Материал: Программа и методики проведения аттестационных испытаний объектов информатизации ооо Солнышко

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Программа и методики проведения аттестационных испытаний объектов информатизации ООО «Солнышко»1. Принятые сокращенияAC - автоматизированные системыВТСС - вспомогательные технические средства и системыМЭ - межсетевой экранНСД - несанкционированный доступОТСС - основные технические средства и системыПЭМИН - побочные электромагнитные излучения и наводкиРД - руководящий документСВТ - средства вычислительной техникиСЗИ - система защиты информацииСЗИ НСД - система защиты информации от несанкционированного доступа2. Общие положения«Программа и методики проведения аттестационных испытаний объектов информатизации» определяет порядок, методы, условия и объем проведения аттестационных испытаний объектов информатизации на соответствие требованиям по безопасности информации.Аттестационные испытания проводятся на соответствие требованиям организационно-распорядительных и нормативных документов по защите информации, в реальных условиях эксплуатации объектов информатизации в соответствии с «Положением по аттестации объектов информатики по требованиям безопасности информации», утвержденном Председателем Гостехкомиссии России от 25. 11.94г.Аттестационные испытания проводятся в соответствии с порядком, определяемым следующим основным перечнем работ для каждого объекта информатизации:

  • анализ и оценка исходных данных и документации по защите информации на объекте информатизации;

  • проверка соответствия представленных заявителем исходных данных реальным условиям размещения, монтажа и эксплуатации технических средств, изучение технологического процесса обработки, передачи и хранения секретной информации, анализ информационных потоков, определение состава использованных для обработки, передачи и хранения секретной информации технических средств;

  • проверка состояния организации работ и выполнения организационно-технических требований по защите информации, оценка правильности категорирования выделенных помещений и технических средств и систем объектов информатизации, классификации автоматизированных систем (АС), оценка полноты и уровня разработки организационно-распорядительной, проектной и эксплуатационной документации, оценка уровня подготовки кадров и распределения ответственности за выполнение требований по защите информации;

  • испытания инженерного оборудования объекта информатизации, отдельных технических и программных средств АС, средств и систем защиты информации на соответствие требованиям защиты информации по утвержденным или согласованным с заявителем методикам испытаний;

  • комплексные испытания объекта информатизации на соответствие требованиям по защите информации;

  • подготовка отчетной документации - протоколов испытаний и заключения по результатам аттестационных испытаний с выводами комиссии о соответствии (или несоответствии) объекта информатизации установленным требованиям, которые представляются в орган по аттестации для принятия решения о выдаче «Аттестата соответствия».
При проведении аттестационных испытаний применяются следующие методы проверок и испытаний:

  • экспертно-документальный метод,

  • измерение и оценка уровней защищенности для отдельных технических средств и каналов утечки информации;

  • проверка функций или комплекса функций защиты информации от несанкционированного доступа (НСД) с помощью тестирующих средств, а также путем пробного запуска средств защиты информации от НСД и наблюдения за их выполнением.
Экспертно-документальный метод предусматривает проверку соответствия объекта информатизации установленным требованиям на основании экспертной оценки полноты и достаточности представленных документов по обеспечению необходимых мер защиты информации, а также соответствия реальных условий эксплуатации требованиям по размещению, монтажу и эксплуатации технических средств.Измерение и оценка уровней защищенности проводятся в соответствии с действующими нормативными и методическими документами по защите информации от ее утечки по техническим каналам с использованием поверенной контрольно-измерительной аппаратурыПроверка и испытания функций или комплекса функций защиты информации от НСД с помощью тестирующих средств проводятся для отдельных средств АС (технических и программных) или программно-технической среды в целом по выбору аттестационной комиссии.В процессе испытаний технических и программных средств используются тестирующие средства, принятые в установленном порядке.3. Цели и задачи аттестационных испытанийЦелью аттестационных испытаний АС является оценка соответствия данных объекта информатизации требованиям руководящих документов по защите информации.Задачей аттестационных испытаний является оценка соответствия условий эксплуатации объектов информатизации требованиям по защите информации:

  • от утечки за счет побочных электромагнитных излучений и наводок (ПЭМИН) - объектов ВТ;

  • от утечки за счет электронных устройств перехвата информации - объектов ВТ;

  • от несанкционированного доступа (НСД) - объектов ВТ;

  • от утечки акустической информации;

  • от утечки видовой информации.
4. Условия проведения аттестационных испытаний
Аттестация объектов информатизации проводится аттестационной комиссией в составе :

  • руководитель аттестационной комиссии,

  • члены комиссии
и по утвержденной и согласованной программе испытаний, аккредитованной Гостехкомиссией России в качестве органа по аттестации объектов информатизации (Аттестат аккредитации органа по аттестации №СЗИ RU.0001.01БИ00.Б018 от 18 апреля 2017 г, лицензия Гостехкомиссии России №2322 от 21 апреля 2017 г.).При проведении аттестационных испытаний аттестационная комиссия руководствуется:

  • «Положением о государственной системе защиты информации в Российской Федерации от иностранных технических разведок и от ее утечки по техническим каналам», утвержденного постановлением Правительства от 15.09.93 № 912-51,

  • «Положением по аттестации объектов информатизации по требованиям безопасности информации» (Утверждено Председателем Гостехкомиссии России 25 ноября 1994 г.);

  • «Специальными требованиями и рекомендациями по защите информации, составляющей государственную тайну, от утечки по техническим каналам» (СТР), Гостехкомиссия России, 1997 г;

  • «Моделью иностранных технических разведок до 2010 года (Модель ИТР-2010)», Гостехкомиссия России;

  • Сборником «Нормативно-методические документы и порядок проведения работ по защите информации при обработке ее на средствах ЭВТ» (согласован с Заместителем Председателя Гостехкомиссии России в 1997 году);

  • Сборником методических материалов по проведению специальных исследований технических средств АСУ и ЭВМ, предназначенных для работы с секретной информацией, Гостехкомиссия, 1978 г.;

  • Сборником норм по защите информации от утечки за счет побочных электромагнитных излучений и наводок, Гостехкомиссия России, 1998 год.

  • Сборником руководящих документов по защите информации от несанкционированного доступа, Гостехкомиссия России, 1998 г.
5. Мероприятия по контролю за состоянием и эффективностью защиты информации на объектеВ соответствии с требованиями «Временных методических указаний по проведению контроля состояния системы защиты информации в учреждениях» введенных в действие приказом Председателя Гостехкомиссии России 21 июня 2002 года и Специальными требованиями и рекомендациями, после выдачи аттестата не реже 1 раза в год планируется проводить контроль за состоянием и эффективностью защиты информации на объекте информатизации.
6. Перечень представленных документовДля проведения аттестационных испытаний комиссии были представлены следующие документы:

  • Сертификаты соответствия требованиям по безопасности информации на средства и системы обработки и передачи информации, используемые средства защиты информации;

  • Данные по уровню подготовки кадров, обеспечивающих защиту информации;

  • Данные о техническом обеспечении средствами контроля эффективности защиты информации и их метрологической поверке;

  • Нормативную и методическую документацию по защите информации и контролю эффективности защиты.
7. Описание ОИОбъектами аттестационных испытаний являются автоматизированная система, состоящая из компонентов в таблице 1.Таблица 1

п/п

Название

Модель, тип

Заводской номер

1

Системный блок

Samsung TX-WN

FGD1453JkfDB

2

Накопитель на жёстких магнитных дисках (НЖМД)

Toshiba

GDFG142-34

3

Монитор

Samsung S24E391HL

14622.7544

4

Клавиатура

Genius KB-06XE

FlfkSFF642ggf

5

Мышь

Genius NetScroll EYE

65599-3229-49393

6

Многофункциональное устройство (МФУ)

LaserJet Pro M104a

OPFD1340DS
8. Работы, выполняемые в ходе аттестационных испытаний АСАттестационные испытания АС включают:

  • анализ организационной структуры объекта информатизации;

  • анализ и оценка исходных данных и документации по защите информации на полноту содержания;

  • изучение технологического процесса обработки и хранения конфиденциальной информации, анализ информационных потоков, определение состава использованных для обработки защищаемой информации средств ВТ;

  • проверка состояния организации работ и выполнения организационно-технических требований по защите информации;

  • оценка правильности классификации объектов информатизации;

  • оценка правильности категорирования объектов информатизации;

  • оценка полноты и уровня разработки организационно-распорядительной и эксплуатационной документации и ее соответствия требованиям нормативной документации по защите информации;

  • оценка уровня подготовки кадров и распределения ответственности за выполнение требований по обеспечению безопасности информации;

  • испытания отдельных технических и программных средств, средств и систем защиты информации, на соответствие требованиям безопасности информации по утвержденным или согласованным методикам испытаний;

  • комплексные испытания объектов информатизации на соответствие требованиям безопасности информации в реальных условиях эксплуатации путем проверки фактического выполнения, установленных требований на различных этапах технологического процесса обработки защищаемой информации;

  • подготовка отчетной документации - протоколов испытаний и заключения по результатам аттестационных испытаний с выводами комиссии о соответствии объектов информатизации требованиям по безопасности информации.
9. Методика аттестационных испытаний объектов вычислительной техники по требованиям безопасности информации9.1 Общие положенияНастоящая методика определяет условия и порядок проведения аттестационных испытаний объектов информатизации ООО «Солнышко» на соответствие требованиям по безопасности информации.Объектом аттестационных испытаний являются оценкой соответствия продукции в форме испытаний.Целью аттестационных испытаний объектов информатизации по требованиям безопасности информации является оценка соответствия данных объектов информатизации требованиям руководящих документов по защите информации.9.2 Условия и порядок проведения аттестационных испытанийАттестационные испытания проводятся в эксплуатационных режимах работы объекта ВТ с использованием тестирующих технических и программных средств.Для проведения испытаний объектов вычислительной техники заявитель представляет аттестационной комиссии следующие исходные данные и документацию:

  • оформленный технический паспорт на объект ВТ (в соответствии с приложением №5 СТР);

  • акт категорирования объекта ВТ (в соответствии с приложением №9 СТР);

  • акт классификации объекта ВТ по требованиям защиты информации (в соответствии с РД Гостехкомиссии России «Автоматизированные системы Защита от НСД к информации Классификация АС и требования по защите информации»);

  • перечень защищаемых на объекте ВТ ресурсов с документальным подтверждением степени секретности каждого ресурса;

  • организационно-распорядительную документацию разрешительной системы доступа персонала к защищаемым ресурсам объекта ВТ;

  • описание технологического процесса обработки информации на объекте ВТ;

  • технологические инструкции пользователям объекта ВТ;

  • предписания на эксплуатацию технических средств и систем;

  • протоколы специальных исследований технических средств и систем;

  • акты или заключения о специальной проверке технических средств;

  • данные по уровню подготовки кадров, обеспечивающих защиту информации;

  • данные о техническом обеспечении средствами контроля эффективности защиты информации и их метрологической поверке;

  • данные о наличии нормативной и методической документации по защите информации и контролю эффективности защиты.
Источник: https://files.student-it.ru/previewfile/250974