Услуги в области Информационной Безопастности
по требованиям ФСБ, ФСТЭК
Каталог услуг в области информационной безопастности
Аттестация программного обеспечения под ключь
Документы
Техническое задание на аттестацию программного обеспечения (ПО) с учётом специфики обрабатываемой информации и нормативных требований.
Акт обследования объекта информатизации для выявления потенциальных угроз и оценки текущего состояния защиты.
Протоколы испытаний программного обеспечения, включающие проверку на соответствие требованиям ФСТЭК, ФСБ и ГОСТ.
Аттестат соответствия требованиям безопасности, удостоверяющий успешное завершение аттестации.
Работы
Определение требований безопасности в соответствии с нормативными документами Российской Федерации, включая:
- Приказ ФСТЭК № 21 — порядок проведения аттестации объектов информатизации.
ГОСТ Р 50922-2006 — общие требования к защищённости информации.
Методические рекомендации ФСТЭК и ФСБ по защите программных продуктов.
Разработка технического задания на модификацию или адаптацию ПО для соответствия требованиям.
Установка средств защиты
Выбор сертифицированных средств защиты информации (СЗИ) в соответствии с требованиями законодательства.
Средства криптографической защиты информации (СКЗИ).
Системы предотвращения вторжений и межсетевые экраны.
Проверка сертификатов соответствия на каждое средство защиты.
Интеграция средств защиты в существующую инфраструктуру и настройка их взаимодействия с программным обеспечением.
Проверка и испытания
Проведение испытаний программного обеспечения для оценки его защищённости, включая тестирование устойчивости к атаке со стороны сети.
Проверка корректной реализации криптографических алгоритмов (ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012).
Анализ на наличие уязвимостей в коде.
Подготовка протоколов тестирования и технического заключения на программное обеспечение.
Аттестат соответствия
Официальное подтверждение, что программное обеспечение соответствует всем установленным требованиям безопасности (персональные данные, информация ограниченного доступа и т.д.).
Набор документов, включающий:
- Техническое задание на установку и настройку средств защиты.
Акт обследования объекта информатизации.
Протоколы тестирования и проверки работоспособности программного обеспечения.
Инструкции по эксплуатации средств защиты, интегрированных с ПО.
Акт ввода в эксплуатацию программного обеспечения
Результат
01 | Аттестат соответствия ПО требованиям защиты информации. | |
02 | Техническое задание на установку и настройку средств защиты. | |
03 | Акт обследования объекта информатизации. | |
04 | Протоколы тестирования и проверки работоспособности программного обеспечения. | |
05 | Инструкции по эксплуатации средств защиты, интегрированных с ПО. | |
06 | Акт ввода в эксплуатацию программного обеспечения. |
Процесс охватывает автоматизированные системы, включая локальные сети и отдельные рабочие места. Он включает оценку объекта, проверку документации, поиск устройств для негласного снятия информации, испытания, настройку защиты и выдачу аттестата.
Аттестат выдается на 5 лет при условии стабильности эксплуатационных условий. Изменения требуют дополнительных проверок.
Аттестация помещений для работы с государственной и конфиденциальной тайной
Документы
Разработка организационно-распорядительной документации
Положение об охране государственной тайны или конфиденциальной информации — регламентирует меры и порядок защиты.
Приказ о назначении комиссии по проведению аттестации помещений — утверждает состав группы специалистов для выполнения аттестации.
Акт обследования помещения — документирует состояние объекта, уровень защищённости и выявленные риски.
Техническая документация
Паспорт защищённого помещения (ЗП) — содержит описание конструктивных и технических решений, реализованных для защиты помещения.
Техническое задание на аттестацию помещения — подробный план с перечнем мероприятий, обязательных для выполнения в процессе аттестации.
Перечень используемых технических средств и их характеристики — включает оборудование, сертифицированное в соответствии с нормативами.
Протоколы и заключения
Протоколы измерений акустической защищённости в соответствии с ГОСТ Р 50922-2006 "Защита информации. Основные положения".
Протоколы проверки технических средств на соответствие требованиям ФСТЭК и ФСБ (например, в рамках Приказа ФСТЭК № 21 от 18.02.2013 и Методических рекомендаций ФСБ).
Заключение по результатам испытаний на соответствие требованиям нормативных документов, таким как ГОСТ Р 57580.1-2017.
Обследование помещения
Проведение предварительного анализа объекта на соответствие требованиям:
-
- Федеральный закон № 152-ФЗ "О персональных данных"
Федеральный закон № 98-ФЗ "О коммерческой тайне"
Приказ ФСТЭК № 17 от 11.02.2013 — требования к защите информации с ограниченным доступом.
Выявление угроз (акустических, виброакустических, электромагнитных, визуальных) на основании РД 50-757-93.
Подготовка к аттестации
Разработка или актуализация технического задания на аттестацию помещения.
Установка звукопоглощающих материалов для устранения акустических утечек.
Проведение модификации инженерных сетей в соответствии с ГОСТ Р 50922-2006.
Проверка инженерных систем и каналов связи на отсутствие уязвимых каналов утечки информации.
Монтаж и настройка СЗ
Средства защиты от акустических утечек, такие как звукоизоляционные панели (в соответствии с ГОСТ Р 8.563).
Устройства подавления паразитных сигналов и методов перехвата, рекомендуемые согласно РД 50-757.
Экранирующие материалы (для защиты от электромагнитных угроз) в соответствии с требованиями Методических указаний ФСТЭК.
Инсталляция систем контроля доступа (СКУД) и видеофиксации, подкреплённых регламентами ФСТЭК РФ.
Испытания и проверки
Проверка акустической защищённости помещений (методики ГОСТ и указания ФСБ).
Измерение уровня электромагнитной совместимости согласно стандартам ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012.
Анализ виброустойчивости конструкций (по требованиям РД 25.953-90).
Тестирование взаимодействия установленных средств защиты с существующей инженерной инфраструктурой.
Результат
01 | Аттестат соответствия защищённого помещения требованиям безопасности. | |
02 | Акт обследования и согласования объекта информатизации с уполномоченными органами. | |
03 | Протоколы испытаний инженерных и технических средств защиты. | |
04 | Инструкции по эксплуатации внедрённых технических мероприятий. | |
05 | Регламенты по управлению безопасностью для специалистов. |
01 | Аттестат соответствия защищённого помещения требованиям безопасности. | |
02 | Акт обследования и согласования объекта информатизации с уполномоченными органами. | |
03 | Протоколы испытаний инженерных и технических средств защиты. | |
04 | Инструкции по эксплуатации внедрённых технических мероприятий. | |
05 | Регламенты по управлению безопасностью для специалистов. |
Любые изменения в помещении (например, модернизация оборудования, перепланировка или сбои инфраструктуры) влекут за собой необходимость внеплановой проверки и пересмотра аттестата в соответствии с Приказами ФСТЭК № 21 и ФСБ № 66.
Аттестация локально-вычислительных сетей (ЛВС)
Организации, работающие с электронными системами, содержащими государственную тайну, обязаны использовать сертифицированные ФСТЭК и ФСБ средства защиты и получить «Аттестат соответствия» стандартам безопасности.
Документы
Документы
Положение о защите информации в ЛВС.
Приказ о назначении комиссии по проведению аттестации ЛВС.
Акт обследования ЛВС на предмет соответствия требованиям безопасности.
Техническая документация
Паспорт локально-вычислительной сети (ЛВС).
Техническое задание на аттестацию ЛВС.
Перечень используемого программного и аппаратного обеспечения с их характеристиками.
Протоколы и заключения
Протоколы тестирования сети на уязвимости, включая каналы утечки информации.
Протоколы проверки программно-аппаратного обеспечения на соответствие требованиям ФСТЭК и ФСБ.
Заключение по результатам испытаний безопасности сети.
Аттестат соответствия
Аттестат соответствия ЛВС требованиям защиты информации, установленным нормативными документами.
Работы
Обследование ЛВС
Проведение предварительного анализа конфигурации сети.
Выявление угроз информационной безопасности: сетевых, электромагнитных, организационно-технических.
Оценка существующих мер защиты информации в соответствии с нормативными документами (ФСТЭК, ФСБ, ГОСТ Р 50922).
Подготовка к аттестации
Разработка детального технического задания на аттестацию ЛВС.
Модернизация компонентов сети и внедрение дополнительных мер защиты при необходимости.
Проверка каналов связи и сетевого оборудования на отсутствие паразитных утечек информации.
Монтаж и настройка СЗИ
Установка сертифицированных средств защиты информации
Средства криптографической защиты информации.
Системы обнаружения вторжений.
Настройка систем мониторинга и аудита информационных потоков.
Испытания и проверки
Проведение аттестационных испытаний ЛВС:Тестирование сетевых каналов на защищённость от утечек информации.
Проверка устойчивости системы к внешним и внутренним угрозам.
Оценка электромагнитной совместимости оборудования (ГОСТ и РД 50-757).
Результат
01 | Аттестат соответствия ЛВС требованиям защиты информации. | |
02 | Акт обследования и согласования локально-вычислительной сети. | |
03 | Протоколы испытаний оборудования и средств защиты. | |
04 | Инструкции по эксплуатации внедрённых технических решений по защите. | |
05 | Регламенты по управлению безопасностью сети для специалистов. | |
06 | Гарантию высокой безопасности ЛВС в течение 5 лет (при условии сохранения неизменной конфигурации объектов). |
Аттестат выдается на 3-5 лет с условием неизменности эксплуатационных параметров. При изменении условий проводятся дополнительные согласованные проверки.
Поставка средств криптографической защиты информации (СКЗИ)
Основные направления поставки СКЗИ
Средства криптографической защиты информации (СКЗИ) играют ключевую роль в обеспечении информационной безопасности, защищая данные от утечек, несанкционированного доступа, подделки и компрометации.
Современные вызовы информационного общества требуют внедрения сертифицированных СКЗИ, которые соответствуют российским стандартам и нормативным требованиям, обеспечивая защиту конфиденциальной информации, государственных данных и коммерческой тайны.
Услуги по поставке СКЗИ охватывают полный цикл процессов, включая анализ потребностей объекта защиты, подбор сертифицированных решений, поставку оборудования и ПО, их интеграцию, эксплуатацию, обслуживание и обучение персонала. Это даёт возможность заказчику эффективно использовать все функции криптографической защиты в рамках законодательства РФ.
Программные средства защиты информации:
- Криптографические библиотеки (например, "КриптоПро CSP").
- Программные VPN-решения для организации защищённых сетей, такие как ViPNet от InfoTeCS.
Аппаратные средства защиты:
- Аппаратные шифраторы и криптомодулы (например, HSM-модули для управления ключами).
- Токены и смарт-карты для аутентификации.
- Устройства шифрования каналов связи.
Лицензия ФСТЭК на деятельность по технической защите конфиденциональной информации No Л024-00107-77/00626411 от 21 ноября 2022
Лицензия ФСБ на деятельность по разработке, производству, распространению шифровальных (криптографических) средств No Л051-00105-66/00590395
Соответствие нормативным документам
01 | Федеральный закон № 98-ФЗ "О коммерческой тайне" — регламентирует защиту информации коммерческого характера. | |
02 | Федеральный закон № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации". | |
03 | Правила разработки и внедрения системы защиты информации (Приказ ФСТЭК № 17). | |
04 | ГОСТ Р 57580.1-2017 — защита данных в автоматизированных процессах. | |
05 | ГОСТ Р 50922-2006 — защищенность информации от утечек. | |
06 | Методические указания ФСТЭК по защите объектов информатизации — для анализа и оценки угроз. | |
07 | РД 50-757 и ГОСТ Р 50862 — регламенты по защите от акустических и электромагнитных утечек. | |
08 | Приказы ФСБ, регулирующие использование криптографических средств защиты, такие как № 66 от 13.02.2008 и № 378 от 16.06.2017. | |
09 | Нормативные акты Министерства обороны, касающиеся защиты информации, представляющей интерес национальной безопасности. |
Защита персональных данных по Федеральному закону № 152-ФЗ
Услуги защиты персональных данных по № 152-ФЗ
Анализ и аудит текущей обработки персональных данных
Мы проводим детальный аудит процессов обработки и защиты данных в вашей организации с целью выявления возможных нарушений законодательства и уязвимостей в информационной инфраструктуре.
Анализ нормативной базы компании: разработанные политики, инструкции и внутренние регламенты обработки данных.
Классификация обрабатываемой информации: определение категории персональных данных (общая, биометрическая, специальная).
Определение уровня защищённости информационных систем персональных данных (ИСПДн) в соответствии с Приказом ФСТЭК России № 21.
Результат: Готовность организации к проверкам со стороны регуляторов, таких как ФСТЭК, ФСБ и Роскомнадзор.
Разработка и внедрение организационных мер
Мы помогаем операторам выстроить процессы обработки данных в строгом соответствии с законодательством, начиная с оформления документов и заканчивая процессами внутри компании.
Составление локальных нормативных актов:
- Приказы о назначении ответственных за обработку и защиту данных.
- Регламенты по предотвращению утечек информации (например, запрет хранения данных на внешних носителях).
Создание перечня и форм согласий на обработку данных в зависимости от целей обработки (трудовые отношения, маркетинг, программы лояльности и др.).
Подготовка уведомлений в Роскомнадзор:
Мы берём на себя процедуру уведомления Роскомнадзора о вашей деятельности в качестве оператора персональных данных.
Техническая защита персональных данных
Мы предоставляем решения по обеспечению информационной безопасности в технической среде, включая внедрение сертифицированных средств защиты информации (СЗИ).
Поставка и интеграция сертифицированных средств защиты информации (СКЗИ):
- Шифрование данных в ИСПДн (с использованием сертифицированных алгоритмов согласно ГОСТ Р 34.12-2015).
- Внедрение программ для защиты рабочих станций, облачной инфраструктуры и серверов.
Настройка программ для предотвращения утечек данных (DLP-систем):
- Системы для мониторинга и предотвращения копирования, передачи или утечки конфиденциальной информации за пределы компании.
Обучение и повышение квалификации сотрудников
Работа с персональными данными требует вовлечённости всего штата компании. Мы обучаем ваши команды нормативной базе, техническим инструментам и практическим методам работы с данными.
Законодательство о персональных данных (ФЗ № 152-ФЗ):
- Права и обязанности оператора данных и сотрудников.
- Ответственность за утечку информации.
Практическая защита данных:
- Как избежать ошибок при работе с персональными данными.
- Защита рабочих станций, мобильных устройств и систем передачи данных.
Результат: Повышение уровня безопасности работы сотрудников и снижение вероятности утечек из-за человеческого фактора.
Построение системы учета и управления персональными данными
Мы предлагаем разработку и сопровождение инфраструктуры управления данными:
Системы учёта всех процедур, связанных с персональными данными (срок обработки, передача третьим лицам, уничтожение).
Помощь в реализации инфраструктуры открытых ключей (PKI) для управления защитой данных.
Автоматизация процессов управления персональными данными.
Результат: Повышенная управляемость данных, прозрачность действий компании перед регулирующими органами.
Консультации и сопровождение проверок
Мы оказываем юридическое и техническое сопровождение при взаимодействии с органами контроля для минимизации санкций и успешного прохождения проверок.
Консультирование по вопросам выполнения текущих требований законодательства.
Разработка стратегии подготовки компании к проверке органами, такими как Роскомнадзор, на предмет соблюдения законодательства о защите персональных данных.
Устранение замечаний и помощь при выдаче предписаний.
Результат: Снижение риска наложения штрафов и сохранность деловой репутации компании.
Консалтинг в области сохранности персональных данных по № 152-ФЗ
Мы проводим независимую проверку ваших систем и процессов на соответствие требованиям Федерального закона № 152-ФЗ, минимизируя риски утечек и штрафных санкций.
Анализ уровня защищённости ИСПДн: проверяем соблюдение стандартов безопасности в соответствии с Приказом ФСТЭК № 21.
- Проверка правомерности обработки данных: оцениваем корректность процедур обработки персональных данных и наличие всех необходимых документов.
- Тестирование на проникновение: выявляем уязвимости информационных систем и предлагаем меры их устранения.
Результат: ваша компания готова к любым проверкам со стороны регуляторов (Роскомнадзор, ФСБ, ФСТЭК), что обеспечивает юридическую защиту и устойчивую безопасность данных.
Оказываем оперативную поддержку в случае компрометации данных или проверки со стороны регуляторов.
Разработка плана действий при утечке данных.
Минимизация последствий и помощь в урегулировании вопросов с контролирующими органами.
Устранение выявленных уязвимостей.
Результат: снижение ущерба для компании и предотвращение подобных инцидентов в будущем.
Интеграция систем защиты персональных данных
Внедрение систем мониторинга и защиты данных.
Настройка шифрования и резервного копирования.
Интеграция решений для автоматизации учёта обработки персональных данных.
Результат: повышение уровня безопасности информационных систем компании.
Подготовка компании к удалённой проверке (ГИИС Обработка ПДн)
Проводим подготовку компании к дистанционным проверкам Роскомнадзора через Государственную информационную систему контроля обработки персональных данных (ГИИС ОПД).
Помощь в регистрации в системе.
Проверка ведения реестра обработки персональных данных.
Исправление нарушений, выявленных в ГИИС.
Результат: успешное прохождение удалённой проверки и соответствие современным требованиям регулятора.
Санкции за нарушение в постановке целей обработки: признание обработки незаконной.
Уголовная ответственность (ст. 137 УК РФ): штрафы до 300 000 рублей, ограничение свободы до 4 лет.
Услуги по обеспечению безопасности критической информационной инфраструктуры (КИИ)
Комплексный аудит безопасности КИИ
Проводим полный анализ текущего состояния безопасности объектов КИИ. Оценка соответствия требованиям Федерального закона № 187-ФЗ и других нормативных актов. Выявление уязвимостей информационных систем, сетей и автоматизированных систем управления.
Проверка выполнения обязательных мер из Приказов ФСТЭК № 31, № 235 и № 239.
Результат: готовность компании к государственным проверкам и устранение возможных нарушений.
Категорирование объектов КИИ
Категорирование объектов КИИ Помогаем определить значимость инфраструктуры в соответствии с Постановлением Правительства РФ № 127.
Анализ объектов КИИ и их влияния на деятельность организации. Подготовка документов по категорированию объектов. Взаимодействие с
регуляторами для утверждения категорий.
Результат: юридически корректный учёт объектов КИИ и их категорирование для выполнения требований закона.
Разработка и внедрение системы защиты информации
Создаём индивидуальные решения по безопасности значимых объектов КИИ.
Разработка системы защиты информации в соответствии с Приказом ФСТЭК № 31 и № 239.- Настройка программных и аппаратных средств для повышения безопасности.
- Внедрение процедур мониторинга и управления рисками.
Результат: защищённая среда, соответствующая всем нормативным требованиям.
Ключевые итогаи выполненных работ
01 | Реестр объектов КИИ с присвоенными категориями |
02 | Аттестат соответствия информационных систем |
03 | Политика безопасности объектов КИИ |
04 | Акт готовности объектов КИИ к эксплуатации |
05 | План реагирования на инциденты |
06 | Отчёты по аудиту и тестированию защищённости |
07 | Протоколы инцидентов с рекомендациями |
08 | Приказ о назначении ответственного за безопасность |
Защита государственных информационных систем (ГИС)
Внедрение и атестация ГИС
Аудит государственной информационной системы (ГИС):
Проверка соответствия системы требованиям законодательства и нормативных актов. Выявление уязвимостей и угроз в работе государственной информационной системы.
Составление отчёта с рекомендациями по устранению выявленных недостатков.
Категорирование информации и объектов ГИС:
Определение уровня защищённости объекта.- Присвоение категорий важности информации, обрабатываемой в системе.
- Подготовка и подача документов в контролирующие органы.
Разработка нормативно-технической документации:
Создание политики безопасности информации.- Разработка регламентов, инструкций и планов реагирования на инциденты.
- Формирование эксплуатационной документации для защиты данных.
Аттестация государственных информационных систем:
- Проведение аттестационных испытаний ГИС.
- Подготовка и получение аттестатов соответствия ФСТЭК России.
НПП "Протолаб" обладает богатым опытом разработки, внедрения и аттестации государственных информационных систем (ГИС). Наши специалисты глубоко разбираются в сложностях и нюансах этого процесса, что позволяет нам гарантировать высокий уровень защиты данных и полное соответствие законодательным требованиям.
Процесс аттестации ГИС
01 | Анализ и аудит требований: мы проводим детальное обследование информационной системы, чтобы определить её соответствие актуальным нормам и нормативным актам. | |
02 | Разработка проектной документации: создания комплектов документации, включая политику безопасности, инструкции и регламенты для надёжного функционирования системы. | |
03 | Внедрение средств защиты информации (СЗИ): установка и настройка технических решений для обеспечения конфиденциальности, целостности и доступности данных. | |
04 | Проведение аттестации системы: реализация необходимых испытаний на соответствие требованиям ФСТЭК России и оформление итоговых документов. |