Комплекс технічного захисту інформації (ТЗІ) — це не окремий пристрій і не програма, а система організаційних та інженерно-технічних заходів, які запобігають витоку інформації з обмеженим доступом технічними каналами, її несанкціонованому модифікуванню чи блокуванню. Такі комплекси створюються на об’єктах інформаційної діяльності (ОІД), де циркулює мовна інформація або/та інформація обробляється технічними засобами. Типові етапи створення комплексу ТЗІ — обстеження ОІД, обґрунтування та розробка моделі загроз та необхідної документації, впровадження засобів захисту та документальне підтвердження відповідності нормативним вимогам.
Комплексна система захисту інформації (КСЗІ) забезпечує захист в інформаційно-комунікаційних системах (автоматизованих системах) у відповідності до вимог чинних нормативно-правових документів у галузі захисту інформації. Комплекс ТЗІ та КСЗІ вирішують різні задачі: комплекс ТЗІ захищає ОІД від витоку технічними каналами, КСЗІ — інформацію в системі, де вона обробляється.
Створення комплексів ТЗІ та КСЗІ — обов’язкова вимога для державних органів, установ і підприємств, які обробляють службову інформацію, відомості, що становлять державну таємницю, або державні інформаційні ресурси. Середньому й великому бізнесу ТЗІ потрібен там, де циркулює комерційна таємниця чи критична технологічна інформація, де є вимоги регуляторів або договірні зобов’язання щодо захищеності — від переговорних кімнат і кабінетів керівництва до серверних приміщень.
НВП «Плазмотехніка» виконує роботи з ТЗІ повним циклом: від аудиту та проєктування до атестації й подальшого супроводу. Ми водночас системний інтегратор і виробник власних засобів ТЗІ з експертними висновками Держспецзв’язку, тому проєктуємо комплекси на обладнанні, характеристики якого підтверджені документально. Окремий напрям роботи — супровід переходу від КСЗІ до авторизації з безпеки ІКС за Постановою КМУ № 712.
Рішення про створення комплексу ТЗІ зазвичай ухвалюють кілька людей одночасно: керівнику установи важлива легітимність результату, керівнику ІТ — сумісність із наявною інфраструктурою та подальша підтримка, CISO — відповідність нормативним вимогам і наявність експертних висновків, службі безпеки — благонадійність підрядника. Ця сторінка та пов’язані з нею документи дають відповіді для кожного.
Послуги ТЗІ
Кожну послугу можна замовити окремо або в складі комплексного проєкту. Обсяг робіт фіксується в технічному завданні після обстеження об’єкта.
- Аудит захищеності. Обстеження об’єкта інформаційної діяльності, аналіз можливих каналів витоку інформації, оцінка наявних заходів захисту. Результат — звіт з переліком невідповідностей і пріоритезованими рекомендаціями.
- Проєктування КСЗІ та комплексів ТЗІ. Розроблення моделі загроз, технічного завдання, проєктної та експлуатаційної документації відповідно до нормативних документів системи ТЗІ. Створюємо КСЗІ в інформаційно-комунікаційних системах класу «3» та веб-порталах, а також в автоматизованих системах класу «1» і «2», в яких циркулює службова інформація та інформація, що становить державну таємницю.
- Впровадження. Постачання та монтаж засобів захисту, налаштування, розроблення організаційно-розпорядчої документації, навчання персоналу замовника.
- Атестація комплексів ТЗІ. Підготовка та проведення атестації комплексів технічного захисту інформації на об’єктах інформаційної діяльності — до отримання документів, які підтверджують відповідність вимогам.
- Державна експертиза КСЗІ. Організація проведення державної експертизи КСЗІ в інформаційно-комунікаційних системах: підготовка комплекту документів, взаємодія з організатором експертизи, супровід замовника до позитивного результату.
- Інструментальний контроль захищеності інформації на ОІД. Вимірювання параметрів побічних електромагнітних випромінювань і наводок (ПЕМВН), акустичних та віброакустичних каналів витоку з використанням спеціалізованого вимірювального обладнання.
- Виявлення закладних пристроїв на ОІД. Спеціальні обстеження приміщень і техніки на наявність засобів негласного отримання інформації — разово перед важливими подіями або регулярно за графіком.
Етапи робіт
Типовий проєкт створення комплексу ТЗІ проходить сім етапів. Послідовність побудована так, щоб кожен етап давав документований результат, який використовується на наступному.
- Обстеження об’єкта інформаційної діяльності. Визначаємо, яка інформація обробляється, де і в якому середовищі, чи циркулює на об’єкті мовна інформація; фіксуємо межі ОІД, склад технічних засобів і чинники впливу.
- Розроблення моделі загроз і технічного завдання. Формалізуємо, від яких загроз захищаємо об’єкт, та узгоджуємо із замовником вимоги до майбутнього комплексу.
- Проєктування. Готуємо проєктну документацію: склад засобів захисту, схеми розміщення, параметри налаштування, організаційні заходи.
- Впровадження. Постачаємо й монтуємо обладнання, налаштовуємо засоби захисту, розробляємо експлуатаційну та організаційно-розпорядчу документацію, навчаємо відповідальних осіб.
- Попередні випробування та дослідна експлуатація. Перевіряємо працездатність комплексу в реальних умовах роботи об’єкта й усуваємо виявлені зауваження.
- Атестація. Проводимо інструментальний контроль, оформлюємо атестаційні матеріали та супроводжуємо замовника до отримання атестата відповідності, а для КСЗІ — до позитивного результату державної експертизи.
- Супровід. Плановий інструментальний контроль, підтримання документації в актуальному стані, супровід змін конфігурації та повторна атестація за потреби.
Докази: власні вироби, ліцензії та висновки
У проєктах із захисту інформації замовник має право вимагати документів, а не обіцянок. Наші аргументи — власна продукція та дозвільні документи.
«Плазмотехніка» — виробник власних засобів ТЗІ. Усі вироби мають експертні висновки Держспецзв’язку (номери висновків — [уточнюється]). Виробничий статус дає і практичну перевагу: конфігурації, строки постачання та подальший сервіс ми контролюємо самі, без залежності від третіх постачальників.
| Виріб | Тип захисту | Призначення |
|---|---|---|
| ПЛАЗМА-ЗВ-АРМ/МОНО | Пасивний | Захищене АРМ (АРМ в захищеному виконанні) для оброблення інформації з обмеженим доступом; пасивний захист від витоку технічними каналами |
| ПЛАЗМА-ЗАРМ/АЗ | Активний | АРМ з активним захистом від витоку технічними каналами |
| PLASMA DD | Односпрямована передача даних | Дата-діод — односпрямований шлюз безпеки між мережами різних рівнів |
Роботи у сфері ТЗІ виконуємо на підставі ліцензій і дозвільних документів (реквізити — [уточнюється]). Повний перелік документів з реквізитами — для CISO та служби безпеки замовника — розміщено на сторінці «Ліцензії та висновки».
Часті питання
Чим атестація комплексу ТЗІ відрізняється від авторизації за Постановою № 712?
Атестація комплексу ТЗІ та експертиза КСЗІ — усталені процедури підтвердження захищеності. Постанова КМУ № 712 запровадила для інформаційно-комунікаційних систем новий механізм — авторизацію з безпеки: цільові профілі безпеки, оцінювання та включення системи до переліку авторизованих. Ми супроводжуємо обидва шляхи, а також перехід від чинної КСЗІ до авторизації — деталі на сторінці «Авторизація за Постановою № 712».
Скільки тривають роботи зі створення комплексу ТЗІ?
Строк залежить від кількості об’єктів, категорії інформації та стану наявної інфраструктури, тому чесна оцінка можлива лише після обстеження. За його результатами надаємо план-графік з фіксованими етапами й контрольними точками. Роботи плануємо так, щоб вони не блокували поточну діяльність установи.
Чи можна побудувати комплекс ТЗІ на наявній техніці?
Частково — придатність наявного обладнання визначається під час обстеження та інструментального контролю. Для робочих місць, що обробляють інформацію з обмеженим доступом, часто раціональніше застосувати захищені АРМ заводського виконання: наші ПЛАЗМА-ЗВ-АРМ/МОНО та ПЛАЗМА-ЗАРМ/АЗ мають експертні висновки Держспецзв’язку.
Як часто потрібен інструментальний контроль після атестації?
Періодичність визначається нормативними документами у сфері ТЗІ та умовами атестата відповідності. Позаплановий контроль доцільний після змін конфігурації, ремонту приміщень, переміщення чи заміни обладнання.
Що потрібно від замовника для старту робіт?
Достатньо заявки з коротким описом об’єкта та категорії інформації, що обробляється. За потреби укладаємо угоду про нерозголошення до передавання будь-яких матеріалів. Реквізити компанії, ліцензії та висновки для перевірки благонадійності — на сторінці «Ліцензії та висновки».
Замовити аудит або розроблення технічного завдання
Опишіть ваш об’єкт і категорію інформації у формі запиту внизу сторінки — ми повернемося з планом обстеження та переліком потрібних вихідних даних. Якщо технічне завдання вже є, надішліть його: підготуємо пропозицію щодо реалізації з розрахунком етапів. Телефон для консультацій: +38 (044) 204-83-62. Офіс: 03056, м. Київ, вул. Політехнічна, 16, оф. 021.