ГОСТ Р 56545-2015
ГОСТ Р 56545-2015 — это национальный стандарт Российской Федерации, устанавливающий требования к защите информации при разработке, производстве, эксплуатации и утилизации автоматизированных систем в защищённом исполнении. Полное наименование документа: «Защита информации. Автоматизированные системы в защищённом исполнении. Требования к защите информации при разработке, производстве, эксплуатации и утилизации». Стандарт введён в действие с 1 января 2016 года и является частью системы нормативных документов в области технической защиты информации, разрабатываемой Федеральной службой по техническому и экспортному контролю (ФСТЭК России).
История и контекст разработки
Разработка ГОСТ Р 56545-2015 была обусловлена необходимостью унификации требований к защите информации на всех этапах жизненного цикла автоматизированных систем (АС), обрабатывающих конфиденциальные данные, включая государственную тайну и персональные данные. До его принятия существовали разрозненные ведомственные и отраслевые документы, что затрудняло контроль и оценку защищённости систем.
Стандарт был разработан техническим комитетом по стандартизации ТК 362 «Защита информации» и утверждён приказом Федерального агентства по техническому регулированию и метрологии (Росстандарт) № 1518-ст от 24 ноября 2015 года. Он пришёл на смену более ранним методическим документам, в частности, руководящим документам ФСТЭК России «Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации» (1992 год) и «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищённости от несанкционированного доступа к информации» (1992 год), которые утратили силу в части, касающейся этапов жизненного цикла.
Область применения
ГОСТ Р 56545-2015 распространяется на автоматизированные системы в защищённом исполнении, предназначенные для обработки информации ограниченного доступа, не содержащей сведений, составляющих государственную тайну. Стандарт устанавливает требования к защите информации на следующих этапах жизненного цикла АС:
- разработка (включая эскизное и техническое проектирование);
- изготовление (производство) компонентов и системы в целом;
- ввод в эксплуатацию (включая испытания, опытную эксплуатацию и приёмку);
- эксплуатация (включая сопровождение, модернизацию и ремонт);
- вывод из эксплуатации и утилизация (включая уничтожение носителей информации).
Стандарт не распространяется на системы, обрабатывающие государственную тайну (для них действуют отдельные нормативные документы, в том числе межгосударственные стандарты и специальные требования ФСТЭК России), а также на криптографические средства защиты информации, которые регламентируются иными стандартами (например, ГОСТ 28147-89 и ГОСТ Р 34.10-2012).
Структура и основные положения
Документ состоит из нескольких разделов, включая введение, область применения, нормативные ссылки, термины и определения, а также основные требования к защите информации на каждом этапе жизненного цикла.
Термины и определения
В стандарте введены ключевые понятия, такие как «автоматизированная система в защищённом исполнении», «жизненный цикл автоматизированной системы», «разработчик», «эксплуатант», «уполномоченный орган по защите информации». Определения согласованы с другими стандартами серии «Защита информации» (ГОСТ Р 50922-2006, ГОСТ Р 53114-2008 и др.).
Требования к этапу разработки
На этапе разработки устанавливаются требования к:
- формированию технического задания на систему с указанием класса защищённости;
- выбору и обоснованию архитектуры системы и средств защиты информации;
- разработке проектной документации, включающей раздел «Защита информации»;
- проведению анализа угроз безопасности информации и моделированию нарушителя;
- реализации функций защиты (идентификация и аутентификация, управление доступом, регистрация событий, целостность, конфиденциальность).
Требования к этапу производства
Производство компонентов должно осуществляться в условиях, исключающих несанкционированное внесение изменений (закладных устройств, программных закладок). Предусматривается:
- контроль технологических процессов;
- маркировка и учёт всех компонентов;
- проведение приёмо-сдаточных испытаний на соответствие требованиям технического задания.
Требования к этапу эксплуатации
Эксплуатация системы должна сопровождаться:
- регулярным мониторингом событий безопасности;
- управлением обновлениями и патчами;
- проведением периодических проверок (аудитов) защищённости;
- обучением персонала правилам работы с конфиденциальной информацией.
Требования к этапу вывода из эксплуатации
При выводе системы из эксплуатации необходимо:
- гарантированно уничтожить или обезличить все данные на носителях;
- демонтировать и утилизировать оборудование с соблюдением мер, исключающих восстановление информации;
- составить акт о завершении работ.
Классификация систем по уровням защищённости
Хотя ГОСТ Р 56545-2015 не содержит прямой классификации, он ссылается на другие документы, в частности, на методические документы ФСТЭК России, которые устанавливают три класса защищённости автоматизированных систем (1-й — высший, 3-й — низший). В зависимости от класса определяются конкретные требования к составу и функциональности средств защиты.
Взаимосвязь с другими стандартами
ГОСТ Р 56545-2015 входит в комплекс национальных стандартов по защите информации, включающий:
- ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения»;
- ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения»;
- ГОСТ Р 56546-2015 «Защита информации. Автоматизированные системы в защищённом исполнении. Порядок создания»;
- ГОСТ Р 56547-2015 «Защита информации. Автоматизированные системы в защищённом исполнении. Порядок проведения испытаний».
Стандарт также коррелирует с международными стандартами серии ISO/IEC 27000 (в части управления информационной безопасностью), но имеет национальную специфику, связанную с требованиями российского законодательства.
Практическое применение
ГОСТ Р 56545-2015 используется:
- государственными и муниципальными органами при создании защищённых информационных систем;
- коммерческими организациями, обрабатывающими персональные данные (в соответствии с Федеральным законом № 152-ФЗ «О персональных данных»);
- предприятиями оборонно-промышленного комплекса и критической информационной инфраструктуры;
- разработчиками и поставщиками средств защиты информации для сертификации продукции.
Соблюдение требований стандарта является обязательным для организаций, подведомственных ФСТЭК России, а также рекомендуется для всех, кто стремится обеспечить высокий уровень информационной безопасности.
Критика и ограничения
Среди специалистов отмечается, что стандарт носит общий характер и не содержит конкретных технических решений, что требует дополнительной разработки внутренних регламентов. Кроме того, он не учитывает современные угрозы, связанные с облачными вычислениями, интернетом вещей (IoT) и искусственным интеллектом, что делает его частично устаревшим для систем, внедряемых после 2020 года. В 2023 году началась работа по актуализации стандарта с учётом новых технологий и угроз.
Источники
- ГОСТ Р 56545-2015 «Защита информации. Автоматизированные системы в защищённом исполнении. Требования к защите информации при разработке, производстве, эксплуатации и утилизации». — М.: Стандартинформ, 2015.
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Методические документы ФСТЭК России «Меры защиты информации в государственных информационных системах» (утв. 11.02.2014).
- ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения».
- ГОСТ Р 56546-2015 «Защита информации. Автоматизированные системы в защищённом исполнении. Порядок создания».
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →