СЗИ: что это, виды, классы и сертификация ФСТЭК
Канал в MAXЧто такое средство защиты информации: основные виды СЗИ, классы защиты и уровни доверия, отличие от СКЗИ и случаи, когда требуется сертификация ФСТЭК.
При защите информации постоянно упоминают «СЗИСредство защиты информации — Техническое или программное средство, реализующее меры защиты; обычно требует сертификата ФСТЭК.» и «сертифицированные средства». Разберём простыми словами, что это такое, какие бывают виды СЗИ, что означают уровни доверия и классы и когда нужны именно сертифицированные средства.
Что такое СЗИ
Средство защиты информации (СЗИ) — это техническое или программное средство, которое реализует меры защиты: разграничивает доступ, фильтрует трафик, обнаруживает атаки, блокирует вредоносное ПО, контролирует целостность. От СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ. (средств криптографической защиты — шифрование, электронная подпись) СЗИ отличаются тем, что криптографию регулирует ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России, а техническую защиту информации без криптографии — ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России.
Наложенные и встроенные средства
Защитные механизмы бывают встроенными (входят в операционную систему, СУБД, прикладное ПО — например, штатное разграничение доступа) и наложенными (отдельные продукты, устанавливаемые дополнительно). Встроенных механизмов иногда достаточно, но когда требования выше (регулируемые системы, высокие классы), применяют наложенные сертифицированные СЗИ, а встроенные средства используются как дополнение.
Какие бывают СЗИ
- Межсетевой экран (МЭМежсетевой экран — Средство контроля и фильтрации сетевого трафика между сегментами сети.) — контроль и фильтрация сетевого трафика между сегментами сети;
- Система обнаружения (предотвращения) вторжений (СОВСистема обнаружения вторжений — Средство выявления компьютерных атак и подозрительной сетевой активности.) — выявление и блокирование компьютерных атак;
- Средство антивирусной защиты (САВЗ) — защита от вредоносного программного обеспечения;
- СЗИ от несанкционированного доступа (СЗИ от НСДНесанкционированный доступ — Доступ к информации в нарушение установленных правил разграничения доступа.) — идентификация, аутентификация и разграничение доступа, регистрация событий безопасности;
- Средство доверенной загрузки (СДЗ) — контроль целостности и доверенный старт системы до загрузки ОС;
- Средства контроля съёмных носителей и предотвращения утечек (DLPСистема предотвращения утечек данных — Класс решений для контроля и блокировки несанкционированной передачи данных (Data Loss Prevention).), средства анализа защищённости (сканеры), средства виртуализации со встроенной защитой и другие.
Сертификация, уровни доверия и классы
Сертифицированное СЗИ — средство, прошедшее оценку соответствия требованиям безопасности во ФСТЭК России и включённое в её реестр. Для средств установлены:
- Уровни доверия (УД) — от 6-го (низший) до 1-го (высший); требования к уровням доверия установлены приказом ФСТЭК России от 02.06.2020 №76. Уровень доверия характеризует, насколько тщательно проверено само средство (его разработка и отсутствие недекларированных возможностей).
- Классы защиты по видам средств — для каждого вида (МЭ, СОВ, САВЗ, СЗИ от НСД, СДЗ) установлены классы, задающие набор функций безопасности. Чем выше требования к системе, тем выше должны быть класс и уровень доверия применяемого средства.
Проверять наличие и параметры сертификата удобно по реестру сертифицированных средств защиты информации на сайте ФСТЭК России: в нём указаны вид средства, класс, уровень доверия, срок действия сертификата и поддерживаемые версии.
Формы оценки соответствия
«Оценка соответствия» — более широкое понятие, чем сертификация. Она проводится в разных формах: обязательная сертификация, а также испытания или приёмка. В регулируемых режимах (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК., значимые объекты КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., высокие классы) применяются, как правило, сертифицированные средства; для персональных данных приказ ФСТЭК №21 требует средства, прошедшие оценку соответствия — конкретная форма зависит от уровня защищённости и модели угроз.
Когда нужны именно сертифицированные СЗИ
Сертифицированные средства обязательны в случаях, прямо установленных применимыми требованиями, — прежде всего для государственных информационных систем и отдельных режимов защиты. Для значимых объектов КИИ средства защиты должны пройти оценку соответствия в форме обязательной сертификации, испытаний или приёмки (приказ ФСТЭК России №239), если иное не следует из применимого режима. Для обычной обработки персональных данных состав и форма оценки соответствия средств определяются классом (уровнем защищённости), моделью угроз и применимыми требованиями — см. разбор приказа ФСТЭК России от 18.02.2013 №21. Для адресатов Указа №250 и субъектов КИИ действует и курс на отечественные решения — см. статью об импортозамещении СЗИ.
Как выбрать СЗИ
- определите режим и требования: уровень защищённости ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., класс ГИС или категорию значимости объекта КИИ — от них зависят требуемые классы и уровни доверия средств;
- по модели угроз определите, какие функции защиты нужны (разграничение доступа, антивирус, обнаружение вторжений, межсетевое экранирование и т. д.);
- подберите средства нужного вида и класса по реестру сертифицированных СЗИ ФСТЭК, учитывая совместимость с вашими системами и поддерживаемые версии;
- для регулируемых систем и адресатов Указа №250 отдавайте приоритет отечественным решениям.
Частые вопросы
Чем СЗИ отличается от СКЗИ? СЗИ — средства технической защиты информации без криптографии (регулирует ФСТЭК), СКЗИ — средства криптографической защиты: шифрование и электронная подпись (регулирует ФСБ). Антивирус или межсетевой экран — это СЗИ; средство шифрования канала — СКЗИ.
Что важнее — класс или уровень доверия? Это разные характеристики: класс задаёт набор функций безопасности по виду средства, уровень доверия — тщательность проверки самого средства. При выборе учитывают оба и сверяют с требованиями для вашего режима.
Всегда ли нужны сертифицированные средства? Нет. В ГИС и при высоких классах — как правило, да. Для значимых объектов КИИ требуется оценка соответствия в форме сертификации, испытаний или приёмки (приказ №239). Для персональных данных требуется оценка соответствия, форма которой зависит от уровня защищённости и модели угроз.
Главное
СЗИ — это средства технической защиты информации (межсетевые экраны, антивирусы, системы обнаружения вторжений, средства защиты от НСД, доверенной загрузки и другие), которые регулирует ФСТЭК России, в отличие от криптосредств (СКЗИ) под регулированием ФСБ. Сертифицированное СЗИ прошло оценку соответствия ФСТЭК и имеет уровень доверия (УД1–УД6) и класс защиты. В ГИС и при отдельных высоких требованиях обычно нужны сертифицированные средства; для значимых объектов КИИ допустимы формы оценки соответствия по приказу №239 — обязательная сертификация, испытания или приёмка. В остальных случаях состав и форма оценки соответствия средств определяются классом, уровнем защищённости и моделью угроз.