Сертификация средств криптографической защиты информации подтверждает соответствие конкретного криптографического продукта требованиям профильной системы сертификации. Чтобы понять, нужна ли она в конкретном проекте, определяют назначение СКЗИ, контур применения, требования заказчика, класс защиты, версию продукта и условия эксплуатации.
Коротко о главном
- СКЗИ не сводится к любой программе с паролем или функцией шифрования. Средство выполняет криптографические функции защиты информации в составе определённого продукта.
- Сертифицируют конкретное средство, его версию, состав поставки, документацию и заявленные условия применения.
- Сертификат СКЗИ и лицензия ФСБ России имеют разное назначение. Первый относится к продукту, вторая может относиться к отдельным видам деятельности.
- Сертификация СКЗИ в профильной системе ФСБ России не заменяет сертификацию средств защиты информации в системе ФСТЭК России.
- Класс КС1, КС2, КС3, КВ или КА выбирают по условиям применения и требованиям к защите, а не по принципу «чем выше, тем лучше».
- Сертификат проверяют на соответствие фактической версии, конфигурации, состава модулей и сценария эксплуатации.
- До начала работ нужно определить объект сертификации и собрать техническую и эксплуатационную документацию.
Что такое средство криптографической защиты информации
Средство криптографической защиты информации, или СКЗИ, это программное, аппаратное либо программно-аппаратное средство, которое применяет криптографические механизмы для защиты информации. В зависимости от назначения продукт шифрует данные, формирует и проверяет электронную подпись, обеспечивает криптографическую аутентификацию, защищает канал связи или управляет ключевой информацией.
К СКЗИ могут относиться криптографические модули, VPN-шлюзы, программные комплексы для защищённого обмена данными, аппаратные устройства, средства электронной подписи и отдельные компоненты информационной системы. Одно только наличие функции шифрования ещё не отвечает на вопрос о необходимости сертификата ФСБ России. Решение зависит от назначения продукта, условий его применения, требований регулируемого контура и технического задания заказчика.
При сертификации анализируют не рекламное описание, а идентифицируемый объект. Значение имеют версия программного обеспечения, состав поставки, алгоритмы и режимы работы, средства администрирования, порядок обновления, взаимодействие с другими компонентами и документы, по которым пользователь устанавливает и эксплуатирует средство.
| Термин | Что означает | Что не следует путать |
|---|---|---|
| СКЗИ | Средство с криптографическими функциями защиты информации. | С любой программой, в которой есть пароль или элементарное шифрование. |
| Сертификат СКЗИ | Документ о соответствии конкретного средства в установленной системе сертификации. | С универсальным разрешением на все продукты разработчика. |
| Лицензия | Разрешение на определённые виды деятельности, связанные со средствами шифрования. | С подтверждением соответствия конкретного продукта. |
| Аттестация | Оценка защищённости конкретного объекта или информационной системы. | С сертификацией программного или аппаратного средства. |
| Сертификация ФСТЭК России | Оценка средств защиты информации в отдельной профильной системе. | С сертификацией криптографического средства в системе ФСБ России. |
В каких случаях рассматривают сертификацию СКЗИ
Разработка или вывод на рынок нового криптографического продукта
Разработчик оценивает необходимость сертификации ещё на стадии проектирования. Требования процедуры влияют на архитектуру продукта, реализацию криптографических функций, управление ключами, состав эксплуатационной документации, идентификацию версий и порядок сопровождения после выпуска.
Если вопрос о сертификации возникает только после завершения разработки, часть решений приходится пересматривать. Это относится к границам объекта, составу модулей, механизмам обновления и описанию условий эксплуатации. Сертификационные испытания проверяют заявленные характеристики средства, а не только факт его запуска на тестовом стенде.
Поставка в проект с формализованными требованиями к защите
Требование использовать сертифицированное криптографическое средство может содержаться в техническом задании, документации на информационную систему, условиях закупки, внутренних правилах владельца инфраструктуры или требованиях к конкретному проекту. Формулировка «нужен сертификат ФСБ» недостаточна, если в ней не указаны продукт, версия, класс и сценарий применения.
Заказчик проверяет не только наличие номера сертификата. Ему нужно установить, покрывает ли документ фактическое решение, включая платформу, криптографический модуль, используемые каналы связи, режим администрирования и состав поставки.
Использование в государственных и регулируемых информационных системах
Для государственной информационной системы, информационной системы персональных данных, финансовой инфраструктуры или объекта критической информационной инфраструктуры требования определяют с учётом типа системы, категории защищаемой информации, угроз и проектных документов. Нельзя делать вывод, что все такие системы используют один класс СКЗИ или что любая обработка персональных данных автоматически требует конкретного сертификата.
Федеральный закон «Об информации, информационных технологиях и о защите информации» № 149-ФЗ задаёт общий правовой контекст защиты информации. Федеральный закон «О персональных данных» № 152-ФЗ связывает безопасность персональных данных с установленными мерами защиты, однако сам по себе не превращает любое программное обеспечение с шифрованием в обязательный объект сертификации СКЗИ.
Замена или обновление уже применяемого средства
Обновление программного обеспечения, добавление модуля, переход на другую платформу или изменение схемы поставки требуют повторной проверки области действия сертификата. Документ на базовую версию не распространяется автоматически на новую сборку, дополнительный компонент или изменённую конфигурацию.
Чем сертификация СКЗИ отличается от лицензии и аттестации
В одном проекте могут одновременно появиться несколько процедур, но они решают разные задачи. Сертификация СКЗИ оценивает средство. Лицензирование касается определённых действий с криптографическими и шифровальными средствами. Аттестация относится к защищённости объекта или системы в заданных условиях.
| Процедура | Объект | Назначение | Результат | Типичная ошибка |
|---|---|---|---|---|
| Сертификация СКЗИ | Конкретное программное, аппаратное или программно-аппаратное средство. | Подтвердить соответствие установленным требованиям профильной системы. | Сертификат на идентифицированный продукт с указанными условиями и ограничениями. | Распространять документ на все версии и модули продукта. |
| Лицензирование деятельности со средствами шифрования | Фактически выполняемые виды работ или услуг. | Проверить право заявителя заниматься деятельностью, для которой нужен разрешительный документ. | Лицензия при наличии оснований и выполнении лицензионных требований. | Считать лицензию сертификатом на программное обеспечение. |
| Сертификация средств защиты информации в системе ФСТЭК России | Средство защиты информации в пределах соответствующего контура. | Оценить соответствие требованиям, относящимся к компетенции ФСТЭК России. | Документ профильной системы сертификации средств защиты информации. | Считать такой документ заменой сертификату на СКЗИ. |
| Аттестация объекта информатизации или информационной системы | Конкретный объект с его помещениями, оборудованием, программами, настройками и режимами работы. | Оценить защищённость объекта в установленных условиях эксплуатации. | Результат аттестационной процедуры по объекту. | Считать сертификат одного компонента подтверждением защищённости всей системы. |
| Оценка соответствия техническому заданию | Решение, поставка и проектная конфигурация. | Проверить выполнение условий конкретного заказчика или закупки. | Подтверждение выполнения требований в предусмотренной форме. | Подменить требования заказчика общим описанием сертификата. |
Постановление Правительства Российской Федерации № 313 используют при разграничении лицензирования деятельности, связанной со средствами шифрования. Положение о системе сертификации средств криптографической защиты информации описывает профильный контур оценки СКЗИ. Приказ ФСТЭК России № 55 относится к системе сертификации средств защиты информации ФСТЭК России. Перед публикацией или применением правовой вывод нужно сверять с действующей редакцией соответствующего акта.
Универсальной «лицензии ФСБ» на любые работы не существует. Сначала определяют фактический вид деятельности и только затем проверяют, возникает ли лицензионное требование.
Как проходит сертификация средств криптографической защиты информации
Процедура начинается с определения объекта и требований к его применению. Фиксированный набор действий для любого СКЗИ невозможен: программный модуль, аппаратный криптографический блок и комплекс с несколькими компонентами требуют разного анализа.
- Определение объекта сертификации. Описывают продукт, его программную, аппаратную или программно-аппаратную реализацию, криптографические функции, модули, средства администрирования и состав поставки.
- Анализ назначения и условий применения. Определяют защищаемую информацию, модель использования, окружение эксплуатации, каналы передачи данных, доступ пользователей и администраторов, а также взаимодействие с другими средствами защиты.
- Выбор требований и класса. Сопоставляют задачу, угрозы, архитектуру системы и требования заказчика с применимыми правилами профильной системы сертификации.
- Подготовка документации. Формируют материалы на продукт, его идентификацию, установку, настройку, эксплуатацию, обновление и управление ключевой информацией.
- Сертификационные испытания. Испытательная лаборатория проверяет заявленные функции и соответствие установленным требованиям в рамках согласованной процедуры.
- Устранение несоответствий. Разработчик дорабатывает продукт, конфигурацию или документы, если испытания выявили расхождения с заявленными характеристиками.
- Оформление результата. Уполномоченный участник профильной системы принимает решение по результатам процедуры и оформляет сертификат при положительном результате.
- Контроль применимости. После получения документа сопоставляют его с фактической версией, составом, классом, ограничениями и условиями эксплуатации.
Определение объекта сертификации
Границы объекта влияют на весь последующий процесс. В один объект могут входить программное ядро, криптографический модуль, средства управления, аппаратная часть и документация, если они образуют предусмотренное разработчиком средство. Возможность объединить компоненты в одном сертификате определяют по их функциям, составу, архитектуре и документам, а не по желанию поставщика.
Нужно заранее зафиксировать, какая версия программного обеспечения поставляется, какие модули включены, на каких платформах работает продукт и какие элементы пользователь устанавливает отдельно. Иначе сертификат окажется трудно сопоставить с фактической поставкой.
Анализ назначения и условий применения
Специалисты изучают, какую информацию защищает продукт, где размещается система, кто получает доступ к инфраструктуре, как организованы защищённые каналы связи и какие средства взаимодействуют с СКЗИ. Модель угроз и проектная архитектура помогают определить, какие требования действительно относятся к выбранному сценарию.
Один и тот же криптографический продукт может использоваться в разных проектах, но область действия сертификата и ограничения применения остаются определяющими. Нельзя переносить вывод из одного сценария на другой без проверки документов.
Какие документы обычно анализируют при подготовке к сертификации СКЗИ
- описание назначения и функций средства;
- техническое описание продукта;
- эксплуатационная документация;
- руководство администратора;
- руководство пользователя;
- описание архитектуры и состава компонентов;
- сведения о версиях программного обеспечения;
- описание криптографических механизмов;
- документы по установке, настройке и обновлению;
- материалы, подтверждающие идентификацию поставляемого изделия.
Конкретный состав зависит от объекта и требований процедуры. Документы должны описывать именно ту версию и конфигурацию, которую заявитель предъявляет на испытания, иначе лаборатория и сертификационный орган не смогут однозначно сопоставить результат с поставляемым продуктом.
Испытания и оценка соответствия
Испытания СКЗИ проводят в установленном порядке. Лаборатория оценивает заявленные функции, корректность их реализации и соответствие применимым требованиям. Проверка затрагивает не только работу продукта, но и полноту документации, идентификацию версии, состав конфигурации, порядок установки и условия эксплуатации.
Выявленное несоответствие может потребовать доработки программного обеспечения, аппаратной части, настроек или документов. Сертификация не гарантирует положительный результат без испытаний: итог зависит от фактических характеристик объекта и качества подготовки материалов.
Оформление результата и контроль применимости сертификата
В готовом документе проверяют наименование средства, версию, состав, класс, область применения, ограничения и дополнительные условия. Эти сведения нужно сопоставить с договором поставки, техническим заданием и проектной документацией.
Как выбрать класс СКЗИ и не ошибиться в требованиях
Класс криптографической защиты выбирают по условиям применения и требованиям к защите. КС1, КС2, КС3, КВ и КА нельзя использовать как универсальную шкалу от «простого» к «сложному» без анализа угроз, архитектуры системы и регулируемого контура.
На решение влияют характер защищаемой информации, доступ пользователей и администраторов, способы передачи данных, размещение компонентов, модель угроз, требования владельца системы и условия технического задания. Рекламное описание продукта не заменяет такой анализ, даже если в нём заявлены повышенные характеристики безопасности.