Практика
Аттестация СЗИ: этапы, сроки и документы
Аттестация системы защиты информации в Беларуси: кому нужна, этапы от классификации до аттестата, пакет документов, от чего зависят сроки и где теряют время.
Коротко. Аттестация системы защиты информации (СЗИ) — это проверка того, что меры защиты информационной системы спроектированы, внедрены и реально работают в соответствии с требованиями ОАЦ (приказ ОАЦ от 20.02.2020 № 66) и проектной документацией. Проводит её организация, имеющая лицензию ОАЦ; по итогам испытаний оформляется аттестат соответствия. Путь к аттестации состоит из шести этапов: обследование, классификация информационной системы, техническое задание, проектирование СЗИ, внедрение и, наконец, испытания с аттестацией. Единого норматива по срокам нет: они определяются числом систем, их классом и тем, насколько текущее состояние далеко от требований. Ниже — что происходит на каждом этапе, какие документы готовить и где проекты чаще всего теряют время.
Для руководителей, ИТ-директоров и ответственных за информационную безопасность, которым предстоит аттестация или которые получили предписание ОАЦ.
Кому нужна аттестация системы защиты информации
Общую рамку задал Указ № 40 «О кибербезопасности»: все организации реализуют меры технической и криптографической защиты информации по требованиям ОАЦ. Разбор самого Указа — в статье «Указ №40 о кибербезопасности», здесь сосредоточимся на процедуре. Какие системы и каких классов подлежат аттестации, определяет приказ № 66 — классификацию мы разобрали в статье «Приказ ОАЦ №66: классы информационных систем».
На практике аттестация встаёт в повестку, когда:
- в информационной системе обрабатывается информация, распространение или предоставление которой ограничено, в том числе персональные данные;
- организация входит в перечень к Указу № 40 и создаёт центр кибербезопасности — сам центр аттестуется в ОАЦ (подробнее — «Центр кибербезопасности: свой или по договору»);
- ОАЦ выдал предписание по итогам проверки;
- отраслевой регулятор, банк-партнёр или крупный заказчик просит подтвердить уровень защиты.
Этапы аттестации: от обследования до аттестата
| Этап | Что происходит | Результат |
|---|---|---|
| 1. Обследование | Перечень информационных систем, состав информации, пользователи, подключения к сетям, действующие меры | Отчёт об обследовании, перечень систем и их границ |
| 2. Классификация | Отнесение каждой системы к классу по приказу № 66 | Документ о классификации |
| 3. Техническое задание | Требования к СЗИ исходя из класса и особенностей системы | Техническое задание на создание СЗИ |
| 4. Проектирование | Архитектура защиты, выбор средств, в том числе сертифицированных, где это требуется | Проектная документация: схема СЗИ, перечень средств защиты |
| 5. Внедрение | Настройка средств защиты, политики и регламенты, обучение администраторов | Работающая СЗИ и комплект организационно-распорядительных документов |
| 6. Испытания и аттестация | Проверка документов и реальной конфигурации по программе и методике испытаний | Протокол испытаний и аттестат соответствия |
После аттестата начинается этап, который не заканчивается: поддержание соответствия.
Этапы 1–2. Обследование и классификация
Самое дорогое решение принимается в самом начале — где проходят границы информационной системы. Сайт, CRM, 1С и файловый сервер можно описать как одну систему или как несколько. От этого зависит, какие требования применяются, сколько узлов попадает в проект и что придётся проверять на испытаниях. Слишком широкая граница раздувает проект; слишком узкая — оставляет за контуром реальные потоки данных, и это всплывает на испытаниях.
Классификацию делают по фактическому составу информации, а не по названию системы. Если в «учётной системе склада» хранятся паспортные данные водителей, это меняет картину.
Этапы 3–4. Техническое задание и проект
Техническое задание переводит требования класса в конкретные решения для вашей инфраструктуры: какие меры обязательны, какие реализуются организационно, какие — техническими средствами. Проект фиксирует архитектуру: сегменты сети, точки контроля, средства защиты и их настройки.
Здесь важно не начинать с закупки. Средства защиты выбирают под требования класса и существующую инфраструктуру, а не под то, что есть на складе у интегратора. Где требуются сертифицированные средства и криптографическая защита, проверяйте наличие сертификатов до подписания договора поставки.
Этап 5. Внедрение
Настройка средств, включение журналирования, разграничение прав, резервное копирование, регламенты. Параллельно пишутся документы — и они должны описывать то, что реально настроено. Хорошая практика — перед испытаниями провести внутреннюю проверку или пентест: реальные уязвимости лучше найти самим, чем получить их в протоколе.
Этап 6. Испытания и аттестация
Аттестующая организация проверяет документы, сверяет их с конфигурацией, выполняет проверки по программе и методике испытаний. Выявленные несоответствия устраняются; после этого оформляется аттестат. Порядок повторных испытаний и условия, при которых нужна переаттестация, —.
Документы для аттестации: чек-лист
Точный состав определяется приказом № 66 и программой испытаний. Ниже — комплект, который на практике готовят к началу испытаний:
- Приказ о назначении ответственных за защиту информации
- Политика информационной безопасности организации
- Перечень информационных систем с описанием границ
- Документ о классификации каждой системы
- Техническое задание на создание СЗИ
- Проектная документация: схема СЗИ, схема сети, перечень средств защиты
- Сертификаты на средства защиты, где они требуются
- Регламенты: управление доступом, резервное копирование, обновления, реагирование на инциденты
- Перечень пользователей и их прав
- Журнал учёта киберинцидентов с хранением записей не менее 1 года (Указ № 40)
- Документы на средства криптографической защиты
- Отчёт о внутренней проверке или пентесте (не обязателен, но снижает риск замечаний)
Сроки аттестации: от чего они зависят
Цифра «аттестация за N недель» без обследования — это обещание, а не расчёт. Срок складывается из факторов, которые видно только после первого этапа.
| Фактор | Сокращает путь | Удлиняет путь |
|---|---|---|
| Количество систем и площадок | Одна система, одна площадка | Несколько систем, филиалы, облако |
| Класс системы | Меньше обязательных мер | Больше мер, криптографическая защита |
| Готовность документов | Политики и регламенты уже есть и соответствуют практике | Документов нет или они написаны «для проверяющего» |
| Средства защиты | Имеющиеся средства подходят под требования | Нужна закупка и поставка сертифицированных средств |
| Доступность ИТ-команды | Выделены люди и время на изменения | Изменения делаются «между основной работой» |
| Подрядчики | Хостинг и облака предоставляют сведения быстро | Сведения о площадках приходится добывать месяцами |
| Изменения во время проекта | Инфраструктура заморожена | Параллельная миграция или запуск новых сервисов |
Практический совет: считайте срок от обследования, а не от подписания договора с аттестующей организацией. Большая часть календаря уходит на этапы 3–5, а не на сами испытания. Срок действия аттестата —.
Где проекты теряют время: типичные замечания
- Документы расходятся с конфигурацией. В проекте межсетевой экран с одними правилами, в реальности — другие. Это самое частое и самое обидное несоответствие.
- Размытые границы системы. На испытаниях выясняется, что данные уходят в сервис, который в проект не попал.
- Несертифицированные средства там, где нужны сертифицированные. Замена средства в конце проекта — это новая закупка и переделка документов.
- Журналирование включено, но журналы не хранятся или никто их не смотрит.
- Общие учётные записи администраторов. Невозможно установить, кто что сделал.
- Подрядчики вне контура. Удалённый доступ разработчика или аутсорс-администратора не описан и не контролируется.
- Уязвимости, найденные на испытаниях. Устаревшее ПО и открытые сервисы, которые можно было закрыть заранее.
Кто проводит аттестацию и как выбрать исполнителя
Аттестацию проводит организация с лицензией ОАЦ на соответствующий вид деятельности. Попросите показать лицензию и проверьте, что она покрывает нужные работы. Может ли одна и та же организация проектировать СЗИ и затем её аттестовать —.
Вопросы, которые стоит задать до договора:
- Что входит в стоимость: только испытания или также подготовка документов и повторные испытания после устранения замечаний?
- Какие исходные данные нужны от вас и в какой форме?
- Проводилась ли у исполнителя аттестация систем вашего класса и отрасли?
- Как оформляются замечания и сколько итераций устранения предусмотрено?
- Кто со стороны исполнителя отвечает за проект и как с ним связаться?
Сколько стоит подготовка к аттестации
У Viviar путь к аттестации оформлен как пакет «Соответствие регуляторам» — от 23 200 BYN: обследование, gap-анализ, дорожная карта со сроками и стоимостью каждого шага. Конфигурация с подготовкой документов и сопровождением проверки — от 52 300 BYN. Стоимость услуг аттестующей организации и закупки средств защиты зависит от класса и масштаба систем и считается после обследования.
Пример из практики: для оператора iGaming — регулируемая отрасль, деньги и данные игроков, транзакции в реальном времени — Viviar выстроил полный контур информационной безопасности, аттестация системы защиты информации пройдена, инциденты под контролем 24/7.
Частые вопросы
Что такое аттестация системы защиты информации простыми словами?
Это официальная проверка того, что защита информационной системы сделана по требованиям ОАЦ и работает так, как описано в документах. Проверяет организация с лицензией ОАЦ: смотрит документы, сверяет их с реальными настройками, проводит испытания. Если несоответствий нет или они устранены, оформляется аттестат соответствия.
Сколько длится аттестация СЗИ?
Единого срока нет. Сами испытания — лишь последний этап; основное время уходит на классификацию, проект, закупку средств защиты и приведение документов в соответствие с реальностью. Срок зависит от числа систем, их класса, готовности документов и доступности ИТ-команды. Реалистичный план можно построить только после обследования.
Какие документы нужны для аттестации?
Как правило: приказ о назначении ответственных, политика информационной безопасности, перечень систем и документ об их классификации, техническое задание, проектная документация со схемой СЗИ, сертификаты на средства защиты, регламенты и журнал учёта киберинцидентов. Точный состав определяется приказом ОАЦ № 66 и программой испытаний аттестующей организации.
Что будет, если изменить систему после аттестации?
Аттестат подтверждает соответствие конкретной конфигурации. Существенные изменения — новые сегменты, сервисы, подключения к внешним сетям, смена средств защиты — нужно оценивать на влияние на СЗИ и отражать в документах. Какие изменения требуют повторной аттестации, уточняйте по действующей редакции приказа и у аттестующей организации.
Можно ли пройти аттестацию без закупки новых средств защиты?
Иногда да, если существующие средства закрывают требования класса и, где это требуется, имеют сертификаты. Поэтому закупку планируют после классификации и технического задания, а не до них. Частая ошибка — сначала купить средства по рекомендации поставщика, а потом обнаружить, что они не подходят под требования.
Вывод
Аттестация системы защиты информации — это не разовая проверка, а итог проекта: обследование, классификация, техническое задание, проект, внедрение и испытания. Сроки определяются не нормативом, а стартовой точкой, поэтому первым шагом всегда идёт обследование. Чем точнее документы описывают реальную конфигурацию, тем короче путь к аттестату. Если предстоит аттестация или пришло предписание, расскажите нам о своих системах: за один разговор определим, с какого этапа вы начинаете.
Источники: приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by, pravo.by); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by).