Редакция CNews готова принять пресс-релизы компаний на адрес news@cnews.ru.
Приглашаем вас делиться комментариями о материалах CNews на наших страницах платформ Facebook, Telegram и Twitter.
С 1 января 2021 г. вступает в силу последний пункт ">изменений в приказ ФСТЭК России от 11февраля 2013 г. N 17, посвященный уровням доверия в средствах защиты информации государственных информационных систем:
“В пункте 26 абзац пятый изложить в следующей редакции:
"В информационных системах 1 класса защищенности применяются сертифицированные средства защиты информации, соответствующие 4 или более высокому уровню доверия. В информационных системах 2 класса защищенности применяются сертифицированные средства защиты информации, соответствующие 5 или более высокому уровню доверия. В информационных системах 3 класса защищенности применяются сертифицированные средства защиты информации, соответствующие 6 или более высокому уровню доверия.";”
Данный пункт уже откладывался на полгода, из-за того, что отрасль была не готова, но сейчас видимо всё-таки будет вступать в силу.
Сейчас интересны 2 вопроса:
· Насколько готовы производители СЗИ, традиционно используемых при создании систем защиты информации ГИС?
· Что делать с имеющимися на данный момент СЗИ без уровней доверия?
По первому пункту привожу краткий обзор наличия в сертификатах СЗИ соответствия уровням доверия (выборка на мой субъективный взгляд):
· Касперский – весь по 4 до 2 уровня доверия (кроме KICSfornetworks и KEndpointдля Mac)
· Dr. Web– по 2 УД
· КБ SecretNetStudio– нет УД, SecretNetLSP– по УД 4, Соболь – нет УД, vGate– 4 УД
· DallasLock 8 – УД 4 (только для версии -К), - нет УД (для версии -С, для Linuxи для виртуализации)
· eToken 10 – 6 УД, ruToken– нет УД, JaCarta– нет УД
· КБ Континент СОВ – 3 УД, АПКШ – 3 УД, WAFи TLS– нет УД, АП – нет УД
· ViPNetIDS– 3 УД, TIAS– 4 УД, CoordinatorHW– 4УД, xFirewall– нет УД, на Client– сертификат ФСТЭК вообще отсутствует
· С-терра – УД 4
· Check Point – нетУД, FortiGate – нетУД,
· СiscoASA– отдельные экземпляры по 6 УД, остальные и серии – нет УД, CiscoIE-3000 по УД 6
· PT AF, AI, NAD, ISIM, SIEM, Xspider, MP – 4 УД
· RedCheck– нет УД, Сканер-ВС – 4 УД
· Из серт. Операционных систем – УД есть только у Astra, Альт, Ред ОС и Аврора
Если оценивать в среднем – то готовность ГИС к уровням доверия 55%.
Давайте теперь подумаем, что делать операторам, у которых оказались СЗИ без уровней доверия в составе системы защиты? Хотелось бы, конечно, получить разъяснения от ФСТЭК России – и такой вопрос я им отправил, буду держать вас в курсе.
Сейчас хотелось бы придерживаться позиции что новый “закон” не имеет обратной силы и системы, которые уже находятся в эксплуатации могут продолжать использовать СЗИ до окончания срока поддержки / исключения из реестра ФСТЭК. Также при расширении системы (типовые сегменты) без ТЗ на создание/модернизацию, думаю, что будет уместна закупка СЗИ без УД (продление, тиражирование).
С другой стороны, если производится проектирование создания новых/модернизация существующих ГИС или новая аттестация, то необходимо будет уже соответствовать действующим требованиям – то есть закладывать СЗИ с УД. Тем самым выбор СЗИ сократится почти в 2 раза, а защиту удаленного доступа (VPN, TLS) невозможно будет реализовать.
Источник: https://sborisov.blogspot.com/2020/12/blog-post 24.html
Редакция CNews готова принять пресс-релизы компаний на адрес news@cnews.ru.
Приглашаем вас делиться комментариями о материалах CNews на наших страницах платформ Facebook, Telegram и Twitter.