Глава 5. Сертификация информационных систем
5.2 Классификация автоматизированных систем
Од­ним из ос­новных эта­пов под­го­тов­ки объек­та ин­форма­тиза­ции к ат­теста­ции яв­ля­ет­ся клас­си­фика­ция ав­то­мати­зиро­ван­ных сис­тем.
Де­ление ав­то­мати­зиро­ван­ных сис­тем на со­от­ветс­тву­ющие клас­сы с точ­ки зре­ния за­щиты ин­форма­ции не­об­хо­димо в це­лях раз­ра­бот­ки и при­мене­ния обос­но­ван­ных мер по дос­ти­жению тре­бу­емо­го уров­ня за­щиты ин­форма­ции. Диф­фе­рен­ци­ация под­хо­да к вы­бору ме­тодов и средств за­щиты оп­ре­деля­ет­ся важ­ностью об­ра­баты­ва­емой ин­форма­ции, раз­ли­чи­ем ав­то­мати­зиро­ван­ных сис­тем по сво­ему сос­та­ву, струк­ту­ре, спо­собам об­ра­бот­ки ин­форма­ции, ко­личес­твен­но­му и ка­чес­твен­но­му сос­та­ву пользо­вате­лей и об­слу­жива­юще­го пер­со­нала, что оп­ре­деле­но ру­ково­дящим до­кумен­том «Ав­то­мати­зиро­ван­ные сис­те­мы. За­щита от не­сан­кци­они­рован­но­го дос­ту­па к ин­форма­ции. Клас­си­фика­ция ав­то­мати­зиро­ван­ных сис­тем и тре­бова­ния по за­щите ин­форма­ции», ут­вер­жден­ным ре­шени­ем пред­се­дате­ля Гос­техко­мис­сии Рос­сии от 30 мар­та 1992 г.
Ис­хо­дя из по­ложе­ний ру­ково­дяще­го до­кумен­та «Кон­цепция за­щиты средств вы­чис­ли­тельной тех­ни­ки и ав­то­мати­зиро­ван­ных сис­тем от не­сан­кци­они­рован­но­го дос­ту­па к ин­форма­ции», ут­вер­жден­но­го ре­шени­ем Гос­техко­мис­сии Рос­сии от 30 мар­та 1992 г., клас­си­фика­ции под­ле­жат ав­то­мати­зиро­ван­ные сис­те­мы лю­бого уров­ня и наз­на­чения, ра­нее не про­ходив­шие про­цеду­ру клас­си­фика­ции и пред­назна­чен­ные для об­ра­бот­ки ин­форма­ции ог­ра­ничен­но­го дос­ту­па. В ос­но­ву сис­те­мы клас­си­фика­ции ав­то­мати­зиро­ван­ных сис­тем по­ложе­ны сле­ду­ющие ха­рак­те­рис­ти­ки объек­тов и субъек­тов за­щиты, а так­же спо­собов их вза­имо­действия:
  • ин­форма­ци­он­ные, оп­ре­деля­ющие цен­ность ин­форма­ции, ее объем и сте­пень кон­фи­ден­ци­альнос­ти, а так­же воз­можные пос­ледс­твия неп­ра­вильно­го фун­кци­они­рова­ния ав­то­мати­зиро­ван­ной сис­те­мы из-за ис­ка­жения (по­тери) ин­форма­ции;
  • ор­га­низа­ци­он­ные, оп­ре­деля­ющие пол­но­мочия пользо­вате­лей;
  • тех­но­логи­чес­кие, оп­ре­деля­ющие ус­ло­вия об­ра­бот­ки ин­форма­ции, нап­ри­мер, спо­соб об­ра­бот­ки, вид ав­то­мати­зиро­ван­ной сис­те­мы (ав­то­ном­ная, сеть, ста­ци­онар­ная, под­вижная и т. д.).
В со­от­ветс­твии с ру­ково­дящим до­кумен­том «Ав­то­мати­зиро­ван­ные сис­те­мы. За­щита от не­сан­кци­они­рован­но­го дос­ту­па к ин­форма­ции. Клас­си­фика­ция ав­то­мати­зиро­ван­ных сис­тем и тре­бова­ния по за­щите ин­форма­ции», ут­вер­жден­ным ре­шени­ем пред­се­дате­ля Гос­техко­мис­сии Рос­сии от 30 мар­та 1992 г., ос­новны­ми эта­пами клас­си­фика­ции ав­то­мати­зиро­ван­ных сис­тем яв­ля­ют­ся:
  1. ана­лиз ис­ходных дан­ных;
  2. оп­ре­деле­ние ос­новных приз­на­ков ав­то­мати­зиро­ван­ной сис­те­мы, не­об­хо­димых для клас­си­фика­ции;
  3. про­веде­ние про­цеду­ры срав­не­ния вы­яв­ленных приз­на­ков ав­то­мати­зиро­ван­ной сис­те­мы с клас­си­фици­ру­емы­ми;
  4. прис­во­ение ав­то­мати­зиро­ван­ной сис­те­ме со­от­ветс­тву­юще­го клас­са за­щиты ин­форма­ции от не­сан­кци­они­рован­но­го дос­ту­па.
Для про­веде­ния клас­си­фика­ции кон­крет­ной ав­то­мати­зиро­ван­ной сис­те­мы не­об­хо­димы сле­ду­ющие ис­ходные дан­ные:
  • пе­речень за­щища­емых ин­форма­ци­он­ных ре­сур­сов ав­то­мати­зиро­ван­ной сис­те­мы и их уро­вень кон­фи­ден­ци­альнос­ти;
  • пе­речень лиц, име­ющих дос­туп к штат­ным средс­твам ав­то­мати­зиро­ван­ной сис­те­мы, с ука­зани­ем их уров­ня пол­но­мочий;
  • мат­ри­ца дос­ту­па или пол­но­мочий субъек­тов дос­ту­па по от­но­шению к за­щища­емым ин­форма­ци­он­ным ре­сур­сам ав­то­мати­зиро­ван­ной сис­те­мы;
  • ре­жим об­ра­бот­ки дан­ных в ав­то­мати­зиро­ван­ной сис­те­ме.
К чис­лу оп­ре­деля­ющих приз­на­ков, по ко­торым про­из­во­дит­ся груп­пи­ров­ка ав­то­мати­зиро­ван­ных сис­тем в раз­личные клас­сы, от­но­сят:
  • на­личие в ав­то­мати­зиро­ван­ной сис­те­ме ин­форма­ции раз­лично­го уров­ня кон­фи­ден­ци­альнос­ти;
  • уро­вень пол­но­мочий субъек­тов дос­ту­па ав­то­мати­зиро­ван­ной сис­те­мы на дос­туп к кон­фи­ден­ци­альной ин­форма­ции;
  • ре­жим об­ра­бот­ки дан­ных в ав­то­мати­зиро­ван­ной сис­те­ме — кол­лектив­ный (мно­гопользо­вательский) или ин­ди­виду­альный (од­но­пользо­вательский).
В том слу­чае ес­ли про­ис­хо­дит объеди­нение ав­то­мати­зиро­ван­ных сис­тем раз­личных клас­сов за­щищен­ности, то вновь соз­данная ав­то­мати­зиро­ван­ная сис­те­ма дол­жна быть за­ново клас­си­фици­рова­на. При этом та­кой ав­то­мати­зиро­ван­ной сис­те­ме прис­ва­ива­ет­ся выс­ший класс за­щищен­ности вхо­дящих в нее ав­то­мати­зиро­ван­ных сис­тем, за ис­клю­чени­ем слу­ча­ев их объеди­нения пос­редс­твом меж­се­тево­го эк­ра­на. Ис­пользо­вание меж­се­тево­го эк­ра­на поз­во­ля­ет ав­то­мати­зиро­ван­ным сис­те­мам вза­имо­действо­вать меж­ду со­бой для об­ме­на ин­форма­ци­ей, но в то же вре­мя каж­дая под­систе­ма сох­ра­ня­ет свой класс за­щищен­ности.
По­рядок и пра­вила про­веде­ния клас­си­фика­ции ав­то­мати­зиро­ван­ных сис­тем оп­ре­деле­ны в ру­ково­дящем до­кумен­те «Ав­то­мати­зиро­ван­ные сис­те­мы. За­щита от не­сан­кци­они­рован­но­го дос­ту­па к ин­форма­ции. Клас­си­фика­ция ав­то­мати­зиро­ван­ных сис­тем и тре­бова­ния по за­щите ин­форма­ции», ут­вер­жден­ном ре­шени­ем пред­се­дате­ля Гос­техко­мис­сии Рос­сии от 30 мар­та 1992 г. В со­от­ветс­твии с дан­ным ре­шени­ем ус­та­нов­ле­но де­вять клас­сов за­щищен­ности ав­то­мати­зиро­ван­ных сис­тем от не­сан­кци­они­рован­но­го дос­ту­па к ин­форма­ции. Каж­дый класс ха­рак­те­ризу­ет­ся оп­ре­делен­ной ми­нимальной со­вокуп­ностью тре­бова­ний по за­щите. Клас­сы под­разде­ля­ют­ся на три груп­пы, от­ли­ча­ющи­еся осо­бен­ностя­ми об­ра­бот­ки ин­форма­ции в ав­то­мати­зиро­ван­ной сис­те­ме. В пре­делах каж­дой груп­пы соб­лю­да­ет­ся и­ерар­хия тре­бова­ний по за­щите в за­виси­мос­ти от цен­ности (кон­фи­ден­ци­альнос­ти) ин­форма­ции и, сле­дова­тельно, и­ерар­хия клас­сов за­щищен­ности ав­то­мати­зиро­ван­ных сис­тем.
Пер­вая груп­па вклю­ча­ет в се­бя мно­гопользо­вательские ав­то­мати­зиро­ван­ные сис­те­мы, в ко­торых од­новре­мен­но об­ра­баты­ва­ет­ся и (или) хра­нит­ся ин­форма­ция раз­ных уров­ней кон­фи­ден­ци­альнос­ти. Не все пользо­вате­ли име­ют пра­во дос­ту­па ко всей ин­форма­ции ав­то­мати­зиро­ван­ной сис­те­мы. Груп­па со­дер­жит пять клас­сов: 1Д, 1Г, 1В, 1Б и 1А.
Ко вто­рой груп­пе от­но­сят ав­то­мати­зиро­ван­ные сис­те­мы, в ко­торых пользо­вате­ли име­ют оди­нако­вые пра­ва дос­ту­па (пол­но­мочия) ко всей ин­форма­ции ав­то­мати­зиро­ван­ной сис­те­мы, об­ра­баты­ва­емой и (или) хра­нимой на но­сите­лях раз­лично­го уров­ня кон­фи­ден­ци­альнос­ти. Груп­па со­дер­жит два клас­са: 2Б и 2А.
Третья груп­па вклю­ча­ет в се­бя ав­то­мати­зиро­ван­ные сис­те­мы, в ко­торых ра­бота­ет один пользо­ватель, до­пущен­ный ко всей ин­форма­ции ав­то­мати­зиро­ван­ной сис­те­мы, раз­ме­щен­ной на но­сите­лях од­но­го уров­ня кон­фи­ден­ци­альнос­ти. Груп­па со­дер­жит два клас­са: 3Б и 3А.
Клас­сы 3А, 2А, 1А, 1Б и 1В прис­ва­ива­ют ав­то­мати­зиро­ван­ным сис­те­мам, об­ра­баты­ва­ющим ин­форма­цию, со­дер­жа­щую све­дения, сос­тавля­ющие го­сударст­вен­ную тайну (сек­ретная — С, со­вер­шенно сек­ретная — СС и осо­бой важ­ности — ОВ).
При оп­ре­деле­нии ре­жима об­ра­бот­ки ин­форма­ции в ав­то­мати­зиро­ван­ной сис­те­ме учи­тыва­ет­ся, что од­но­пользо­вательским ре­жимом об­ра­бот­ки счи­та­ет­ся ре­жим, при ко­тором ко всей об­ра­баты­ва­емой ин­форма­ции, к прог­рам­мным средс­твам и но­сите­лям ин­форма­ции этой ав­то­мати­зиро­ван­ной сис­те­мы до­пущен только один пользо­ватель.
В том слу­чае, ког­да в ав­то­мати­зиро­ван­ной сис­те­ме об­ра­бот­ку ин­форма­ции осу­щест­вля­ет нес­колько пользо­вате­лей, с уче­том ад­ми­нис­тра­тора и об­слу­жива­юще­го пер­со­нала, та­кой ре­жим счи­та­ет­ся мно­гопользо­вательским. Ес­ли пользо­вате­ли осу­щест­вля­ют об­ра­бот­ку ин­форма­ции в од­ной ав­то­мати­зиро­ван­ной сис­те­ме, но в раз­ное вре­мя, та­кой ре­жим то­же счи­та­ет­ся мно­гопользо­вательским.
Ав­то­мати­зиро­ван­ные сис­те­мы, об­ра­баты­ва­ющие ком­мерчес­кую тайну, счи­та­ет­ся це­лесо­об­разным от­но­сить к клас­сам 3Б, 2Б или не ни­же 1Д. Од­на­ко собс­твен­ник ин­форма­ции мо­жет выд­ви­нуть бо­лее жес­ткие тре­бова­ния к ее за­щите, в та­ком слу­чае ав­то­мати­зиро­ван­ной сис­те­ме мо­жет быть прис­во­ен бо­лее вы­сокий класс.
Ав­то­мати­зиро­ван­ным сис­те­мам, об­ра­баты­ва­ющим слу­жеб­ную тайну, прис­ва­ива­ет­ся класс 3Б, 2Б или не ни­же 1Г.
Ав­то­мати­зиро­ван­ные сис­те­мы, ве­дущие об­ра­бот­ку пер­со­нальных дан­ных, от­но­сят­ся к клас­сам 3Б, 2Б и не ни­же 1Д.
Пе­рес­мотр клас­са за­щищен­ности ав­то­мати­зиро­ван­ной сис­те­мы про­из­во­дит­ся в том слу­чае, ес­ли про­изош­ло из­ме­нение хо­тя бы од­но­го из кри­тери­ев, на ос­но­вании ко­торых он был ус­та­нов­лен.
В том слу­чае ес­ли речь идет о клас­си­фика­ции го­сударст­вен­ных ин­форма­ци­он­ных сис­тем, при­меня­ют пра­вила клас­си­фика­ции, опи­сан­ные в при­казе ФСТЭК Рос­сии от 11 фев­ра­ля 2013 г. № 17 «Об ут­вер­жде­нии Тре­бова­ний о за­щите ин­форма­ции, не сос­тавля­ющей го­сударст­вен­ную тайну, со­дер­жа­щейся в го­сударст­вен­ных ин­форма­ци­он­ных сис­те­мах» и в ме­тоди­чес­ком до­кумен­те «Ме­ры за­щиты ин­форма­ции в го­сударст­вен­ных ин­форма­ци­он­ных сис­те­мах», ут­вер­жден­ном ФСТЭК Рос­сии 11 фев­ра­ля 2014 г.
Класс за­щищен­ности ин­форма­ци­он­ной сис­те­мы оп­ре­деля­ет­ся в за­виси­мо­сти от уров­ня зна­чимос­ти ин­форма­ции, об­ра­баты­ва­емой в этой ин­форма­ци­он­ной сис­те­ме, и мас­шта­ба ин­форма­ци­он­ной сис­те­мы (фе­деральный, ре­ги­ональный, объек­то­вый). Оп­ре­деле­ние клас­са за­щищен­ности ин­форма­ци­он­ной сис­те­мы про­водит­ся в со­от­ветс­твии с п. 14.2 Тре­бова­ний о за­щите ин­форма­ции, не сос­тавля­ющей го­сударст­вен­ную тайну, со­дер­жа­щейся в го­сударст­вен­ных ин­форма­ци­он­ных сис­те­мах, ут­вер­жден­ных при­казом ФСТЭК Рос­сии от 11 фев­ра­ля 2013 г. № 17.
Ус­та­нав­ли­ва­ют­ся че­тыре клас­са за­щищен­ности ин­форма­ци­он­ной сис­те­мы (пер­вый класс (К1), вто­рой класс (К2), тре­тий класс (К3), чет­вертый класс (К4)), оп­ре­деля­ющие уров­ни за­щищен­ности со­дер­жа­щейся в ней ин­форма­ции. Са­мый низ­кий класс — чет­вертый, са­мый вы­сокий — пер­вый.
Уро­вень зна­чимос­ти ин­форма­ции оп­ре­деля­ет­ся сте­пенью воз­можно­го ущер­ба для об­ла­дате­ля ин­форма­ции и (или) опе­рато­ра от на­руше­ния кон­фи­ден­ци­альнос­ти (неп­ра­вомер­ные дос­туп, ко­пиро­вание, пре­дос­тавле­ние или рас­простра­нение), це­лос­тнос­ти (неп­ра­вомер­ные унич­то­жение или мо­дифи­циро­вание) или дос­тупнос­ти (неп­ра­вомер­ное бло­киро­вание) ин­форма­ции.
Сте­пень воз­можно­го ущер­ба оп­ре­деля­ет­ся об­ла­дате­лем ин­форма­ции (за­каз­чи­ком) и (или) опе­рато­ром са­мос­то­ятельно эк­спертным или ины­ми ме­тода­ми.
Для оп­ре­деле­ния сте­пени воз­можно­го ущер­ба от на­руше­ния кон­фи­ден­ци­альнос­ти, це­лос­тнос­ти или дос­тупнос­ти мо­гут при­меняться ме­тоди­чес­кие до­кумен­ты, раз­ра­ботан­ные и ут­вер­жден­ные ФСТЭК Рос­сии в со­от­ветс­твии с пп. 4 п. 8 По­ложе­ния о Фе­деральной служ­бе по тех­ни­чес­ко­му и эк­спортно­му кон­тро­лю, ут­вер­жден­но­го Ука­зом Пре­зиден­та РФ от 16 ав­густа 2004 г. № 1085.
Мас­штаб ин­форма­ци­он­ной сис­те­мы оп­ре­деля­ет­ся наз­на­чени­ем и рас­пре­делен­ностью сег­ментов ин­форма­ци­он­ной сис­те­мы.
Ин­форма­ци­он­ная сис­те­ма име­ет фе­деральный мас­штаб, ес­ли она фун­кци­они­ру­ет на тер­ри­тории Рос­сийской Фе­дера­ции (в пре­делах фе­дерально­го ок­ру­га) и име­ет сег­менты в субъек­тах Рос­сийской Фе­дера­ции, му­ници­пальных об­ра­зова­ни­ях и (или) ор­га­низа­ци­ях.
Ин­форма­ци­он­ная сис­те­ма име­ет ре­ги­ональный мас­штаб, ес­ли она фун­кци­они­ру­ет на тер­ри­тории субъек­та Рос­сийской Фе­дера­ции и име­ет сег­менты в од­ном или нес­кольких му­ници­пальных об­ра­зова­ни­ях и (или) под­ве­домс­твен­ных и иных ор­га­низа­ци­ях.
Ин­форма­ци­он­ная сис­те­ма име­ет объек­то­вый мас­штаб, ес­ли она фун­кци­они­ру­ет на объек­тах од­но­го фе­дерально­го ор­га­на го­сударст­вен­ной влас­ти, ор­га­на го­сударст­вен­ной влас­ти субъек­та Рос­сийской Фе­дера­ции, му­ници­пально­го об­ра­зова­ния и (или) ор­га­низа­ции и не име­ет сег­ментов в тер­ри­тори­альных ор­га­нах, пред­ста­ви­тельствах, фи­ли­алах, под­ве­домс­твен­ных и иных ор­га­низа­ци­ях.
При об­ра­бот­ке пер­со­нальных дан­ных в ин­форма­ци­он­ной сис­те­ме оп­ре­деле­ние уров­ня зна­чимос­ти ин­форма­ции осу­щест­вля­ет­ся с уче­том тре­бу­емо­го уров­ня за­щищен­ности пер­со­нальных дан­ных, ус­та­нов­ленно­го в со­от­ветс­твии с Тре­бова­ни­ями к за­щите пер­со­нальных дан­ных при их об­ра­бот­ке в ин­форма­ци­он­ных сис­те­мах пер­со­нальных дан­ных, ут­вер­жден­ны­ми пос­та­нов­ле­ни­ем Пра­ви­тельства РФ от 1 но­яб­ря 2012 г. № 1119. При этом в со­от­ветс­твии с п. 27 Тре­бова­ний, ут­вер­жден­ных при­казом ФСТЭК Рос­сии от 11 фев­ра­ля 2013 г. № 17, дол­жно быть обес­пе­чено со­от­ветс­тву­ющее со­от­но­шение клас­са за­щищен­ности го­сударст­вен­ной ин­форма­ци­он­ной сис­те­мы с уров­нем за­щищен­ности пер­со­нальных дан­ных. В слу­чае ес­ли оп­ре­делен­ный в ус­та­нов­ленном по­ряд­ке уро­вень за­щищен­ности пер­со­нальных дан­ных вы­ше, чем ус­та­нов­ленный класс за­щищен­ности го­сударст­вен­ной ин­форма­ци­он­ной сис­те­мы, то осу­щест­вля­ет­ся по­выше­ние клас­са за­щищен­ности до зна­чения, обес­пе­чива­юще­го вы­пол­не­ние п. 27 Тре­бова­ний, ут­вер­жден­ных при­казом ФСТЭК Рос­сии от 11 фев­ра­ля 2013 г. № 17.
При об­ра­бот­ке в ин­форма­ци­он­ной сис­те­ме двух и бо­лее ви­дов ин­форма­ции (слу­жеб­ная тайна, на­лого­вая тайна и иные ус­та­нов­ленные за­коно­да­тельством Рос­сийской Фе­дера­ции ви­ды ин­форма­ции ог­ра­ничен­но­го дос­ту­па) уро­вень зна­чимо­сти ин­форма­ции оп­ре­деля­ет­ся от­дельно для каж­до­го ви­да ин­форма­ции. Ито­говый уро­вень зна­чимос­ти ин­форма­ции, об­ра­баты­ва­емой в ин­форма­ци­он­ной сис­те­ме, ус­та­нав­ли­ва­ет­ся по на­ивыс­шим зна­чени­ям сте­пени воз­можно­го ущер­ба, оп­ре­делен­ным для кон­фи­ден­ци­альнос­ти, це­лос­тнос­ти, дос­тупнос­ти ин­форма­ции каж­до­го ви­да ин­форма­ции.
Для оп­ре­деле­ния сте­пени воз­можно­го ущер­ба от на­руше­ния кон­фи­ден­ци­альнос­ти, це­лос­тнос­ти или дос­тупнос­ти ин­форма­ции мо­гут при­меняться на­ци­ональные стан­дарты и (или) ме­тоди­чес­кие до­кумен­ты, раз­ра­ботан­ные и ут­вер­жден­ные ФСТЭК Рос­сии.
Класс за­щищен­ности ин­форма­ци­он­ной сис­те­мы под­ле­жит пе­рес­мотру при из­ме­нении мас­шта­ба ин­форма­ци­он­ной сис­те­мы или зна­чимос­ти об­ра­баты­ва­емой в ней ин­форма­ции. Ре­зульта­ты клас­си­фика­ции ин­форма­ци­он­ной сис­те­мы так­же офор­мля­ют­ся ак­том клас­си­фика­ции.
Как пра­вило, за­яви­тель сво­ими си­лами пред­ва­рительно про­водит клас­си­фика­цию сво­их ав­то­мати­зиро­ван­ных сис­тем, а окон­ча­тельно прис­во­ение клас­са за­щищен­ности ав­то­мати­зиро­ван­ной сис­те­мы от не­сан­кци­они­рован­но­го дос­ту­па к ин­форма­ции осу­щест­вля­ет­ся сов­мес­тно за­яви­телем и ор­га­ном по ат­теста­ции с прив­ле­чени­ем спе­ци­алис­тов по за­щите ин­форма­ции в со­от­ветс­твии с тре­бова­ни­ями ру­ково­дяще­го до­кумен­та Гос­техко­мис­сии Рос­сии «Ав­то­мати­зиро­ван­ные сис­те­мы. За­щита от не­сан­кци­они­рован­но­го дос­ту­па к ин­форма­ции. Клас­си­фика­ция ав­то­мати­зиро­ван­ных сис­тем и тре­бова­ния по за­щите ин­форма­ции».
Для про­веде­ния клас­си­фика­ции ав­то­мати­зиро­ван­ной сис­те­мы (ин­форма­ци­он­ной сис­те­мы, ин­форма­ци­он­ной сис­те­мы пер­со­нальных дан­ных) за­яви­тель из­да­ет при­каз ис­хо­дя из ти­па клас­си­фици­ру­емой сис­те­мы.
This site was made on Tilda — a website builder that helps to create a website without any code
Create a website