SlideShare une entreprise Scribd logo
1  sur  48
Télécharger pour lire hors ligne
Бизнес-консультант по безопасности
Когда не нужны
сертифицированные
решения по
информационной
безопасности?
Алексей Лукацкий
Заслуженный консультант по безопасности
Михаил Кадер
При прочих равных
сертификация по требованиям
безопасности – это хорошо. Но
есть нюансы J
Мы продолжаем нашу работу
по сертификации средств
защиты информации Cisco!
Disclaimer
Презентация посвящена только
сертификации, находящейся в зоне
ответственности ФСТЭК
С точки зрения ФСБ у нас сегодня
только одно решение имеет
сертификат ФСБ – ISR2911R как
мультипротокольное устройство
Сертификаты ФСБ на СКЗИ (VPN)
есть у нашего партнера компании
С-Терра (по классу КС1)
Классификация С1-С4 и ввоз
оборудования не имеют никакого
отношения к сертификации ФСТЭК
Disclaimer
Данная презентация отражает
личную точку зрения авторов, не
являющихся профессиональными
юристами, но давно работающими
в сфере информационной
безопасности.
В любом случае вы сами должны
оценивать полноту и точность
представленной в презентации
информации и самостоятельно
оценивать риски от того или иного
принятого решения
Что спрашивают заказчики?
• «В данный момент возник вопрос о замене текущих МСЭ. Понимая
что требования ФСТЭК изменились в 2016 году, требуется понять
есть ли у FirePower 41xx (в частности 4150) сертификаты.
Требуется узнать прошли ли мы сертификацию ФСТЭК по новым
требования по классу 3 или 4»
• «Подскажи нужны сетевые экрана не ниже 4-го класса защиты.
Какие можете предложить?»
• «Проконсультируйте пожалуйста по вопросу приобретения
Межсетевого экрана CISCO со ФСТЭК. На какие модели лучше
всего обратить внимание?»
• «Подскажите, пожалуйста, планируется ли сертификация Cisco
ASA 5515-X по новым требованиям ФСТЭК России к межсетевым
экранам (Приказ ФСТЭК России от 9 февраля 2016 г. № 9)?»
• «У нас уже не первый проект подвисает из-за того, что до сих пор
сертификационные центры не проводят сертификацию по ФСТЭК
для Firepower»
!
Зачем заказчику сертификация?
• В законе так написано
• Так написано в ГОСТе ЦБ
• Так написано в ТЗ
• Так требуется внутренними политиками
• Требуют контрагенты
• Я так хочу
• А разве не надо?
!
Что написано в
законе?
Что говорит законодательство РФ?
• До 2006-го года требования по защите были
установлены только для гостайны и
конфиденциальной информации в госорганах
• В 2004-м году ЦБ выпустил свой СТО
• В 2006-м году был принят закон о персональных
данных
• В 2007-м году были утверждены требования по
КСИИ
• В 2012-м году были приняты требования по защите
в Национальной платежной системе
• В 2014-м году были приняты требования по АСУ ТП
• В 2017-м был принят ГОСТ 57580.1 Банка России
• В 2018-м были приняты требования по КИИ
Требования
ПДн
НПС
ГИС/МИС
АСУ ТП / КСИИ
/ КИИ
Операторы
связи
ГТ
Иные
7 форм оценки соответствия по ФЗ-184
Оценка
соответствия
Госконтроль и
надзор
Аккредитация
Испытания
Регистрация
Подтверждение
соответствия
Добровольная
сертификация
Обязательная
сертификация
Декларирование
соответствия
Приемка и ввод
в эксплуатацию
В иной форме
• Оценка соответствия
проводится в формах
государственного контроля
(надзора), аккредитации,
испытания, регистрации,
подтверждения
соответствия, приемки и
ввода в эксплуатацию
объекта, строительство
которого закончено, и в иной
форме
Когда закон
требует
сертификации?
Обязательная сертификация средств
защиты
• Средства защиты гостайны
• Средства защиты государственных и муниципальных
информационных систем
• Загранучреждения
• Лицензиаты ФСТЭК и ФСБ (в рамках выполнения
лицензионной деятельности)
• Органы государственных внебюджетных фондов
• Бюро кредитных историй
А вот заказчик
ссылается на…
Я – оператор персданных
Ответ ФСТЭК
Я – банк и в ГОСТе ЦБ написано…
Я – субъект критической инфраструктуры
• Оценка соответствия в форме
обязательной сертификации, испытаний
или приемки
• Средства защиты обеспечены поддержкой
со стороны «российской организации», не
имеют неконтролируемого обновления
или управления из-за рубежа, не
осуществляют несанкционированную
передачу информации разработчику
Заказчик ссылается на
• Это правомерно и требует применения сертифицированных
средств защиты, если нет возможности внести изменения в
ТЗ
ТЗ
• Это правомерно и требует применения сертифицированных
средств защиты
Внутреннюю
нормативную
документацию
• Необходимо понять законность требований и в случае
невозможности их изменений применять
сертифицированные средства защиты
Требования контрагентов
• Заказчик понимает все сложности с сертификацией?Свое желание
В чем проблема с
сертификацией?
Процесс сертификации средств защиты
информации в ФСТЭК: это непросто
!
" #
$
%
&
'
(
)
!
#
$
%
&
'
Cisco Inc.
ООО Сиско
Дисти. Партнер Заказчик
Заявитель
ИЛ
Орган по
сертификации
ФСТЭК
Заказчик
Заявитель
ИЛ
Орган по
сертификации
ФСТЭК
Разработчик
Отечественный разработчикCisco
- Инициатором является разработчик СрЗИ
- Инициатором является партнер
- Инициатором является потребитель СрЗИ
- Поставка СрЗИ без сертификации
«Пришлите мне сертификат на Cisco…»
• Нельзя заказать средство защиты у
Cisco сразу с сертификатом –
необходимо взаимодействие с
партнером, который
взаимодействует с заявителем
• Серийное производство в контексте
сертификации по требованиям
безопасности не означает ни
производства комплектующих, ни их
сборки на территории Российской
Федерации
Сертифицированное серийное
производство: что это значит?
• Такой подход можно назвать псевдо-сертификацией
производства так как по сути представляет собой быструю
повторную сертификацию
• Важнее всего не производство, а процесс выходного контроля,
позволяющий подтвердить, что при выпуске изделия оно
соответствуют проверенным образцам, и сертифицированные
параметры не ухудшены
• Использовать данную схему для оборудования,
производимого за пределами России, непросто – обязательно
требуется российское юридическое лицо, являющееся
лицензиатом, и сертификация проводится только на
территории России
Если заказчик купил оборудование без
сертификата?..
• А что если средство защиты уже находится у конечного пользователя?
• Необходимо снимать его с сети и отправлять в испытательную
лабораторию
• Существуют варианты сертификации «на месте», но это осуществляется
редко и в каждом конкретном случае надо решать отдельно
• Как поступать в ситуации, когда партнер или заказчик самостоятельно
приобретает продукцию Cisco?
• Сертификацию самостоятельно приобретенного партнером или
заказчиком оборудования может провести любая испытательная
лаборатория после доставки оборудования на территорию лаборатории
для проведения испытаний (если модель уже не была сертифицирована)
Процесс обновления сертифицированных
СЗИ: еще больше сложностей
• Для сертифицированных средств защиты
должен поддерживаться процесс обновления
• 4 типа обновлений
• Устранение уязвимостей
• Обновление решающих правил
• Обновление функционала по защите
• Обновление, не влияющее на функции защиты
• Неконтролируемое обновление
сертифицированного средства может
привести к недействительности сертификата
• К моменту получения сертификата обычно
выходит уже новая версия ПО
Текущий статус и
динамика
происходящего в
сфере
сертификации
Отрицательная динамика
сертификации иностранных СрЗИ
• С 1-го августа
вступили в силу новые
требования по
сертификации ФСТЭК,
которые еще больше
сократят число
сертификаций
• У заказчиков скоро
просто не будет
выбора из
сертифицированных
продуктов
Реальное
импортозамещение
L
Если вы требуете сертификации
МСЭ, то необходимо ли
сертифицировать и все остальные
средства защиты (IPS, AV, DLP,
сканеры, песочницы, SIEM и т.п.)?
Сертифицировать все или ничего?
«Госорганы»
Коммерческие
структуры
И те, кто обязан по закону
Сертифицировать надо все типы средств
защиты Закон не определяет – сертифицированными должны
быть все типы средств защиты или некоторые. Но
логика подсказывает, что с точки зрения модели
угроз должна применяться бинарная логика (или все
или нет)
Сертификация многофункциональных
решений
NGFW
Контроль
приложений IPS URL
Защита от
вредоносного
кода
VPN И др.
В соответствие с позицией ФСТЭК сертифицированными должны быть ВСЕ модули
многофункциональных средств защиты (как МСЭ, как СОВ, как АВ и др.). В противном случае они
должны быть физически отключены (отсутствие лицензии на активацию не поможет).
55-й приказ ФСТЭК
• Новое положение о сертификации средств
защиты по требованиям безопасности
• Ключевое требование – материально
техническая база разработчика и процесс
сертификации должны
находиться/осуществляться на территории
Российской Федерации
Текущий статус
по сертификации
у различных
компаний
Что происходит у западных ИБ-вендоров?
Вендор Класс сертификации Версия
Check Point МСЭ А4, Б4
СОВ С4
R77.10 (версия поддерживалась
до августа 2017 года)
Fortinet МСЭ А4, Б4
СОВ С4
5.4.1 (выпуск обновлений
закончится 21.12.2018. Текущая
версия 6.0)
Palo Alto По новым требованиям не
сертифицировался
Сертификат был отозван
ФСТЭК еще до окончания
своего действия 04.04.2018
Huawei МСЭ А6, Б6 Eudemon 800E-X3 V500
AR 22хх, 161xx V200
Показаны только сертификаты по схеме «серия» по самому популярному
направлению – межсетевые экраны и системы обнаружения вторжений
Источник: реестр сертифицированных средств защиты ФСТЭК
По состоянию на 25 сентября 2018 года
А что у Cisco?
Что у Cisco сейчас с сертификатами?
• По схеме «партия» сертифицированы ISR 2901/2911, Nexus
7000/5000, ASA 5508/10/12/20/15/25/50/55/85, Catalyst
3650/3850/6500 как межсетевые экраны класса А6
• По схеме «серия» сертифицированы
• СОВ (IPS) на всех моделях платформы Cisco ASA как СОВ класса С5
• ASA-SM как МСЭ класса А6 и Б6
• По схеме «серия» сертифицированы ASA 5506/08/16 версии 9.x как
МСЭ класса А6 и Б6
• Запущен процесс сертификации ASA 5512/15/25/45/55/85 и
Firepower 2100 как МСЭ класса А6 и Б6
• На указанные платформы ASA сейчас еще действуют сертификаты по
предыдущим требованиям ФСТЭК
В итоге
У Cisco есть сертификаты
на СОВ по 5-му классу и
на МСЭ по 6-му классу на
актуальные версии ПО (для
платформы ASA)
У всех основных зарубежных
игроков рынка ИБ нет
сертификатов на актуальные
версии ПО
А что сейчас с
НДВ у западных
игроков рынка
ИБ?
Новое американское законодательство
• 13 августа 2018 года Президент США
Дональд Трамп подписал закон №115-232,
также известный как H.R.5515 – John S.
McCain National Defense Authorization Act
for Fiscal Year 2019
• Распространяется на любую компанию,
которая поставляет свои решения в
Министерство Обороны США, независимо
от ее происхождения
В том числе на европейские, израильские, китайские и т.п.
Сертификация на отсутствие НДВ
• Министерство обороны США может не
использовать ИТ- или промышленные
решения, АСУ ТП или технологии
кибербезопасности, если в отношении них
в течение пяти лет до принятия
настоящего закона или в любой момент
после принятия настоящего закона
иностранные организации или
государственные структуры проводили
анализ исходного кода упомянутых
решений, используемых или планируемых
к использованию министерством обороны
США
Кто поставляет СрЗИ в МинОбороны?
• Check Point
• Cisco
• Dell
• Forcepoint
• Fortinet
• HP
• IBM
• McAfee
• Microfocus
(Arcsight)
• Microsoft
• Palo Alto
• Rockwell
• SAP
• Trend Micro
• VMware...
Для зарубежных поставщиков
средств защиты сейчас будет
актуален только 6-й класс защиты
по требованиям ФСТЭК!
В лучшем случае L
Ответственность за
использование
несертифицированных
средств защиты
Нарушение правил защиты информации
• Ст.13.12. Нарушение правил защиты информации (КоАП)
• п.1 – нарушение лицензионных условий (до 10К рублей)
• п.2. – использование несертифицированных СЗИ, если они подлежат
обязательной сертификации (до 20К рублей + конфискация)
• п.3 – нарушение лицензионных условий по гостайне (до 20К рублей)
• п.4. – использование несертифицированных СЗИ для гостайны (до
30К рублей + конфискация)
• п.5 – грубое нарушение лицензионных условий (до 15К рублей +
приостановление деятельности до 90 суток)
• Проверки и наказания для коммерческих предприятий
практически отсутствуют
А что делать?
Оценка соответствия по
требованиям безопасности ФСТЭК
Оценка соответствия в форме
испытаний
Оценка соответствия в
форме обязательной
сертификации
Оценка соответствия в форме
приемки и ввода в
эксплуатацию
!
"
#
Испытания проводятся в
соответствие с разработанной
методикой, позволяющей оценить
соответствие средства защиты
заявленным характеристикам и
установленным требованиям
!
Самая распространенная и
«привычная» форма оценки
соответствия средств
защиты информации
"
#
Обязательна для средств
защиты ГИС и гостайны
Совпадает по мероприятиям с
испытаниями, но они
проводятся внешней
испытательной
лабораторией, а
окончательное решение о
соответствии средства защиты
принимает внешний орган
сертификации
!
Приемка осуществляется
представителем заказчика для
удостоверения факта завершения его
производства/разработки и оценки
возможности его применения
"
#
$
Приемочная комиссия проверяет
представленную документацию и
соответствие этой документации
требованиям безопасности
На этапе ввода в эксплуатацию
оценивается соответствие системы
защиты заявленным требованиям
Приемка и ввод в эксплуатацию
осуществляются заказчиком с
привлечением исполнителей
(подрядчиков)
Методика испытаний может быть
разработана заказчиком,
изготовителем или
партнером/интегратором, в т.ч.
опираться на существующие
стандарты
Испытания могут проводиться
самим заказчиком или внешней
организацией
Как оформить не сертификацию?
Остается вопрос подготовки программы и методики испытаний…
В качестве
заключения
Сертификация по требованиям
безопасности ФСТЭК
Что означает для вас использование
сертифицированного средства
защиты?
Сертификация vs
оценка
соответствия
1
2
3
4
В каких случаях вам нужны
сертифицированные средства
защиты?
Я оператор ПДн
Я субъект КИИ (владелец АСУ ТП)
Я финансовая организация
Я госорган или муниципал
!
"
#
$%
&
'
(
)
Существует 7 форм оценки
соответствия. Сертификация –
одна из них
Большинство нормативных
актов говорят об оценке
соответствия, а не о
сертификации
Требование сертификации
может быть установлено только
Президентом или
Правительством
Форма оценки соответствия
выбирается потребителем, если
иное не указано в нормативных
актах уровня Федерального
закона или Постановления
Правительства
Сертификация не обязательна. Нужна
оценка соответствия в любой форме
Сертификация обязательна для ГИС
Сертификация не обязательна. Нужна
оценка соответствия в любой из 3 (7)
форм
Оценка соответствия не обязательна,
но рекомендуется новым ГОСТом
(вступает в силу в 2019-2020)
Сертификат может стоит отдельных денег
Поддержка (включая обновление)
сертифицированного СрЗИ может
потребовать отдельного договора
Обновление сертифицированного СрЗИ по
несогласованной процедуре может привести к
недействительности сертификата
Существенное сужение числа
сертифицированных СрЗИ и невозможность
использования ряда функций защиты в них
А также по требованиям внутренних
нормативных документов, ТЗ и контрагентов
***
***
***
***
***
***
***
Сертификация – это не разовое действие, а
непростой процесс
Сертифицируются ВСЕ ваши средства
защиты, а не какое-то одно или несколько
(МСЭ, IDS, AV, DLP, SIEM, песочница и т.п.)
***
*
В качестве резюме по сертификации
• Оценка соответствия ≠ сертификация
• Обязательная сертификация по
требованиям безопасности нужна в
обязательном порядке не всем - только
для государственных и муниципальных
органов
• Коммерческое предприятие
самостоятельно принимает решение по
применению сертифицированных средств
защиты информации
• ПДн, банки и КИИ не требуют
обязательной сертификации
• Ситуация с сертифицированными
решениями по ИБ будет только
усугубляться
Спасибо!
security-request@cisco.com

Contenu connexe

Tendances

Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?Aleksey Lukatskiy
 
Проверка серийного номера устройства для доступа к сервисным услугам
Проверка серийного номера устройства для доступа к сервисным услугамПроверка серийного номера устройства для доступа к сервисным услугам
Проверка серийного номера устройства для доступа к сервисным услугамCisco Russia
 
Зарисовки о том, как устроена кибербезопасность в Cisco
Зарисовки о том, как устроена кибербезопасность в CiscoЗарисовки о том, как устроена кибербезопасность в Cisco
Зарисовки о том, как устроена кибербезопасность в CiscoAleksey Lukatskiy
 
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...Cisco Russia
 
Российская rasputitsa как объяснение будущего отечественной отрасли ИБ
Российская rasputitsa как объяснение будущего отечественной отрасли ИБРоссийская rasputitsa как объяснение будущего отечественной отрасли ИБ
Российская rasputitsa как объяснение будущего отечественной отрасли ИБAleksey Lukatskiy
 
Cisco Catalyst 9000 series
Cisco Catalyst 9000 series Cisco Catalyst 9000 series
Cisco Catalyst 9000 series Cisco Russia
 
Обзор портфолио технических сервисов Cisco - часть 1
Обзор портфолио технических сервисов Cisco - часть 1Обзор портфолио технических сервисов Cisco - часть 1
Обзор портфолио технических сервисов Cisco - часть 1Cisco Russia
 
Обеспечение защиты корпоративных ресурсов от DDoS-атак
Обеспечение защиты корпоративных ресурсов от DDoS-атакОбеспечение защиты корпоративных ресурсов от DDoS-атак
Обеспечение защиты корпоративных ресурсов от DDoS-атакКРОК
 
Локализация производства продукции компании Cisco на территории России. Расши...
Локализация производства продукции компании Cisco на территории России. Расши...Локализация производства продукции компании Cisco на территории России. Расши...
Локализация производства продукции компании Cisco на территории России. Расши...Cisco Russia
 
Коммерческие преимущества широкого внедрения облачной среды
Коммерческие преимущества широкого внедрения облачной средыКоммерческие преимущества широкого внедрения облачной среды
Коммерческие преимущества широкого внедрения облачной средыCisco Russia
 
Инновационные системы безопасности и бизнес-мониторинга
Инновационные системы безопасности и бизнес-мониторинга Инновационные системы безопасности и бизнес-мониторинга
Инновационные системы безопасности и бизнес-мониторинга ЭЛВИС-ПЛЮС
 
Improve your security - 2018
Improve your security - 2018Improve your security - 2018
Improve your security - 2018Nikolay Saskovets
 
Решения Cisco для создания защищенного ЦОД
Решения Cisco для создания защищенного ЦОДРешения Cisco для создания защищенного ЦОД
Решения Cisco для создания защищенного ЦОДCisco Russia
 
Весь Магнитогорск за 15 минут (2015)
Весь Магнитогорск за 15 минут (2015)Весь Магнитогорск за 15 минут (2015)
Весь Магнитогорск за 15 минут (2015)Aleksey Lukatskiy
 
Финансовое измерение ИБ. 10 кейсов
Финансовое измерение ИБ. 10 кейсовФинансовое измерение ИБ. 10 кейсов
Финансовое измерение ИБ. 10 кейсовAleksey Lukatskiy
 
Решения КРОК для однократной и многофакторной аутентификации
Решения КРОК для однократной и многофакторной аутентификацииРешения КРОК для однократной и многофакторной аутентификации
Решения КРОК для однократной и многофакторной аутентификацииКРОК
 
Каталог облачных услуг КРОК
Каталог облачных услуг КРОККаталог облачных услуг КРОК
Каталог облачных услуг КРОККРОК
 
ICL-Services: импортозамещение инфраструктурных ИТ-решений
ICL-Services: импортозамещение инфраструктурных ИТ-решенийICL-Services: импортозамещение инфраструктурных ИТ-решений
ICL-Services: импортозамещение инфраструктурных ИТ-решенийExpolink
 
Конфидент. Евгений Мардыко. "Опыт построения защищенной инфраструктуры. Новые...
Конфидент. Евгений Мардыко. "Опыт построения защищенной инфраструктуры. Новые...Конфидент. Евгений Мардыко. "Опыт построения защищенной инфраструктуры. Новые...
Конфидент. Евгений Мардыко. "Опыт построения защищенной инфраструктуры. Новые...Expolink
 

Tendances (20)

Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
 
Проверка серийного номера устройства для доступа к сервисным услугам
Проверка серийного номера устройства для доступа к сервисным услугамПроверка серийного номера устройства для доступа к сервисным услугам
Проверка серийного номера устройства для доступа к сервисным услугам
 
Зарисовки о том, как устроена кибербезопасность в Cisco
Зарисовки о том, как устроена кибербезопасность в CiscoЗарисовки о том, как устроена кибербезопасность в Cisco
Зарисовки о том, как устроена кибербезопасность в Cisco
 
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
Как ИБ может повлиять на рост доходов, снижение издержек и рост лояльности кл...
 
Российская rasputitsa как объяснение будущего отечественной отрасли ИБ
Российская rasputitsa как объяснение будущего отечественной отрасли ИБРоссийская rasputitsa как объяснение будущего отечественной отрасли ИБ
Российская rasputitsa как объяснение будущего отечественной отрасли ИБ
 
Cisco Catalyst 9000 series
Cisco Catalyst 9000 series Cisco Catalyst 9000 series
Cisco Catalyst 9000 series
 
Обзор портфолио технических сервисов Cisco - часть 1
Обзор портфолио технических сервисов Cisco - часть 1Обзор портфолио технических сервисов Cisco - часть 1
Обзор портфолио технических сервисов Cisco - часть 1
 
Обеспечение защиты корпоративных ресурсов от DDoS-атак
Обеспечение защиты корпоративных ресурсов от DDoS-атакОбеспечение защиты корпоративных ресурсов от DDoS-атак
Обеспечение защиты корпоративных ресурсов от DDoS-атак
 
Локализация производства продукции компании Cisco на территории России. Расши...
Локализация производства продукции компании Cisco на территории России. Расши...Локализация производства продукции компании Cisco на территории России. Расши...
Локализация производства продукции компании Cisco на территории России. Расши...
 
Коммерческие преимущества широкого внедрения облачной среды
Коммерческие преимущества широкого внедрения облачной средыКоммерческие преимущества широкого внедрения облачной среды
Коммерческие преимущества широкого внедрения облачной среды
 
Nexthop lab-v4
Nexthop lab-v4Nexthop lab-v4
Nexthop lab-v4
 
Инновационные системы безопасности и бизнес-мониторинга
Инновационные системы безопасности и бизнес-мониторинга Инновационные системы безопасности и бизнес-мониторинга
Инновационные системы безопасности и бизнес-мониторинга
 
Improve your security - 2018
Improve your security - 2018Improve your security - 2018
Improve your security - 2018
 
Решения Cisco для создания защищенного ЦОД
Решения Cisco для создания защищенного ЦОДРешения Cisco для создания защищенного ЦОД
Решения Cisco для создания защищенного ЦОД
 
Весь Магнитогорск за 15 минут (2015)
Весь Магнитогорск за 15 минут (2015)Весь Магнитогорск за 15 минут (2015)
Весь Магнитогорск за 15 минут (2015)
 
Финансовое измерение ИБ. 10 кейсов
Финансовое измерение ИБ. 10 кейсовФинансовое измерение ИБ. 10 кейсов
Финансовое измерение ИБ. 10 кейсов
 
Решения КРОК для однократной и многофакторной аутентификации
Решения КРОК для однократной и многофакторной аутентификацииРешения КРОК для однократной и многофакторной аутентификации
Решения КРОК для однократной и многофакторной аутентификации
 
Каталог облачных услуг КРОК
Каталог облачных услуг КРОККаталог облачных услуг КРОК
Каталог облачных услуг КРОК
 
ICL-Services: импортозамещение инфраструктурных ИТ-решений
ICL-Services: импортозамещение инфраструктурных ИТ-решенийICL-Services: импортозамещение инфраструктурных ИТ-решений
ICL-Services: импортозамещение инфраструктурных ИТ-решений
 
Конфидент. Евгений Мардыко. "Опыт построения защищенной инфраструктуры. Новые...
Конфидент. Евгений Мардыко. "Опыт построения защищенной инфраструктуры. Новые...Конфидент. Евгений Мардыко. "Опыт построения защищенной инфраструктуры. Новые...
Конфидент. Евгений Мардыко. "Опыт построения защищенной инфраструктуры. Новые...
 

Similaire à Об оценке соответствия средств защиты информации

Сертификация решений Cisco по требованиям безопасности Часто задаваемые вопро...
Сертификация решений Cisco по требованиям безопасности Часто задаваемые вопро...Сертификация решений Cisco по требованиям безопасности Часто задаваемые вопро...
Сертификация решений Cisco по требованиям безопасности Часто задаваемые вопро...Cisco Russia
 
Сертификация серии оборудования Cisco: вопросы и ответы
Сертификация серии оборудования Cisco: вопросы и ответыСертификация серии оборудования Cisco: вопросы и ответы
Сертификация серии оборудования Cisco: вопросы и ответыCisco Russia
 
«1С-Битрикс» и сертификация ФСТЭК России
«1С-Битрикс» и сертификация ФСТЭК России«1С-Битрикс» и сертификация ФСТЭК России
«1С-Битрикс» и сертификация ФСТЭК России1С-Битрикс
 
Серый Рынок Cisco. Защита Бренда.
Серый Рынок Cisco. Защита Бренда. Серый Рынок Cisco. Защита Бренда.
Серый Рынок Cisco. Защита Бренда. Anvar Kayumov
 
Проблемы безопасной разработки и поддержки импортных средств защиты информации
Проблемы безопасной разработки и поддержки импортных средств защиты информацииПроблемы безопасной разработки и поддержки импортных средств защиты информации
Проблемы безопасной разработки и поддержки импортных средств защиты информацииAleksey Lukatskiy
 
Уральский форум за 15 минут
Уральский форум за 15 минутУральский форум за 15 минут
Уральский форум за 15 минутAleksey Lukatskiy
 
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...Konstantin Feoktistov
 
Сертификация решений Cisco по требованиям безопасности. Обзор
Сертификация решений Cisco по требованиям безопасности. ОбзорСертификация решений Cisco по требованиям безопасности. Обзор
Сертификация решений Cisco по требованиям безопасности. ОбзорCisco Russia
 
Сертификация - это просто ?
Сертификация - это просто ?Сертификация - это просто ?
Сертификация - это просто ?cnpo
 
Certification
CertificationCertification
Certificationcnpo
 
Добровольная система сертификации отрасли ИБ. 2012
Добровольная система сертификации отрасли ИБ. 2012Добровольная система сертификации отрасли ИБ. 2012
Добровольная система сертификации отрасли ИБ. 2012Евгений Родыгин
 
Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые вопросы
Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые вопросыСлужба Технической поддержки Cisco и Авансовая замена - часто задаваемые вопросы
Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые вопросыCisco Russia
 
Между регуляторами и потребителями — жизнь в пограничном слое. Практический о...
Между регуляторами и потребителями — жизнь в пограничном слое. Практический о...Между регуляторами и потребителями — жизнь в пограничном слое. Практический о...
Между регуляторами и потребителями — жизнь в пограничном слое. Практический о...SelectedPresentations
 
KZ - Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые...
KZ - Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые...KZ - Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые...
KZ - Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые...Cisco Russia
 
Целевое управление доступом в сети. Техническое решение для финансовых органи...
Целевое управление доступом в сети. Техническое решение для финансовых органи...Целевое управление доступом в сети. Техническое решение для финансовых органи...
Целевое управление доступом в сети. Техническое решение для финансовых органи...SelectedPresentations
 
Внедрение систем мониторинга и защиты информации
Внедрение систем мониторинга и защиты информации Внедрение систем мониторинга и защиты информации
Внедрение систем мониторинга и защиты информации MNUCIB
 
Финансовое обоснование инвестиций в ИБ банка
Финансовое обоснование инвестиций в ИБ банкаФинансовое обоснование инвестиций в ИБ банка
Финансовое обоснование инвестиций в ИБ банкаAleksey Lukatskiy
 
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"Expolink
 
Обеспечение защиты информации на стадиях жизненного цикла ИС
Обеспечение защиты информации на стадиях жизненного цикла ИСОбеспечение защиты информации на стадиях жизненного цикла ИС
Обеспечение защиты информации на стадиях жизненного цикла ИСSelectedPresentations
 
SearchInform. Владимир Велич. "Как выбрать идеальную DLP-систему?"
SearchInform. Владимир Велич. "Как выбрать идеальную DLP-систему?"SearchInform. Владимир Велич. "Как выбрать идеальную DLP-систему?"
SearchInform. Владимир Велич. "Как выбрать идеальную DLP-систему?"Expolink
 

Similaire à Об оценке соответствия средств защиты информации (20)

Сертификация решений Cisco по требованиям безопасности Часто задаваемые вопро...
Сертификация решений Cisco по требованиям безопасности Часто задаваемые вопро...Сертификация решений Cisco по требованиям безопасности Часто задаваемые вопро...
Сертификация решений Cisco по требованиям безопасности Часто задаваемые вопро...
 
Сертификация серии оборудования Cisco: вопросы и ответы
Сертификация серии оборудования Cisco: вопросы и ответыСертификация серии оборудования Cisco: вопросы и ответы
Сертификация серии оборудования Cisco: вопросы и ответы
 
«1С-Битрикс» и сертификация ФСТЭК России
«1С-Битрикс» и сертификация ФСТЭК России«1С-Битрикс» и сертификация ФСТЭК России
«1С-Битрикс» и сертификация ФСТЭК России
 
Серый Рынок Cisco. Защита Бренда.
Серый Рынок Cisco. Защита Бренда. Серый Рынок Cisco. Защита Бренда.
Серый Рынок Cisco. Защита Бренда.
 
Проблемы безопасной разработки и поддержки импортных средств защиты информации
Проблемы безопасной разработки и поддержки импортных средств защиты информацииПроблемы безопасной разработки и поддержки импортных средств защиты информации
Проблемы безопасной разработки и поддержки импортных средств защиты информации
 
Уральский форум за 15 минут
Уральский форум за 15 минутУральский форум за 15 минут
Уральский форум за 15 минут
 
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
 
Сертификация решений Cisco по требованиям безопасности. Обзор
Сертификация решений Cisco по требованиям безопасности. ОбзорСертификация решений Cisco по требованиям безопасности. Обзор
Сертификация решений Cisco по требованиям безопасности. Обзор
 
Сертификация - это просто ?
Сертификация - это просто ?Сертификация - это просто ?
Сертификация - это просто ?
 
Certification
CertificationCertification
Certification
 
Добровольная система сертификации отрасли ИБ. 2012
Добровольная система сертификации отрасли ИБ. 2012Добровольная система сертификации отрасли ИБ. 2012
Добровольная система сертификации отрасли ИБ. 2012
 
Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые вопросы
Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые вопросыСлужба Технической поддержки Cisco и Авансовая замена - часто задаваемые вопросы
Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые вопросы
 
Между регуляторами и потребителями — жизнь в пограничном слое. Практический о...
Между регуляторами и потребителями — жизнь в пограничном слое. Практический о...Между регуляторами и потребителями — жизнь в пограничном слое. Практический о...
Между регуляторами и потребителями — жизнь в пограничном слое. Практический о...
 
KZ - Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые...
KZ - Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые...KZ - Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые...
KZ - Служба Технической поддержки Cisco и Авансовая замена - часто задаваемые...
 
Целевое управление доступом в сети. Техническое решение для финансовых органи...
Целевое управление доступом в сети. Техническое решение для финансовых органи...Целевое управление доступом в сети. Техническое решение для финансовых органи...
Целевое управление доступом в сети. Техническое решение для финансовых органи...
 
Внедрение систем мониторинга и защиты информации
Внедрение систем мониторинга и защиты информации Внедрение систем мониторинга и защиты информации
Внедрение систем мониторинга и защиты информации
 
Финансовое обоснование инвестиций в ИБ банка
Финансовое обоснование инвестиций в ИБ банкаФинансовое обоснование инвестиций в ИБ банка
Финансовое обоснование инвестиций в ИБ банка
 
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
 
Обеспечение защиты информации на стадиях жизненного цикла ИС
Обеспечение защиты информации на стадиях жизненного цикла ИСОбеспечение защиты информации на стадиях жизненного цикла ИС
Обеспечение защиты информации на стадиях жизненного цикла ИС
 
SearchInform. Владимир Велич. "Как выбрать идеальную DLP-систему?"
SearchInform. Владимир Велич. "Как выбрать идеальную DLP-систему?"SearchInform. Владимир Велич. "Как выбрать идеальную DLP-систему?"
SearchInform. Владимир Велич. "Как выбрать идеальную DLP-систему?"
 

Plus de Cisco Russia

История одного взлома. Как решения Cisco могли бы предотвратить его?
История одного взлома. Как решения Cisco могли бы предотвратить его?История одного взлома. Как решения Cisco могли бы предотвратить его?
История одного взлома. Как решения Cisco могли бы предотвратить его?Cisco Russia
 
Cisco Endpoint Security for MSSPs
Cisco Endpoint Security for MSSPsCisco Endpoint Security for MSSPs
Cisco Endpoint Security for MSSPsCisco Russia
 
Профессиональные услуги Cisco для Software-Defined Access
Профессиональные услуги Cisco для Software-Defined AccessПрофессиональные услуги Cisco для Software-Defined Access
Профессиональные услуги Cisco для Software-Defined AccessCisco Russia
 
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...Cisco Russia
 
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отрасли
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отраслиПромышленный Интернет вещей: опыт и результаты применения в нефтегазовой отрасли
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отраслиCisco Russia
 
Полугодовой отчет Cisco по информационной безопасности за 2017 год
Полугодовой отчет Cisco по информационной безопасности за 2017 год Полугодовой отчет Cisco по информационной безопасности за 2017 год
Полугодовой отчет Cisco по информационной безопасности за 2017 год Cisco Russia
 
Годовой отчет Cisco по кибербезопасности за 2017 год
Годовой отчет Cisco по кибербезопасности за 2017 годГодовой отчет Cisco по кибербезопасности за 2017 год
Годовой отчет Cisco по кибербезопасности за 2017 годCisco Russia
 
Безопасность для цифровой экономики. Развитие продуктов и решений Cisco
Безопасность для цифровой экономики. Развитие продуктов и решений CiscoБезопасность для цифровой экономики. Развитие продуктов и решений Cisco
Безопасность для цифровой экономики. Развитие продуктов и решений CiscoCisco Russia
 
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...Cisco Russia
 
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...Cisco Russia
 
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...Cisco Russia
 
Новая эра корпоративных сетей с Cisco Catalyst 9000 и другие инновации для ма...
Новая эра корпоративных сетей с Cisco Catalyst 9000 и другие инновации для ма...Новая эра корпоративных сетей с Cisco Catalyst 9000 и другие инновации для ма...
Новая эра корпоративных сетей с Cisco Catalyst 9000 и другие инновации для ма...Cisco Russia
 
Как развернуть кампусную сеть Cisco за 10 минут? Новые технологии для автомат...
Как развернуть кампусную сеть Cisco за 10 минут? Новые технологии для автомат...Как развернуть кампусную сеть Cisco за 10 минут? Новые технологии для автомат...
Как развернуть кампусную сеть Cisco за 10 минут? Новые технологии для автомат...Cisco Russia
 
Инновационное SDN решение для ЦОД Cisco ACI Anywhere
Инновационное SDN решение для ЦОД Cisco ACI AnywhereИнновационное SDN решение для ЦОД Cisco ACI Anywhere
Инновационное SDN решение для ЦОД Cisco ACI AnywhereCisco Russia
 
Безопасность сети. От точечных решений к целостной стратегии
Безопасность сети. От точечных решений к целостной стратегииБезопасность сети. От точечных решений к целостной стратегии
Безопасность сети. От точечных решений к целостной стратегииCisco Russia
 
Интуитивная сеть как платформа для надежного бизнеса
Интуитивная сеть как платформа для надежного бизнесаИнтуитивная сеть как платформа для надежного бизнеса
Интуитивная сеть как платформа для надежного бизнесаCisco Russia
 

Plus de Cisco Russia (20)

История одного взлома. Как решения Cisco могли бы предотвратить его?
История одного взлома. Как решения Cisco могли бы предотвратить его?История одного взлома. Как решения Cisco могли бы предотвратить его?
История одного взлома. Как решения Cisco могли бы предотвратить его?
 
Cisco Catalyst 9500
Cisco Catalyst 9500Cisco Catalyst 9500
Cisco Catalyst 9500
 
Cisco Catalyst 9400
Cisco Catalyst 9400Cisco Catalyst 9400
Cisco Catalyst 9400
 
Cisco Umbrella
Cisco UmbrellaCisco Umbrella
Cisco Umbrella
 
Cisco Endpoint Security for MSSPs
Cisco Endpoint Security for MSSPsCisco Endpoint Security for MSSPs
Cisco Endpoint Security for MSSPs
 
Cisco FirePower
Cisco FirePowerCisco FirePower
Cisco FirePower
 
Профессиональные услуги Cisco для Software-Defined Access
Профессиональные услуги Cisco для Software-Defined AccessПрофессиональные услуги Cisco для Software-Defined Access
Профессиональные услуги Cisco для Software-Defined Access
 
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...
 
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отрасли
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отраслиПромышленный Интернет вещей: опыт и результаты применения в нефтегазовой отрасли
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отрасли
 
Полугодовой отчет Cisco по информационной безопасности за 2017 год
Полугодовой отчет Cisco по информационной безопасности за 2017 год Полугодовой отчет Cisco по информационной безопасности за 2017 год
Полугодовой отчет Cisco по информационной безопасности за 2017 год
 
Годовой отчет Cisco по кибербезопасности за 2017 год
Годовой отчет Cisco по кибербезопасности за 2017 годГодовой отчет Cisco по кибербезопасности за 2017 год
Годовой отчет Cisco по кибербезопасности за 2017 год
 
Безопасность для цифровой экономики. Развитие продуктов и решений Cisco
Безопасность для цифровой экономики. Развитие продуктов и решений CiscoБезопасность для цифровой экономики. Развитие продуктов и решений Cisco
Безопасность для цифровой экономики. Развитие продуктов и решений Cisco
 
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...
 
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
 
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...
 
Новая эра корпоративных сетей с Cisco Catalyst 9000 и другие инновации для ма...
Новая эра корпоративных сетей с Cisco Catalyst 9000 и другие инновации для ма...Новая эра корпоративных сетей с Cisco Catalyst 9000 и другие инновации для ма...
Новая эра корпоративных сетей с Cisco Catalyst 9000 и другие инновации для ма...
 
Как развернуть кампусную сеть Cisco за 10 минут? Новые технологии для автомат...
Как развернуть кампусную сеть Cisco за 10 минут? Новые технологии для автомат...Как развернуть кампусную сеть Cisco за 10 минут? Новые технологии для автомат...
Как развернуть кампусную сеть Cisco за 10 минут? Новые технологии для автомат...
 
Инновационное SDN решение для ЦОД Cisco ACI Anywhere
Инновационное SDN решение для ЦОД Cisco ACI AnywhereИнновационное SDN решение для ЦОД Cisco ACI Anywhere
Инновационное SDN решение для ЦОД Cisco ACI Anywhere
 
Безопасность сети. От точечных решений к целостной стратегии
Безопасность сети. От точечных решений к целостной стратегииБезопасность сети. От точечных решений к целостной стратегии
Безопасность сети. От точечных решений к целостной стратегии
 
Интуитивная сеть как платформа для надежного бизнеса
Интуитивная сеть как платформа для надежного бизнесаИнтуитивная сеть как платформа для надежного бизнеса
Интуитивная сеть как платформа для надежного бизнеса
 

Об оценке соответствия средств защиты информации

  • 1. Бизнес-консультант по безопасности Когда не нужны сертифицированные решения по информационной безопасности? Алексей Лукацкий Заслуженный консультант по безопасности Михаил Кадер
  • 2. При прочих равных сертификация по требованиям безопасности – это хорошо. Но есть нюансы J
  • 3. Мы продолжаем нашу работу по сертификации средств защиты информации Cisco!
  • 4. Disclaimer Презентация посвящена только сертификации, находящейся в зоне ответственности ФСТЭК С точки зрения ФСБ у нас сегодня только одно решение имеет сертификат ФСБ – ISR2911R как мультипротокольное устройство Сертификаты ФСБ на СКЗИ (VPN) есть у нашего партнера компании С-Терра (по классу КС1) Классификация С1-С4 и ввоз оборудования не имеют никакого отношения к сертификации ФСТЭК
  • 5. Disclaimer Данная презентация отражает личную точку зрения авторов, не являющихся профессиональными юристами, но давно работающими в сфере информационной безопасности. В любом случае вы сами должны оценивать полноту и точность представленной в презентации информации и самостоятельно оценивать риски от того или иного принятого решения
  • 6. Что спрашивают заказчики? • «В данный момент возник вопрос о замене текущих МСЭ. Понимая что требования ФСТЭК изменились в 2016 году, требуется понять есть ли у FirePower 41xx (в частности 4150) сертификаты. Требуется узнать прошли ли мы сертификацию ФСТЭК по новым требования по классу 3 или 4» • «Подскажи нужны сетевые экрана не ниже 4-го класса защиты. Какие можете предложить?» • «Проконсультируйте пожалуйста по вопросу приобретения Межсетевого экрана CISCO со ФСТЭК. На какие модели лучше всего обратить внимание?» • «Подскажите, пожалуйста, планируется ли сертификация Cisco ASA 5515-X по новым требованиям ФСТЭК России к межсетевым экранам (Приказ ФСТЭК России от 9 февраля 2016 г. № 9)?» • «У нас уже не первый проект подвисает из-за того, что до сих пор сертификационные центры не проводят сертификацию по ФСТЭК для Firepower» !
  • 7. Зачем заказчику сертификация? • В законе так написано • Так написано в ГОСТе ЦБ • Так написано в ТЗ • Так требуется внутренними политиками • Требуют контрагенты • Я так хочу • А разве не надо? !
  • 9. Что говорит законодательство РФ? • До 2006-го года требования по защите были установлены только для гостайны и конфиденциальной информации в госорганах • В 2004-м году ЦБ выпустил свой СТО • В 2006-м году был принят закон о персональных данных • В 2007-м году были утверждены требования по КСИИ • В 2012-м году были приняты требования по защите в Национальной платежной системе • В 2014-м году были приняты требования по АСУ ТП • В 2017-м был принят ГОСТ 57580.1 Банка России • В 2018-м были приняты требования по КИИ Требования ПДн НПС ГИС/МИС АСУ ТП / КСИИ / КИИ Операторы связи ГТ Иные
  • 10. 7 форм оценки соответствия по ФЗ-184 Оценка соответствия Госконтроль и надзор Аккредитация Испытания Регистрация Подтверждение соответствия Добровольная сертификация Обязательная сертификация Декларирование соответствия Приемка и ввод в эксплуатацию В иной форме • Оценка соответствия проводится в формах государственного контроля (надзора), аккредитации, испытания, регистрации, подтверждения соответствия, приемки и ввода в эксплуатацию объекта, строительство которого закончено, и в иной форме
  • 12. Обязательная сертификация средств защиты • Средства защиты гостайны • Средства защиты государственных и муниципальных информационных систем • Загранучреждения • Лицензиаты ФСТЭК и ФСБ (в рамках выполнения лицензионной деятельности) • Органы государственных внебюджетных фондов • Бюро кредитных историй
  • 14. Я – оператор персданных Ответ ФСТЭК
  • 15. Я – банк и в ГОСТе ЦБ написано…
  • 16. Я – субъект критической инфраструктуры • Оценка соответствия в форме обязательной сертификации, испытаний или приемки • Средства защиты обеспечены поддержкой со стороны «российской организации», не имеют неконтролируемого обновления или управления из-за рубежа, не осуществляют несанкционированную передачу информации разработчику
  • 17. Заказчик ссылается на • Это правомерно и требует применения сертифицированных средств защиты, если нет возможности внести изменения в ТЗ ТЗ • Это правомерно и требует применения сертифицированных средств защиты Внутреннюю нормативную документацию • Необходимо понять законность требований и в случае невозможности их изменений применять сертифицированные средства защиты Требования контрагентов • Заказчик понимает все сложности с сертификацией?Свое желание
  • 18. В чем проблема с сертификацией?
  • 19. Процесс сертификации средств защиты информации в ФСТЭК: это непросто ! " # $ % & ' ( ) ! # $ % & ' Cisco Inc. ООО Сиско Дисти. Партнер Заказчик Заявитель ИЛ Орган по сертификации ФСТЭК Заказчик Заявитель ИЛ Орган по сертификации ФСТЭК Разработчик Отечественный разработчикCisco - Инициатором является разработчик СрЗИ - Инициатором является партнер - Инициатором является потребитель СрЗИ - Поставка СрЗИ без сертификации
  • 20. «Пришлите мне сертификат на Cisco…» • Нельзя заказать средство защиты у Cisco сразу с сертификатом – необходимо взаимодействие с партнером, который взаимодействует с заявителем • Серийное производство в контексте сертификации по требованиям безопасности не означает ни производства комплектующих, ни их сборки на территории Российской Федерации
  • 21. Сертифицированное серийное производство: что это значит? • Такой подход можно назвать псевдо-сертификацией производства так как по сути представляет собой быструю повторную сертификацию • Важнее всего не производство, а процесс выходного контроля, позволяющий подтвердить, что при выпуске изделия оно соответствуют проверенным образцам, и сертифицированные параметры не ухудшены • Использовать данную схему для оборудования, производимого за пределами России, непросто – обязательно требуется российское юридическое лицо, являющееся лицензиатом, и сертификация проводится только на территории России
  • 22. Если заказчик купил оборудование без сертификата?.. • А что если средство защиты уже находится у конечного пользователя? • Необходимо снимать его с сети и отправлять в испытательную лабораторию • Существуют варианты сертификации «на месте», но это осуществляется редко и в каждом конкретном случае надо решать отдельно • Как поступать в ситуации, когда партнер или заказчик самостоятельно приобретает продукцию Cisco? • Сертификацию самостоятельно приобретенного партнером или заказчиком оборудования может провести любая испытательная лаборатория после доставки оборудования на территорию лаборатории для проведения испытаний (если модель уже не была сертифицирована)
  • 23. Процесс обновления сертифицированных СЗИ: еще больше сложностей • Для сертифицированных средств защиты должен поддерживаться процесс обновления • 4 типа обновлений • Устранение уязвимостей • Обновление решающих правил • Обновление функционала по защите • Обновление, не влияющее на функции защиты • Неконтролируемое обновление сертифицированного средства может привести к недействительности сертификата • К моменту получения сертификата обычно выходит уже новая версия ПО
  • 25. Отрицательная динамика сертификации иностранных СрЗИ • С 1-го августа вступили в силу новые требования по сертификации ФСТЭК, которые еще больше сократят число сертификаций • У заказчиков скоро просто не будет выбора из сертифицированных продуктов Реальное импортозамещение L
  • 26. Если вы требуете сертификации МСЭ, то необходимо ли сертифицировать и все остальные средства защиты (IPS, AV, DLP, сканеры, песочницы, SIEM и т.п.)?
  • 27. Сертифицировать все или ничего? «Госорганы» Коммерческие структуры И те, кто обязан по закону Сертифицировать надо все типы средств защиты Закон не определяет – сертифицированными должны быть все типы средств защиты или некоторые. Но логика подсказывает, что с точки зрения модели угроз должна применяться бинарная логика (или все или нет)
  • 28. Сертификация многофункциональных решений NGFW Контроль приложений IPS URL Защита от вредоносного кода VPN И др. В соответствие с позицией ФСТЭК сертифицированными должны быть ВСЕ модули многофункциональных средств защиты (как МСЭ, как СОВ, как АВ и др.). В противном случае они должны быть физически отключены (отсутствие лицензии на активацию не поможет).
  • 29. 55-й приказ ФСТЭК • Новое положение о сертификации средств защиты по требованиям безопасности • Ключевое требование – материально техническая база разработчика и процесс сертификации должны находиться/осуществляться на территории Российской Федерации
  • 31. Что происходит у западных ИБ-вендоров? Вендор Класс сертификации Версия Check Point МСЭ А4, Б4 СОВ С4 R77.10 (версия поддерживалась до августа 2017 года) Fortinet МСЭ А4, Б4 СОВ С4 5.4.1 (выпуск обновлений закончится 21.12.2018. Текущая версия 6.0) Palo Alto По новым требованиям не сертифицировался Сертификат был отозван ФСТЭК еще до окончания своего действия 04.04.2018 Huawei МСЭ А6, Б6 Eudemon 800E-X3 V500 AR 22хх, 161xx V200 Показаны только сертификаты по схеме «серия» по самому популярному направлению – межсетевые экраны и системы обнаружения вторжений Источник: реестр сертифицированных средств защиты ФСТЭК По состоянию на 25 сентября 2018 года
  • 32. А что у Cisco?
  • 33. Что у Cisco сейчас с сертификатами? • По схеме «партия» сертифицированы ISR 2901/2911, Nexus 7000/5000, ASA 5508/10/12/20/15/25/50/55/85, Catalyst 3650/3850/6500 как межсетевые экраны класса А6 • По схеме «серия» сертифицированы • СОВ (IPS) на всех моделях платформы Cisco ASA как СОВ класса С5 • ASA-SM как МСЭ класса А6 и Б6 • По схеме «серия» сертифицированы ASA 5506/08/16 версии 9.x как МСЭ класса А6 и Б6 • Запущен процесс сертификации ASA 5512/15/25/45/55/85 и Firepower 2100 как МСЭ класса А6 и Б6 • На указанные платформы ASA сейчас еще действуют сертификаты по предыдущим требованиям ФСТЭК
  • 34. В итоге У Cisco есть сертификаты на СОВ по 5-му классу и на МСЭ по 6-му классу на актуальные версии ПО (для платформы ASA) У всех основных зарубежных игроков рынка ИБ нет сертификатов на актуальные версии ПО
  • 35. А что сейчас с НДВ у западных игроков рынка ИБ?
  • 36. Новое американское законодательство • 13 августа 2018 года Президент США Дональд Трамп подписал закон №115-232, также известный как H.R.5515 – John S. McCain National Defense Authorization Act for Fiscal Year 2019 • Распространяется на любую компанию, которая поставляет свои решения в Министерство Обороны США, независимо от ее происхождения В том числе на европейские, израильские, китайские и т.п.
  • 37. Сертификация на отсутствие НДВ • Министерство обороны США может не использовать ИТ- или промышленные решения, АСУ ТП или технологии кибербезопасности, если в отношении них в течение пяти лет до принятия настоящего закона или в любой момент после принятия настоящего закона иностранные организации или государственные структуры проводили анализ исходного кода упомянутых решений, используемых или планируемых к использованию министерством обороны США
  • 38. Кто поставляет СрЗИ в МинОбороны? • Check Point • Cisco • Dell • Forcepoint • Fortinet • HP • IBM • McAfee • Microfocus (Arcsight) • Microsoft • Palo Alto • Rockwell • SAP • Trend Micro • VMware...
  • 39. Для зарубежных поставщиков средств защиты сейчас будет актуален только 6-й класс защиты по требованиям ФСТЭК! В лучшем случае L
  • 41. Нарушение правил защиты информации • Ст.13.12. Нарушение правил защиты информации (КоАП) • п.1 – нарушение лицензионных условий (до 10К рублей) • п.2. – использование несертифицированных СЗИ, если они подлежат обязательной сертификации (до 20К рублей + конфискация) • п.3 – нарушение лицензионных условий по гостайне (до 20К рублей) • п.4. – использование несертифицированных СЗИ для гостайны (до 30К рублей + конфискация) • п.5 – грубое нарушение лицензионных условий (до 15К рублей + приостановление деятельности до 90 суток) • Проверки и наказания для коммерческих предприятий практически отсутствуют
  • 43. Оценка соответствия по требованиям безопасности ФСТЭК Оценка соответствия в форме испытаний Оценка соответствия в форме обязательной сертификации Оценка соответствия в форме приемки и ввода в эксплуатацию ! " # Испытания проводятся в соответствие с разработанной методикой, позволяющей оценить соответствие средства защиты заявленным характеристикам и установленным требованиям ! Самая распространенная и «привычная» форма оценки соответствия средств защиты информации " # Обязательна для средств защиты ГИС и гостайны Совпадает по мероприятиям с испытаниями, но они проводятся внешней испытательной лабораторией, а окончательное решение о соответствии средства защиты принимает внешний орган сертификации ! Приемка осуществляется представителем заказчика для удостоверения факта завершения его производства/разработки и оценки возможности его применения " # $ Приемочная комиссия проверяет представленную документацию и соответствие этой документации требованиям безопасности На этапе ввода в эксплуатацию оценивается соответствие системы защиты заявленным требованиям Приемка и ввод в эксплуатацию осуществляются заказчиком с привлечением исполнителей (подрядчиков) Методика испытаний может быть разработана заказчиком, изготовителем или партнером/интегратором, в т.ч. опираться на существующие стандарты Испытания могут проводиться самим заказчиком или внешней организацией
  • 44. Как оформить не сертификацию? Остается вопрос подготовки программы и методики испытаний…
  • 46. Сертификация по требованиям безопасности ФСТЭК Что означает для вас использование сертифицированного средства защиты? Сертификация vs оценка соответствия 1 2 3 4 В каких случаях вам нужны сертифицированные средства защиты? Я оператор ПДн Я субъект КИИ (владелец АСУ ТП) Я финансовая организация Я госорган или муниципал ! " # $% & ' ( ) Существует 7 форм оценки соответствия. Сертификация – одна из них Большинство нормативных актов говорят об оценке соответствия, а не о сертификации Требование сертификации может быть установлено только Президентом или Правительством Форма оценки соответствия выбирается потребителем, если иное не указано в нормативных актах уровня Федерального закона или Постановления Правительства Сертификация не обязательна. Нужна оценка соответствия в любой форме Сертификация обязательна для ГИС Сертификация не обязательна. Нужна оценка соответствия в любой из 3 (7) форм Оценка соответствия не обязательна, но рекомендуется новым ГОСТом (вступает в силу в 2019-2020) Сертификат может стоит отдельных денег Поддержка (включая обновление) сертифицированного СрЗИ может потребовать отдельного договора Обновление сертифицированного СрЗИ по несогласованной процедуре может привести к недействительности сертификата Существенное сужение числа сертифицированных СрЗИ и невозможность использования ряда функций защиты в них А также по требованиям внутренних нормативных документов, ТЗ и контрагентов *** *** *** *** *** *** *** Сертификация – это не разовое действие, а непростой процесс Сертифицируются ВСЕ ваши средства защиты, а не какое-то одно или несколько (МСЭ, IDS, AV, DLP, SIEM, песочница и т.п.) *** *
  • 47. В качестве резюме по сертификации • Оценка соответствия ≠ сертификация • Обязательная сертификация по требованиям безопасности нужна в обязательном порядке не всем - только для государственных и муниципальных органов • Коммерческое предприятие самостоятельно принимает решение по применению сертифицированных средств защиты информации • ПДн, банки и КИИ не требуют обязательной сертификации • Ситуация с сертифицированными решениями по ИБ будет только усугубляться