Открыть сервисСервис

Аттестация платформы

Аттестация платформы — это процедура официального подтверждения соответствия программно-аппаратного комплекса (платформы) установленным требованиям безопасности, стандартам качества, отраслевым нормам или законодательным актам. В зависимости от сферы применения, аттестация может быть обязательной (например, для государственных информационных систем) или добровольной (для повышения доверия пользователей и партнёров). Целью аттестации является проверка того, что платформа функционирует корректно, защищена от несанкционированного доступа, не содержит уязвимостей и соответствует заявленным характеристикам.

История и развитие

Понятие аттестации платформ возникло в середине XX века с развитием вычислительной техники и необходимостью стандартизации. Первые процедуры касались аппаратного обеспечения: например, сертификация мейнфреймов IBM в 1960-х годах на соответствие военным стандартам США. С появлением операционных систем и сетевых технологий в 1980-х годах аттестация стала охватывать и программное обеспечение.

В России системный подход к аттестации платформ начал формироваться в 1990-х годах, когда были приняты законы «О государственной тайне» (1993) и «Об информации, информационных технологиях и о защите информации» (2006). В 2000-х годах, с развитием облачных вычислений и государственных информационных систем (ГИС), процедура аттестации стала обязательной для платформ, обрабатывающих персональные данные и сведения, составляющие государственную тайну. Ключевым документом в этой области является Федеральный закон № 152-ФЗ «О персональных данных» (2006), который устанавливает требования к операторам платформ.

Виды аттестации

Аттестация платформ классифицируется по нескольким критериям.

По обязательности проведения

  • Обязательная аттестациятребуется для платформ, обрабатывающих информацию ограниченного доступа (государственная тайна, персональные данные, коммерческая тайна). В России проводится в соответствии с требованиями ФСТЭК России, ФСБ России и Минобороны.
  • Добровольная аттестация — проводится по инициативе владельца платформы для подтверждения соответствия отраслевым стандартам (например, ISO 27001 для систем управления информационной безопасностью) или для повышения конкурентоспособности.

По объекту проверки

  • Аппаратная аттестацияпроверка физических компонентов платформы (серверы, сетевое оборудование, устройства хранения данных) на соответствие техническим условиям и стандартам безопасности.
  • Программная аттестация — проверка операционной системы, прикладного программного обеспечения, систем управления базами данных (СУБД) и средств защиты информации.
  • Комплексная аттестация — одновременная проверка аппаратной и программной частей, а также процедур администрирования и эксплуатации.

По сфере применения

  • Аттестация государственных информационных систем (ГИС) — обязательна для платформ, используемых в государственных органах (например, портал «Госуслуги»). Проводится с участием ФСТЭК России.
  • Аттестация платформ для обработки персональных данных — требуется для систем, обрабатывающих данные граждан РФ (например, интернет-магазины, банковские приложения).
  • Аттестация облачных платформ — проверка соответствия требованиям к виртуализации, изоляции ресурсов и защите данных в облачной инфраструктуре.
  • Аттестация промышленных платформ — применяется для систем управления технологическими процессами (SCADA, АСУ ТП) в энергетике, нефтегазовой отрасли и на транспорте.

Процедура аттестации

Процесс аттестации платформы состоит из нескольких этапов.

Подготовительный этап

  1. Определение целей и требованийвладелец платформы формулирует, какие стандарты и нормативные акты должны быть соблюдены (например, приказ ФСТЭК России № 17 от 11 февраля 2013 года «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»).
  2. Формирование аттестационной комиссии — в состав входят представители владельца платформы, разработчика, а также независимые эксперты (например, из аккредитованных испытательных лабораторий).
  3. Разработка программы аттестации — документ, описывающий объём проверок, методы тестирования и критерии оценки.

Этап проведения испытаний

  1. Анализ документации — проверка проектной, эксплуатационной и технической документации на платформу (архитектура, политики безопасности, инструкции для администраторов).
  2. Технические испытания — включают:
  • Проверку целостности и конфигурации программного обеспечения.
  • Тестирование на проникновение (пентест) для выявления уязвимостей.
  • Оценку эффективности средств защиты информации (межсетевые экраны, системы обнаружения вторжений, антивирусное ПО).
  • Нагрузочное тестирование для проверки стабильности при пиковых нагрузках.
  1. Организационные проверки — оценка процедур администрирования, разграничения доступа, реагирования на инциденты и резервного копирования.

Этап оформления результатов

  1. Составление акта аттестации — документ, содержащий заключение о соответствии или несоответствии платформы требованиям. В случае несоответствия указываются замечания и рекомендации по устранению.
  2. Выдача аттестата соответствия — официальный документ, подтверждающий, что платформа прошла аттестацию. Срок действия аттестата обычно составляет от 1 до 5 лет (в зависимости от сферы и требований).
  3. Внесение в реестр аттестованных платформ — в России такие реестры ведут ФСТЭК России, ФСБ России и другие уполномоченные органы.

Критерии оценки

При аттестации платформы оцениваются следующие параметры:

  • Функциональная полнота — соответствие заявленным функциям и возможностям.
  • Безопасность — защита от несанкционированного доступа, утечек данных, вредоносного ПО и атак типа «отказ в обслуживании» (DDoS).
  • Надёжность — устойчивость к сбоям, время восстановления после отказов, наличие резервных копий.
  • Производительность — скорость обработки запросов, пропускная способность, время отклика.
  • Совместимость — способность работать с другими системами, протоколами и форматами данных.
  • Управляемость — наличие средств мониторинга, администрирования и аудита.

Применение

Аттестация платформ широко используется в различных отраслях.

Государственный сектор

В России аттестация обязательна для всех государственных информационных систем (ГИС), включая портал «Госуслуги», систему «Электронный бюджет», Единую государственную информационную систему здравоохранения (ЕГИСЗ). Без аттестата эксплуатация таких систем запрещена.

Финансовый сектор

Банки и финансовые организации обязаны аттестовывать платформы, обрабатывающие персональные данные клиентов и платежную информацию. Например, в соответствии с требованиями Центрального банка РФ (Положение № 382-П) и стандартами PCI DSS (Payment Card Industry Data Security Standard).

Промышленность

Платформы автоматизированных систем управления технологическими процессами (АСУ ТП) на объектах критической инфраструктуры (атомные электростанции, нефтеперерабатывающие заводы, транспортные системы) проходят обязательную аттестацию на соответствие требованиям безопасности.

Облачные сервисы

Провайдеры облачных платформ (например, Яндекс.Облако, VK Cloud, СберКлауд) проходят добровольную аттестацию для подтверждения соответствия стандартам ISO 27001, ГОСТ Р ИСО/МЭК 27001-2021, а также требованиям ФСТЭК России для работы с персональными данными.

Примеры

  • Платформа «Госуслуги» — прошла аттестацию в ФСТЭК России на соответствие требованиям к защите информации, содержащейся в государственных информационных системах. Аттестат подтверждает, что платформа обеспечивает конфиденциальность, целостность и доступность данных пользователей.
  • Облачная платформа VK Cloud — имеет аттестат соответствия требованиям 152-ФЗ «О персональных данных» (уровень защищённости УЗ-1), что позволяет использовать её для хранения и обработки персональных данных граждан РФ.
  • Платформа «1С:Предприятие» — аттестована для использования в государственных учреждениях, включая обработку персональных данных и бухгалтерскую отчётность.

Критика и ограничения

Процедура аттестации платформ подвергается критике по нескольким причинам:

  • Высокая стоимость — проведение полного цикла испытаний и привлечение аккредитованных лабораторий может стоить от нескольких сотен тысяч до миллионов рублей, что затруднительно для малых и средних предприятий.
  • Длительность — процесс может занимать от нескольких месяцев до года, что замедляет внедрение новых технологий.
  • Формальность — в некоторых случаях аттестация сводится к проверке документов, а не реального функционирования платформы, что снижает её эффективность.
  • Устаревание требований — нормативные акты, на основе которых проводится аттестация, могут отставать от развития технологий (например, облачных вычислений или искусственного интеллекта).

Перспективы развития

С развитием технологий (квантовые вычисления, блокчейн, искусственный интеллект) процедуры аттестации платформ будут совершенствоваться. В России планируется внедрение автоматизированных систем аттестации, использующих методы машинного обучения для анализа уязвимостей и соответствия требованиям. Также ожидается гармонизация российских стандартов с международными (например, ISO/IEC 27001) для упрощения взаимодействия с зарубежными партнёрами.

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  • Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».
  • ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования».
  • Положение Банка России от 09.06.2012 № 382-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств».
  • Доктрина информационной безопасности Российской Федерации (утверждена Указом Президента РФ от 05.12.2016 № 646).
  • Методические документы ФСТЭК России по аттестации информационных систем (2014–2023).
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru