Приказ ФСТЭК №76: что изменилось для ГИС второго и третьего класса защищённости
ФСТЭК утвердила приказ №76 о защите госинформсистем. Разбираем, что конкретно изменилось для ГИС 2 и 3 класса и к чему готовиться клиентам.
ФСТЭК России утвердила приказ №76, устанавливающий новые требования к защите государственных информационных систем
В июле ФСТЭК зарегистрировала в Минюсте приказ №76, который вносит изменения в приказ №17 - основной документ по защите ГИС. Пока большая часть обсуждений в ИБ-сообществе крутится вокруг импортозамещения и ухода западных вендоров, этот приказ прошёл относительно тихо. Мы его внимательно прочитали, потому что у нас несколько клиентов с ГИС второго и третьего класса, и вопрос «нас это касается?» стал актуальным примерно сразу.
Касается. Расскажем, что именно.
Что изменилось структурно
Приказ №76 не переписывает №17 целиком - он точечно корректирует ряд требований. Главное направление изменений: требования к составу мер защиты привязываются к реестровому программному обеспечению. Если упрощённо - для ряда мер теперь явно прописано, что средство защиты или компонент должны либо входить в реестр отечественного ПО, либо иметь сертификат ФСТЭК соответствующего уровня доверия.
Для ГИС первого класса это не новость - там требования по сертификатам были жёсткими и раньше. А вот для второго и третьего класса появились конкретизации, которых прежде не было или они были размытыми.
Что изменилось для второго и третьего класса
Средства защиты информации - уровни доверия. Для ГИС второго класса теперь явно указан минимальный уровень доверия для СЗИ. Раньше требование формулировалось через класс защищённости самого средства, и это порождало разночтения при аттестации. Сейчас формулировка однозначнее, хотя переходный период в документе не прописан явно - что уже создаёт вопрос.
Антивирусная защита. В обновлённых требованиях появилась ссылка на приказ №238, который регулирует антивирусные средства. Для клиентов с иностранными антивирусными решениями - а таких после февраля стало больше, потому что некоторые западные продукты перестали нормально обновляться - это означает необходимость перехода. Не «желательно рассмотреть», а именно требование.
Средства межсетевого экранирования и обнаружения вторжений. Для ГИС третьего класса требования к МЭ и СОВ уточнены: нужны сертифицированные продукты соответствующего класса. Это звучит очевидно, но на практике у нескольких наших клиентов стоят несертифицированные решения или решения с истёкшими сертификатами. Приказ №76 делает этот вопрос острее.
Что это значит на практике
Мы сейчас проходим через аудит трёх ГИС в разных ведомствах - одна второго класса, две третьего. Картина примерно одинаковая: существующие системы защиты формировались в 2018-2020 годах, когда реестровых требований в таком виде не было, и состав СЗИ подбирался по другой логике.
Несколько наблюдений из текущей работы:
-
Реестр отечественного ПО как критерий выбора СЗИ - это не просто галочка. Реестровый номер не гарантирует сертификат ФСТЭК, и наоборот. Нужно смотреть оба условия отдельно. Мы видели случаи, когда клиент считал, что «ПО отечественное - значит всё в порядке», а сертификата на нужный класс не было.
-
Переходный период - больная тема. В приказе есть формулировки об аттестованных системах, которых изменения коснутся при очередной аттестации или при внеплановой проверке. Но что значит «очередная аттестация» для системы, которая аттестована три года назад, - вопрос, на который разные ФСТЭК-лицензиаты отвечают по-разному. Мы ждём методических разъяснений.
-
Импортозамещение наслаивается. Если до этого был выбор «меняем ли мы антивирус», теперь для ряда ГИС этот выбор закрыт - нужно менять. Хорошо это или плохо с точки зрения безопасности - отдельный разговор. С точки зрения соответствия требованиям - очевидно.
Что делать прямо сейчас
Если есть ГИС второго или третьего класса, аттестованная до 2022 года, - стоит провести внутреннюю сверку: какие СЗИ стоят, есть ли у них действующие сертификаты ФСТЭК нужного уровня, входят ли они в реестр. Это займёт несколько часов, но даст понимание, насколько далеко текущее состояние от новых требований.
Если разрыв существенный - лучше зафиксировать его сейчас и начать планировать замену, чем обнаружить это в ходе проверки или при подаче документов на переаттестацию.
В рамках аудита защищённости мы делаем именно такую сверку: текущий состав СЗИ против актуальных требований, с учётом и приказа №17, и теперь №76. По итогу клиент получает список несоответствий с приоритизацией - что критично закрыть до следующей аттестации, что можно отложить.
Сам приказ №76 пока без подзаконных разъяснений воспринимается неоднозначно: общие направления понятны, детали по переходу - нет. Следим за разъяснениями ФСТЭК и обновлениями в методических документах.