Лицензирование и сертификация в области защиты информации
Необходимость создания для пользователей гарантий того, что используемые им средства охраны информации способны обеспечивать защиту. Лицензирование как четкая гарантия, что защитой информации будут заниматься только высококвалифицированные специалисты.
Рубрика | Государство и право |
Вид | реферат |
Язык | русский |
Дата добавления | 08.05.2016 |
Размер файла | 28,3 K |
Отправить свою хорошую работу в базу знаний просто. Используйте форму, расположенную ниже
Студенты, аспиранты, молодые ученые, использующие базу знаний в своей учебе и работе, будут вам очень благодарны.
Размещено на http://www.allbest.ru/
Министерство транспорта Российской Федерации
Федеральное агентство железнодорожного транспорта федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
"Дальневосточный государственный университет путей сообщения"
Кафедра "Гражданское, предпринимательское и транспортное право
РЕФЕРАТ.
Дисциплина: Правовое обеспечение информационной безопасности
Тема: Лицензирование и сертификация в области защиты информации
Выполнила студетн(тка)
Непомнящая Наталья Евгеньевна
Проверил:преподаватель кафедры:
Железняков Анатолий Михайлович.
Хабаровск
Содержание
Введение
1. Лицензирование в области защиты информации
1.1 Лицензирующий орган - ФСТЭК России
1.2 Лицензирующий орган - ФСБ России
2. Сертификация в области защиты информации
2.1 Организационная структура системы сертификации
2.2 Порядок проведения сертификации
Заключение
Список литературы
Введение
Одной из проблем в области защиты информации в России является отсутствие официальных документов с подробными рекомендациями по построению безопасных информационных систем, аналогичных разработанному, например, Американским институтом стандартных технологий (США) и британскому стандарту. Хотя в Великобритании не существует нормативных актов, требующих выполнения государственных стандартов, около 60% британских фирм и организаций добровольно используют разработанный стандарт, а остальные намерены внедрять его рекомендации в ближайшее время
Лицензирование и сертификация в области систем обеспечения безопасности информации могут снизить остроту этой проблемы. Необходимо создание пользователю гарантий того, что используемые им средства защиты информации способны обеспечивать необходимый уровень защиты. Именно лицензирование может способствовать тому, что проблемой защиты информации будут заниматься только высококвалифицированные специалисты в этой области, а создаваемые ими продукты будут находиться на соответствующем уровне и смогут пройти сертификацию.
Без проведения сертификации невозможно оценить, содержит ли то или иное средство потенциально вредные недокументированные возможности, наличие которых особенно характерно для большинства зарубежных продуктов, способные в определенный момент привести к сбоям в работе системы и даже к необратимым для нее последствиям. Характерным примером таких недокументированных возможностей является заложенная фирмой Ericsson при разработке телефонных станций, на базе которых МПС РФ строит свою телефонную сеть, возможность блокировать их работу при получении вызова определенного телефонного номера, который фирма отказывается назвать. И этот пример не является единственным.
Процесс сертификации программного продукта занимает примерно столько же времени, сколько и его разработка, и практически невозможен без исходных текстов программ с комментариями. В то же время многие зарубежные фирмы не желают представлять исходные тексты своих программных продуктов в российские сертификационные центры. Например, несмотря на принципиальное согласие фирмы Microsoft на сертификацию в России ОC Windows NT, в которой уже выявлено более 50 ошибок, связанных с обеспечением безопасности, этот вопрос уже в течение многих месяцев не может сдвинуться с мертвой точки из-за отсутствия ее исходных текстов.
Трудности с сертификацией приводят к тому, что раньше других среди продуктов одного класса сертификат быстрее получают самые простые, в силу чего они кажутся пользователю более надежными. Длительные же сроки сертификации приводят к тому, что фирма-разработчик успевает вывести на рынок новую версию своего продукта, и процесс становится бесконечным.
Сертификацию технических средств защиты информации затруднительно проводить без соответствующих стандартов, создание которых в России не в последнюю очередь сдерживается из-за отсутствия финансовых средств. Эта проблема решается, если появляются несколько фирм, заинтересованных в сбыте, и несколько организаций, заинтересованных в использовании соответствующих технических средств. Например, плодом совместных усилий подобных организаций, фирм и ФСТЭК( ранее Гостехкомиссия (ГТК)) стала разработка Руководящего технического материала ГТК РФ "Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации". Он позволил классифицировать средства, которые способны в какой-то степени обеспечить защиту корпоративных сетей от внешних вторжений.
Документ предполагает существование нескольких классов межсетевых экранов: от простейших, позволяющих только осуществлять контроль потоков информации, до самых сложных, выполняющих полное перекодирование входящей информации, полностью защищающее корпоративную сеть от воздействий извне. Уже сегодня сертификацию на соответствие техническим условиям, разработанным в соответствии с Руководящим техническим материалом, что допускается действующим законодательством, прошли такие межсетевые экраны, как Sun Screen, SKIPbridge и Pandora. Однако и при их сертификации без борьбы не обошлось.
1. Лицензирование в области защиты информации
1.1 Лицензирующий орган - ФСТЭК России
Лицензирование - мероприятия, связанные с предоставлением лицензий, переоформлением документов, подтверждающих наличие лицензий, приостановлением и возобновлением действия лицензий, аннулированием лицензий и контролем лицензирующих органов за соблюдением лицензиатами при осуществлении лицензируемых видов деятельности соответствующих лицензионных требований и условий.
Лицензионными требованиями, предъявляемыми к соискателю лицензии на осуществление деятельности по разработке и производству СЗКИ (далее - лицензия), являются:
1.наличие в штате у соискателя лицензии не менее двух специалистов, имеющих высшее профессиональное образование в области технической защиты информации либо высшее техническое или среднее профессиональное (техническое) образование и прошедших переподготовку или повышение квалификации по вопросам разработки и (или) производства СЗИ; пользователь защита гарантия специалист
2.наличие помещений для осуществления лицензируемого вида деятельности, соответствующих требованиям технической и технологической документации, национальных стандартов и методических документов в ОЗИ и принадлежащих соискателю лицензии на праве собственности или на ином законном основании;
3.наличие на праве собственности или на ином законном основании необходимого для осуществления лицензируемого вида деятельности контрольно-измерительного оборудования (прошедшего в соответствии с законодательством РФ метрологическую поверку (калибровку) и маркирование), производственного и испытательного оборудования;
4.наличие предназначенных для осуществления лицензируемого вида деятельности программ (в том числе программных средств разработки СЗКИ) для электронно-вычислительных машин и баз данных, принадлежащих соискателю лицензии на праве собственности или на ином законном основании;
5.наличие принадлежащих соискателю лицензий на праве собственности или на ином законном основании, технической и технологической документации, документации, содержащей национальные стандарты, и методических документов, необходимых для осуществления лицензируемого вида деятельности в соответствии с утверждаемым ФСТЭК России перечнем;
6.наличие системы производственного контроля, включающей правила и процедуры проверки и оценки системы разработки СЗКИ, учета изменений, вносимых в проектную и конструкторскую документацию на разрабатываемую продукцию
7.наличие системы производственного контроля, включающей правила и процедуры проверки и оценки системы производства СЗКИ, оценки качества выпускаемой продукции и неизменности установленных параметров, учета изменений, вносимых в техническую и конструкторскую документацию на производимую продукцию, учета готовой продукции Кияев В., Граничин О.// Безопасность информационных систем// Национальный Открытый Университет «ИНТУИТ» * 2016 год //стр 105-106
1.2 Лицензирующий орган - ФСБ России
Лицензионными требованиями, предъявляемыми к соискателю лицензии, являются:
1Лиц наличие в штате у соискателя лицензии на основной работе согласно штатному расписанию следующего квалифицированного персонала:
2.руководитель и (или) лицо, уполномоченное руководить работами по лицензируемому виду деятельности, имеющие высшее профессиональное образование по направлению ИБ в соответствии с "Общероссийским классификатором специальностей" и (или) прошедшие переподготовку по одной из специальностей этого направления (нормативный срок - свыше 500 аудиторных часов), а также имеющие стаж в области проводимых работ по лицензируемому виду деятельности не менее 5 лет;
3.инженерно-технические работники (не менее двух человек), имеющие высшее профессиональное образование по направлению ИБ в соответствии с "Общероссийским классификатором специальностей" и (или) прошедшие переподготовку по этой специальности (нормативный срок - свыше 100 аудиторных часов);
4.наличие помещений для осуществления лицензируемого вида деятельности, соответствующих требованиям технической и технологической документации, национальных стандартов и методических документов в области ЗИ и принадлежащих соискателю лицензий на праве собственности или на ином законном основании;
5.наличие у соискателя лицензии на праве собственности или на ином законном основании, контрольно-измерительного оборудования (прошедшего в соответствии с законодательством РФ метрологическую поверку (калибровку) и маркирование), производственного, испытательного оборудования и иных объектов, необходимых для осуществления лицензируемого вида деятельности;
6.наличие предназначенных для осуществления лицензируемого вида деятельности программ (в том числе программных средств разработки СЗКИ) для электронно-вычислительных машин и баз данных, принадлежащих соискателю лицензии на праве собственности или на ином законном основании;
7.наличие аттестованных по требованиям безопасности информации средств обработки информации, используемых для разработки и производства СЗКИ, в соответствии с требованиями по защите информации;
8.наличие системы производственного контроля, включающей правила и процедуры проверки и оценки системы разработки СЗКИ, учета изменений, вносимых в проектную и конструкторскую документацию на разрабатываемую продукцию
9.наличие системы производственного контроля, включающей правила и процедуры проверки и оценки системы производства СЗКИ, оценки качества выпускаемой продукции и неизменности установленных параметров, учета изменений, вносимых в техническую и конструкторскую документацию на производимую продукцию, учета готовой продукции Снытиков А.А. Лицензирование и сертификация в области защиты информации.-М:Гелиос АРВ,2012 //cтр 223-224
2. Сертификация в области защиты информации
2.1 Организационная структура системы сертификации
Организационную структуру системы сертификации образуют:
1.Гостехкомиссия России (федеральный орган по сертификации средств защиты информации);
2.центральный орган системы сертификации средств защиты информации;
3.органы по сертификации средств защиты информации;
4.испытательные центры (лаборатории);
5.заявители (разработчики, изготовители, поставщики, потребители средств защиты информации).
2Гостехкомиссия России в пределах своей компетенции осуществляет следующие функции:
1.создает систему сертификации средств защиты информации и устанавливает правила проведения сертификации конкретных видов средств защиты информации в этой системе;
2.организует функционирование системы сертификации средств защиты информации;
3.определяет перечень средств защиты информации, подлежащих обязательной сертификации в данной системе;
4.устанавливает правила аккредитации и выдачи лицензий на проведение работ по сертификации;
5.организует и финансирует разработку нормативных и методических документов системы сертификации средств защиты информации;
6.определяет центральный орган системы сертификации средств защиты информации (при его необходимости) или выполняет функции этого органа;
7.утверждает нормативные документы по безопасности информации, на соответствие которым проводится сертификация средств защиты информации в системе, и методические документы по проведению сертификационных испытаний;
8.аккредитует органы по сертификации и испытательные центры (лаборатории), выдает им лицензии на право проведения определенных видов работ;
9.ведет государственный реестр участников и объектов сертификации;
10.осуществляет государственный контроль и надзор и устанавливает порядок инспекционного контроля за соблюдением правил сертификации и за сертифицированными средствами защиты информации;
11.рассматривает апелляции по вопросам сертификации;
12.представляет на государственную регистрацию в Госстандарт России систему сертификации и знак соответствия;
13.организует периодическую публикацию информации о сертификации;
14.осуществляет взаимодействие с соответствующими уполномоченными органами других стран и международных организаций по вопросам сертификации, принимает решение о признании международных и зарубежных сертификатов;
15.организует подготовку и аттестацию экспертов - аудиторов;
16.выдает сертификаты и лицензии на применение знака соответствия;
17.приостанавливает либо отменяют действие выданных сертификатов.
2.2 Порядок проведения сертификации
Порядок проведения сертификации включает следующие действия:
подачу и рассмотрение заявки на сертификацию средств защиты информации; испытания сертифицируемых средств защиты информации и аттестация их производства;
экспертизу результатов испытаний, оформление, регистрацию и выдачу сертификата и лицензии на право использования знака соответствия;
осуществление государственный контроля и надзора, инспекционного контроля за соблюдением правил обязательной сертификации и за сертифицированными средствами защиты информации.
информирование о результатах сертификации средств защиты информации;
рассмотрение апелляций.
Подача и рассмотрение заявки на сертификацию средств защиты информации.
Заявитель для получения сертификата направляет в Гостехкомиссию России заявку (Приложение 1) на проведение испытаний с указанием схемы проведения сертификации, стандартов и иных нормативных документов, на соответствие требованиям которых должна проводиться сертификация.
Гостехкомиссия России в месячный срок после получения заявки направляет заявителю , в назначенные для проведения сертификации орган по сертификации и испытательный центр (лабораторию) решение на проведение сертификации (Приложении 2). По желанию заявителя орган по сертификации и испытательный центр (лаборатория) могут быть изменены.
После получения решения заявитель обязан представить в орган по сертификации и испытательный центр (лабораторию) средства защиты информации согласно ТУ на это средство, а также комплект технической и эксплуатационной документации, согласно нормативных документов по ЕСКД, ЕСПД на сертифицируемое средство защиты информации.
Испытания сертифицируемых средств защиты информации в испытательных центрах (лабораториях).
Испытания сертифицируемых средств защиты информации проводятся на образцах, конструкция, состав и технология изготовления которых должны быть такими же, как и у образцов, поставляемых потребителю, заказчику по программам и методикам испытаний, согласованным с заявителем и утвержденным органом по сертификации. Техническая и эксплуатационная документация на серийные средства защиты информации должна иметь литеру не ниже "О1" (по ЕСКД).
Количество образцов, порядок их отбора и идентификации должен соответствовать требованиям нормативных и методических документов на данный вид средства защиты информации.
В случае отсутствия на момент сертификации испытательных центров (лабораторий) орган по сертификации определяет возможность, место и условия проведения испытаний, обеспечивающих объективность их результатов.
Сроки проведения испытаний устанавливаются договором между заявителем и испытательным центром (лабораторией).
По просьбе заявителя его представителям должна быть предоставлена возможность ознакомиться с условиями хранения и испытаний образцов средств защиты информации в испытательном центре (лаборатории). Кияев В., Граничин О.// Безопасность информационных систем// Национальный Открытый Университет «ИНТУИТ» * 2016 год //стр 105-106
Результаты испытаний оформляются протоколами и заключением, которые направляются испытательным центром (лабораторией) органу по сертификации, а в копии - заявителю.
При внесении изменений в конструкцию (состав) средств защиты информации или технологию их производства, которые могут повлиять на характеристики средств защиты информации, заявитель (разработчик, изготовитель, поставщик) извещает об этом орган по сертификации. Последний принимает решение о необходимости проведения новых испытаний этих средств защиты информации.
Сертификация импортируемых средств защиты информации проводится по тем же правилам, что и отечественных.
Заключение
И так, это процедура подтверждения соответствия, посредством которой независимая от изготовителя (продавца) и потребителя (покупателя) организация удостоверяет в письменной форме, что продукция соответствует установленным требованиям. Если говорить о сертификации применительно к средствам защиты информации, то это деятельность по подтверждению их соответствия требованиям технических регламентов, национальных стандартов или иных нормативных документов по защите информации.
Саму систему сертификации представляет ФСТЭК России, которому подведомственны аккредитованные органы по сертификации средств защиты информации и испытательные лаборатории.
Вся система сертификации обеспечивает достижение прежде всего национальной безопасности в сфере информатизации. Не менее важным является формирование и осуществление единой научно - технической и промышленной политики в сфере информатизации. А так же содействие формированию рынка защищенных информационных технологий и средств их обеспечения, регулирование и контроль разработки, а также последующего производства средств защиты информации, помощь потребителям в компетентном выборе средств защиты информации, защита потребителя от недобросовестности исполнителя (продовца, изготовителя), подтверждение показателей качества продукции.
Лицензирование - мероприятия, связанные с предоставлением лицензий, переоформлением документов, подтверждающих наличие лицензий, приостановлением и возобновлением действия лицензий, аннулированием лицензий и контролем лицензирующих органов за соблюдением лицензиатами при осуществлении лицензируемых видов деятельности соответствующих лицензионных требований и условий.
Лицензия - специальное разрешение на осуществление конкретного вида деятельности при обязательном соблюдении лицензионных требований и условий, выданное лицензирующим органом юридическому лицу или индивидуальному предпринимателю.
Деятельность по лицензированию в области защиты информации выполняют ФСБ и ФСТЭК России. Рассмотрим лицензируемые виды деятельности в области защиты конфиденциальной информации.
ФСБ России:
1.Разработка и (или) производство средств защиты конфиденциальной информации (в пределах компетенции ФСБ)
2.Разработка, производство, реализация и приобретение в целях продажи специальных технических средств, предназначенных для негласного получения информации, индивидуальными предпринимателями и юридическими лицами, осуществляющими предпринимательскую деятельность
3.Деятельность по выявлению электронных устройств, предназначенных для негласного получения информации, в помещениях и технических средствах (за исключением случая, если указанная деятельность осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя)
4.Деятельность по распространению шифровальных (криптографических) средств
5.Деятельность по техническому обслуживанию шифровальных (криптографических) средств
6.Предоставление услуг в области шифрования информации
7.Разработка, производство шифровальных (криптографических) средств, защищенных с использованием шифровальных (криптографических) средств информационных систем, телекоммуникационных систем.
Список литературы
1. Кияев В., Граничин О.// Безопасность информационных систем// Национальный Открытый Университет "ИНТУИТ" * 2016 год //стр 105-106
2.Снытиков А.А. Лицензирование и сертификация в области защиты информации.-М:Гелиос АРВ,2012 //cтр 223-224
3.Система сертификации средств криптографической защиты информации:№ РОСС RU.0001.030001 от 15 ноября 2012 г.
4.Бумажков А.Кирина А.Лицензирование и сертификация в области защиты информации
5.Термины и определения в области информационной безопасности.Москва 2011г
Размещено на Allbest.ru
...Подобные документы
Базовые принципы, которые должна обеспечивать информационная безопасность, ее нормативно-правовая база. Государственные органы РФ, контролирующие деятельность в области защиты информации, нормативные документы в данной области. Способы защиты информации.
реферат [17,9 K], добавлен 24.09.2014Средства и методы решения различных задач по защите информации, предупреждения утечки, обеспечения безопасности защищаемой информации. Технические (аппаратные), программные, организационные, смешанные аппаратно-программные средства информационной защиты.
реферат [22,2 K], добавлен 22.05.2010Нормативно-правовое обеспечение информационной безопасности в РФ. Правовой режим информации. Органы, обеспечивающие информационную безопасность РФ. Службы, организующие защиту информации на уровне предприятия. Стандарты информационной безопасности.
презентация [377,5 K], добавлен 19.01.2014Основные способы несанкционированного доступа к информации в компьютерных системах и защиты от него. Международные и отечественные организационные, правовые и нормативные акты обеспечения информационной безопасности процессов переработки информации.
реферат [28,4 K], добавлен 09.04.2015Информация, как важнейшая часть современной коммуникативной системы. Правовое регулирование в области безопасности информации. Нормативно-правовые документы, регулирующие защиту информации. Организационно-правовые формы защиты государственной тайны.
контрольная работа [20,4 K], добавлен 03.11.2009Рекомендации по развитию малого бизнеса. Защита прав собственности, развитие рыночных институтов. Налоги и их администрирование. Лицензирование и система выдачи разрешений. Проверки, штрафы и наказания. Доступ к информации и открытость государства.
реферат [74,0 K], добавлен 31.05.2009Цели осуществления лицензирования в области охраны окружающей среды и использования природных ресурсов. Перечень видов лицензий – документов, дающих право на пользование одним видом природного ресурса в установленном месте и на определенных условиях.
контрольная работа [26,6 K], добавлен 19.12.2012Лицензирование как гражданско-правовой институт. Государственная программа приватизации государственных и муниципальных предприятий в России. Функции федеральной службы по надзору в сфере транспорта. Лицензирование предпринимательской деятельности.
автореферат [20,2 K], добавлен 04.10.2016Понятие об информации, информационных ресурсах, их место в современном праве. Признаки информации с ограниченным доступом. Правовой режим защиты, составляющей государственную, служебную, профессиональную тайну; обеспечения недоступности третьим сторонам.
реферат [24,6 K], добавлен 13.12.2013Лицензирование как форма государственного регулирования. Порядок лицензирования деятельности банков и небанковских кредитно-финансовых организаций. Лицензирование деятельности по проектированию и строительству зданий и проведению инженерных изысканий.
курсовая работа [45,8 K], добавлен 06.05.2010Организация защиты информации в XIX веке. Организация спецслужб России: военного министерства и государственного аппарата. Основные направления деятельности учреждений, осуществляющих функции по защите информации. Ответственность за правонарушения.
курсовая работа [35,1 K], добавлен 03.12.2009Понятие, сущность и правовая природа персональных данных. Права и обязанности обладателя информации. Базовые нормативные документы по защите конфиденциальной информации. Федеральные нормативные акты по обеспечению защиты информации и персональных данных.
дипломная работа [3,4 M], добавлен 27.08.2016Сущность и содержание, оценка главных преимуществ и недостатков нетарифного регулирования внешнеэкономической деятельности, особенности их практического применения на современном этапе. Квотирование и лицензирование как основные средства ограничений.
презентация [22,0 K], добавлен 03.11.2011Нормативно-правовые акты в области информационной деятельности и деятельности по защите информации. Правовое обеспечение защиты гостайны. Закон "О государственной тайне". Задачи систем обеспечения безопасности информации в автоматизированных системах.
курс лекций [319,4 K], добавлен 14.11.2008Понятие и методики правовой защиты информации, ее актуальность и оценка эффективности на современном этапе, политика государства в данной области. Органы защиты государственной тайны. Правовые основы ответственности за нарушение данного законодательства.
контрольная работа [22,6 K], добавлен 24.04.2010Определение конфиденциальной информации и её основные виды. Федеральный закон "Об информации, информатизации и защите информации". Понятие коммерческой и государственной тайны. Законодательное обеспечение и инструменты контроля за сохранением тайны.
эссе [14,1 K], добавлен 21.09.2012Нормативно-правовые акты, которые регулируют лицензирование деятельности в области использования атомной энергии. Основные сведения, включенные в лицензию. Органы, осуществляющие лицензирование деятельности в области использования атомной энергии.
презентация [734,2 K], добавлен 13.05.2014Закон об информатизации Республики Беларусь. Характеристика государственного регулирования в области информации, информатизации и защиты информации. Категории и условия государственной секретности. Патентные исследования: особенности их проведения.
контрольная работа [13,6 K], добавлен 26.12.2011Необходимость международного сотрудничества в области распространения массовой информации. Международное право в сфере массовой информации, анализ его основных принципов. Работа журналистов в зоне вооружённого конфликта, основные виды их защиты.
реферат [32,8 K], добавлен 13.06.2012Конституционная основа поиска, получения и передачи данных. Гарантия свободы массовой информации и запрещение цензуры. Вопросы использования коммерчески распространяемых сведений. Реализация права на доступ к информации и ответственность за его нарушение.
реферат [25,3 K], добавлен 10.11.2010