Приказ № 76

Приказ № 76

«Требования по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий»

Описание приказа ФСТЭК № 76

Объекты:

Разработчиков и производителей средств защиты информации, проходящих сертификацию на соответствие уровням доверия;

Организаций, эксплуатирующих государственные информационные системы (ГИС), автоматизированные системы управления (АСУ ТП), системы персональных данных (ИСПД) и объекты КИИ 1–3 категорий;

Пользователей в финансовом секторе, промышленности и госструктурах, где применяются СЗИ 1–6 классов для соответствия уровням доверия.

Самое главное:

Приказ ФСТЭК России № 76 от 2 июня 2020 года вводит обязательные требования к безопасности средств технической защиты информации (СЗИ) и средств обеспечения безопасности ИТ (СОБИТ), включая защищенные средства обработки информации. Главное — установление шести уровней доверия (от 1-го высшего до 6-го низшего) для дифференциации требований к разработке, испытаниям и эксплуатации этих средств при защите гостайны, информации ограниченного доступа и значимых объектов КИИ РФ.

Используемые термины:

Средства технической защиты информации (СЗИ) – программные, программно-аппаратные и аппаратные средства, предназначенные для защиты информации ограниченного доступа и государственной тайны.​

Средства обеспечения безопасности информационных технологий (СОБИТ) – продукты ИТ-безопасности, включая защищенные средства вычислительной техники (СВТ), для обеспечения безопасности систем.​

Уровень доверия – характеристика СЗИ и СОБИТ, определяющая степень уверенности в их безопасности (от 1-го высшего до 6-го низшего).​

Общие требования по безопасности информации

Для дифференциации требований по безопасности информации к средствам устанавливается 6 уровней доверия. Самый низкий уровень – шестой, самый высокий – первый.

Средства, соответствующие 6 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 3 категории, в государственных информационных системах 3 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 3 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 3 и 4 уровня защищенности персональных данных.

Средства, соответствующие 5 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 2 категории, в государственных информационных системах 2 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 2 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 2 уровня защищенности персональных данных.

Средства, соответствующие 4 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 1 категории, в государственных информационных системах 1 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 1 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 1 уровня защищенности персональных данных, в информационных системах общего пользования II класса.

При проведении сертификации средства защиты информации должно быть подтверждено соответствие средства требованиям, утвержденных Приказом ФСТЭК России № 76.

Устанавливается следующее соответствие классов средств защиты информации и средств вычислительной техники уровням доверия:

  • средства защиты информации 6 класса должны соответствовать 6 уровню доверия;
  • средства защиты информации 5 класса должны соответствовать 5 уровню доверия;
  • средства защиты информации 4 класса и средства вычислительной техники 5 класса должны соответствовать 4 уровню доверия.

Средство соответствует уровню доверия, если оно удовлетворяет требованиям к разработке и производству средства, проведению испытаний средства, поддержке безопасности средства, приведенным в таблице ниже.

№п/пНаименование требования к уровню доверияУровень доверия
654
1.Требования к разработке и производству средства:
1.1.требования к разработке модели безопасности средства+
1.2.требования к проектированию архитектуры безопасности средства+==
1.3.требования к разработке функциональной спецификации средства+++
1.4.требования к проектированию средства+==
1.5.требования к разработке проектной (программной)
документации
+++
1.6.требования к средствам разработки, применяемым для создания средства+==
1.7.требования к управлению конфигурацией средства+++
1.8.требования к разработке документации по безопасной разработке средства+=+
1.9.требования к разработке эксплуатационной документации+==
2.Требования к проведению испытаний средства:
2.1.требования к тестированию средства+++
2.2.требования к испытаниям по выявлению уязвимостей и недекларированных возможностей средства+++
2.3.требования к проведению анализа скрытых каналов в средстве+
3.Требования к поддержке безопасности средства:
3.1.требования к устранению недостатков средства+++
3.2.требования к обновлению средства+++
3.3.требования к документированию процедур устранения недостатков и обновления средства+==
3.4.требования к информированию об окончании производства и (или) поддержки безопасности средства+==

Обозначение «+» в строке требования к уровню доверия указывает на наличие требований, предъявляемых к соответствующему уровню доверия.

Обозначение «=» означает, что требования к уровню доверия совпадают с требованиями, предъявляемыми к предыдущему уровню доверия.

Отсутствие обозначения «+» или «=» означает, что требования к уровню доверия не предъявляются.

Требования к разработке и производству средств

Приказ ФСТЭК России №76 от 2 июня 2020 года устанавливает требования по безопасности информации, определяющие уровни доверия (от 1 до 6) к средствам технической защиты информации (СЗИ) и средствам обеспечения безопасности ИТ. Раздел III документа детализирует требования к разработке и производству таких средств, с учетом уровня доверия: более строгие для высших уровней (1–4), упрощенные для низших (5–6).

Основные процедуры разработки

Разработчик обязан выполнить ключевые процедуры: разработку модели безопасности, проектирование архитектуры безопасности, функциональной спецификации, самого средства, проектной документации, выбор средств разработки, управление конфигурацией, документацию по безопасной разработке и эксплуатационную документацию. Эти шаги обеспечивают контролируемый жизненный цикл создания СЗИ.

Требования к документации

Модель безопасности описывает политики доступа и защиты; архитектура обосновывает инициализацию и изоляцию компонентов; функциональная спецификация детализирует интерфейсы функций безопасности. Документация по безопасной разработке фиксирует меры защиты среды разработки, включая физические и организационные.

Производство и средства разработки

Производство требует лицензии ФСТЭК для средств гостайны или конфиденциальной информации; средства разработки документируются с описанием их безопасности. Управление конфигурацией предотвращает несанкционированные изменения.

Уровень доверияМодель безопасностиАрхитектура безопасностиДокументация по разработке
1–4Обязательна, детальнаяПолное проектированиеРасширенная, с мерами защиты
5УпрощеннаяБазоваяМинимальная
6Не требуетсяНе требуетсяБазовая

Требования к испытаниям средств

Приказ ФСТЭК России № 76 от 2 июня 2020 года в разделе IV устанавливает обязательные требования к испытаниям средств технической защиты информации (СЗИ) и средств обеспечения безопасности ИТ для оценки их соответствия уровням доверия (от 1 до 6). Испытания проводятся изготовителем на этапе приемочных испытаний и аккредитованной испытательной лабораторией в рамках сертификационных испытаний, охватывая тестирование, поиск уязвимостей и недекларированных возможностей, а также анализ скрытых каналов (последние два — только для СЗИ).

Виды испытаний

Тестирование проверяет реализацию функций безопасности по тестовой документации, включая планы, сценарии, ресурсы и отчеты о результатах с оценкой влияния на подсистемы. Испытания на уязвимости и недекларированные возможности проводятся по уровням контроля (от 1 до 6), с использованием автоматизированных и ручных методов для выявления угроз.​

Анализ скрытых каналов оценивает потенциальные утечки информации через неявные пути, с документацией методик и результатов. Для высших уровней доверия (1–4) требования строже, включая детальный анализ и верификацию.

Требования к документации

КомпонентСодержание испытанийУровни доверия
Тестовая документацияПлан, сценарии, ресурсы, отчетыВсе (6: базовая)
Уязвимости/НДВМетодики, инструменты, уровни контроля1–6
Скрытые каналыАнализ путей утечек, верификацияТолько СЗИ

Требования к поддержке безопасности средств

Приказ ФСТЭК России № 76 от 2 июня 2020 года в разделе V определяет требования к поддержке безопасности средств технической защиты информации (СЗИ) и средств обеспечения безопасности ИТ, предусматривая устранение недостатков, обновления и меры реагирования на инциденты в зависимости от уровня доверия (1–6).

Основные компоненты поддержки

Поддержка включает устранение дефектов и уязвимостей, обновление средства с сохранением функций безопасности, а также процедуры реагирования на инциденты. Для высших уровней (1–4) требуется детальная документация изменений, верификация и повторные испытания; для 5–6 уровней — упрощенные меры.​

Разработчик обязан публиковать информацию об обновлениях и обеспечивать доступ к поддержке в течение всего жизненного цикла средства.

Требования по уровням

Компонент поддержкиУровни 1–4Уровни 5–6
Устранение недостатковПолная верификация, испытанияБазовое устранение
ОбновленияДокументация, сертификацияУведомление пользователей
Реагирование на инцидентыПроцедуры, анализ влиянияМинимальные меры

Некоторые возможные риски несоблюдения требований Приказа ФСТЭК России № 76

Несоблюдение требований Приказа ФСТЭК России № 76 от 2 июня 2020 года несет риски для разработчиков, производителей и пользователей средств защиты информации (СЗИ), включая административные, финансовые и операционные последствия. При этом ФСТЭК России может отказать в сертификации или провести внеплановые проверки, что затянет внедрение СЗИ.

Все материалы носят исключительно информационно-ознакомительный характер и не являются юридической консультацией