4.2. Этапы разработки, производства, хранения, транспортировки, ввода в эксплуатацию и эксплуатация технических и программных средств, криптосредств и СФК

4.2 ЭТАПЫ РАЗРАБОТКИ, ПРОИЗВОДСТВА, ХРАНЕНИЯ,

ТРАНСПОРТИРОВКИ, ВВОДА В ЭКСПЛУАТАЦИЮ И ЭКСПЛУАТАЦИЯ

ТЕХНИЧЕСКИХ И ПРОГРАММНЫХ СРЕДСТВ, КРИПТОСРЕДСТВ И СФК

На этапах разработки, производства, хранения, транспортировки, ввода в эксплуатацию технических и программных средств, криптосредств и среды функционирования криптосредств (СФК) обработка данных не производится. Поэтому объектами атак могут быть только сами эти средства и документация на них.

В связи с изложенным, на указанных этапах возможны следующие атаки:

- внесение негативных функциональных возможностей в технические и программные средства, криптосредства и СФК, в том числе с использованием вредоносных программ (компьютерные вирусы, "троянские кони" и т.д.);

- внесение несанкционированных изменений в документацию на технические и программные средства, криптосредство и СФК.

Следует отметить, что указанные атаки:

- на этапах разработки, производства и технических и программных средств, криптосредств и СФК могут проводиться только вне зоны ответственности Заказчика;

- на этапе транспортировки технических средств, криптосредств и СФК могут проводиться как в зоне, так и вне зоны ответственности Заказчика;

- на этапе хранения технических и программных средств, криптосредств и СФК могут проводиться как в зоне, так и вне зоны ответственности Заказчика;

- на этапе ввода в эксплуатацию технических и программных средств, криптосредств и СФК могут проводиться как в зоне, так и вне зоны ответственности Заказчика.

В связи с этим Заказчику необходимо провести:

- проверку соответствия технических и программных средств, криптосредств и СФК и документации на эти средства, поступающих в зону ответственности Заказчика, эталонным образцам;

- проверку целостности технических и программных средств, криптосредств, СФК и документации на эти средства в процессе хранения и ввода в эксплуатацию этих средств <3>.

--------------------------------

<3> С использованием как механизмов контроля, описанных в документации, например, на криптосредство, так и с использованием организационных и организационно-технических мер, разработанных оператором с учетом требований соответствующих нормативных и методических документов.