Привет, Хабр! А не хотите ли вы поговорить о важной и нужной ИБ-процедуре: аттестации информационных систем?

Наверняка вы знаете, что аттестацией могут заниматься только компании, получившие лицензию (а это не так-то просто) в области технической защиты конфиденциальной информации (далее – ТЗКИ). Однако среди аттестаторов встречаются компании, основная задача которых — не проверка надёжности защиты системы клиента, а заработок. В итоге компания-клиент оказывается в сложной ситуации, когда деньги заплачены, а бреши в защите никто и не думал проверять.  И аттестация получается фиктивной, а то и вовсе не пройденной. Впрочем, не всё так плохо, как может показаться. Есть нормальные организации, которые серьёзно относятся к вопросу аттестации.

Из-за сложности процедуры получения аттестата представителям компании-клиента требуется дополнительная подготовка, позволяющая снизить риски и получить нужный результат — надёжную аттестованную систему. 

В этой статье расскажем:

  • На что стоит обращать внимание при выборе органа по аттестации;

  • Какие полномочия имеет орган по аттестации;

  • От чего зависит успех аттестации;

  • Об опасностях работы с недобросовестным исполнителем;

  • Что делать, если столкнулись с таким исполнителем.

1. Выбор органа по аттестации

Кратко расскажем об участниках процесса аттестации на соответствие требованиям по защите информации. За аттестацию отвечают:

  • Гостехкомиссия России (ныне ФСТЭК) – орган исполнительной власти, который координирует и регулирует деятельность по обеспечению защиты информации в стране. 

  • Орган по аттестации (Аттестатор) – организация, имеющая лицензию от ФСТЭК России на деятельность по ТЗКИ. 

  • Заявитель – заказчик работ по аттестации.

Регулятором в области аттестации объектов информатизации является Федеральная служба по техническому и экспортному контролю (ФСТЭК). Официальный сайт ведомства. Адрес: 105 066, г. Москва, ул. Старая Басманная, д. 17. Телефон отдела по технической защите информации: 8 (499) 263–27–75.

Перечислим, по каким критериям Заявителям стоит выбирать Аттестатора.

  • Рейтинг — наверное, самое первое, на что смотрят заказчики при поиске аттестатора. На ИБ‑форумах можно найти топы организаций, занимающихся аттестацией, там же люди делятся опытом работы с той или иной организацией. Ещё можно ориентироваться на первые ссылки в поисковике.

  • Цена — в большинстве случаев становится важным критерием в выборе аттестующего органа. Однако не всегда правильным, особенно в перспективе на долгую работу вашей организации. Цена зависит от очень многих факторов, среди которых уровень/класс защищённости вашей системы, количество аттестуемых объектов в информационной системе, сложность технологического процесса обработки конфиденциальной информации. Соответственно, чем больше/выше наполняемость данных критериев, тем выше цена. По умолчанию считайте, что аттестация 1 АРМ с классом защищённости К3 и 2 пользователями (возьмём по минимуму) с оформлением полного комплекта документации будет стоить в районе 50 тыс. руб. без учёта стоимости СЗИ. При увеличении АРМов умножайте 50 тыс. на их количество. Всё остальное будет увеличивать стоимость в рамках 10–70% (да, вот такой разброс).

  • Компетентность — важный критерий для специалистов, которые действительно заботятся о безопасности информации в своей организации. Такие специалисты заинтересованы в том, чтобы получить знания, которые позволят организовать систему защиты, проработать весь технологический процесс, иметь хорошую базу для развития и модернизации инфраструктуры. Для проверки этого критерия желательно у себя в штате иметь человека, который разбирается в аттестации. Проверка заключается во встрече с аттестатором (как правило, это видеоконференция). Там вы сможете поинтересоваться количеством специалистов, их стажем, образовании и опыте работы с конкретными клиентами.

  • Сроки — зависят от обеих сторон, так как компаниям‑клиентам может требоваться срочное решение вопроса, а исполнители по горло завязли в работе и не могут гарантировать скорейшее выполнение поставленных задач. В среднем аттестация объекта информатизации длится около 1–2 мес. (максимальный срок 4 мес.). Однако, заказчику, порой, требуется получить аттестат уже в ближайшие недели. Тогда в работу вступают самые «шустрые» аттестаторы, имеющие и опыт в выполнении подобных заказов, и свободных экспертов, которые точно знают, что и в каком порядке необходимо выполнить для 100% достижения результата.

2. За что может быть отозван аттестат

Организация, которая уже проходила аттестацию ранее или выбирает между несколькими аттестаторами, нелишне будет знать, за что может быть отобран (отозван) аттестат. Вряд ли кому‑то захочется заново проходить все круги ада.

Для отзыва аттестата достаточно одной из причин, перечисленных в документе «Порядок аттестации объектов информатизации» Приказ ФСТЭК № 77 от 29.04.2021). Вот эти причины:

  • на объекте не соблюдаются требования по безопасности;

  • изменены параметры настройки средств защиты информации;

  • изменён состав средств защиты информации;

  • увеличен состав защищаемых ресурсов;

  • увеличен состав защищаемых объектов вычислительной техники;

  • не осуществляется ежегодный контроль защищённости аттестованного объекта с внесением в тех паспорт соответствующей записи о проведении контроля;

  • изменён состав обслуживающего персонала.

Вы скажете, расплывчато? Есть такое. Но здесь всё очень консервативно и зарегулировано. Доходит до того, что устаревший или сломавшийся компьютер, который входил в состав аттестованной информационной системы, так просто заменить не получится. Как минимум придётся вести долгую переписку с аттестатором, а то и вовсе проводить новые аттестационные испытания.

Почему это нужно знать? Потому что ответственность перед регулятором почти всегда несёт заказчик. Cloud4Y, будучи аттестатором и компанией, которая тоже должна заботиться о создании систем безопасности информации, настоятельно рекомендует заранее спланировать мероприятия по защите информации и по организации работы с ПДн. Так вы сможете избежать множества неприятных ситуаций в будущем.

3. Подводные камни при работе с аттестатором

Итак, вы выбрали аттестатора, заключили договор, заплатили деньги, составили план работ, поставили сроки (в соответствии с 77 приказом ФСТЭК об аттестации – максимальный срок проведения аттестации 4 месяца). Что же дальше? 

Как показывает практика, некоторые заказчики, будь то государственная или коммерческая организации, заинтересованы только в итоговом этапе работ – получение аттестата соответствия. А вот то, как проходит аттестация, их волнует мало. И зря.

Как правило, в аттестацию входят следующие виды работ: 

  1. Обследование объекта информатизации; 

  2. Разработка организационно-распорядительной документации (ОРД); 

  3. Установка и настройка СЗИ; 

  4. Согласование программы и методик аттестационных испытаний; 

  5. Проведение аттестационных испытаний; 

  6. Выдача аттестата соответствия и отправка документов в ФСТЭК.

Какие же непредвиденные ситуации могут возникнуть во время проведения аттестации?

  • Договор. В нём могут быть спрятаны лазейки для «растягивания» сроков, «сваливания» ответственности, увеличения затрат для заказчика. Да, срок проведения аттестации ограничен законом. Однако, существуют способы его увеличения, как во благо, так и не очень. Другим важным моментом является ответственность, связанная с распределением обязанностей (кто и что будет выполнять). Будьте внимательны на пункте ответственности и предусмотрите наличие мер за нарушение всех важных для вас моментов, при этом не забудьте исключить «лишнюю» для вас ответственность.

  • Недостаток кадров для осуществления полноценного контроля за ходом аттестации и поддержания требуемого уровня защиты информации в целом. А ещё это значительно увеличивает расходы из-за необходимости пользоваться услугами сторонних организаций.

  • Недостаток знаний, осведомлённости в области информационной безопасности. Из-за этого может быть непонятно: то, что делает аттестатор – это правильно вообще или нет?

  • Нарушение договорённостей, которые влекут за собой ухудшение деловых отношений. И впоследствии одна из сторон может начать пользоваться положением другой ради получения ещё большей выгоды. И да, такое тоже бывает.

Что же делать? Ничего сверхъестественного не требуется. Важно просто подготовиться к этому.

  1. Контроль — у вас должен быть как минимум один человек, ответственный за контроль проведения аттестации (сроки, проверка и приёмка работ, обратная связь, администрирование ИС и т. д.);

  2. Юрист — иметь юридическую подушку безопасности всегда полезно, специалист и договор проверит, и защитит от ошибочных решений;

  3. Соблюдение договорённостей, даже если они не задокументированы. Тем самым будут созданы доверительные, «дружеские» отношения;

  4. Обучайте своих специалистов — это основное, так как при наличии компетенций вы способны сделать себе скидку на аттестацию, выполняя часть необходимой документации.

  5. Взаимовыгодный обмен — консультации и пополнение компетенций во время аттестации — хорошая практика, которая позволит вам избежать неприятных ситуаций в будущем.

4. Варианты итога аттестации

Как правило, большинство аттестаций успешны, то есть заканчиваются положительным заключением и выдачей аттестата соответствия требованиям по защите информации. Однако бывает и так, что информационная система заказчика совсем не готова к аттестации. Тогда выдаётся отрицательное заключение с рекомендациями по устранению недостатков для получения положительного заключения в будущем. Ещё случается, что аттестующая организация по каким-то своим причинам делает всё возможное для того, чтобы заказчик не справился с поставленными задачами и не уложился в сроки. В первом случае все понятно, а во втором же возникает вопрос: как не допустить подобное?

5. Как предотвратить неблагоприятный исход

Поскольку многим организациям для работы аттестат соответствия просто необходим, а сама аттестация обычно требуется вот прямо сейчас, в условиях ограниченного бюджета, то порой приходится прибегать к услугам недостаточно компетентных или малознакомых специалистов. Как уберечься в такой ситуации? Рассказываем:

  • Отслеживать сроки. Всегда контролируйте сроки — ведите журнал проведения мероприятий по защите информации. Составьте план таких мероприятий. Проверяйте выполнение хотя бы раз в месяц.

  • Обменяться опытом с другими организациями. Наверняка вам смогут посоветовать проверенных аттестаторов или дать другие ценные рекомендации.

  • Бюджет — если заложить в бюджет большую сумму, можно увеличить пространство для манёвра при выборе органа по аттестации.

  • Наличие в штате компетентных ИБ‑сотрудников поможет быстрее погрузиться в вопрос и найти оптимальное решение.

  • Формирование благоприятных взаимоотношений с исполнителем. Человеческий фактор не стоит сбрасывать со счетов.

Подготовка — залог качественной аттестации. Можно исключить большинство проблем и сэкономить деньги уже на этапе выбора органа по аттестации. Именно во время подготовки вы влияете на то, как будет проходить аттестация.

Кажется, это основное из того, что нужно знать при выборе аттестатора. Если у вас есть вопросы, давайте обсудим в комментариях.


Что ещё интересного есть в блоге Cloud4Y

→ Симпсоны-ТВ: руководство по сборке

→ NAS за шапку сухарей

→ Взлом Hyundai Tucson, часть 1часть 2

→ Собираем машину для стринг-арта

→ 50 самых интересных клавиатур из частной коллекции

Комментарии (8)


  1. YanaChe
    26.10.2023 05:09

    режет глаза "Гостехкомиссия России", её уже реорганизовали лет 20 назад. Статья написана под коммерческие организации, а аттестовать чаще приходится государственным, и там вступает в силу ужасный и могучий 44-ФЗ((


    1. Cloud4Y Автор
      26.10.2023 05:09

      Спасибо за комментарий, действительно вместо гостехкомиссии нынче ФСТЭК.

      По поводу 44-ФЗ — не видим указанной вами информации. Можете назвать пункты или статьи в 44-ФЗ, регулирующие аттестацию? Будем благодарны.


      1. YanaChe
        26.10.2023 05:09

        Конечно, сам ФЗ никак не регулирует аттестацию. В вашей статье идет описание как правильно выбрать "Аттестатора" (кстати кто-нибудь так говорит? вообще он "аттестующий орган"), а государственные учреждения при аттестации систем не имеют этого выбора, так как всё идет через торги/аукционы... кто скинул ниже цену - тот и вышел на подряд(


  1. Vinni37
    26.10.2023 05:09

    Смешались кони люди.

    Как правило, в аттестацию входят следующие виды работ: 

    1. Обследование объекта информатизации; 

    2. Разработка организационно-распорядительной документации (ОРД); 

    3. Установка и настройка СЗИ; 

    4. Согласование программы и методик аттестационных испытаний; 

    5. Проведение аттестационных испытаний; 

    6. Выдача аттестата соответствия и отправка документов в ФСТЭК.

    Это не аттестация. Аттестация это только 4-6 пункт. Формально у владельца объекта (Заказчика) уже должно быть готово все к аттестации, cпроектирована система защиты, закуплены/установленны/настроены все необходимые средства защиты, разработанны все необходимые ОРД в том числе модель узгоз и т.д. При чем если Вы уж ссылаетесь на 77 приказ ФСТЭК, то там прописанно, что необходимо предоставить исполнителю (Аттестатору) для проведения работ по аттестации (раздел III пункт 11). И вся аттестация по сути сводиться к проверке выполнения тех или иных требований к ГИС/ИСПДН/КИИ и т.д.

    По этому считаю заголовок кликбейтным, а суть статьи не верной и вводящей в заблуждение. К примеру возьмем 17 приказ ФСТЭК (Требования к ГИС) там четко прописанны мероприятия которые необходимо выполнить для обеспечения защиты (пункт 13):

    • формирование требований к защите информации, содержащейся в информационной системе;

    • разработка системы защиты информации информационной системы;

    • внедрение системы защиты информации информационной системы;

    • аттестация информационной системы по требованиям защиты информации (далее - аттестация информационной системы) и ввод ее в действие;

    • обеспечение защиты информации в ходе эксплуатации аттестованной

      информационной системы;

    • обеспечение защиты информации при выводе из эксплуатации аттестованной информационной системы или после принятия решения об окончании обработки информации.

    Как вы видите аттестация это только один пункт и тот не весь, который регулируется 77 приказом ФСТЭК. В догонку в том же 17 приказе есть такая формулировка:

    Проведение аттестационных испытаний информационной системы должностными лицами (работниками), осуществляющими проектирование и (или) внедрение системы защиты информации информационной системы, не допускается.

    Тиким образом физически должны быть разные люди кто внедряет/проектирует и аттестовывает.

    Подводя итог, если Заказчик хочет аттестацию он должен понимать что он хочет. А вариант, которых кстати 80-90% из общего числа, когда нам надо аттестацию на систему в которой ничего нет, сама аттестация занимает 10-15% времени и сил.


    1. Cloud4Y Автор
      26.10.2023 05:09

      Добрый день! Благодарим за комментарий.

      Действительно, по закону (17 и 77 приказы ФСТЭК) АТТЕСТАЦИЯ (процесс аттестации) включает только несколько пунктов из перечисленных мною видов работ (последние 3–4 пункта), однако в реальности все иначе, большинство клиентов не способны самостоятельно осуществить виды работ, указанные в 1–3 пунктах.

      Тогда, как правило, заключается ДОГОВОР с органом по аттестации на АТТЕСТАЦИЮ, в который входят виды работ из пунктов 1–3, и этот случай работает как для коммерции, так и для ГИСов.

      Что получается? -Из контекста законодательства здесь есть расхождение в виде «лишних» работ, но из контекста реальной жизни здесь все верно. А если «формально» подходить к такому важному и необходимому моменту, как обеспечение защиты информации на ОИ, включая Аттестацию ИС, то негативный конечный результат не заставит Вас долго ждать.

      Мы постарались передать суть дела, показывая реальный, а не теоретический путь Аттестации компаний.



      1. Vinni37
        26.10.2023 05:09

        Тогда и называйте все своими именами не вводите людей в заблуждение: "Подводные камни при работе с исполнителем во время обеспечение защиты информации на объекте информатизации, включая Аттестацию ОИ"

        Ни кто не мешает заказчику разбить все по этапам. Спроектировать, закупить, внедрить, провести тестувую эксплуатацию и только в конце провести Аттестацию. Но не редко так и бывает, а иначе получается такой вот казус, что в одном договоре сразу прописанны и обследование и проектирование и конкретная закупка и внедрение и аттестация. От куда возникает вопрос зачем вам обследование и проект если вы уже в контракте прописали что будете закупать.

        Тогда, как правило, заключается ДОГОВОР с органом по аттестации на АТТЕСТАЦИЮ, в который входят виды работ из пунктов 1–3, и этот случай работает как для коммерции, так и для ГИСов.

        Получается или Вы вангуете что закупать заказчику, или прорабатываете проект с заказчиком до заключение договора. И наче незная какой клас и какие СЗИ нужны, как вы всписываетесь в конкретную цену контракта?

        Если вы не ванги, то получается что вы за ранее обрабатываете заказчика по поводу смет и цен, а значит защищаете контракт готовя его под себя. Тогда зачем эта статья про выбор Аттестующей организации раз все уже решенно?


        1. Cloud4Y Автор
          26.10.2023 05:09

          Мы как раз и назвали вещи своими именами. Вы немножко додумываете за нас, а потом приводите свои аргументы.

          Предлагаем поступить так: через пару месяцев мы планировали провести вебинар как раз по теме аттестации. Вы можете прийти и напрямую задать вопросы, выразить несогласие с какими-то нашими действиями. Если вам это интересно, напишите. Вышлем приглашение в личку, когда определимся с датами.


          1. Vinni37
            26.10.2023 05:09
            +1

            Да конечно, высылайте всегда интересно по дискутировать с колегами.