Автор работы: Пользователь скрыл имя, 18 Февраля 2012 в 21:35, курсовая работа
Информационная безопасность Российской Федерации (РФ) является одной из составляющих национальной безопасности Российской Федерациии оказывает влияние на защищенность национальных интересов РФ в различных сферах жизнедеятельности общества и государства. В каждой из них имеются свои особенности обеспечения информационной безопасности, связанные со спецификой объектов обеспечения безопасности, степенью их уязвимости в отношении угроз информационной безопасности РФ.
Введение……………………………………………………………………..3
ГЛАВА I. ПРАВОВАЯ СИСТЕМА СЕРТИФИКАЦИИ ЗАШИТЫ ИНФОРМАЦИИ............................................................................6
1.1. Законодательство Российской Федерации об информации, информационных технологиях и о защите информации……………...8
1.2.Указы правовой системы сертификации защиты информации…....... 14
1.3. Постановление РФ правовой системы
сертификации защиты информации………………………………………..18
1.4.Руководящие документы ФСТЭК России……………………………..21
1.5. Документы по созданию автоматизированных систем и систем защиты информации…………………………………………….25
ГЛАВА II . ОБЪЕКТ СЕРТИФИКАЦИИ ЗАЩИТЫ ИНФОРМАЦИИ…………….28
2.1. Типовые требования к содержанию и порядку разработки руководства по защите информации от технических разведок и её утечки по техническим каналам.......................................................28
2.2. Основное содержание Руководства по защите информации………..29
2.3. Порядок разработки, согласования и утверждения
руководства по защите информации…………………………………...33
2.4. Государственная система защиты информации………………….......34
2.5. Методы и способы защиты информации в информационных системах персональных данных…………………35
ГЛАВА III. ПОРЯДОК ПОЛУЧЕНИЯ И ЛИЦЕНЗИИСЕРТИФИКАЦИИ ЗАЩИТЫ ИНФОРМАЦИИ…………………………………………………37
3.1. Аттестация в области защиты информации…………………………..37
3.2. Система аттестации объектов информатизации по
требованиям безопасности информации…………………………………..39
3.3. Подготовки к аттестации из следующего основного перечня работ………………………………………………..40
3.4. Лицензирование в области защиты информации…………………….41
3.5. Условия и порядок получения лицензии ФСТЭК, СКЗИ....................44
3.6. Порядок получения лицензии ФСТЭК на право технической защиты конфиденциальной информации………………..45
3.7. Лицензирование деятельности по разработке и производству средств технической защиты информации СКЗИ……………………...46
3.8. Обязанности предприятий, действующих на основании лицензии ФСТЭК………………………………………....47
3.9. Сертификация в области защиты информации………………………..47
Заключение………………………………………………………………55
Библиография…………………………………………
Сертификация средств защиты информации осуществляется на основании требований государственных стандартов, нормативных документов, утверждаемых Правительством РФ и федеральными органами по сертификации в пределах их компетенции. Координацию работ по организации сертификации средств защиты информации осуществляет Межведомственная комиссия по защите государственной тайны .В каждой системе сертификации разрабатываются и согласовываются с Межведомственной комиссией положение об этой системе сертификации, а также перечень средств защиты информации, подлежащих сертификации, и требования, которым эти средства должны удовлетворять.
Участниками сертификации средств защиты информации являются:
- федеральный орган по сертификации;
- органы по сертификации средств защиты информации - органы, проводящие сертификацию определенной продукции;
- испытательные лаборатории - лаборатории, проводящие сертификационные испытания (отдельные виды этих испытаний) определенной продукции;
- изготовители - продавцы, исполнители продукции.
Центральные органы системы сертификации, органы по сертификации средств защиты информации и испытательные лаборатории проходят аккредитацию на право проведения работ по сертификации, в ходе которой федеральные органы по сертификации определяют возможности выполнения этими органами и лабораториями работ по сертификации средств защиты информации и оформляют официальное разрешение на право проведения указанных работ. Аккредитация проводится только при наличии у указанных органов и лабораторий лицензии на соответствующие виды деятельности.
Федеральный орган по сертификации создает системы сертификации осуществляет выбор способа подтверждения соответствия средств защиты информации требованиям нормативных документов. Устанавливает правила
аккредитации центральных органов систем сертификации, органов по сертификации средств защиты информации и испытательных лабораторий.
Выдает сертификаты и лицензии на применение знака соответствия и
ведет государственный реестр участников сертификации и сертифицированных средств защиты информации.
Осуществляет контроль и надзор за соблюдением участниками сертификации правил сертификации и за сертифицированными средствами защиты информации, а также устанавливает порядок инспекционного контроля.
Рассматривает апелляции по вопросам сертификации;
представляет на государственную регистрацию в Комитет РФ по стандартизации, метрологии и сертификации системы сертификации и знак соответствия. Устанавливает порядок признания зарубежных сертификатов.
Приостанавливает или отменяет действие выданных сертификатов.
Организует работы по формированию системы сертификации и руководство ею, координирует деятельность органов по сертификации средств защиты информации и испытательных лабораторий, входящих в систему сертификации.
Ведет учет входящих в систему сертификации органов по сертификации средств защиты информации и испытательных лабораторий, выданных и аннулированных сертификатов и лицензий на применение знака соответствия. Сертифицируют средства защиты информации, выдают сертификаты и лицензии на применение знака соответствия с представлением копий в федеральные органы по сертификации и ведут их учет.
Принимают решение о проведении повторной сертификации при изменениях в технологии изготовления и конструкции (составе) сертифицированных средств защиты информации. Формируют фонд нормативных документов, необходимых для сертификации.
По результатам испытаний оформляют заключения и протоколы, которые направляют в соответствующий орган по сертификации средств защиты информации и изготовителям. Испытательные лаборатории несут ответственность за полноту испытаний средств защиты информации и достоверность их результатов.
Изготовители производят (реализуют) средства защиты информации только при наличии сертификата, извещают орган по сертификации, проводивший сертификацию, об изменениях в технологии изготовления и конструкции (составе) сертифицированных средств защиты информации.
Маркируют сертифицированные средства защиты информации знаком соответствия в порядке, установленном для данной системы сертификации;
указывают в сопроводительной технической документации сведения о сертификации и нормативных документах, которым средства защиты информации должны соответствовать, а также обеспечивают доведение этой информации до потребителя.
Для данной системы сертификации, обеспечивают соответствие средств защиты информации требованиям нормативных документов по защите информации. Обеспечивают беспрепятственное выполнение своих полномочий дожностными лицами органов, осуществляющих сертификацию, и контроль за сертифицированными средствами защиты информации.
Прекращают реализацию средств защиты информации при несоответствии их требованиям нормативных документов или по истечении срока действия сертификата, а также в случае приостановки действия сертификата или его отмены.
Изготовитель
для получения сертификата
Орган по сертификации средств защиты информации в месячный срок после получения заявки направляет изготовителю решение о проведении сертификации о проведении и сроках предварительной проверки производства средств защиты информации.
Для
признания зарубежного
Основными схемами проведения сертификации средств защиты информации являются:
для единичных образцов средств защиты информации - проведение испытаний этих образцов на соответствие требованиям по защите информации;
для
серийного производства
средств защиты информации - проведение
типовых испытаний образцов средств защиты
информации на соответствие требованиям
по защите информации и последующий инспекционный
контроль за стабильностью характеристик
сертифицированных средств защиты информации,
определяющих выполнение этих требований.
Кроме того, допускается предварительная
проверка производства по специально
разработанной программе. Срок действия
сертификата не может превышать пяти лет.
Испытания сертифицируемых средств защиты информации проводятся на образцах, технология изготовления и конструкция (состав) которых должны соответствовать образцам, поставляемым потребителю (заказчику). В случае отсутствия к началу проведения сертификации аккредитованных испытательных лабораторий орган по сертификации средств защиты информации определяет возможность, место и условия проведения испытаний, обеспечивающие объективность их результатов. При несоответствии результатов испытаний требованиям нормативных и методических документов по защите информации орган по сертификации средств защиты информации принимает решение об отказе в выдаче сертификата и направляет изготовителю мотивированное заключение.
Федеральный орган по сертификации и органы по сертификации средств защиты информации имеют право приостанавливать или аннулировать действие сертификата в следующих случаях:
- изменение нормативных и методических документов по защите информации в части требований к средствам защиты информации, методам испытаний и контроля;
- изменение технологии изготовления, конструкции (состава), комплектности средств защиты информации и системы контроля их качества;
- отказ изготовителя обеспечить беспрепятственное выполнение своих полномочий лицами, осуществляющими государственные контроль и надзор, инспекционный контроль за сертификацией и сертифицированными средствами защиты информации.
Порядок оплаты работ по
Органы,
осуществляющие сертификацию средств
защиты информации, несут ответственность,
установленную законодательством РФ,
за выполнение возложенных на них обязанностей,
обеспечение защиты государственной тайны
и других конфиденциальных сведений, сохранность
материальных ценностей, предоставленных
изготовителем, а также за соблюдением
авторских прав изготовителя при сертификационных
испытаниях средств защиты информации.
Заключение.
1) Федеральными законами могут быть установлены ограничения использования определенных средств защиты информации и осуществления отдельных видов деятельности в области защиты информации. Сертификация осуществляется на основании требований государственных стандартов Российской Федерации и иных нормативных документов, утверждаемых Правительством РФ. Сертификация средств электронной цифровой подписи осуществляется в соответствии с законодательством Российской Федерации о сертификации продукции и услуг.
Использование
в Указе «защищенные
2) Руководство определяет содержание и порядок осуществления мероприятий по защите информации, содержащей сведения, отнесённые в установленном порядке к государственной или служебной тайне. Мероприятия по защите информации должны быть увязаны с мероприятиями по легендированию объектов и режиму секретности. Конкретная цель, которая должна быть достигнута в результате проведения мероприятий по защите информации (охраняемых сведений) об объекте, замысел достижения этой цели и приводится перечень охраняемых сведений об объекте и его деятельности.
Государственная система защиты информации как система более сложная, включает в себя подсистемы лицензирования деятельности предприятий в области защиты информации, сертификации средств защиты информации и аттестации объектов информатизации по требованиям безопасности информации.
3)Система аттестации объектов информатизации по требованиям безопасности информации является составной частью единой системы сертификации средств защиты информации. Получение лицензии ФСТЭК на право осуществлять техническую защиту конфиденциальной информации возможно только после проведения детального обследования объекта.
Центральные
органы системы сертификации, органы
по сертификации средств защиты информации
и испытательные лаборатории проходят
аккредитацию на право проведения работ
по сертификации, в ходе которой федеральные
органы по сертификации определяют возможности
выполнения этими органами и лабораториями
работ по сертификации средств защиты
информации и оформляют официальное разрешение
на право проведения указанных работ.
Аккредитация проводится только при наличии
у указанных органов и лабораторий лицензии
на соответствующие виды деятельности.