Работы идут последовательно. Каждый этап оставляет документ, который понадобится во время проверки.
Разработка целевого профиля безопасности системы
Разработка целевого профиля безопасности системы
ирование целевого профиля безопасности информационно-коммуникационной системы на основе базового или отраслевого набора мероприятий: обследование среды, модель угроз, анализ последствий, подбор и обоснование мероприятий, оформление документа, план выполнения, сопровождение проверки. Услуга для владельцев систем, которые переходят на модель авторизации по безопасности. На выходе — оформленный документ, обоснование мероприятий и план их выполнения.
Разработка целевого профиля безопасности: объем работ и результат
Государство изменило подход к защите информационных ресурсов. Замкнутая модель, построенная вокруг экспертизы, уступила риск-ориентированной. Теперь владелец среды сам подбирает мероприятия под собственные угрозы и доказывает, что они работают.
Порядки утвердило постановление 712: профили безопасности разделены на три уровня. Исходный набор утверждает Администрация Госспецсвязи, отраслевой — уполномоченный орган отрасли, а третий готовит сам владелец под конкретную среду.
Основа работы — базовый профиль безопасности, утвержденный приказами № 409 и № 419. Первый касается открытых и конфиденциальных сведений. Отдельно утвержден профиль безопасности для служебной информации.
Атестор готовит целевой профиль безопасности ИКС под конкретную среду заказчика и сопровождает до проверки. Работы охватывают обследование, модель угроз, анализ последствий, подбор мероприятий, оформление документа, план выполнения.
Оформленный целевой профиль безопасности системы становится рабочей основой: по нему строят план, по нему же проверяют выполнение. Следующий шаг — авторизация по безопасности, решение о которой принимает уполномоченный орган.
Практический смысл перехода прост. Раньше объем работ задавал нормативный документ, одинаковый для всех, и заказчик платил за мероприятия, которых его угрозы не касались. Теперь объем задает сама среда: архитектура, категория сведений, реальная модель нарушителя.