61
2.7.20. Тестовая документация Данные требования полностью совпадают с аналогичными требования-
ми второго класса (п.2.6.19).
2.7.21. Конструкторская (проектная) документация Требуется такая же документация, что и для СВТ второго класса
(п.2.6.20).
Дополнительно разрабатывается описание гарантий процесса проекти-
рования (п.2.7.9).
3. Оценка класса защищенности СВТ (сертификация СВТ)
Оценка класса защищенности СВТ проводится в соответствии с Положением о сертификации средств и систем вычислительной техники и связи по требованиям защиты информации, Временным положением по организации разработки, изготовления и эксплуатации программных и технических средств защиты информации от несанкционированного доступа в автоматизированных системах и средствах вычислительной техники и другими документами.
62
63
Руководящий документ. Временное положение
по организации разработки, изготовления и эксплуатации программных и технических средств защиты информации от несанкционированного доступа в автоматизированных системах и средствах вычислительной техники.
Утверждено решением председателя Государственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г.
Принятые сокращения
АС - автоматизированная система ВД - временный документ
ЗАС - засекречивающая аппаратура связи КСЗ - комплекс средств защиты НСД - несанкционированный доступ
НТД - нормативно-техническая документация ОС - операционная система
ППП - пакет прикладных программ ПРД - правила разграничения доступа РД - руководящий документ СВТ - средства вычислительной техники
СЗИ - система защиты информации СЗИ НСД - система защиты информации от несанкционированного
доступа СЗСИ - система защиты секретной информации
СНТП - специальное научно-техническое подразделение
СРД - система разграничения доступа СУБД - система управления базами данных ТЗ - техническое задание ЭВМ - электронно-вычислительная машина
ЭВТ - электронно-вычислительная техника
1.Общие положения
1.1.Настоящее Положение устанавливает единый на территории Российской Федерации порядок исследований и разработок в области:
защиты информации, обрабатываемой автоматизированными системами различного уровня и назначения, от несанкционированного доступа;
создания средств вычислительной техники общего и специального назначения, защищенных от утечки, искажения или уничтожения информации
64
за счет НСД1 , в том числе программных и технических средств защиты информации от НСД;
создания программных и технических средств защиты информации от НСД в составе систем защиты секретной информации в создаваемых АС.
1.2. Положение определяет следующие основные вопросы: организационную структуру и порядок проведения работ по защите
информации от НСД и взаимодействия при этом на государственном уровне;
систему государственных нормативных актов, стандартов, руководящих документов и требований по этой проблеме;
порядок разработки и приемки защищенных СВТ, в том числе программных и технических (в частности, криптографических) средств и систем защиты информации от НСД;
порядок приемки указанных средств и систем перед сдачей в эксплуатацию в составе АС, порядок их эксплуатации и контроля за работоспособностью этих средств и систем в процессе эксплуатации.
1.3. Положение разработано в развитие Инструкции № 0126-87 в части требований к программным и техническим средствам и системам защиты информации от НСД и базируется на Концепции защиты СВТ и АС от НСД к информации.
Организационные мероприятия по предупреждению утечки и защите информации, являющиеся составной частью решения проблемы защиты информации от НСД, базируются на требованиях указанной инструкции, дополняют программные и технические средства и системы и в этой части являются предметом рассмотрения настоящего Временного положения.
1.4.Временное положение обязательно для выполнения всеми органами государственного управления, государственными предприятиями, воинскими частями, другими учреждениями, организациями и предприятиями (независимо от форм собственности), обладающими государственными секретами, и предназначено для заказчиков, разработчиков и пользователей защищенных СВТ, автоматизированных систем, функционирующих с использованием информации различной степени секретности.
1.5.Разрабатываемые и эксплуатируемые программные и технические средства и системы защиты информации от НСД должны являться неотъемлемой составной частью защищенных СВТ, автоматизированных систем, обрабатывающих информацию различной степени секретности.
1.6.При разработке средств и систем защиты в АС и СВТ необходимо руководствоваться требованиями следующих руководящих документов:
Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации;
настоящее Временное положение;
|
65 |
Защита |
от несанкционированного доступа к |
информации. Термины и определения; Средства вычислительной техники. Защита от несанкционированного
доступа к информации. Показатели защищенности от несанкционированного доступа к информации;
Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации.
2.Организационная структура, порядок проведения работ по защите информации от НСД и взаимодействия на государственном уровне
2.1.Заказчиком защищенных СВТ является заказчик соответствующей АС, проектируемой на базе этих СВТ.
Заказчик защищенных СВТ финансирует их разработку или принимает долевое участие в финансировании разработок СВТ общего назначения в части реализации своих требований.
2.2.Заказчиком программных и технических средств защиты информации от НСД может являться государственное учреждение или коллективное предприятие независимо от формы собственности.
2.3.Постановку задач по комплексной2 защите информации, обрабатываемой автоматизированными системами, а также контроль за состоянием и развитием этого направления работ осуществляет Гостехкомиссия России.
2.4.Разработчиками защищенных СВТ общего и специального назначения, в том числе их общесистемного программного обеспечения, являются государственные предприятия - производители СВТ, а также другие организации, имеющие лицензию на проведение деятельности в области защиты информации.
2.5.Разработчиками программных и технических средств и систем защиты информации от НСД могут быть предприятия, имеющие лицензию на проведение указанной деятельности.
2.6.Проведение научно-исследовательских и опытно-конструкторских работ в области защиты секретной информации от НСД, создание защищенных СВТ общего назначения осуществляется по государственному заказу по представлению заинтересованных ведомств, согласованному с Гостехкомиссией России.
2.7.Организация и функционирование государственных и отраслевых сертификационных центров определяются Положением об этих центрах. На них возлагается проведение сертификационных испытаний программных и технических средств защиты информации от НСД. Перечень сертификационных центров утверждает Гостехкомиссия России.
3.Система государственных нормативных актов, стандартов, руководящих документов и требований по защите информации от НСД