакер).
  • КС2 нужно использовать, если потенциальный нарушитель может находиться в помещении, где размещены СКЗИ (нарушитель = подрядчик или всеми «любимая» завербованная уборщица).
  • КС3 нужно использовать, если потенциальный нарушитель может получить непосредственный доступ к СКЗИ (нарушители = администраторы, имеющие доступ к стойке, подрядчики и т.д.).
  • КВ нужно использовать, если потенциальный нарушитель может перехватить трафик и исследовать его, т.е. привлечь криптоаналитиков (а это, скорее всего, уже спецслужбы = нарушители).
  • КА нужно использовать, если потенциальный нарушитель мог внедрить закладки в СКЗИ, не декларированные возможности (т.е. опять же спецслужбы, либо подлый разраб из вендора СКЗИ подразумевается под потенциальным нарушителем).

Грубо говоря, КС1 – это самый низкий класс СКЗИ, предполагающий, что вокруг СКЗИ создано много преград для нарушителя и защищаемая информация не очень интересна спецслужбам. А класс КА, наоборот, предполагает, что в СКЗИ реализована защита от многих угроз, и посредством КА можно защищать весьма значимые сведения конфиденциального характера.

Когда разговор заходит о персданных (они относятся к сведениям конфиденциального характера), то все обычно вспоминают про 152-ФЗ, ПП-1119, 21 Приказ ФСТЭК, но есть еще и Приказ ФСБ России № 378 от 10.07.2014 г., которым тоже нужно руководствоваться, если речь идет о защите персональных данных. Консалтеры не очень любят вспоминать про СКЗИ, потому что они больше юристы, чем реальные безопасники. Обратите на 378 Приказ ФСБ внимание, если вдруг у вас идет консалтинговый проект по защите персданных.

В 378 Приказе ФСБ России есть привязка, какие СКЗИ нужно использовать для каких уровней защищенности персданных:

Таким образом, если Оператор персданных счёл для себя актуальными угрозы первого или второго типа (и соответственно вывел УЗ-1 или УЗ-2), то ему придется покупать СКЗИ классов КВ или КА. Их весьма немного в реестре ФСБ России, но что еще хуже, даже имеющиеся в реестре образцы не очень производительны. Для понимания – в КВ и КА речь не про Гб/с, а про Мб/с.

Напомню типы угроз по отношению к информационной системе персональных данных, которые определены в Постановлении Правительства № 1119 от 01.11.2012 г.:

  • Угрозы 1-го типа – если актуальны закладки (недекларированные возможности) в системном программном обеспечении (например: ОС, СУБД, гипервизоры).
  • Угрозы 2-го типа – если актуальны закладки (недекларированные возможности) в прикладном программном обеспечении (например: офисные пакеты, браузеры, ERP и т.д.).
  • Угрозы 3-го типа – если закладки в основном и прикладном ПО не актуальны для вас.

Оператор персданных сам решает, какие типы угроз по 1119-ПП для него актуальны, а значит вполне возможно сказать, что в информационной системе коммерческой организации актуальны угрозы 3-го типа, не связанные с закладками в ПО. Таким образом, и на СКЗИ вы сможете сэкономить и обеспечить нормальную производительность шифрования, ведь чем выше класс СКЗИ, тем дороже. Все последние публичные утечки персданных связаны с наличием уязвимостей, неправильными настройками, публикацией наружу того, чего не нужно было публиковать, но не с тем, что в какой-либо ОС или браузере вендор оставил для спецслужб тайный ход, и они им воспользовались.

Лучше купите средства защиты и настройте их (это, увы, тоже не все делают), чтобы утечки не случились, чем внедрять в коммерческой организации СКЗИ классов КВ или КА. Кстати, и ключи шифрования для КВ и КА генерируются не в самих СКЗИ этих классов. Придется еще и к вендору, а возможно, и в ФСБ обращаться.

Если вы определили для себя необходимость применения КС2, КС3, КВ, КА, и решили разместить систему в облаке, стоит ориентироваться на облачных провайдеров, являющихся заодно и ЦОДами с услугой Colocation, так как начиная с КС2 и выше все СКЗИ будут программно-аппаратными, а значит стоит искать стойку (КС3, КВ, КА) или юнит (КС2).

Если же все упростить, то коммерческая компания может для себя определить актуальными угрозы 3-го типа по 1119-ПП. А значит выбрать, если это вообще необходимо, СКЗИ класса КС1, которые в свою очередь могут быть виртуальными (например, С-Терра виртуальный шлюз, ViPNet Coordinator VA) и спокойно разместить их в облаке, соответствующем 152-ФЗ, и с реальными мерами защиты, нейтрализующими всех возможных нарушителей.

  • информационная безопасность
  • it-инфраструктура
  • виртуализация
  • облачные сервисы
  • 152-фз
  • персональные данные
  • испдн
  • фстэк
  • скзи
  • Блог компании Nubes
  • Информационная безопасность
  • IT-инфраструктура

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *