SlideShare a Scribd company logo
1 of 21
Download to read offline
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 1
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 1
Как защищать
информационные системы
госорганов?
Алексей Лукацкий
Бизнес-консультант по безопасности
1 February 2015
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 2
Не 17-й приказ является главенствующим, а ФЗ-149
ФЗ-149
Постановления
Правительства РФ
НПА Минкомсвязи
НПА
Минэкономразвития
НПА ФСО
НПА ФСТЭК
НПА ФСБ
НПА …
•  Требование защиты определяется ФЗ-149,
во исполнение которого разрабатываются
подзаконные акты – Постановления
Правительства, приказы Минкомсвязи,
Минэкономразвития, ФСТЭК, ФСО, ФСБ и
т.п.
•  Отдельные требования к
информационным системам госорганов и
обрабатываемой в них информации
устанавливаются иными законами, а также
указами Президента
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 3
Требования для госорганов помимо 17-го приказа
•  Указ Президента РФ от 17 марта 2008 № 351 «О мерах по обеспечению информационной безопасности российской федерации при
использовании информационно-телекоммуникационных сетей международного информационного обмена»
•  Постановление Правительства РФ от 18 мая 2009 года № 424 «Об особенностях подключения федеральных государственных систем к
информационно-телекоммуникационным сетям»
•  Приказ Минкомсвязи от 9 декабря 2013 № 390 «Об утверждении требований
к информационным системам организаций, подключаемых к инфраструктуре, обеспечивающей информационно-технологическое
взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг
в электронной форме»
•  Приказ Минкомсвязи от 27 июня 2013 № 149 «Об утверждении Требований
к технологическим, программным и лингвистическим средствам, необходимым для размещения информации государственными органами и
органами местного самоуправления в сети «Интернет» в форме открытых данных, а также для обеспечения ее использования»
•  Совместный приказ ФСБ и ФСТЭК от 31 августа 2010 № 416/489 «Об утверждении Требований о защите информации, содержащейся в
информационных системах общего пользования»
•  Приказ Минкомсвязи от 25 августа 2009 № 104 «Об утверждении Требований по обеспечению целостности, устойчивости функционирования
и безопасности информационных систем общего пользования»
•  Приказ Минэкономразвития от 16 ноября 2009 № 470 «О Требованиях к технологическим, программным и лингвистическим средствам
обеспечения пользования официальными сайтами федеральных органов исполнительной власти»
•  Приказ ФСО от 07 августа 2009 № 487 «Об утверждении Положения о сегменте информационно-телекоммуникационной сети «Интернет»
для федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации»
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 4
ИС, подключаемые к инфраструктуре госуслуг
•  Информационные системы организаций, подключаемых к
инфраструктуре, обеспечивающей информационно-
технологическое взаимодействие информационных систем,
используемых для предоставления государственных и
муниципальных услуг в электронной форме
Приказ Минкомсвязи от 9 декабря 2013 г. №390
•  Определены требования по сертификации СКЗИ и МСЭ в
ФСБ и ФСТЭК
•  Дополнительные требования по защите определяются в
зависимости от класса защищенности ИС и модели угроз
Класс защищенности ИС = класс защищенности ГИС по 17-му
приказу?
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 5
ИС организаций, подключаемых к инфраструктуре…
•  Требования к информационным системам организаций, подключаемых к
инфраструктуре, обеспечивающей информационно-технологическое
взаимодействие информационных систем, используемых для предоставления
государственных и муниципальных услуг в электронной форме
Приказ Минкомсвязи от 03.05.2014 №120 «Об утверждении Требований, обеспечивающих
технологическую совместимость информационных систем организаций, подключаемых к
инфраструктуре, обеспечивающей информационно-технологическое взаимодействие
информационных систем, используемых для предоставления государственных и муниципальных
услуг в электронной форме с указанной инфраструктурой, к каналу связи и используемым для его
защиты средствам криптографической защиты информации, а также особенностей использования
стандартов и протоколов при обмене данными в электронной форме между информационными
системами указанных организаций и инфраструктурой»
•  Определены требования по сертификации СКЗИ и МСЭ в ФСБ и ФСТЭК
•  Дополнительные требования по защите определяются в зависимости от класса
защищенности ИС и модели угроз
Класс защищенности ИС = класс защищенности ГИС по 17-му приказу?
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 6
ИС общего пользования
•  Постановление Правительства от 18 мая 2009 г. №424 «Об особенностях
подключения федеральных государственных информационных систем к
информационно-телекоммуникационным сетям»
Минкомсвязь
ФСБ/ФСТЭК
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 7
ИС общего пользования по версии Минкомсвязи
•  Требования распространяются на федеральные государственные информационные
системы, созданные или используемые в целях реализации полномочий
федеральных органов исполнительной власти и содержащие сведения, указанные в
перечне сведений о деятельности Правительства Российской Федерации и
федеральных органов исполнительной власти, обязательных для размещения в
информационно-телекоммуникационной сети «Интернет», утвержденном
постановлением Правительства Российской Федерации от 12 февраля 2003 года
№98 «Об обеспечении доступа к информации о деятельности Правительства
Российской Федерации и федеральных органов исполнительной власти»
Приказ Минкомсвязи от 25 августа 2009 года №104 «Об утверждении Требований по обеспечению
целостности, устойчивости функционирования и безопасности информационных систем общего
пользования»
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 8
ИС общего пользования по версии ФСТЭК и ФСБ
•  Требования распространяются на федеральные государственные информационные
системы, созданные или используемые в целях реализации полномочий
федеральных органов исполнительной власти и содержащие сведения о
деятельности Правительства Российской Федерации и федеральных органов
исполнительной власти, обязательные для размещения в информационно-
телекоммуникационной сети Интернет, определяемые Правительством Российской
Федерации
Приказ ФСБ и ФСТЭК от 31 августа 2010 г. N 416/489 «Об утверждении требований о защите
информации, содержащейся в информационных системах общего пользования»
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 9
ИС общего пользования по версии Минкомсвязи
•  В зависимости от значимости информационные системы общего пользования
разделяются на два класса
К классу I относятся информационные системы общего пользования: Правительства Российской
Федерации, федеральных министерств, федеральных служб и федеральных агентств, руководство
деятельностью которых осуществляет Президент Российской Федерации, федеральных служб и
федеральных агентств, подведомственных этим федеральным министерствам
К классу II относятся информационные системы общего пользования федеральных органов
исполнительной власти, за исключением систем класса I
•  Являясь ФГИС, обязаны соблюдаться требования 17-го приказа
•  Определены отдельные требования по сертификации различных средств защиты в
ФСБ и ФСТЭК
•  Определен ряд дополнительных требований по безопасности
Местами требования “жестче”, чем в 17-м приказе ФСТЭК
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 10
ИС общего пользования по версии ФСТЭК и ФСБ
•  Информационные системы общего пользования в зависимости от значимости
содержащейся в них информации и требований к ее защите разделяются на два
класса.
К I классу относятся информационные системы общего пользования Правительства Российской
Федерации и иные информационные системы общего пользования в случае, если нарушение
целостности и доступности информации, содержащейся в них, может привести к возникновению угроз
безопасности Российской Федерации. Отнесение информационных систем общего пользования к I
классу проводится по решению руководителя соответствующего ФОИВ
Ко II классу относятся информационные системы общего пользования, не указанные в предыдущем
подпункте
•  Являясь ФГИС, обязаны соблюдаться требования 17-го приказа
•  Определены отдельные требования по сертификации различных средств защиты в
ФСБ и ФСТЭК
•  Определен ряд дополнительных требований по безопасности
Местами требования “жестче”, чем в 17-м приказе ФСТЭК
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 11
ИС общего пользования: текущие сложности
Минкомсвязи
•  ГИС è приказ №17
•  2 класса ИСОП
•  Есть дополнительные к 17-
му приказу требования, но
мало
•  Требования по
сертификации отдельных
средств защиты в ФСБ
ФСТЭК / ФСБ
•  ГИС è приказ №17
•  2 класса ИСОП (отличных от
Минкомсвязи)
•  Есть дополнительные к 17-
му приказу требования
•  Требования по
сертификации большинства
средств защиты в ФСБ
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 12
ИС открытых данных
•  Требования к средствам, необходимым для размещения открытых данных
Приказ Минкомсвязи России от 27.06.2013 №149 «Об утверждении Требований к технологическим,
программным и лингвистическим средствам, необходимым для размещения информации
государственными органами и органами местного самоуправления в сети «Интернет» в форме
открытых данных, а также для обеспечения ее использования»
•  Распространяются на госорганы и органы местного самоуправления
•  Требования по безопасности открытых данных реализуются в соответствие с
приказом Минкомсвязи №104 и приказом ФСБ/ФСТЭК №416/489
+ некоторые дополнительные требования по защите информации
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 13
Сайты ФОИВ
•  Требования к средствам, необходимым для обеспечения
пользования сайтами ФОИВ
Приказ Минэкономразвития России от 16.11.2009 №470 «Об
утверждении Требований к технологическим, программным и
лингвистическим средствам, обеспечения пользования
официальными сайтами федеральных органов исполнительной
власти»
•  Требования к средствам защиты реализуются в
соответствие с приказом Минкомсвязи №104 и приказом
ФСБ/ФСТЭК №416/489
+ некоторые дополнительные требования по защите информации
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 14
Поправки в ФЗ-149 о техсредствах ГИС
•  Технические средства информационных систем,
используемых государственными органами, органами
местного самоуправления, государственными и
муниципальными унитарными предприятиями или
государственными и муниципальными учреждениями,
включая официальные сайты ФОИВ, должны
размещаться на территории РФ
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 15
ИС, подключающиеся к Интернет
•  Требования к информационным системам, подключаемым к Интернет и иным
информационно-телекоммуникационным сетям, позволяющим осуществлять
передачу информации через государственную границу Российской Федерации
Указ Президента от 17.03.2008 №351 «О мерах по обеспечению информационной безопасности
Российской Федерации при использовании информационно-телекоммуникационных сетей
международного информационного обмена»
•  Устанавливаются только требования к оценке соответствия СКЗИ и МСЭ
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 16
ИС для информирования о деятельности ФОИВ
•  Требования распространяются на
информационные системы, предназначенные для
информирования общественности о
деятельности федеральных органов
государственной власти и органов
государственной власти субъектов Российской
Федерации (ИСИОД)
Проект Постановления Правительства
•  ИСИОД, в зависимости от значимости
содержащейся в них информации, разделяются
на 3 класса: I, II, III
•  Ввод в эксплуатацию ИСИОД осуществляется
только после аттестации по требованиям ФСТЭК
и ФСБ
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 17
ИС, подключающиеся к СМЭВ
•  Требования к взаимодействию информационных систем в единой системе
межведомственного электронного взаимодействия (СМЭВ)
Приказ Минкомсвязи от 27.12.2010 №190 «Об утверждении Технических требований к
взаимодействию информационных систем в единой системе межведомственного электронного
взаимодействия»
•  Устанавливаются базовые требования по защите информации и требования к
сертификации СКЗИ и МСЭ
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 18
ИС электронного документооборота ФОИВ
•  Требования распространяются на системы автоматизации делопроизводства и
документооборота в федеральном органе исполнительной власти, обеспечивающей
возможность внутреннего электронного документооборота (СЭД ФОИВ)
Приказ Минкомсвязи от 02.09.2011 №221 «Об утверждении Требований к информационным системам
электронного документооборота федеральных органов исполнительной власти, учитывающих в том
числе необходимость обработки посредством данных систем служебной информации ограниченного
распространения»
•  Защищенность от несанкционированного доступа в случаях, когда в СЭД ФОИВ
предусмотрена обработка служебной информации ограниченного распространения -
не ниже класса 1Г
•  Также устанавливаются дополнительные требования по защите и требования по
сертификации средств защиты информации
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 19
Резюмируя
•  …
Тип информационной
системы
Особенности
Соотнесение с
17-м приказом
Сертификация
СрЗИ
Аттестация
ИС
ИС госуслуг Требования неочевидны + особые требования по
сертификации СрЗИ ê + −
ИС общего пользования Собственные требования + требования 17-го
приказа + особые требования по сертификации
СрЗИ
é +
−
Открытые данные Требования идентичны требования к ИСОП
± + −
Сайт ФОИВ Требования самостоятельные + требования к СрЗИ в
соответствие с требованиями к ИСОП ê + −
ИС, подключаемая к
Интернет
Установлены только требования к СрЗИ
ê + +
ИС, подключаемая к
СМЭВ
Требования самостоятельны + требования к СрЗИ
ê + −
ИС электронного
документооборота ФОИВ
Требования самостоятельные + требования не ниже
АС 1Г + требования к СрЗИ ê + +
Государственный
информационный ресурс
Требования установлены в СТР-К
ê + +
ИС по 120-му приказу
Минкомсвязи
Требования неочевидны + особые требования по
сертификации СрЗИ ê + −
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 20
И уж совсем в заключение
•  ФСТЭК планирует внесение изменений в 17-й приказ
•  В 1-м квартале 2016-го года планируется принятия
второй редакции 17-го приказа
•  До 15-го апреля ФСТЭК ждет предложений
•  Предложения присылать на адрес: prikaz_17@fstec.ru
© Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 21
Благодарю
за внимание
Еще больше информации вы найдете на http://lukatsky.blogspot.com/

More Related Content

What's hot

Обзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаОбзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаAleksey Lukatskiy
 
Текущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктурыТекущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктурыAleksey Lukatskiy
 
Основные направления регулирования ИБ в России
Основные направления регулирования ИБ в РоссииОсновные направления регулирования ИБ в России
Основные направления регулирования ИБ в РоссииAleksey Lukatskiy
 
Какие виды информационных систем бывают в России?
Какие виды информационных систем бывают в России?Какие виды информационных систем бывают в России?
Какие виды информационных систем бывают в России?Aleksey Lukatskiy
 
Russia security regulations update
Russia security regulations updateRussia security regulations update
Russia security regulations updateCisco Russia
 
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...Ontico
 
Уральский форум по информационной безопасности финансовых организаций за 15 м...
Уральский форум по информационной безопасности финансовых организаций за 15 м...Уральский форум по информационной безопасности финансовых организаций за 15 м...
Уральский форум по информационной безопасности финансовых организаций за 15 м...Aleksey Lukatskiy
 
Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?Cisco Russia
 
Категорирование критических инфраструктур в разных странах мира
Категорирование критических инфраструктур в разных странах мираКатегорирование критических инфраструктур в разных странах мира
Категорирование критических инфраструктур в разных странах мираAleksey Lukatskiy
 
Что нам ждать от законодательства по безопасности критической инфраструктуры
Что нам ждать от законодательства по безопасности критической инфраструктурыЧто нам ждать от законодательства по безопасности критической инфраструктуры
Что нам ждать от законодательства по безопасности критической инфраструктурыAleksey Lukatskiy
 
пр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинепр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинеAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Какими требованиями регулируется защита унитарных предприятий?
Какими требованиями регулируется защита унитарных предприятий?Какими требованиями регулируется защита унитарных предприятий?
Какими требованиями регулируется защита унитарных предприятий?Aleksey Lukatskiy
 
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФ
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФКакой могла бы быть дорожная карта повышения защищенности КИИ в РФ
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФAleksey Lukatskiy
 
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...Expolink
 
Применение криптографии для обезличивания персональных данных
Применение криптографии для обезличивания персональных данныхПрименение криптографии для обезличивания персональных данных
Применение криптографии для обезличивания персональных данныхAleksey Lukatskiy
 
Алексей Лукацкий. (Cisco). "Последние изменения законодательства о персональн...
Алексей Лукацкий. (Cisco). "Последние изменения законодательства о персональн...Алексей Лукацкий. (Cisco). "Последние изменения законодательства о персональн...
Алексей Лукацкий. (Cisco). "Последние изменения законодательства о персональн...Expolink
 
Ключевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данныхКлючевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данныхAleksey Lukatskiy
 

What's hot (20)

Обзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаОбзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекома
 
Текущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктурыТекущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктуры
 
Основные направления регулирования ИБ в России
Основные направления регулирования ИБ в РоссииОсновные направления регулирования ИБ в России
Основные направления регулирования ИБ в России
 
Какие виды информационных систем бывают в России?
Какие виды информационных систем бывают в России?Какие виды информационных систем бывают в России?
Какие виды информационных систем бывают в России?
 
Russia security regulations update
Russia security regulations updateRussia security regulations update
Russia security regulations update
 
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...
 
Уральский форум по информационной безопасности финансовых организаций за 15 м...
Уральский форум по информационной безопасности финансовых организаций за 15 м...Уральский форум по информационной безопасности финансовых организаций за 15 м...
Уральский форум по информационной безопасности финансовых организаций за 15 м...
 
Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?
 
Категорирование критических инфраструктур в разных странах мира
Категорирование критических инфраструктур в разных странах мираКатегорирование критических инфраструктур в разных странах мира
Категорирование критических инфраструктур в разных странах мира
 
пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04
 
Что нам ждать от законодательства по безопасности критической инфраструктуры
Что нам ждать от законодательства по безопасности критической инфраструктурыЧто нам ждать от законодательства по безопасности критической инфраструктуры
Что нам ждать от законодательства по безопасности критической инфраструктуры
 
Security apocalypse
Security apocalypseSecurity apocalypse
Security apocalypse
 
пр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинепр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицине
 
Какими требованиями регулируется защита унитарных предприятий?
Какими требованиями регулируется защита унитарных предприятий?Какими требованиями регулируется защита унитарных предприятий?
Какими требованиями регулируется защита унитарных предприятий?
 
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФ
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФКакой могла бы быть дорожная карта повышения защищенности КИИ в РФ
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФ
 
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
CISCO. Алексей Лукацкий: "Последние изменения законодательства о персональных...
 
Применение криптографии для обезличивания персональных данных
Применение криптографии для обезличивания персональных данныхПрименение криптографии для обезличивания персональных данных
Применение криптографии для обезличивания персональных данных
 
Алексей Лукацкий. (Cisco). "Последние изменения законодательства о персональн...
Алексей Лукацкий. (Cisco). "Последние изменения законодательства о персональн...Алексей Лукацкий. (Cisco). "Последние изменения законодательства о персональн...
Алексей Лукацкий. (Cisco). "Последние изменения законодательства о персональн...
 
Ключевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данныхКлючевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данных
 
Risks of non-compliance with regulatory requirements
Risks of non-compliance with regulatory requirementsRisks of non-compliance with regulatory requirements
Risks of non-compliance with regulatory requirements
 

Similar to Где установлены требования по защите ИС госорганов, исключая 17-й приказ?

Программа курса "Обзор требований по ИБ ГИС"
Программа курса "Обзор требований по ИБ ГИС"Программа курса "Обзор требований по ИБ ГИС"
Программа курса "Обзор требований по ИБ ГИС"Aleksey Lukatskiy
 
Последние изменения в законодательстве о персональных данных
Последние изменения в законодательстве о персональных данныхПоследние изменения в законодательстве о персональных данных
Последние изменения в законодательстве о персональных данныхAleksey Lukatskiy
 
Решения Cisco для защиты государственных информационных систем
Решения Cisco для защиты государственных информационных системРешения Cisco для защиты государственных информационных систем
Решения Cisco для защиты государственных информационных системCisco Russia
 
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?Aleksey Lukatskiy
 
Personal data future regulations
Personal data future regulationsPersonal data future regulations
Personal data future regulationsAleksey Lukatskiy
 
Планируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииПланируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииAleksey Lukatskiy
 
закон и облака
закон и облаказакон и облака
закон и облакаExpolink
 
Security regulations public
Security regulations publicSecurity regulations public
Security regulations publicExpolink
 
Регулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 годаРегулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 годаAleksey Lukatskiy
 
Законопроект по безопасности критической инфраструктуры
Законопроект по безопасности критической инфраструктурыЗаконопроект по безопасности критической инфраструктуры
Законопроект по безопасности критической инфраструктурыАйдар Гилязов
 
лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...elenae00
 
Aksionov_B_E_E_R_2022.pdf
Aksionov_B_E_E_R_2022.pdfAksionov_B_E_E_R_2022.pdf
Aksionov_B_E_E_R_2022.pdftrenders
 
Cloud and Russian regulation
Cloud and Russian regulationCloud and Russian regulation
Cloud and Russian regulationCisco Russia
 
Последние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным даннымПоследние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным даннымAleksey Lukatskiy
 
Защищенное облако Softline(ФЗ-152)
Защищенное облако Softline(ФЗ-152)Защищенное облако Softline(ФЗ-152)
Защищенное облако Softline(ФЗ-152)Dinar Garipov
 
Проект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТППроект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТПAleksey Lukatskiy
 

Similar to Где установлены требования по защите ИС госорганов, исключая 17-й приказ? (20)

Программа курса "Обзор требований по ИБ ГИС"
Программа курса "Обзор требований по ИБ ГИС"Программа курса "Обзор требований по ИБ ГИС"
Программа курса "Обзор требований по ИБ ГИС"
 
Последние изменения в законодательстве о персональных данных
Последние изменения в законодательстве о персональных данныхПоследние изменения в законодательстве о персональных данных
Последние изменения в законодательстве о персональных данных
 
17 приказ ФСТЭК
17 приказ ФСТЭК17 приказ ФСТЭК
17 приказ ФСТЭК
 
Решения Cisco для защиты государственных информационных систем
Решения Cisco для защиты государственных информационных системРешения Cisco для защиты государственных информационных систем
Решения Cisco для защиты государственных информационных систем
 
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
Что могли бы сказать регуляторы по ИБ, если бы пришли на форум директоров по ИБ?
 
Personal data future regulations
Personal data future regulationsPersonal data future regulations
Personal data future regulations
 
Планируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииПланируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в России
 
закон и облака
закон и облаказакон и облака
закон и облака
 
Security regulations public
Security regulations publicSecurity regulations public
Security regulations public
 
Регулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 годаРегулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 года
 
Законопроект по безопасности критической инфраструктуры
Законопроект по безопасности критической инфраструктурыЗаконопроект по безопасности критической инфраструктуры
Законопроект по безопасности критической инфраструктуры
 
лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...
 
Information Security Legislations (BY)
Information Security Legislations (BY)Information Security Legislations (BY)
Information Security Legislations (BY)
 
Aksionov_B_E_E_R_2022.pdf
Aksionov_B_E_E_R_2022.pdfAksionov_B_E_E_R_2022.pdf
Aksionov_B_E_E_R_2022.pdf
 
Information security systems development
Information security systems developmentInformation security systems development
Information security systems development
 
Cloud and Russian regulation
Cloud and Russian regulationCloud and Russian regulation
Cloud and Russian regulation
 
Последние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным даннымПоследние изменения в законодательстве по персональным данным
Последние изменения в законодательстве по персональным данным
 
Защищенное облако Softline(ФЗ-152)
Защищенное облако Softline(ФЗ-152)Защищенное облако Softline(ФЗ-152)
Защищенное облако Softline(ФЗ-152)
 
News in FZ-152
News in FZ-152News in FZ-152
News in FZ-152
 
Проект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТППроект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТП
 

More from Aleksey Lukatskiy

4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадокAleksey Lukatskiy
 
Аутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиАутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиAleksey Lukatskiy
 
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаЧеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаAleksey Lukatskiy
 
Как ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSКак ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSAleksey Lukatskiy
 
Презентация по ИБ для руководства компании
Презентация по ИБ для руководства компанииПрезентация по ИБ для руководства компании
Презентация по ИБ для руководства компанииAleksey Lukatskiy
 
13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOCAleksey Lukatskiy
 
От разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceОт разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceAleksey Lukatskiy
 
Дашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТПДашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТПAleksey Lukatskiy
 
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Aleksey Lukatskiy
 
17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компанииAleksey Lukatskiy
 
Бизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организацииБизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организацииAleksey Lukatskiy
 
Уральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутУральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутAleksey Lukatskiy
 
Кибербезопасность прорывных технологий
Кибербезопасность прорывных технологийКибербезопасность прорывных технологий
Кибербезопасность прорывных технологийAleksey Lukatskiy
 
Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Aleksey Lukatskiy
 
Новая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustНовая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustAleksey Lukatskiy
 
Измерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяИзмерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяAleksey Lukatskiy
 
Как правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераКак правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераAleksey Lukatskiy
 
ICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementAleksey Lukatskiy
 
Измерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системИзмерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системAleksey Lukatskiy
 
Один зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаОдин зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаAleksey Lukatskiy
 

More from Aleksey Lukatskiy (20)

4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок
 
Аутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиАутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасности
 
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаЧеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
 
Как ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSКак ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNS
 
Презентация по ИБ для руководства компании
Презентация по ИБ для руководства компанииПрезентация по ИБ для руководства компании
Презентация по ИБ для руководства компании
 
13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC
 
От разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceОт разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligence
 
Дашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТПДашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТП
 
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
 
17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании
 
Бизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организацииБизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организации
 
Уральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутУральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минут
 
Кибербезопасность прорывных технологий
Кибербезопасность прорывных технологийКибербезопасность прорывных технологий
Кибербезопасность прорывных технологий
 
Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?
 
Новая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustНовая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero Trust
 
Измерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяИзмерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустя
 
Как правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераКак правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнера
 
ICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness Measurement
 
Измерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системИзмерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных систем
 
Один зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаОдин зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без сна
 

Где установлены требования по защите ИС госорганов, исключая 17-й приказ?

  • 1. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 1 © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 1 Как защищать информационные системы госорганов? Алексей Лукацкий Бизнес-консультант по безопасности 1 February 2015
  • 2. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 2 Не 17-й приказ является главенствующим, а ФЗ-149 ФЗ-149 Постановления Правительства РФ НПА Минкомсвязи НПА Минэкономразвития НПА ФСО НПА ФСТЭК НПА ФСБ НПА … •  Требование защиты определяется ФЗ-149, во исполнение которого разрабатываются подзаконные акты – Постановления Правительства, приказы Минкомсвязи, Минэкономразвития, ФСТЭК, ФСО, ФСБ и т.п. •  Отдельные требования к информационным системам госорганов и обрабатываемой в них информации устанавливаются иными законами, а также указами Президента
  • 3. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 3 Требования для госорганов помимо 17-го приказа •  Указ Президента РФ от 17 марта 2008 № 351 «О мерах по обеспечению информационной безопасности российской федерации при использовании информационно-телекоммуникационных сетей международного информационного обмена» •  Постановление Правительства РФ от 18 мая 2009 года № 424 «Об особенностях подключения федеральных государственных систем к информационно-телекоммуникационным сетям» •  Приказ Минкомсвязи от 9 декабря 2013 № 390 «Об утверждении требований к информационным системам организаций, подключаемых к инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме» •  Приказ Минкомсвязи от 27 июня 2013 № 149 «Об утверждении Требований к технологическим, программным и лингвистическим средствам, необходимым для размещения информации государственными органами и органами местного самоуправления в сети «Интернет» в форме открытых данных, а также для обеспечения ее использования» •  Совместный приказ ФСБ и ФСТЭК от 31 августа 2010 № 416/489 «Об утверждении Требований о защите информации, содержащейся в информационных системах общего пользования» •  Приказ Минкомсвязи от 25 августа 2009 № 104 «Об утверждении Требований по обеспечению целостности, устойчивости функционирования и безопасности информационных систем общего пользования» •  Приказ Минэкономразвития от 16 ноября 2009 № 470 «О Требованиях к технологическим, программным и лингвистическим средствам обеспечения пользования официальными сайтами федеральных органов исполнительной власти» •  Приказ ФСО от 07 августа 2009 № 487 «Об утверждении Положения о сегменте информационно-телекоммуникационной сети «Интернет» для федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации»
  • 4. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 4 ИС, подключаемые к инфраструктуре госуслуг •  Информационные системы организаций, подключаемых к инфраструктуре, обеспечивающей информационно- технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме Приказ Минкомсвязи от 9 декабря 2013 г. №390 •  Определены требования по сертификации СКЗИ и МСЭ в ФСБ и ФСТЭК •  Дополнительные требования по защите определяются в зависимости от класса защищенности ИС и модели угроз Класс защищенности ИС = класс защищенности ГИС по 17-му приказу?
  • 5. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 5 ИС организаций, подключаемых к инфраструктуре… •  Требования к информационным системам организаций, подключаемых к инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме Приказ Минкомсвязи от 03.05.2014 №120 «Об утверждении Требований, обеспечивающих технологическую совместимость информационных систем организаций, подключаемых к инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме с указанной инфраструктурой, к каналу связи и используемым для его защиты средствам криптографической защиты информации, а также особенностей использования стандартов и протоколов при обмене данными в электронной форме между информационными системами указанных организаций и инфраструктурой» •  Определены требования по сертификации СКЗИ и МСЭ в ФСБ и ФСТЭК •  Дополнительные требования по защите определяются в зависимости от класса защищенности ИС и модели угроз Класс защищенности ИС = класс защищенности ГИС по 17-му приказу?
  • 6. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 6 ИС общего пользования •  Постановление Правительства от 18 мая 2009 г. №424 «Об особенностях подключения федеральных государственных информационных систем к информационно-телекоммуникационным сетям» Минкомсвязь ФСБ/ФСТЭК
  • 7. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 7 ИС общего пользования по версии Минкомсвязи •  Требования распространяются на федеральные государственные информационные системы, созданные или используемые в целях реализации полномочий федеральных органов исполнительной власти и содержащие сведения, указанные в перечне сведений о деятельности Правительства Российской Федерации и федеральных органов исполнительной власти, обязательных для размещения в информационно-телекоммуникационной сети «Интернет», утвержденном постановлением Правительства Российской Федерации от 12 февраля 2003 года №98 «Об обеспечении доступа к информации о деятельности Правительства Российской Федерации и федеральных органов исполнительной власти» Приказ Минкомсвязи от 25 августа 2009 года №104 «Об утверждении Требований по обеспечению целостности, устойчивости функционирования и безопасности информационных систем общего пользования»
  • 8. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 8 ИС общего пользования по версии ФСТЭК и ФСБ •  Требования распространяются на федеральные государственные информационные системы, созданные или используемые в целях реализации полномочий федеральных органов исполнительной власти и содержащие сведения о деятельности Правительства Российской Федерации и федеральных органов исполнительной власти, обязательные для размещения в информационно- телекоммуникационной сети Интернет, определяемые Правительством Российской Федерации Приказ ФСБ и ФСТЭК от 31 августа 2010 г. N 416/489 «Об утверждении требований о защите информации, содержащейся в информационных системах общего пользования»
  • 9. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 9 ИС общего пользования по версии Минкомсвязи •  В зависимости от значимости информационные системы общего пользования разделяются на два класса К классу I относятся информационные системы общего пользования: Правительства Российской Федерации, федеральных министерств, федеральных служб и федеральных агентств, руководство деятельностью которых осуществляет Президент Российской Федерации, федеральных служб и федеральных агентств, подведомственных этим федеральным министерствам К классу II относятся информационные системы общего пользования федеральных органов исполнительной власти, за исключением систем класса I •  Являясь ФГИС, обязаны соблюдаться требования 17-го приказа •  Определены отдельные требования по сертификации различных средств защиты в ФСБ и ФСТЭК •  Определен ряд дополнительных требований по безопасности Местами требования “жестче”, чем в 17-м приказе ФСТЭК
  • 10. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 10 ИС общего пользования по версии ФСТЭК и ФСБ •  Информационные системы общего пользования в зависимости от значимости содержащейся в них информации и требований к ее защите разделяются на два класса. К I классу относятся информационные системы общего пользования Правительства Российской Федерации и иные информационные системы общего пользования в случае, если нарушение целостности и доступности информации, содержащейся в них, может привести к возникновению угроз безопасности Российской Федерации. Отнесение информационных систем общего пользования к I классу проводится по решению руководителя соответствующего ФОИВ Ко II классу относятся информационные системы общего пользования, не указанные в предыдущем подпункте •  Являясь ФГИС, обязаны соблюдаться требования 17-го приказа •  Определены отдельные требования по сертификации различных средств защиты в ФСБ и ФСТЭК •  Определен ряд дополнительных требований по безопасности Местами требования “жестче”, чем в 17-м приказе ФСТЭК
  • 11. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 11 ИС общего пользования: текущие сложности Минкомсвязи •  ГИС è приказ №17 •  2 класса ИСОП •  Есть дополнительные к 17- му приказу требования, но мало •  Требования по сертификации отдельных средств защиты в ФСБ ФСТЭК / ФСБ •  ГИС è приказ №17 •  2 класса ИСОП (отличных от Минкомсвязи) •  Есть дополнительные к 17- му приказу требования •  Требования по сертификации большинства средств защиты в ФСБ
  • 12. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 12 ИС открытых данных •  Требования к средствам, необходимым для размещения открытых данных Приказ Минкомсвязи России от 27.06.2013 №149 «Об утверждении Требований к технологическим, программным и лингвистическим средствам, необходимым для размещения информации государственными органами и органами местного самоуправления в сети «Интернет» в форме открытых данных, а также для обеспечения ее использования» •  Распространяются на госорганы и органы местного самоуправления •  Требования по безопасности открытых данных реализуются в соответствие с приказом Минкомсвязи №104 и приказом ФСБ/ФСТЭК №416/489 + некоторые дополнительные требования по защите информации
  • 13. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 13 Сайты ФОИВ •  Требования к средствам, необходимым для обеспечения пользования сайтами ФОИВ Приказ Минэкономразвития России от 16.11.2009 №470 «Об утверждении Требований к технологическим, программным и лингвистическим средствам, обеспечения пользования официальными сайтами федеральных органов исполнительной власти» •  Требования к средствам защиты реализуются в соответствие с приказом Минкомсвязи №104 и приказом ФСБ/ФСТЭК №416/489 + некоторые дополнительные требования по защите информации
  • 14. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 14 Поправки в ФЗ-149 о техсредствах ГИС •  Технические средства информационных систем, используемых государственными органами, органами местного самоуправления, государственными и муниципальными унитарными предприятиями или государственными и муниципальными учреждениями, включая официальные сайты ФОИВ, должны размещаться на территории РФ
  • 15. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 15 ИС, подключающиеся к Интернет •  Требования к информационным системам, подключаемым к Интернет и иным информационно-телекоммуникационным сетям, позволяющим осуществлять передачу информации через государственную границу Российской Федерации Указ Президента от 17.03.2008 №351 «О мерах по обеспечению информационной безопасности Российской Федерации при использовании информационно-телекоммуникационных сетей международного информационного обмена» •  Устанавливаются только требования к оценке соответствия СКЗИ и МСЭ
  • 16. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 16 ИС для информирования о деятельности ФОИВ •  Требования распространяются на информационные системы, предназначенные для информирования общественности о деятельности федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации (ИСИОД) Проект Постановления Правительства •  ИСИОД, в зависимости от значимости содержащейся в них информации, разделяются на 3 класса: I, II, III •  Ввод в эксплуатацию ИСИОД осуществляется только после аттестации по требованиям ФСТЭК и ФСБ
  • 17. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 17 ИС, подключающиеся к СМЭВ •  Требования к взаимодействию информационных систем в единой системе межведомственного электронного взаимодействия (СМЭВ) Приказ Минкомсвязи от 27.12.2010 №190 «Об утверждении Технических требований к взаимодействию информационных систем в единой системе межведомственного электронного взаимодействия» •  Устанавливаются базовые требования по защите информации и требования к сертификации СКЗИ и МСЭ
  • 18. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 18 ИС электронного документооборота ФОИВ •  Требования распространяются на системы автоматизации делопроизводства и документооборота в федеральном органе исполнительной власти, обеспечивающей возможность внутреннего электронного документооборота (СЭД ФОИВ) Приказ Минкомсвязи от 02.09.2011 №221 «Об утверждении Требований к информационным системам электронного документооборота федеральных органов исполнительной власти, учитывающих в том числе необходимость обработки посредством данных систем служебной информации ограниченного распространения» •  Защищенность от несанкционированного доступа в случаях, когда в СЭД ФОИВ предусмотрена обработка служебной информации ограниченного распространения - не ниже класса 1Г •  Также устанавливаются дополнительные требования по защите и требования по сертификации средств защиты информации
  • 19. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 19 Резюмируя •  … Тип информационной системы Особенности Соотнесение с 17-м приказом Сертификация СрЗИ Аттестация ИС ИС госуслуг Требования неочевидны + особые требования по сертификации СрЗИ ê + − ИС общего пользования Собственные требования + требования 17-го приказа + особые требования по сертификации СрЗИ é + − Открытые данные Требования идентичны требования к ИСОП ± + − Сайт ФОИВ Требования самостоятельные + требования к СрЗИ в соответствие с требованиями к ИСОП ê + − ИС, подключаемая к Интернет Установлены только требования к СрЗИ ê + + ИС, подключаемая к СМЭВ Требования самостоятельны + требования к СрЗИ ê + − ИС электронного документооборота ФОИВ Требования самостоятельные + требования не ниже АС 1Г + требования к СрЗИ ê + + Государственный информационный ресурс Требования установлены в СТР-К ê + + ИС по 120-му приказу Минкомсвязи Требования неочевидны + особые требования по сертификации СрЗИ ê + −
  • 20. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 20 И уж совсем в заключение •  ФСТЭК планирует внесение изменений в 17-й приказ •  В 1-м квартале 2016-го года планируется принятия второй редакции 17-го приказа •  До 15-го апреля ФСТЭК ждет предложений •  Предложения присылать на адрес: prikaz_17@fstec.ru
  • 21. © Cisco и(или) ее аффилированные лица, 2014 г. Все права защищены. 21 Благодарю за внимание Еще больше информации вы найдете на http://lukatsky.blogspot.com/