Частые вопросы
Кого касается приказ ФСТЭК № 117?
Требования касаются операторов ГИС, государственных органов, ГУП, государственных учреждений, организаций, в системы которых передается информация ограниченного доступа из ГИС, а также подрядчиков, участвующих в создании, сопровождении и (или) защите таких систем.
С чего начинать подготовку?
С инвентаризации информационных систем и определения области применения требований. На основании этих данных можно определить состав средств защиты, перечень документов и бюджет проекта.
Какие системы нужно включить в инвентаризацию?
Необходимо учитывать ГИС, системы электронного документооборота, кадровые, бухгалтерские и учетные системы, системы с информацией ограниченного доступа, интеграции, облачные компоненты и системы, к которым имеют доступ подрядчики.
Что проверяется при оценке текущего состояния защиты?
Организационные документы, технические меры, управление доступом, учетными записями, уязвимостями и обновлениями, регистрация событий, реагирование на инциденты, резервное копирование, работа с подрядчиками и обучение пользователей.
Какие материалы нужны до аттестации?
Для проведения работ по аттестации владелец объекта информатизации представляет в орган по аттестации следующие документы или их копии:
- технический паспорт на объект информатизации по форме согласно приложениям № 1 и 2 к Порядку;
- акт классификации информационной или автоматизированной системы по форме согласно приложению № 3 к Порядку либо акт категорирования значимого объекта критической информационной инфраструктуры Российской Федерации;
- модель угроз безопасности информации, если ее разработка предусмотрена требованиями по защите информации;
- техническое задание на создание, развитие или модернизацию объекта информатизации и (или) частное техническое задание на создание, развитие или модернизацию системы защиты информации объекта информатизации — если такие документы разрабатывались при создании объекта;
- проектную документацию на систему защиты информации объекта информатизации, если она разрабатывалась при создании объекта;
- эксплуатационную документацию на систему защиты информации объекта информатизации и применяемые средства защиты информации;
- организационно-распорядительные документы владельца объекта по защите информации, включая план мероприятий, документы по оценке угроз, администрированию системы защиты, управлению конфигурацией, реагированию на инциденты, обучению персонала и контролю уровня защищенности;
- документы с результатами анализа уязвимостей объекта информатизации и приемочных испытаний системы защиты информации, если анализ и испытания проводились при создании объекта.
Завершается ли работа после получения аттестата?
Нет. После аттестации необходимо регулярно оценивать состояние защищенности, проводить контроль, обучать пользователей, управлять изменениями и корректировать процессы при выявлении недостатков.
Как понять, на каком этапе находится организация?
Следует сопоставить текущее состояние с четырьмя блоками: определение области применения, проектирование, внедрение и подготовка к аттестации. Отдельно оценивается готовность к регулярному контролю после получения аттестата.