Открыть сервис

ГОСТ Р 56545-2015

ГОСТ Р 56545-2015 — это национальный стандарт Российской Федерации, устанавливающий требования к защите информации при разработке, производстве, эксплуатации и утилизации автоматизированных систем в защищённом исполнении. Полное наименование документа: «Защита информации. Автоматизированные системы в защищённом исполнении. Требования к защите информации при разработке, производстве, эксплуатации и утилизации». Стандарт введён в действие с 1 января 2016 года и является частью системы нормативных документов в области технической защиты информации, разрабатываемой Федеральной службой по техническому и экспортному контролю (ФСТЭК России).

История и контекст разработки

Разработка ГОСТ Р 56545-2015 была обусловлена необходимостью унификации требований к защите информации на всех этапах жизненного цикла автоматизированных систем (АС), обрабатывающих конфиденциальные данные, включая государственную тайну и персональные данные. До его принятия существовали разрозненные ведомственные и отраслевые документы, что затрудняло контроль и оценку защищённости систем.

Стандарт был разработан техническим комитетом по стандартизации ТК 362 «Защита информации» и утверждён приказом Федерального агентства по техническому регулированию и метрологии (Росстандарт) № 1518-ст от 24 ноября 2015 года. Он пришёл на смену более ранним методическим документам, в частности, руководящим документам ФСТЭК России «Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации» (1992 год) и «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищённости от несанкционированного доступа к информации» (1992 год), которые утратили силу в части, касающейся этапов жизненного цикла.

Область применения

ГОСТ Р 56545-2015 распространяется на автоматизированные системы в защищённом исполнении, предназначенные для обработки информации ограниченного доступа, не содержащей сведений, составляющих государственную тайну. Стандарт устанавливает требования к защите информации на следующих этапах жизненного цикла АС:

  • разработка (включая эскизное и техническое проектирование);
  • изготовление (производство) компонентов и системы в целом;
  • ввод в эксплуатацию (включая испытания, опытную эксплуатацию и приёмку);
  • эксплуатация (включая сопровождение, модернизацию и ремонт);
  • вывод из эксплуатации и утилизация (включая уничтожение носителей информации).

Стандарт не распространяется на системы, обрабатывающие государственную тайну (для них действуют отдельные нормативные документы, в том числе межгосударственные стандарты и специальные требования ФСТЭК России), а также на криптографические средства защиты информации, которые регламентируются иными стандартами (например, ГОСТ 28147-89 и ГОСТ Р 34.10-2012).

Структура и основные положения

Документ состоит из нескольких разделов, включая введение, область применения, нормативные ссылки, термины и определения, а также основные требования к защите информации на каждом этапе жизненного цикла.

Термины и определения

В стандарте введены ключевые понятия, такие как «автоматизированная система в защищённом исполнении», «жизненный цикл автоматизированной системы», «разработчик», «эксплуатант», «уполномоченный орган по защите информации». Определения согласованы с другими стандартами серии «Защита информации» (ГОСТ Р 50922-2006, ГОСТ Р 53114-2008 и др.).

Требования к этапу разработки

На этапе разработки устанавливаются требования к:

  • формированию технического задания на систему с указанием класса защищённости;
  • выбору и обоснованию архитектуры системы и средств защиты информации;
  • разработке проектной документации, включающей раздел «Защита информации»;
  • проведению анализа угроз безопасности информации и моделированию нарушителя;
  • реализации функций защиты (идентификация и аутентификация, управление доступом, регистрация событий, целостность, конфиденциальность).

Требования к этапу производства

Производство компонентов должно осуществляться в условиях, исключающих несанкционированное внесение изменений (закладных устройств, программных закладок). Предусматривается:

  • контроль технологических процессов;
  • маркировка и учёт всех компонентов;
  • проведение приёмо-сдаточных испытаний на соответствие требованиям технического задания.

Требования к этапу эксплуатации

Эксплуатация системы должна сопровождаться:

  • регулярным мониторингом событий безопасности;
  • управлением обновлениями и патчами;
  • проведением периодических проверок (аудитов) защищённости;
  • обучением персонала правилам работы с конфиденциальной информацией.

Требования к этапу вывода из эксплуатации

При выводе системы из эксплуатации необходимо:

  • гарантированно уничтожить или обезличить все данные на носителях;
  • демонтировать и утилизировать оборудование с соблюдением мер, исключающих восстановление информации;
  • составить акт о завершении работ.

Классификация систем по уровням защищённости

Хотя ГОСТ Р 56545-2015 не содержит прямой классификации, он ссылается на другие документы, в частности, на методические документы ФСТЭК России, которые устанавливают три класса защищённости автоматизированных систем (1-й — высший, 3-й — низший). В зависимости от класса определяются конкретные требования к составу и функциональности средств защиты.

Взаимосвязь с другими стандартами

ГОСТ Р 56545-2015 входит в комплекс национальных стандартов по защите информации, включающий:

  • ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения»;
  • ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения»;
  • ГОСТ Р 56546-2015 «Защита информации. Автоматизированные системы в защищённом исполнении. Порядок создания»;
  • ГОСТ Р 56547-2015 «Защита информации. Автоматизированные системы в защищённом исполнении. Порядок проведения испытаний».

Стандарт также коррелирует с международными стандартами серии ISO/IEC 27000 (в части управления информационной безопасностью), но имеет национальную специфику, связанную с требованиями российского законодательства.

Практическое применение

ГОСТ Р 56545-2015 используется:

  • государственными и муниципальными органами при создании защищённых информационных систем;
  • коммерческими организациями, обрабатывающими персональные данные (в соответствии с Федеральным законом № 152-ФЗ «О персональных данных»);
  • предприятиями оборонно-промышленного комплекса и критической информационной инфраструктуры;
  • разработчиками и поставщиками средств защиты информации для сертификации продукции.

Соблюдение требований стандарта является обязательным для организаций, подведомственных ФСТЭК России, а также рекомендуется для всех, кто стремится обеспечить высокий уровень информационной безопасности.

Критика и ограничения

Среди специалистов отмечается, что стандарт носит общий характер и не содержит конкретных технических решений, что требует дополнительной разработки внутренних регламентов. Кроме того, он не учитывает современные угрозы, связанные с облачными вычислениями, интернетом вещей (IoT) и искусственным интеллектом, что делает его частично устаревшим для систем, внедряемых после 2020 года. В 2023 году началась работа по актуализации стандарта с учётом новых технологий и угроз.

Источники

  1. ГОСТ Р 56545-2015 «Защита информации. Автоматизированные системы в защищённом исполнении. Требования к защите информации при разработке, производстве, эксплуатации и утилизации». — М.: Стандартинформ, 2015.
  2. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  3. Методические документы ФСТЭК России «Меры защиты информации в государственных информационных системах» (утв. 11.02.2014).
  4. ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения».
  5. ГОСТ Р 56546-2015 «Защита информации. Автоматизированные системы в защищённом исполнении. Порядок создания».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →