Готовы ли ГИС к уровням доверия СЗИ?

Готовы ли ГИС к уровням доверия СЗИ?

 


С 1 января 2021 г. вступает в силу последний пункт изменений в приказ ФСТЭК России от 11февраля 2013 г. N 17, посвященный уровням доверия в средствах защиты информации государственных информационных систем:

“В пункте 26 абзац пятый изложить в следующей редакции:

"В информационных системах 1 класса защищенности применяются сертифицированные средства защиты информации, соответствующие 4 или более высокому уровню доверия. В информационных системах 2 класса защищенности применяются сертифицированные средства защиты информации, соответствующие 5 или более высокому уровню доверия. В информационных системах 3 класса защищенности применяются сертифицированные средства защиты информации, соответствующие 6 или более высокому уровню доверия.";”

Данный пункт уже откладывался на полгода, из-за того, что отрасль была не готова, но сейчас видимо всё-таки будет вступать в силу.

Сейчас интересны 2 вопроса:

·        Насколько готовы производители СЗИ, традиционно используемых при создании систем защиты информации ГИС?

·        Что делать с имеющимися на данный момент СЗИ без уровней доверия?

По первому пункту привожу краткий обзор наличия в сертификатах СЗИ соответствия уровням доверия (выборка на мой субъективный взгляд):

·        Касперский – весь по 4 до 2 уровня доверия (кроме KICS for networks и KEndpoint для Mac)

·        Dr. Web  по 2 УД

·        КБ SecretNet Studio– нет УД,  SecretNet LSP – по УД 4, Соболь – нет УД, vGate – нет УД

·        DallasLock 8 – УД 4 (только для версии -К), - нет УД (для версии -С, для Linuxи для виртуализации)

·        eToken 10 – 6 УД, ruToken – нет УД, JaCarta – нет УД

·        КБ Континент СОВ – 3 УД, АПКШ – 3 УД, WAF и TLS – нет УД, АП – нет УД

·        ViPNetIDS – 3 УД, TIAS – 4 УД, Coordinator HW– 4УД, xFirewall – нет УД, на Client – сертификат ФСТЭК вообще отсутствует

·        С-терра – УД 4

·        Check Point – нет УД, FortiGate – нет УД,

·        СiscoASA– отдельные экземпляры по 6 УД, остальные и серии – нет УД, CiscoIE-3000 по УД 6

·        PT AF, AI, NAD, ISIM, SIEM, Xspider, MP – 4 УД

·        RedCheck– нет УД,  Сканер-ВС – 4 УД

·        Из серт. Операционных систем – УД есть только у Astra, Альт, Ред ОС и Аврора

Если оценивать в среднем – то готовность ГИС к уровням доверия 53%.

Давайте теперь подумаем, что делать операторам, у которых оказались СЗИ без уровней доверия в составе системы защиты? Хотелось бы, конечно, получить разъяснения от ФСТЭК России – и такой вопрос я им отправил, буду держать вас в курсе. 

Сейчас хотелось бы придерживаться позиции что новый “закон” не имеет обратной силы и системы, которые уже находятся в эксплуатации могут продолжать использовать СЗИ до окончания срока поддержки / исключения из реестра ФСТЭК. Также при расширении системы (типовые сегменты) без ТЗ на создание/модернизацию, думаю, что будет уместна закупка СЗИ без УД (продление, тиражирование).

С другой стороны, если производится проектирование создания новых/модернизация существующих ГИС или новая аттестация, то необходимо будет уже соответствовать действующим требованиям – то есть закладывать СЗИ с УД. Тем самым выбор СЗИ сократится почти в 2 раза, а защиту Виртуализации и удаленного доступа (VPN, TLS) невозможно будет реализовать.    

 

 

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
310K
долларов
до 18 лет
Антипов жжет
Ребёнок как убыточный
актив. Считаем честно.
Почему рожают меньше те, кто умеет считать на десять лет вперёд.

FREE
100%
Кибербезопасность · Обучение
УЧИСЬ!
ИЛИ
ВЗЛОМАЮТ
Лучшие ИБ-мероприятия
и вебинары — в одном месте
ПОДПИШИСЬ
T.ME/SECWEBINARS