Аттестация по требованиям защиты информации
КОНСУЛЬТАЦИЯ
Проведение комплекса мероприятий, направленных на подтверждение соответствия объекта защиты (защищенной информационной системы, объекта критической информационной инфраструктуры и т.п.) установленным требованиям о защите информации в соответствии с порядком, установленным Приказом ФСТЭК России от 29.04.2021 г. № 77.
Основные задачи:
Оценка эксплуатационной документации, организационно-распорядительных документов по защите информации, а также условий функционирования объекта защиты
Анализ уязвимостей объекта защиты, в том числе вызванных неправильной настройкой (конфигурированием) программного обеспечения и средств защиты информации
Испытания системы защиты информации путем осуществления попыток несанкционированного доступа (воздействия) к объекту защиты в обход его системы защиты информации
П. 17 Приказа ФСТЭК России от 11.02.2013 г. N 17 «Об утверждении Требований о защите информации…»
17. Аттестация информационной системы организуется обладателем информации (заказчиком) или оператором и включает проведение комплекса организационных и технических мероприятий (аттестационных испытаний), в результате которых подтверждается соответствие системы защиты информации информационной системы настоящим Требованиям.
Проведение аттестационных испытаний информационной системы должностными лицами (работниками), осуществляющими проектирование и (или) внедрение системы защиты информации информационной системы, не допускается.
(абзац введен Приказом ФСТЭК России от 15.02.2017 N 27; в ред. Приказа ФСТЭК России от 28.05.2019 N 106)
17.1. В качестве исходных данных, необходимых для аттестации информационной системы, используются модель угроз безопасности информации, акт классификации информационной системы, техническое задание на создание информационной системы и (или) техническое задание (частное техническое задание) на создание системы защиты информации информационной системы, проектная и эксплуатационная документация на систему защиты информации информационной системы, организационно-распорядительные документы по защите информации, результаты анализа уязвимостей информационной системы, материалы предварительных и приемочных испытаний системы защиты информации информационной системы, а также иные документы, разрабатываемые в соответствии с настоящими Требованиями.

Подробнее
П. 12.7 Приказа ФСТЭК России от 25.12.2017 г. N 239 «Об утверждении Требований по обеспечению безопасности…»
В ходе приемочных испытаний значимого объекта и его подсистемы безопасности должен быть проведен комплекс организационных и технических мероприятий (испытаний), в результате которых подтверждается соответствие значимого объекта и его подсистемы безопасности настоящим Требованиям, а также требованиям технического задания на создание значимого объекта и (или) технического задания (частного технического задания) на создание подсистемы безопасности значимого объекта.
В качестве исходных данных при приемочных испытаниях используются модель угроз безопасности информации, результаты (акт) категорирования, техническое задание на создание (модернизацию) значимого объекта и (или) техническое задание (частное техническое задание) на создание подсистемы безопасности значимого объекта, проектная и рабочая (эксплуатационная) документация на значимый объект, организационно-распорядительные документы по безопасности значимых объектов, результаты анализа уязвимостей значимого объекта, материалы предварительных испытаний и опытной эксплуатации, а также иные документы, разрабатываемые в соответствии с настоящими Требованиями и требованиями стандартов организации.
Приемочные испытания значимого объекта и его подсистемы безопасности проводятся в соответствии с программой и методикой приемочных испытаний. Результаты приемочных испытаний значимого объекта и его подсистемы безопасности с выводом о ее соответствии установленным требованиям включаются в акт приемки значимого объекта в эксплуатацию.

Подробнее
Кому нужна данная услуга?
Владельцы защищенных информационных систем
Субъекты критической информационной инфраструктуры
Подробная информация о функциональности решения, особенностях внедрения и использования
Подробная информация о функциональности решения, особенностях внедрения и использования
В общем случае, порядок оказываемых услуг следующий:
1
Заключение NDA
заключение соглашения о неразглашении конфиденциальной информации между Исполнителем и Заказчиком
2
Проведение аудита в отношении объекта защиты
3
Разработка и согласование с Заказчиком программы и методик испытаний объекта защиты
4
Проведение испытаний в соответствии с согласованными программой и методиками, протоколирование работ
5
Составление заключения по результатам испытаний и принятие решения о соответствии (несоответствии) объекта защиты установленным требованиям