Файл: Программа и методики проведения аттестационных испытаний объектов информатизации ооо Солнышко.docx
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 09.01.2024
Просмотров: 1263
Скачиваний: 84
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Программа и методики проведения аттестационных испытаний объектов информатизации ООО «Солнышко»1. Принятые сокращенияAC - автоматизированные системыВТСС - вспомогательные технические средства и системыМЭ - межсетевой экранНСД - несанкционированный доступОТСС - основные технические средства и системыПЭМИН - побочные электромагнитные излучения и наводкиРД - руководящий документСВТ - средства вычислительной техникиСЗИ - система защиты информацииСЗИ НСД - система защиты информации от несанкционированного доступа2. Общие положения«Программа и методики проведения аттестационных испытаний объектов информатизации» определяет порядок, методы, условия и объем проведения аттестационных испытаний объектов информатизации на соответствие требованиям по безопасности информации.Аттестационные испытания проводятся на соответствие требованиям организационно-распорядительных и нормативных документов по защите информации, в реальных условиях эксплуатации объектов информатизации в соответствии с «Положением по аттестации объектов информатики по требованиям безопасности информации», утвержденном Председателем Гостехкомиссии России от 25. 11.94г.Аттестационные испытания проводятся в соответствии с порядком, определяемым следующим основным перечнем работ для каждого объекта информатизации:
При проведении аттестационных испытаний применяются следующие методы проверок и испытаний:
Аттестация объектов информатизации проводится аттестационной комиссией в составе :
6. Перечень представленных документовДля проведения аттестационных испытаний комиссии были представлены следующие документы:
8. Работы, выполняемые в ходе аттестационных испытаний АСАттестационные испытания АС включают:
9. Методика аттестационных испытаний объектов вычислительной техники по требованиям безопасности информации9.1 Общие положенияНастоящая методика определяет условия и порядок проведения аттестационных испытаний объектов информатизации ООО «Солнышко» на соответствие требованиям по безопасности информации.Объектом аттестационных испытаний являются оценкой соответствия продукции в форме испытаний.Целью аттестационных испытаний объектов информатизации по требованиям безопасности информации является оценка соответствия данных объектов информатизации требованиям руководящих документов по защите информации.9.2 Условия и порядок проведения аттестационных испытанийАттестационные испытания проводятся в эксплуатационных режимах работы объекта ВТ с использованием тестирующих технических и программных средств.Для проведения испытаний объектов вычислительной техники заявитель представляет аттестационной комиссии следующие исходные данные и документацию:
-
анализ и оценка исходных данных и документации по защите информации на объекте информатизации; -
проверка соответствия представленных заявителем исходных данных реальным условиям размещения, монтажа и эксплуатации технических средств, изучение технологического процесса обработки, передачи и хранения секретной информации, анализ информационных потоков, определение состава использованных для обработки, передачи и хранения секретной информации технических средств; -
проверка состояния организации работ и выполнения организационно-технических требований по защите информации, оценка правильности категорирования выделенных помещений и технических средств и систем объектов информатизации, классификации автоматизированных систем (АС), оценка полноты и уровня разработки организационно-распорядительной, проектной и эксплуатационной документации, оценка уровня подготовки кадров и распределения ответственности за выполнение требований по защите информации; -
испытания инженерного оборудования объекта информатизации, отдельных технических и программных средств АС, средств и систем защиты информации на соответствие требованиям защиты информации по утвержденным или согласованным с заявителем методикам испытаний; -
комплексные испытания объекта информатизации на соответствие требованиям по защите информации; -
подготовка отчетной документации - протоколов испытаний и заключения по результатам аттестационных испытаний с выводами комиссии о соответствии (или несоответствии) объекта информатизации установленным требованиям, которые представляются в орган по аттестации для принятия решения о выдаче «Аттестата соответствия».
При проведении аттестационных испытаний применяются следующие методы проверок и испытаний:
-
экспертно-документальный метод, -
измерение и оценка уровней защищенности для отдельных технических средств и каналов утечки информации; -
проверка функций или комплекса функций защиты информации от несанкционированного доступа (НСД) с помощью тестирующих средств, а также путем пробного запуска средств защиты информации от НСД и наблюдения за их выполнением.
-
от утечки за счет побочных электромагнитных излучений и наводок (ПЭМИН) - объектов ВТ; -
от утечки за счет электронных устройств перехвата информации - объектов ВТ; -
от несанкционированного доступа (НСД) - объектов ВТ; -
от утечки акустической информации; -
от утечки видовой информации.
Аттестация объектов информатизации проводится аттестационной комиссией в составе :
-
руководитель аттестационной комиссии, -
члены комиссии
-
«Положением о государственной системе защиты информации в Российской Федерации от иностранных технических разведок и от ее утечки по техническим каналам», утвержденного постановлением Правительства от 15.09.93 № 912-51, -
«Положением по аттестации объектов информатизации по требованиям безопасности информации» (Утверждено Председателем Гостехкомиссии России 25 ноября 1994 г.); -
«Специальными требованиями и рекомендациями по защите информации, составляющей государственную тайну, от утечки по техническим каналам» (СТР), Гостехкомиссия России, 1997 г; -
«Моделью иностранных технических разведок до 2010 года (Модель ИТР-2010)», Гостехкомиссия России; -
Сборником «Нормативно-методические документы и порядок проведения работ по защите информации при обработке ее на средствах ЭВТ» (согласован с Заместителем Председателя Гостехкомиссии России в 1997 году); -
Сборником методических материалов по проведению специальных исследований технических средств АСУ и ЭВМ, предназначенных для работы с секретной информацией, Гостехкомиссия, 1978 г.; -
Сборником норм по защите информации от утечки за счет побочных электромагнитных излучений и наводок, Гостехкомиссия России, 1998 год. -
Сборником руководящих документов по защите информации от несанкционированного доступа, Гостехкомиссия России, 1998 г.
6. Перечень представленных документовДля проведения аттестационных испытаний комиссии были представлены следующие документы:
-
Сертификаты соответствия требованиям по безопасности информации на средства и системы обработки и передачи информации, используемые средства защиты информации; -
Данные по уровню подготовки кадров, обеспечивающих защиту информации; -
Данные о техническом обеспечении средствами контроля эффективности защиты информации и их метрологической поверке; -
Нормативную и методическую документацию по защите информации и контролю эффективности защиты.
| № п/п | Название | Модель, тип | Заводской номер |
| 1 | Системный блок | Samsung TX-WN | FGD1453JkfDB |
| 2 | Накопитель на жёстких магнитных дисках (НЖМД) | Toshiba | GDFG142-34 |
| 3 | Монитор | Samsung S24E391HL | 14622.7544 |
| 4 | Клавиатура | Genius KB-06XE | FlfkSFF642ggf |
| 5 | Мышь | Genius NetScroll EYE | 65599-3229-49393 |
| 6 | Многофункциональное устройство (МФУ) | LaserJet Pro M104a | OPFD1340DS |
-
анализ организационной структуры объекта информатизации; -
анализ и оценка исходных данных и документации по защите информации на полноту содержания; -
изучение технологического процесса обработки и хранения конфиденциальной информации, анализ информационных потоков, определение состава использованных для обработки защищаемой информации средств ВТ; -
проверка состояния организации работ и выполнения организационно-технических требований по защите информации; -
оценка правильности классификации объектов информатизации; -
оценка правильности категорирования объектов информатизации; -
оценка полноты и уровня разработки организационно-распорядительной и эксплуатационной документации и ее соответствия требованиям нормативной документации по защите информации; -
оценка уровня подготовки кадров и распределения ответственности за выполнение требований по обеспечению безопасности информации; -
испытания отдельных технических и программных средств, средств и систем защиты информации, на соответствие требованиям безопасности информации по утвержденным или согласованным методикам испытаний; -
комплексные испытания объектов информатизации на соответствие требованиям безопасности информации в реальных условиях эксплуатации путем проверки фактического выполнения, установленных требований на различных этапах технологического процесса обработки защищаемой информации; -
подготовка отчетной документации - протоколов испытаний и заключения по результатам аттестационных испытаний с выводами комиссии о соответствии объектов информатизации требованиям по безопасности информации.
9. Методика аттестационных испытаний объектов вычислительной техники по требованиям безопасности информации9.1 Общие положенияНастоящая методика определяет условия и порядок проведения аттестационных испытаний объектов информатизации ООО «Солнышко» на соответствие требованиям по безопасности информации.Объектом аттестационных испытаний являются оценкой соответствия продукции в форме испытаний.Целью аттестационных испытаний объектов информатизации по требованиям безопасности информации является оценка соответствия данных объектов информатизации требованиям руководящих документов по защите информации.9.2 Условия и порядок проведения аттестационных испытанийАттестационные испытания проводятся в эксплуатационных режимах работы объекта ВТ с использованием тестирующих технических и программных средств.Для проведения испытаний объектов вычислительной техники заявитель представляет аттестационной комиссии следующие исходные данные и документацию:
-
оформленный технический паспорт на объект ВТ (в соответствии с приложением №5 СТР); -
акт категорирования объекта ВТ (в соответствии с приложением №9 СТР); -
акт классификации объекта ВТ по требованиям защиты информации (в соответствии с РД Гостехкомиссии России «Автоматизированные системы Защита от НСД к информации Классификация АС и требования по защите информации»); -
перечень защищаемых на объекте ВТ ресурсов с документальным подтверждением степени секретности каждого ресурса; -
организационно-распорядительную документацию разрешительной системы доступа персонала к защищаемым ресурсам объекта ВТ; -
описание технологического процесса обработки информации на объекте ВТ; -
технологические инструкции пользователям объекта ВТ; -
предписания на эксплуатацию технических средств и систем; -
протоколы специальных исследований технических средств и систем; -
акты или заключения о специальной проверке технических средств; -
данные по уровню подготовки кадров, обеспечивающих защиту информации; -
данные о техническом обеспечении средствами контроля эффективности защиты информации и их метрологической поверке; -
данные о наличии нормативной и методической документации по защите информации и контролю эффективности защиты.