Приложение

МЕТОДИКА
ОПРЕДЕЛЕНИЯ КЛАССА СКЗИ/СЭП, ПРИМЕНЯЕМЫХ НА СТОРОНЕ КНО
ПРИ ПОДКЛЮЧЕНИИ К ГИС ТОР КНД

Настоящим приложением следует руководствоваться в целях определения требуемого класса СКЗИ/СЭП в случае отсутствия моделей нарушителей безопасности информации на ОИ КНО (ВИС КНО), в состав которых входят СВТ (АРМ пользователей или мобильные устройства), с помощью которых внешние пользователи ГИС ТОР КНД (далее - пользователи, сотрудники КНО) планируют осуществлять удаленный доступ к ресурсам ГИС ТОР КНД или для ВИС КНО, которые планируют обеспечивать информационное взаимодействие с ГИС ТОР КНД по каналам связи, подключенным к сети связи общего пользования (Интернет).

Настоящее приложение разработано с учетом модели нарушителя ГИС ТОР КНД и требований нормативных документов ФСБ России:

- приказ ФСБ России от 27.12.2011. N 796 "Об утверждении Требований к средствам электронной подписи и Требований к средствам удостоверяющего центра";

- приказ ФСБ России от 10.07.2014 N 378 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности".

Определение требуемого класса СКЗИ/СЭП для применения на стороне ОИ КНО (ВИС КНО) при подключении к ГИС ТОР КНД должна выполнять комиссия из числа сотрудников, назначенных руководителем КНО. В состав комиссии должны входить лица, обладающие опытом работы в области информационных технологий и защиты информации и (или) прошедшие переподготовку (повышение квалификации) в области защиты информации.

В таблице приведен совокупный перечень возможностей потенциальных нарушителей по подготовке к проведению и реализации атак на СВТ пользователей, входящих в состав ОИ КНО (ВИС КНО), а также требуемые классы применяемых на стороне ОИ КНО (ВИС КНО) СКЗИ/СЭП, обеспечивающие противодействие возможностям потенциальных нарушителей безопасности информации.