Приказ № 76
Описание приказа ФСТЭК № 76
Объекты:
Разработчиков и производителей средств защиты информации, проходящих сертификацию на соответствие уровням доверия;
Организаций, эксплуатирующих государственные информационные системы (ГИС), автоматизированные системы управления (АСУ ТП), системы персональных данных (ИСПД) и объекты КИИ 1–3 категорий;
Пользователей в финансовом секторе, промышленности и госструктурах, где применяются СЗИ 1–6 классов для соответствия уровням доверия.
Самое главное:
Приказ ФСТЭК России № 76 от 2 июня 2020 года вводит обязательные требования к безопасности средств технической защиты информации (СЗИ) и средств обеспечения безопасности ИТ (СОБИТ), включая защищенные средства обработки информации. Главное — установление шести уровней доверия (от 1-го высшего до 6-го низшего) для дифференциации требований к разработке, испытаниям и эксплуатации этих средств при защите гостайны, информации ограниченного доступа и значимых объектов КИИ РФ.
Используемые термины:
Средства технической защиты информации (СЗИ) – программные, программно-аппаратные и аппаратные средства, предназначенные для защиты информации ограниченного доступа и государственной тайны.
Средства обеспечения безопасности информационных технологий (СОБИТ) – продукты ИТ-безопасности, включая защищенные средства вычислительной техники (СВТ), для обеспечения безопасности систем.
Уровень доверия – характеристика СЗИ и СОБИТ, определяющая степень уверенности в их безопасности (от 1-го высшего до 6-го низшего).
Общие требования по безопасности информации
Для дифференциации требований по безопасности информации к средствам устанавливается 6 уровней доверия. Самый низкий уровень – шестой, самый высокий – первый.
Средства, соответствующие 6 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 3 категории, в государственных информационных системах 3 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 3 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 3 и 4 уровня защищенности персональных данных.
Средства, соответствующие 5 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 2 категории, в государственных информационных системах 2 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 2 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 2 уровня защищенности персональных данных.
Средства, соответствующие 4 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 1 категории, в государственных информационных системах 1 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 1 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 1 уровня защищенности персональных данных, в информационных системах общего пользования II класса.
При проведении сертификации средства защиты информации должно быть подтверждено соответствие средства требованиям, утвержденных Приказом ФСТЭК России № 76.
Устанавливается следующее соответствие классов средств защиты информации и средств вычислительной техники уровням доверия:
- средства защиты информации 6 класса должны соответствовать 6 уровню доверия;
- средства защиты информации 5 класса должны соответствовать 5 уровню доверия;
- средства защиты информации 4 класса и средства вычислительной техники 5 класса должны соответствовать 4 уровню доверия.
Средство соответствует уровню доверия, если оно удовлетворяет требованиям к разработке и производству средства, проведению испытаний средства, поддержке безопасности средства, приведенным в таблице ниже.
| №п/п | Наименование требования к уровню доверия | Уровень доверия | ||
|---|---|---|---|---|
| 6 | 5 | 4 | ||
| 1. | Требования к разработке и производству средства: | |||
| 1.1. | требования к разработке модели безопасности средства | + | ||
| 1.2. | требования к проектированию архитектуры безопасности средства | + | = | = |
| 1.3. | требования к разработке функциональной спецификации средства | + | + | + |
| 1.4. | требования к проектированию средства | + | = | = |
| 1.5. | требования к разработке проектной (программной) документации | + | + | + |
| 1.6. | требования к средствам разработки, применяемым для создания средства | + | = | = |
| 1.7. | требования к управлению конфигурацией средства | + | + | + |
| 1.8. | требования к разработке документации по безопасной разработке средства | + | = | + |
| 1.9. | требования к разработке эксплуатационной документации | + | = | = |
| 2. | Требования к проведению испытаний средства: | |||
| 2.1. | требования к тестированию средства | + | + | + |
| 2.2. | требования к испытаниям по выявлению уязвимостей и недекларированных возможностей средства | + | + | + |
| 2.3. | требования к проведению анализа скрытых каналов в средстве | + | ||
| 3. | Требования к поддержке безопасности средства: | |||
| 3.1. | требования к устранению недостатков средства | + | + | + |
| 3.2. | требования к обновлению средства | + | + | + |
| 3.3. | требования к документированию процедур устранения недостатков и обновления средства | + | = | = |
| 3.4. | требования к информированию об окончании производства и (или) поддержки безопасности средства | + | = | = |
Обозначение «+» в строке требования к уровню доверия указывает на наличие требований, предъявляемых к соответствующему уровню доверия.
Обозначение «=» означает, что требования к уровню доверия совпадают с требованиями, предъявляемыми к предыдущему уровню доверия.
Отсутствие обозначения «+» или «=» означает, что требования к уровню доверия не предъявляются.
Требования к разработке и производству средств
Приказ ФСТЭК России №76 от 2 июня 2020 года устанавливает требования по безопасности информации, определяющие уровни доверия (от 1 до 6) к средствам технической защиты информации (СЗИ) и средствам обеспечения безопасности ИТ. Раздел III документа детализирует требования к разработке и производству таких средств, с учетом уровня доверия: более строгие для высших уровней (1–4), упрощенные для низших (5–6).
Основные процедуры разработки
Разработчик обязан выполнить ключевые процедуры: разработку модели безопасности, проектирование архитектуры безопасности, функциональной спецификации, самого средства, проектной документации, выбор средств разработки, управление конфигурацией, документацию по безопасной разработке и эксплуатационную документацию. Эти шаги обеспечивают контролируемый жизненный цикл создания СЗИ.
Требования к документации
Модель безопасности описывает политики доступа и защиты; архитектура обосновывает инициализацию и изоляцию компонентов; функциональная спецификация детализирует интерфейсы функций безопасности. Документация по безопасной разработке фиксирует меры защиты среды разработки, включая физические и организационные.
Производство и средства разработки
Производство требует лицензии ФСТЭК для средств гостайны или конфиденциальной информации; средства разработки документируются с описанием их безопасности. Управление конфигурацией предотвращает несанкционированные изменения.
| Уровень доверия | Модель безопасности | Архитектура безопасности | Документация по разработке |
|---|---|---|---|
| 1–4 | Обязательна, детальная | Полное проектирование | Расширенная, с мерами защиты |
| 5 | Упрощенная | Базовая | Минимальная |
| 6 | Не требуется | Не требуется | Базовая |
Требования к испытаниям средств
Приказ ФСТЭК России № 76 от 2 июня 2020 года в разделе IV устанавливает обязательные требования к испытаниям средств технической защиты информации (СЗИ) и средств обеспечения безопасности ИТ для оценки их соответствия уровням доверия (от 1 до 6). Испытания проводятся изготовителем на этапе приемочных испытаний и аккредитованной испытательной лабораторией в рамках сертификационных испытаний, охватывая тестирование, поиск уязвимостей и недекларированных возможностей, а также анализ скрытых каналов (последние два — только для СЗИ).
Виды испытаний
Тестирование проверяет реализацию функций безопасности по тестовой документации, включая планы, сценарии, ресурсы и отчеты о результатах с оценкой влияния на подсистемы. Испытания на уязвимости и недекларированные возможности проводятся по уровням контроля (от 1 до 6), с использованием автоматизированных и ручных методов для выявления угроз.
Анализ скрытых каналов оценивает потенциальные утечки информации через неявные пути, с документацией методик и результатов. Для высших уровней доверия (1–4) требования строже, включая детальный анализ и верификацию.
Требования к документации
| Компонент | Содержание испытаний | Уровни доверия |
|---|---|---|
| Тестовая документация | План, сценарии, ресурсы, отчеты | Все (6: базовая) |
| Уязвимости/НДВ | Методики, инструменты, уровни контроля | 1–6 |
| Скрытые каналы | Анализ путей утечек, верификация | Только СЗИ |
Требования к поддержке безопасности средств
Приказ ФСТЭК России № 76 от 2 июня 2020 года в разделе V определяет требования к поддержке безопасности средств технической защиты информации (СЗИ) и средств обеспечения безопасности ИТ, предусматривая устранение недостатков, обновления и меры реагирования на инциденты в зависимости от уровня доверия (1–6).
Основные компоненты поддержки
Поддержка включает устранение дефектов и уязвимостей, обновление средства с сохранением функций безопасности, а также процедуры реагирования на инциденты. Для высших уровней (1–4) требуется детальная документация изменений, верификация и повторные испытания; для 5–6 уровней — упрощенные меры.
Разработчик обязан публиковать информацию об обновлениях и обеспечивать доступ к поддержке в течение всего жизненного цикла средства.
Требования по уровням
| Компонент поддержки | Уровни 1–4 | Уровни 5–6 |
|---|---|---|
| Устранение недостатков | Полная верификация, испытания | Базовое устранение |
| Обновления | Документация, сертификация | Уведомление пользователей |
| Реагирование на инциденты | Процедуры, анализ влияния | Минимальные меры |
Некоторые возможные риски несоблюдения требований Приказа ФСТЭК России № 76
Несоблюдение требований Приказа ФСТЭК России № 76 от 2 июня 2020 года несет риски для разработчиков, производителей и пользователей средств защиты информации (СЗИ), включая административные, финансовые и операционные последствия. При этом ФСТЭК России может отказать в сертификации или провести внеплановые проверки, что затянет внедрение СЗИ.
