2.1. Сведения, используемые при создании способов, подготовке и проведении атак

СКЗИ должны противостоять атакам, при создании которых используются следующие сведения:

а) Сведения о СКЗИ

- общие сведения об информации, используемой в процессе эксплуатации СКЗИ;

- защищенная СКЗИ информация;

- все данные, передаваемые по каналам связи, не защищенным от несанкционированного доступа к информации организационно-техническими мерами;

- сведения, получаемые в результате анализа информативных сигналов;

- документированные и опубликованные возможности ПО СКЗИ, ПО АС СКЗИ и АС СКЗИ;

- исходные коды ПО СКЗИ и ПО АС СКЗИ <1>;

--------------------------------

<1> Для аппаратных модулей безопасности информационной инфраструктуры платежных систем сведения, содержащиеся в исходных текстах ПО СФ и ПО АС СФ.

- содержание конструкторской документации на СКЗИ, в том числе сведения о мерах защиты от внешних воздействий;

- сведения обо всех нарушениях правил пользования СКЗИ, проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационно-техническими мерами;

- сведения обо всех неисправностях и сбоях АС СКЗИ, проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационно-техническими мерами.

б) Сведения о СФ (АС СФ)

- содержание документации на СФ;

- опубликованные возможности и уязвимости ПО СФ, ПО АС СФ и АС СФ;

- сведения обо всех нарушениях правил эксплуатации СФ, проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационно-техническими мерами;

- сведения обо всех неисправностях и сбоях АС СФ, проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационно-техническими мерами.

в) Сведения о платежной информационной системе (ИС)

- общие сведения об ИС, в которой используется СКЗИ (назначение, состав, оператор, объекты, в которых размещены ресурсы ИС;

- документированные и опубликованные сведения об информационных технологиях, базах данных, АС, ПО, используемых в ИС совместно с СКЗИ <2>;

--------------------------------

<2> Для аппаратных модулей безопасности информационной инфраструктуры платежных систем о недекларированных возможностях ПО СФ и неопубликованных уязвимостях ПО СФ.

- сведения обо всех сетях связи в составе ИС, работающих на едином криптографическом ключе <3>.

--------------------------------

<3> Для аппаратных модулей безопасности информационной инфраструктуры платежных систем, содержащиеся в конструкторской документации на информационные технологии, базы данных, ПО, используемые в ИС совместно с СКЗИ.