1
0
Просмотр исходного кода

Merge branch 'master' of http://213.155.192.79:3001/ypv/EASvZI

ypv 3 дней назад
Родитель
Сommit
988cd4d3f9

BIN
Лекции/2.6.50_Аттестация_объектов_информатизации/2.6.50.png


BIN
Лекции/2.6.50_Аттестация_объектов_информатизации/2.6.50_1.png


BIN
Лекции/2.6.50_Аттестация_объектов_информатизации/2.6.50_2.png


BIN
Лекции/2.6.50_Аттестация_объектов_информатизации/2.6.50_3.png


+ 11 - 0
Лекции/2.6.50_Аттестация_объектов_информатизации/Вопросы_2.6.50.md

@@ -0,0 +1,11 @@
+Можно ли распространить аттестат на ноутбук, подключаемый к атестованной системе?
+Нет, если ноутбук не был учтён в модели угроз и не проходил аттестационные испытания. Мобильные устройства подвержены дополнительным угрозам (утеря, кража, несанкционированный доступ вне сети), которые могут не входить в модель угроз стационарного сегмента. Даже при наличии аналогичных средств защиты, аттестационные испытания должны быть проведены.
+
+Обязательно ли разрабатывать отдельную модель угроз для каждого типового сегмента?
+Нет. Для всех типовых сегментов действует единая модель угроз, разработанная для аттестованного сегмента. Однако при существенных изменениях в инфраструктуре (например, внедрение виртуализации или облачных технологий) модель угроз необходимо пересмотреть в целом.
+
+Должны ли данные о типовых сегментах отражаться в техническом паспорте?
+Да, обязательно. Согласно разъяснениям ФСТЭК, информация о подключённых сегментах вносится в технический паспорт. Оператор может выбрать формат: обновлять общий паспорт или вести отдельные паспорта на каждый сегмент. Второй вариант удобнее для учёта и аудита.
+
+Кто несёт ответственность, если типовой сегмент не соответствует требованиям?
+Оператор информационной системы. Аттестующая организация отвечает только за качество испытаний исходного сегмента. Распространение аттестата — прерогатива и обязанность оператора. В случае выявления нарушений, ответственность будет привлекаться по статье 13.11 КоАП РФ.

+ 76 - 0
Лекции/2.6.50_Аттестация_объектов_информатизации/Гуркин.md

@@ -0,0 +1,76 @@
+# Аттестация объектов информатизации
+## 2.6.50 Аттестация объектов информатизации по принципу типовых сегментов — между мифом и практикой  
+
+### **Введение**
+
+В современных условиях цифровизации государственных и корпоративных процессов вопросы информационной безопасности приобретают особую значимость. Одним из ключевых элементов обеспечения защиты персональных и служебных данных является **аттестация объектов информатизации (ОИ)**. Однако традиционный подход, при котором каждый элемент системы проходит индивидуальную проверку, становится всё менее применимым к масштабным и динамичным информационным системам.
+
+На смену жёсткой, статичной модели приходит гибкий механизм — **аттестация по принципу типовых сегментов**. Этот подход позволяет сократить временные и финансовые затраты, упростить сопровождение систем и обеспечить соответствие требованиям ФСТЭК. Тем не менее, вокруг него до сих пор ходит множество **мифов**, мешающих его эффективному внедрению.
+
+В данной теме мы разберём суть типовых сегментов, развенчаем распространённые заблуждения и покажем, как на практике можно использовать этот инструмент с максимальной пользой.
+
+![](2.6.50.png)
+
+### **Что такое типовые сегменты?**
+
+Согласно **пункту 17.3 Приказа ФСТЭК №17**, типовой сегмент — это часть информационной системы, которая соответствует уже аттестованному сегменту по следующим критериям:
+
+- одинаковый **класс защищённости**;
+- идентичные **угрозы безопасности информации**;
+- единые **проектные решения** по архитектуре и защите;
+- реализация полной **технологии обработки информации** (включая передачу, хранение, обработку).
+
+Если все условия соблюдены, аттестат соответствия может быть **распространён** на новый сегмент без проведения полного цикла испытаний.
+
+### **Преимущества подхода**
+
+1. **Экономия ресурсов** — не требуется разрабатывать отдельную документацию и проводить повторные испытания.
+2. **Масштабируемость** — легко подключать новые подразделения, филиалы или удалённые рабочие места.
+3. **Гибкость** — возможность адаптации к изменениям в инфраструктуре без пересмотра всей системы.
+4. **Соответствие законодательству** — использование типовых сегментов прямо разрешено нормативными актами.
+
+### **Развенчание мифов**
+
+#### **Миф 1: Типовые сегменты — это лазейка, которую не признают проверяющие**
+
+На самом деле, **ФСТЭК не только признаёт**, но и **поощряет** такой подход. В последнее время регулятор даже **выдвигает претензии** к тем, кто аттестует крупные системы без применения типовых сегментов. Это свидетельствует о том, что подход не просто легален — он **рекомендован** для систем регионального и федерального уровня.
+
+#### **Миф 2: Нужны одинаковые компьютеры и оборудование**
+
+Нет. Законодательство **не требует** идентичности оборудования по модели, производителю или конфигурации. Важно, чтобы **проектные решения и уровень защиты** совпадали. Например, если в аттестованном сегменте используется межсетевой экран и СЗИ НСД, то в типовом сегменте должны быть реализованы аналогичные средства, даже если они от другого поставщика.
+
+#### **Миф 3: Типовые сегменты можно описывать в проектной документации заранее**
+
+Хотя формально это не запрещено, такой подход **рискован**. Если на этапе проектирования вы зафиксируете конкретные модели оборудования или серийные номера, то любое изменение может поставить под сомнение легитимность типового сегмента. Лучше **не упоминать типовые сегменты до этапа аттестации**, а ограничиться общими принципами построения системы защиты.
+
+![](2.6.50_1.png)
+Пример 1
+
+![](2.6.50_2.png)
+Пример 2
+
+![](2.6.50_3.png)
+Пример 3
+
+#### **Миф 4: Ответственность за ошибки лежит на аттестующей организации**
+
+Ошибка. **Оператор информационной системы** несёт полную ответственность за корректность распространения аттестата. Аттестующий орган отвечает **только за качество испытаний** аттестованного сегмента. Если типовой сегмент не соответствует требованиям, штрафы и санкции будут применяться к оператору.
+
+#### **Миф 5: Типовые сегменты — только для государственных систем**
+
+Неверно. Хотя инициатива появилась в контексте ГИС, **любая организация** может использовать этот механизм. Приказ ФСТЭК №17 распространяется на все объекты информатизации, независимо от формы собственности.
+
+### **Практические рекомендации**
+
+1. **На этапе проектирования** сосредоточьтесь на унификации архитектуры, политик безопасности и классов защищённости.
+2. **При аттестации** убедитесь, что в программе и методике испытаний, а также в аттестате, **прописана возможность распространения** на типовые сегменты.
+3. **При подключении нового сегмента** проверьте:
+   - Совпадение класса защищённости;
+   - Актуальность модели угроз;
+   - Наличие всех необходимых средств защиты;
+   - Соответствие организационно-распорядительной документации.
+4. **Ведите учёт** — данные о подключённых сегментах **обязательно вносятся в технический паспорт**. Удобно вести отдельный паспорт на каждый типовой сегмент.
+
+### **Заключение**
+
+Аттестация по принципу типовых сегментов — это не упрощение, а **рационализация процесса**. Это инструмент, который позволяет **сохранить безопасность**, не жертвуя **гибкостью и эффективностью**. Главное — понимать границы его применения, избегать распространённых заблуждений и действовать в строгом соответствии с нормативными требованиями.