Перейти к содержимому

Услуги в области Информационной Безопастности
по требованиям ФСБ, ФСТЭК

Каталог услуг в области информационной безопастности

Аттестация программного обеспечения под ключь

Документы

Техническое задание на аттестацию программного обеспечения (ПО) с учётом специфики обрабатываемой информации и нормативных требований.


Акт обследования объекта информатизации для выявления потенциальных угроз и оценки текущего состояния защиты.


Протоколы испытаний программного обеспечения, включающие проверку на соответствие требованиям ФСТЭК, ФСБ и ГОСТ.


Аттестат соответствия требованиям безопасности, удостоверяющий успешное завершение аттестации.

Работы

Определение требований безопасности в соответствии с нормативными документами Российской Федерации, включая:

  • Приказ ФСТЭК № 21 — порядок проведения аттестации объектов информатизации.

  • ГОСТ Р 50922-2006 — общие требования к защищённости информации.

  • Методические рекомендации ФСТЭК и ФСБ по защите программных продуктов.

Разработка технического задания на модификацию или адаптацию ПО для соответствия требованиям.

Установка средств защиты

Выбор сертифицированных средств защиты информации (СЗИ) в соответствии с требованиями законодательства.


Средства криптографической защиты информации (СКЗИ).


Системы предотвращения вторжений и межсетевые экраны.


Проверка сертификатов соответствия на каждое средство защиты.


Интеграция средств защиты в существующую инфраструктуру и настройка их взаимодействия с программным обеспечением.

Проверка и испытания

Проведение испытаний программного обеспечения для оценки его защищённости, включая тестирование устойчивости к атаке со стороны сети.


Проверка корректной реализации криптографических алгоритмов (ГОСТ Р 34.10-2012, ГОСТ Р 34.11-2012).


Анализ на наличие уязвимостей в коде.


Подготовка протоколов тестирования и технического заключения на программное обеспечение.

Аттестат соответствия

Официальное подтверждение, что программное обеспечение соответствует всем установленным требованиям безопасности  (персональные данные, информация ограниченного доступа и т.д.).


Набор документов, включающий:

  • Техническое задание на установку и настройку средств защиты.

  • Акт обследования объекта информатизации.

  • Протоколы тестирования и проверки работоспособности программного обеспечения.

  • Инструкции по эксплуатации средств защиты, интегрированных с ПО.

  • Акт ввода в эксплуатацию программного обеспечения

Результат

01
Аттестат соответствия ПО требованиям защиты информации.
02
Техническое задание на установку и настройку средств защиты.
03
Акт обследования объекта информатизации.
04
Протоколы тестирования и проверки работоспособности программного обеспечения.
05
Инструкции по эксплуатации средств защиты, интегрированных с ПО.
06
Акт ввода в эксплуатацию программного обеспечения.

Процесс охватывает автоматизированные системы, включая локальные сети и отдельные рабочие места. Он включает оценку объекта, проверку документации, поиск устройств для негласного снятия информации, испытания, настройку защиты и выдачу аттестата.

Аттестат выдается на 5 лет при условии стабильности эксплуатационных условий. Изменения требуют дополнительных проверок.


Аттестация помещений для работы с государственной и конфиденциальной тайной

Документы

Разработка организационно-распорядительной документации

Положение об охране государственной тайны или конфиденциальной информации — регламентирует меры и порядок защиты.


Приказ о назначении комиссии по проведению аттестации помещений — утверждает состав группы специалистов для выполнения аттестации.


Акт обследования помещения — документирует состояние объекта, уровень защищённости и выявленные риски.

Техническая документация

Паспорт защищённого помещения (ЗП) — содержит описание конструктивных и технических решений, реализованных для защиты помещения.


Техническое задание на аттестацию помещения — подробный план с перечнем мероприятий, обязательных для выполнения в процессе аттестации.


Перечень используемых технических средств и их характеристики — включает оборудование, сертифицированное в соответствии с нормативами.

Протоколы и заключения

Протоколы измерений акустической защищённости в соответствии с ГОСТ Р 50922-2006 "Защита информации. Основные положения".


Протоколы проверки технических средств на соответствие требованиям ФСТЭК и ФСБ (например, в рамках Приказа ФСТЭК № 21 от 18.02.2013 и Методических рекомендаций ФСБ).


Заключение по результатам испытаний на соответствие требованиям нормативных документов, таким как ГОСТ Р 57580.1-2017.

Обследование помещения

Проведение предварительного анализа объекта на соответствие требованиям:

    • Федеральный закон № 152-ФЗ "О персональных данных"

    • Федеральный закон № 98-ФЗ "О коммерческой тайне"

    • Приказ ФСТЭК № 17 от 11.02.2013 — требования к защите информации с ограниченным доступом. 


Выявление угроз (акустических, виброакустических, электромагнитных, визуальных) на основании РД 50-757-93.

Подготовка к аттестации

Разработка или актуализация технического задания на аттестацию помещения.


Установка звукопоглощающих материалов для устранения акустических утечек.


Проведение модификации инженерных сетей в соответствии с ГОСТ Р 50922-2006.


Проверка инженерных систем и каналов связи на отсутствие уязвимых каналов утечки информации.

Монтаж и настройка СЗ

Средства защиты от акустических утечек, такие как звукоизоляционные панели (в соответствии с ГОСТ Р 8.563).


Устройства подавления паразитных сигналов и методов перехвата, рекомендуемые согласно РД 50-757.


Экранирующие материалы (для защиты от электромагнитных угроз) в соответствии с требованиями Методических указаний ФСТЭК.


Инсталляция систем контроля доступа (СКУД) и видеофиксации, подкреплённых регламентами ФСТЭК РФ.

Испытания и проверки

Проверка акустической защищённости помещений (методики ГОСТ и указания ФСБ).


Измерение уровня электромагнитной совместимости согласно стандартам ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012.


Анализ виброустойчивости конструкций (по требованиям РД 25.953-90).


Тестирование взаимодействия установленных средств защиты с существующей инженерной инфраструктурой.

Результат

01
Аттестат соответствия защищённого помещения требованиям безопасности.
02
Акт обследования и согласования объекта информатизации с уполномоченными органами.
03
Протоколы испытаний инженерных и технических средств защиты.
04
Инструкции по эксплуатации внедрённых технических мероприятий.
05
Регламенты по управлению безопасностью для специалистов.
01
Аттестат соответствия защищённого помещения требованиям безопасности.
02
Акт обследования и согласования объекта информатизации с уполномоченными органами.
03
Протоколы испытаний инженерных и технических средств защиты.
04
Инструкции по эксплуатации внедрённых технических мероприятий.
05
Регламенты по управлению безопасностью для специалистов.

Любые изменения в помещении (например, модернизация оборудования, перепланировка или сбои инфраструктуры) влекут за собой необходимость внеплановой проверки и пересмотра аттестата в соответствии с Приказами ФСТЭК № 21 и ФСБ № 66.


Аттестация локально-вычислительных сетей (ЛВС)

Организации, работающие с электронными системами, содержащими государственную тайну, обязаны использовать сертифицированные ФСТЭК и ФСБ средства защиты и получить «Аттестат соответствия» стандартам безопасности.

Документы

Документы

Положение о защите информации в ЛВС.


Приказ о назначении комиссии по проведению аттестации ЛВС.


Акт обследования ЛВС на предмет соответствия требованиям безопасности.

Техническая документация

Паспорт локально-вычислительной сети (ЛВС).


Техническое задание на аттестацию ЛВС.


Перечень используемого программного и аппаратного обеспечения с их характеристиками.

Протоколы и заключения

Протоколы тестирования сети на уязвимости, включая каналы утечки информации.


Протоколы проверки программно-аппаратного обеспечения на соответствие требованиям ФСТЭК и ФСБ.


Заключение по результатам испытаний безопасности сети.

Аттестат соответствия


Аттестат соответствия ЛВС требованиям защиты информации, установленным нормативными документами.


Работы

Обследование ЛВС

Проведение предварительного анализа конфигурации сети.


Выявление угроз информационной безопасности: сетевых, электромагнитных, организационно-технических.


Оценка существующих мер защиты информации в соответствии с нормативными документами (ФСТЭК, ФСБ, ГОСТ Р 50922).

Подготовка к аттестации

Разработка детального технического задания на аттестацию ЛВС.


Модернизация компонентов сети и внедрение дополнительных мер защиты при необходимости.


Проверка каналов связи и сетевого оборудования на отсутствие паразитных утечек информации.

Монтаж и настройка СЗИ

Установка сертифицированных средств защиты информации


Средства криптографической защиты информации.


Системы обнаружения вторжений.


Настройка систем мониторинга и аудита информационных потоков.

Испытания и проверки

Проведение аттестационных испытаний ЛВС:Тестирование сетевых каналов на защищённость от утечек информации.


Проверка устойчивости системы к внешним и внутренним угрозам.


Оценка электромагнитной совместимости оборудования (ГОСТ и РД 50-757).

Результат

01
Аттестат соответствия ЛВС требованиям защиты информации.
02
Акт обследования и согласования локально-вычислительной сети.
03
Протоколы испытаний оборудования и средств защиты.
04
Инструкции по эксплуатации внедрённых технических решений по защите.
05
Регламенты по управлению безопасностью сети для специалистов.
06
Гарантию высокой безопасности ЛВС в течение 5 лет (при условии сохранения неизменной конфигурации объектов).

Аттестат выдается на 3-5 лет с условием неизменности эксплуатационных параметров. При изменении условий проводятся дополнительные согласованные проверки.


Поставка средств криптографической защиты информации (СКЗИ)

Основные направления поставки СКЗИ

Средства криптографической защиты информации (СКЗИ) играют ключевую роль в обеспечении информационной безопасности, защищая данные от утечек, несанкционированного доступа, подделки и компрометации.

Современные вызовы информационного общества требуют внедрения сертифицированных СКЗИ, которые соответствуют российским стандартам и нормативным требованиям, обеспечивая защиту конфиденциальной информации, государственных данных и коммерческой тайны.

Услуги по поставке СКЗИ охватывают полный цикл процессов, включая анализ потребностей объекта защиты, подбор сертифицированных решений, поставку оборудования и ПО, их интеграцию, эксплуатацию, обслуживание и обучение персонала. Это даёт возможность заказчику эффективно использовать все функции криптографической защиты в рамках законодательства РФ.

Программные средства защиты информации:

  • Криптографические библиотеки (например, "КриптоПро CSP").
  • Программные VPN-решения для организации защищённых сетей, такие как ViPNet от InfoTeCS.

Аппаратные средства защиты:

  • Аппаратные шифраторы и криптомодулы (например, HSM-модули для управления ключами).
  • Токены и смарт-карты для аутентификации.
  • Устройства шифрования каналов связи.


Лицензия ФСТЭК на деятельность по технической защите конфиденциональной информации No Л024-00107-77/00626411 от 21 ноября 2022


Лицензия ФСБ на деятельность по разработке, производству, распространению шифровальных (криптографических) средств No Л051-00105-66/00590395

Соответствие нормативным документам

01
Федеральный закон № 98-ФЗ "О коммерческой тайне" — регламентирует защиту информации коммерческого характера.
02
Федеральный закон № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации".
03
Правила разработки и внедрения системы защиты информации (Приказ ФСТЭК № 17).
04
ГОСТ Р 57580.1-2017 — защита данных в автоматизированных процессах.
05
ГОСТ Р 50922-2006 — защищенность информации от утечек.
06
Методические указания ФСТЭК по защите объектов информатизации — для анализа и оценки угроз.
07
РД 50-757 и ГОСТ Р 50862 — регламенты по защите от акустических и электромагнитных утечек.
08
Приказы ФСБ, регулирующие использование криптографических средств защиты, такие как № 66 от 13.02.2008 и № 378 от 16.06.2017.
09
Нормативные акты Министерства обороны, касающиеся защиты информации, представляющей интерес национальной безопасности.

Защита персональных данных по Федеральному закону № 152-ФЗ

Услуги защиты персональных данных по № 152-ФЗ

Анализ и аудит текущей обработки персональных данных

Мы проводим детальный аудит процессов обработки и защиты данных в вашей организации с целью выявления возможных нарушений законодательства и уязвимостей в информационной инфраструктуре.


Анализ нормативной базы компании: разработанные политики, инструкции и внутренние регламенты обработки данных.


Классификация обрабатываемой информации: определение категории персональных данных (общая, биометрическая, специальная).


Определение уровня защищённости информационных систем персональных данных (ИСПДн) в соответствии с Приказом ФСТЭК России № 21.


Результат: Готовность организации к проверкам со стороны регуляторов, таких как ФСТЭК, ФСБ и Роскомнадзор.

Разработка и внедрение организационных мер

Мы помогаем операторам выстроить процессы обработки данных в строгом соответствии с законодательством, начиная с оформления документов и заканчивая процессами внутри компании.

Составление локальных нормативных актов:

  • Приказы о назначении ответственных за обработку и защиту данных.
  • Регламенты по предотвращению утечек информации (например, запрет хранения данных на внешних носителях).

Создание перечня и форм согласий на обработку данных в зависимости от целей обработки (трудовые отношения, маркетинг, программы лояльности и др.).


Подготовка уведомлений в Роскомнадзор:

Мы берём на себя процедуру уведомления Роскомнадзора о вашей деятельности в качестве оператора персональных данных.

Техническая защита персональных данных

Мы предоставляем решения по обеспечению информационной безопасности в технической среде, включая внедрение сертифицированных средств защиты информации (СЗИ).


Поставка и интеграция сертифицированных средств защиты информации (СКЗИ):

  • Шифрование данных в ИСПДн (с использованием сертифицированных алгоритмов согласно ГОСТ Р 34.12-2015).
  • Внедрение программ для защиты рабочих станций, облачной инфраструктуры и серверов.

Настройка программ для предотвращения утечек данных (DLP-систем):

  • Системы для мониторинга и предотвращения копирования, передачи или утечки конфиденциальной информации за пределы компании.

Обучение и повышение квалификации сотрудников

Работа с персональными данными требует вовлечённости всего штата компании. Мы обучаем ваши команды нормативной базе, техническим инструментам и практическим методам работы с данными.


Законодательство о персональных данных (ФЗ № 152-ФЗ):

  • Права и обязанности оператора данных и сотрудников.
  • Ответственность за утечку информации.

Практическая защита данных:

  • Как избежать ошибок при работе с персональными данными.
  • Защита рабочих станций, мобильных устройств и систем передачи данных.

Результат: Повышение уровня безопасности работы сотрудников и снижение вероятности утечек из-за человеческого фактора.

Построение системы учета и управления персональными данными

Мы предлагаем разработку и сопровождение инфраструктуры управления данными:


Системы учёта всех процедур, связанных с персональными данными (срок обработки, передача третьим лицам, уничтожение).


Помощь в реализации инфраструктуры открытых ключей (PKI) для управления защитой данных.


Автоматизация процессов управления персональными данными.


Результат: Повышенная управляемость данных, прозрачность действий компании перед регулирующими органами.

Консультации и сопровождение проверок

Мы оказываем юридическое и техническое сопровождение при взаимодействии с органами контроля для минимизации санкций и успешного прохождения проверок.


Консультирование по вопросам выполнения текущих требований законодательства.


Разработка стратегии подготовки компании к проверке органами, такими как Роскомнадзор, на предмет соблюдения законодательства о защите персональных данных.


Устранение замечаний и помощь при выдаче предписаний.


Результат: Снижение риска наложения штрафов и сохранность деловой репутации компании.

Консалтинг в области сохранности персональных данных по № 152-ФЗ

Мы проводим независимую проверку ваших систем и процессов на соответствие требованиям Федерального закона № 152-ФЗ, минимизируя риски утечек и штрафных санкций.


  • Анализ уровня защищённости ИСПДн: проверяем соблюдение стандартов безопасности в соответствии с Приказом ФСТЭК № 21.

  • Проверка правомерности обработки данных: оцениваем корректность процедур обработки персональных данных и наличие всех необходимых документов.

  • Тестирование на проникновение: выявляем уязвимости информационных систем и предлагаем меры их устранения.

Результат: ваша компания готова к любым проверкам со стороны регуляторов (Роскомнадзор, ФСБ, ФСТЭК), что обеспечивает юридическую защиту и устойчивую безопасность данных.

Оказываем оперативную поддержку в случае компрометации данных или проверки со стороны регуляторов.


Разработка плана действий при утечке данных.


Минимизация последствий и помощь в урегулировании вопросов с контролирующими органами.


Устранение выявленных уязвимостей.


Результат: снижение ущерба для компании и предотвращение подобных инцидентов в будущем.

Интеграция систем защиты персональных данных


Внедрение систем мониторинга и защиты данных.


Настройка шифрования и резервного копирования.


Интеграция решений для автоматизации учёта обработки персональных данных.


Результат: повышение уровня безопасности информационных систем компании.

Подготовка компании к удалённой проверке (ГИИС Обработка ПДн)

Проводим подготовку компании к дистанционным проверкам Роскомнадзора через Государственную информационную систему контроля обработки персональных данных (ГИИС ОПД).


  • Помощь в регистрации в системе.

  • Проверка ведения реестра обработки персональных данных.

  • Исправление нарушений, выявленных в ГИИС.

Результат: успешное прохождение удалённой проверки и соответствие современным требованиям регулятора.

Санкции за нарушение в постановке целей обработки: признание обработки незаконной.

Уголовная ответственность (ст. 137 УК РФ): штрафы до 300 000 рублей, ограничение свободы до 4 лет.


Услуги по обеспечению безопасности критической информационной инфраструктуры (КИИ)

Комплексный аудит безопасности КИИ


Проводим полный анализ текущего состояния безопасности объектов КИИ. Оценка соответствия требованиям Федерального закона № 187-ФЗ и других нормативных актов. Выявление уязвимостей информационных систем, сетей и автоматизированных систем управления.

Проверка выполнения обязательных мер из Приказов ФСТЭК № 31, № 235 и № 239.


Результат: готовность компании к государственным проверкам и устранение возможных нарушений.

Категорирование объектов КИИ

Категорирование объектов КИИ Помогаем определить значимость инфраструктуры в соответствии с Постановлением Правительства РФ № 127.

Анализ объектов КИИ и их влияния на деятельность организации. Подготовка документов по категорированию объектов. Взаимодействие с

регуляторами для утверждения категорий.

Результат: юридически корректный учёт объектов КИИ и их категорирование для выполнения требований закона.

Разработка и внедрение системы защиты информации

Создаём индивидуальные решения по безопасности значимых объектов КИИ.


  • Разработка системы защиты информации в соответствии с Приказом ФСТЭК № 31 и № 239.
  • Настройка программных и аппаратных средств для повышения безопасности.
  • Внедрение процедур мониторинга и управления рисками.

Результат: защищённая среда, соответствующая всем нормативным требованиям.

Ключевые итогаи выполненных работ

01
Реестр объектов КИИ с присвоенными категориями
02
Аттестат соответствия информационных систем
03
Политика безопасности объектов КИИ
04
Акт готовности объектов КИИ к эксплуатации
05
План реагирования на инциденты
06
Отчёты по аудиту и тестированию защищённости
07
Протоколы инцидентов с рекомендациями
08
Приказ о назначении ответственного за безопасность

Защита государственных информационных систем (ГИС)

Внедрение и атестация ГИС

Аудит государственной информационной системы (ГИС):

Проверка соответствия системы требованиям законодательства и нормативных актов. Выявление уязвимостей и угроз в работе государственной информационной системы.

Составление отчёта с рекомендациями по устранению выявленных недостатков.

Категорирование информации и объектов ГИС:


  • Определение уровня защищённости объекта.
  • Присвоение категорий важности информации, обрабатываемой в системе.
  • Подготовка и подача документов в контролирующие органы.

Разработка нормативно-технической документации:


  • Создание политики безопасности информации.
  • Разработка регламентов, инструкций и планов реагирования на инциденты.
  • Формирование эксплуатационной документации для защиты данных.

Аттестация государственных информационных систем:


  • Проведение аттестационных испытаний ГИС.
  • Подготовка и получение аттестатов соответствия ФСТЭК России.

НПП "Протолаб" обладает богатым опытом разработки, внедрения и аттестации государственных информационных систем (ГИС). Наши специалисты глубоко разбираются в сложностях и нюансах этого процесса, что позволяет нам гарантировать высокий уровень защиты данных и полное соответствие законодательным требованиям.

Процесс аттестации ГИС

01
Анализ и аудит требований: мы проводим детальное обследование информационной системы, чтобы определить её соответствие актуальным нормам и нормативным актам.
02
Разработка проектной документации: создания комплектов документации, включая политику безопасности, инструкции и регламенты для надёжного функционирования системы.
03
Внедрение средств защиты информации (СЗИ): установка и настройка технических решений для обеспечения конфиденциальности, целостности и доступности данных.
04
Проведение аттестации системы: реализация необходимых испытаний на соответствие требованиям ФСТЭК России и оформление итоговых документов.

Мы сопровождаем наших клиентов на каждом этапе внедрения и аттестации ГИС, обеспечивая надёжную защиту информации, минимизацию рисков и успешное взаимодействие с регуляторами.