Система сертификации средств защиты информации в Российской Федерации и её применение

Автор работы: Пользователь скрыл имя, 18 Февраля 2012 в 21:35, курсовая работа

Описание

Информационная безопасность Российской Федерации (РФ) является одной из составляющих национальной безопасности Российской Федерациии оказывает влияние на защищенность национальных интересов РФ в различных сферах жизнедеятельности общества и государства. В каждой из них имеются свои особенности обеспечения информационной безопасности, связанные со спецификой объектов обеспечения безопасности, степенью их уязвимости в отношении угроз информационной безопасности РФ.

Содержание

Введение……………………………………………………………………..3
ГЛАВА I. ПРАВОВАЯ СИСТЕМА СЕРТИФИКАЦИИ ЗАШИТЫ ИНФОРМАЦИИ............................................................................6
1.1. Законодательство Российской Федерации об информации, информационных технологиях и о защите информации……………...8
1.2.Указы правовой системы сертификации защиты информации…....... 14
1.3. Постановление РФ правовой системы
сертификации защиты информации………………………………………..18
1.4.Руководящие документы ФСТЭК России……………………………..21
1.5. Документы по созданию автоматизированных систем и систем защиты информации…………………………………………….25
ГЛАВА II . ОБЪЕКТ СЕРТИФИКАЦИИ ЗАЩИТЫ ИНФОРМАЦИИ…………….28
2.1. Типовые требования к содержанию и порядку разработки руководства по защите информации от технических разведок и её утечки по техническим каналам.......................................................28
2.2. Основное содержание Руководства по защите информации………..29
2.3. Порядок разработки, согласования и утверждения
руководства по защите информации…………………………………...33
2.4. Государственная система защиты информации………………….......34
2.5. Методы и способы защиты информации в информационных системах персональных данных…………………35
ГЛАВА III. ПОРЯДОК ПОЛУЧЕНИЯ И ЛИЦЕНЗИИСЕРТИФИКАЦИИ ЗАЩИТЫ ИНФОРМАЦИИ…………………………………………………37
3.1. Аттестация в области защиты информации…………………………..37
3.2. Система аттестации объектов информатизации по
требованиям безопасности информации…………………………………..39
3.3. Подготовки к аттестации из следующего основного перечня работ………………………………………………..40
3.4. Лицензирование в области защиты информации…………………….41
3.5. Условия и порядок получения лицензии ФСТЭК, СКЗИ....................44
3.6. Порядок получения лицензии ФСТЭК на право технической защиты конфиденциальной информации………………..45
3.7. Лицензирование деятельности по разработке и производству средств технической защиты информации СКЗИ……………………...46
3.8. Обязанности предприятий, действующих на основании лицензии ФСТЭК………………………………………....47
3.9. Сертификация в области защиты информации………………………..47
Заключение………………………………………………………………55
Библиография…………………………………………

Работа состоит из  1 файл

курсовая работа Иванова А.И ЗИ-3.doc

— 347.00 Кб (Скачать документ)

    Сертификация  средств защиты информации осуществляется на основании требований государственных стандартов, нормативных документов, утверждаемых Правительством РФ и федеральными органами по сертификации в пределах их компетенции. Координацию работ по организации сертификации средств защиты информации осуществляет Межведомственная комиссия по защите государственной тайны .В каждой системе сертификации разрабатываются и согласовываются с Межведомственной комиссией положение об этой системе сертификации, а также перечень средств защиты информации, подлежащих сертификации, и требования, которым эти средства должны удовлетворять.

    Участниками сертификации средств  защиты информации являются:

    -    федеральный орган по сертификации;

    - органы по сертификации средств защиты информации - органы, проводящие сертификацию определенной продукции;

    - испытательные лаборатории - лаборатории, проводящие сертификационные испытания (отдельные виды этих испытаний) определенной продукции;

    -    изготовители - продавцы, исполнители продукции.

    Центральные органы системы сертификации, органы по сертификации средств защиты информации и испытательные лаборатории проходят аккредитацию на право проведения работ по сертификации, в ходе которой федеральные органы по сертификации определяют возможности выполнения этими органами и лабораториями работ по сертификации средств защиты информации и оформляют официальное разрешение на право проведения указанных работ. Аккредитация проводится только при наличии у указанных органов и лабораторий лицензии на соответствующие виды деятельности.

    Федеральный орган по сертификации создает системы  сертификации осуществляет выбор способа подтверждения соответствия средств защиты информации требованиям нормативных документов. Устанавливает правила

аккредитации  центральных органов систем сертификации, органов по сертификации средств  защиты информации и испытательных лабораторий.

      Выдает сертификаты и лицензии на применение знака соответствия и

ведет государственный реестр участников сертификации и сертифицированных средств защиты информации.

    Осуществляет  контроль и надзор за соблюдением участниками сертификации правил сертификации и за сертифицированными средствами защиты информации, а также устанавливает порядок инспекционного контроля.

      Рассматривает апелляции по вопросам сертификации;

представляет  на государственную регистрацию в Комитет РФ по стандартизации, метрологии и сертификации системы сертификации и знак соответствия. Устанавливает порядок признания зарубежных сертификатов.

Приостанавливает или отменяет действие выданных сертификатов.

    Организует работы по формированию системы сертификации и руководство ею, координирует деятельность органов по сертификации средств защиты информации и испытательных лабораторий, входящих в систему сертификации.

      Ведет учет входящих в систему сертификации органов по сертификации средств защиты информации и испытательных лабораторий, выданных и аннулированных сертификатов и лицензий на применение знака соответствия. Сертифицируют средства защиты информации, выдают сертификаты и лицензии на применение знака соответствия с представлением копий в федеральные органы по сертификации и ведут их учет.

    Принимают решение о проведении повторной сертификации при изменениях в технологии изготовления и конструкции (составе) сертифицированных средств защиты информации. Формируют фонд нормативных документов, необходимых для сертификации.

    По  результатам испытаний оформляют заключения и протоколы, которые направляют в соответствующий орган по сертификации средств защиты информации и изготовителям. Испытательные лаборатории несут ответственность за полноту испытаний средств защиты информации и достоверность их результатов.

Изготовители производят (реализуют) средства защиты информации только при наличии сертификата, извещают орган по сертификации, проводивший сертификацию, об изменениях в технологии изготовления и конструкции (составе) сертифицированных средств защиты информации.

    Маркируют сертифицированные средства защиты информации знаком соответствия в порядке, установленном для данной системы сертификации;

указывают в сопроводительной технической  документации сведения о сертификации и нормативных документах, которым  средства защиты информации должны соответствовать, а также обеспечивают доведение этой информации до потребителя.

    Для данной системы сертификации, обеспечивают соответствие средств защиты информации требованиям нормативных документов по защите информации. Обеспечивают беспрепятственное выполнение своих полномочий дожностными лицами органов, осуществляющих сертификацию, и контроль за сертифицированными средствами защиты информации.

    Прекращают реализацию средств защиты информации при несоответствии их требованиям нормативных документов или по истечении срока действия сертификата, а также в случае приостановки действия сертификата или его отмены.

    Изготовитель  для получения сертификата направляет в орган по сертификации средств  защиты информации заявку на проведение сертификации, к которой могут  быть приложены схема проведения сертификации, государственные стандарты и иные нормативные и методические документы, требованиям которых должны соответствовать сертифицируемые средства защиты информации.

    Орган по сертификации средств защиты информации в месячный срок после получения заявки направляет изготовителю решение о проведении сертификации о проведении и сроках предварительной проверки производства средств защиты информации.

    Для признания зарубежного сертификата  изготовитель направляет его копию  и заявку на признание сертификата в федеральный орган по сертификации, который извещает изготовителя о признании сертификата или необходимости проведения сертификационных испытаний в срок не позднее одного месяца после получения указанных документов. В случае признания зарубежного сертификата федеральный орган оформляет и выдает изготовителю сертификат соответствия установленного образца. Сертификация импортируемых средств защиты информации проводится по тем же правилам, что и отечественных.

    Основными схемами проведения сертификации средств защиты информации являются:

         для единичных образцов средств защиты информации - проведение испытаний этих образцов на соответствие требованиям по защите информации;

    для серийного производства средств защиты информации - проведение типовых испытаний образцов средств защиты информации на соответствие требованиям по защите информации и последующий инспекционный контроль за стабильностью характеристик сертифицированных средств защиты информации, определяющих выполнение этих требований. Кроме того, допускается предварительная проверка производства по специально разработанной программе. Срок действия сертификата не может превышать пяти лет. 

Испытания сертифицируемых средств защиты информации проводятся на образцах, технология изготовления и конструкция (состав) которых должны соответствовать образцам, поставляемым потребителю (заказчику). В случае отсутствия к началу проведения сертификации аккредитованных испытательных лабораторий орган по сертификации средств защиты информации определяет возможность, место и условия проведения испытаний, обеспечивающие объективность их результатов. При несоответствии результатов испытаний требованиям нормативных и методических документов по защите информации орган по сертификации средств защиты информации принимает решение об отказе в выдаче сертификата и направляет изготовителю мотивированное заключение.

    Федеральный орган по сертификации и органы по сертификации средств защиты информации имеют право приостанавливать или  аннулировать действие сертификата  в следующих случаях:

    - изменение нормативных и методических документов по защите информации в части требований к средствам защиты информации, методам испытаний и контроля;

    - изменение технологии изготовления, конструкции (состава), комплектности средств защиты информации и системы контроля их качества;

    - отказ изготовителя обеспечить беспрепятственное выполнение своих полномочий лицами, осуществляющими государственные контроль и надзор, инспекционный контроль за сертификацией и сертифицированными средствами защиты информации.

      Порядок оплаты работ по обязательной  сертификации средств защиты  информации определяется федеральным  органом по сертификации по  согласованию с Министерством  финансов Российской Федерации.  Оплата работ по сертификации  конкретных средств защиты информации осуществляется на основании договоров между участниками сертификации.

    Органы, осуществляющие сертификацию средств  защиты информации, несут ответственность, установленную законодательством РФ, за выполнение возложенных на них обязанностей, обеспечение защиты государственной тайны и других конфиденциальных сведений, сохранность материальных ценностей, предоставленных изготовителем, а также за соблюдением авторских прав изготовителя при сертификационных испытаниях средств защиты информации. 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Заключение.

    1) Федеральными законами могут быть установлены ограничения использования определенных средств защиты информации и осуществления отдельных видов деятельности в области защиты информации. Сертификация осуществляется на основании требований государственных стандартов Российской Федерации и иных нормативных документов, утверждаемых Правительством РФ. Сертификация средств электронной цифровой подписи осуществляется в соответствии с законодательством Российской Федерации о сертификации продукции и услуг.

    Использование в Указе «защищенные технические  средства хранение, обработку и передачи информации» дает возможность толкования исключительности функций ФАПСИ. Лицензирование деятельности по разработке и (или) производству средств защиты конфиденциальной информации осуществляет ФСТЭК, а в части разработки и (или) производства средств защиты конфиденциальной информации, устанавливаемых на объектах. Устанавливается организационная структура системы сертификации средств защиты информации, порядок сертификации, государственного контроля и надзора, инспекционного контроля за соблюдением правил обязательной сертификации и за сертифицированными средствами защиты информации, общие требования к нормативным и методическим документам по сертификации средств защиты информации.

     2) Руководство определяет содержание и порядок осуществления мероприятий по защите информации, содержащей сведения, отнесённые в установленном порядке к государственной или служебной тайне. Мероприятия по  защите информации должны быть увязаны с мероприятиями по легендированию объектов и режиму секретности. Конкретная цель, которая должна быть достигнута в результате проведения мероприятий  по  защите  информации  (охраняемых сведений) об объекте, замысел достижения этой цели и приводится перечень охраняемых сведений  об объекте и его деятельности.

    Государственная система защиты информации как система  более сложная, включает в себя подсистемы лицензирования деятельности предприятий  в области защиты информации, сертификации средств защиты информации и аттестации объектов информатизации по требованиям безопасности информации.

     3)Система аттестации объектов информатизации по требованиям безопасности информации является составной частью единой системы сертификации средств защиты информации. Получение лицензии ФСТЭК на право осуществлять техническую защиту конфиденциальной информации возможно только после проведения детального обследования объекта.

    Центральные органы системы сертификации, органы по сертификации средств защиты информации и испытательные лаборатории проходят аккредитацию на право проведения работ по сертификации, в ходе которой федеральные органы по сертификации определяют возможности выполнения этими органами и лабораториями работ по сертификации средств защиты информации и оформляют официальное разрешение на право проведения указанных работ. Аккредитация проводится только при наличии у указанных органов и лабораторий лицензии на соответствующие виды деятельности. 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Информация о работе Система сертификации средств защиты информации в Российской Федерации и её применение