demyanov · Нормативно правовые акты в ИБ
Доброго денечка, уважаемые читатели данной статьи! Получил некоторые разъяснения от специалистов ФСТЭК по вопросам и спешу ими поделиться. Я в данной статье буду давать конкретный вопрос и ответ на данный вопрос, своими словами, без цитирования, чтобы можно было использовать данную статью как небольшую шпаргалку, в том числе и для личного пользования.
В соответствии с п.6 Указа Президента Российской Федерации от 01.05.2022 № 250 "О дополнительных мерах по обеспечению информационной безопасности Российской Федерации" запрещено использование СрЗИ, странами происхождения которых являются недружественные государства (по факту все иностранное ПО).
И возникает вопрос в том, встроенные функции обеспечения информационной безопасности в ППО и ОС попадают под действие данного законодательства или нет?
На что получил следующий ответ: Встроенные функции безопасности не являются средствами защиты информации согласно ГОСТ Р 50922-2006. На них не распространяется действие п. 6 Указа Президента РФ № 250. И применение для нейтрализации угроз допускается, но только после оценки соответствия требованиям по безопасности в одной из форм (сертификация, испытания или приемка), предусмотренных 184-ФЗ.
Для СрЗИ в нашем Российском законодательстве необходимо прохождения оценки соответствия. В случае использования сертифицированных СрЗИ необходимо так же соответствие уровню доверия. В случае использования несертифицированных СрЗИ для Приказа ФСТЭК № 239, дополнительно необходимо соответствие уровня доверия.
Возникает вопрос в том, как проводить оценку соответствия и возможно ли применять СрЗИ без сертификата соответствия?
В случае выполнения требований Приказа ФСТЭК № 31, Приказа ФСТЭК № 21 разрешается использование несертифицированных средств с проведением оценки соответствия, например в форме испытаний (например ПМИ с проверкой каждого пункта ТЗ на систему безопасности или саму систему, по каждой мере).
В случае выполнения требований Приказа ФСТЭК № 239 так же разрешается использование несертифицированных средств, но к проведению оценки соответствия добавляется уровень доверия, поэтому фактически применить такие средства возможно будет даже дороже, чем купить сертифицированные. В ТЗ в таком случае должен быть добавлен 76-ой Приказ ФСТЭК и испытания необходимо проводить в соответствии с 76-ым Приказом ФСТЭК. Для встроенных функций ОС и ППО уровень доверия подтверждать не нужно.
Средства резервного копирования выделяются в отдельный класс СрЗИ, для которых не требуется проведение оценки на соответствие. Других подобных классов СрЗИ, для которых не требуется проведение оценки на соответствие нет. Так же, следуя из ответа - уровень доверия для выполнения требований Приказа ФСТЭК № 239 все так же необходимо выполнять.
Данная статья является авторской интерпретацией полученных разъяснений, а не официальным разъяснением ФСТЭК. Все приведённые ответы требуют сверки с первоисточниками и вашей экспертной оценкой применительно к вашей конкретной системе. Истина в последней инстанции — за нормативными документами и вашим опытом. Это статья призвана быть ориентиром одного из бесконечного множества направлений для изучения материалов и построения эффективной защиты ваших систем, когда бюджет не позволяет полностью закрыть вопросы сертифицированными средствами. Помните, что использование сертифицированных средств всегда несет в себе меньше рисков.