В России хотят создать мегарегулятора информационной безопасности, взяв пример с США

16 нояб 2017 18:40 #63472 от ICT
Единый регулятор для средств информационной безопасности Проект плана мероприятий разработанной по распоряжению Президента России Владимира Путина программы «Цифровая экономика» по разделу «Информационная безопасность» предлагает назначить единый государственный орган, ответственный за гармонизацию требований к информационной безопасности. Гармонизация требований государственных и добровольных систем сертификации средств информационной безопасности и раскрытие этих требований предусмотрены проектом плана мероприятий раздела «Информационная безопасность». Этот раздел программы «Цифровая экономика» разработан Сбербанком. В настоящее время вопросами лицензирования и сертификации в сфере информационной безопасности занимаются два ведомства: Федеральная служба технического и экспортного контроля (ФСТЭК) и Федеральная служба безопасности (ФСБ) в лице Центра по лицензированию, сертификации и защите и государственной тайны. ФСТЭК занимается регулированием средств защиты информации (СЗИ), использующих некриптографические методы, а также противодействию иностранным техническим разведкам и экспортным контролям. http://filearchive.cnews.ru/img/news/2017/11/16/putin600.jpg"> Разработанная по распоряжению Владимира Путина программа «Цифровая экономика» предлагает назначить единый госорган, ответственный за требования к ИБ ФСБ в лице Центра по лицензированию и сертификации регулирует разработку и распространение средств криптографической информации (СкЗИ), а также работы по защите информации, содержащей гостайну, и оборот специальных технических средств для негласного получения информации. Брать пример с Америки Как отмечается в плане мероприятий программы «Цифровая экономика» по разделу «Информационная безопасность», современные средства защиты информации носят комплексный характер и попадают под действие сразу обоих систем сертификации: ФСБ и ФСТЭК. Частично требования этих систем сертификации пересекаются: например, в части проверок на отсутствие незадокументированных возможностей, общих требований безопасности аппаратных платформ и операционных систем и пр. «В настоящее время приходится дважды проводить по сути одни и те же проверки в разных системах сертификации, что приводит к увеличению сроков и стоимости сертификации продуктов в целом, что сказывается на динамике вывода новой продукции на рынок, - сетуют авторы документа. - В среднем такая комплексная сертификация занимает от одного до двух лет». В качестве «хорошего примера» по гармонизации требований в области информационной безопасности авторы документа приводят американский Национальный институт стандартов и технологий (NIST), отвечающий за выпуск всех требований в области ИБ в США. Европейские же стандарты в области ИБ зачастую ссылаются на документы NIST или попросту их копируют. Определение единого органа, ответственного за гармонизацию систем сертификации в сфере ИБ, вместе с гармонизаций самих систем сертификации, исключением дублирования и открытие установленных требований должны уменьшить для вендоров время и затраты на сертификацию. Спецслужбы не хотят делиться информацией друг с другом Впрочем, опрошенные CNews эксперты и участники рынка информационной безопасности сомневаются в реалистично реализации данной инициативы. «Для определения единого госоргана в области требований к информационной безопасности кому-то - или ФСБ, или ФСТЭК - придется поделиться полномочиями, а никто из них этого не захочет делать», - говорят собеседники издания. Топ-менеджер одной из ИБ-компаний вообще считает существующую систему регулирования в данной сфере логичной. «ФСТЭК занимается лицензированием деятельности по Защиты информации и сертификацией СЗИ, а если организации требуется криптография по ГОСТ или высокие классы защиты, тогда ей необходим сертификат ФСБ» - говорит собеседник издания. Господдержка технических комитетов по информационной безопасности Другое предлагаемое мероприятие в данной сфере - это государственная поддержка технических комитетов по направлению информационной безопасности. Сейчас деятельность таких комитетов осуществляется почти на общественных началах за счет средств компаний-экспертов. «Это нормальная практика для развитого зарубежного рынка информационной безопасности, где масштаб компаний-экспертов и их финансовые возможности не сравнимы ни с одной российской компанией, - указывают авторы документа. - Для российских компаний, участников рынка ИБ, такая деятельность на постоянной основе оказывается серьезной финансовой нагрузкой. Участие в международных комитетах не является системным, не позволяет эффективно отстаивать интересы России на уровне государства». Дифференциация требований к система защиты информации Кроме того, предлагается создание системы добровольного декларирования уровня безопасности продуктов и услуг ИТК - Декларации информационной безопасности. Для этого необходимо создать положение о саморегулируемых организациях (СРО), действующих в сфере производства товаров и услуг в области информационной безопасности. К 2020 г. должно появиться три соответствующих СРО. В рамках данного мероприятия предлагается разработать и внедрить дифференцируемый подход к требованиям к криптосредствам и другим СЗИ. Средства защиты информации для негосударственных систем, в том числе для интернета вещей, по своим требованиям должны отличаться от требованиям к средствам защиты информации для государственных информационных систем и и информационных систем персональных данных. Также предлагается вырабатывать набор требований регуляторов к СКЗИ и СЗИ для негосударственных нужд и интернета вещей на основе методологии Common Criteria for Information Technology Security Evaluation - российского и международного стандарта по компьютерной безопасности. Это позволит распространить гармонизированный набор требований к средствам защиты информации на более широкий круг стран и больший спектр товаров и услуг.[img]http://filearchive.cnews.ru/img/news/2017/11/16/putin600.jpg"> Разработанная по распоряжению Владимира Путина программа «Цифровая экономика»
предлагает назначить единый госорган, ответственный за требования к ИБ ФСБ в лице Центра по лицензированию и сертификации регулирует разработку и распространение средств криптографической информации (СкЗИ), а также работы по защите информации, содержащей гостайну, и оборот специальных технических средств для негласного получения информации. Брать пример с Америки Как отмечается в плане мероприятий программы «Цифровая экономика» по разделу «Информационная безопасность», современные средства защиты информации носят комплексный характер и попадают под действие сразу обоих систем сертификации: ФСБ и ФСТЭК. Частично требования этих систем сертификации пересекаются: например, в части проверок на отсутствие незадокументированных возможностей, общих требований безопасности аппаратных платформ и операционных систем и пр. «В настоящее время приходится дважды проводить по сути одни и те же проверки в разных системах сертификации, что приводит к увеличению сроков и стоимости сертификации продуктов в целом, что сказывается на динамике вывода новой продукции на рынок, - сетуют авторы документа. - В среднем такая комплексная сертификация занимает от одного до двух лет». В качестве «хорошего примера» по гармонизации требований в области информационной безопасности авторы документа приводят американский Национальный институт стандартов и технологий (NIST), отвечающий за выпуск всех требований в области ИБ в США. Европейские же стандарты в области ИБ зачастую ссылаются на документы NIST или попросту их копируют. Определение единого органа, ответственного за гармонизацию систем сертификации в сфере ИБ, вместе с гармонизаций самих систем сертификации, исключением дублирования и открытие установленных требований должны уменьшить для вендоров время и затраты на сертификацию. Спецслужбы не хотят делиться информацией друг с другом Впрочем, опрошенные CNews эксперты и участники рынка информационной безопасности сомневаются в реалистично реализации данной инициативы. «Для определения единого госоргана в области требований к информационной безопасности кому-то - или ФСБ, или ФСТЭК - придется поделиться полномочиями, а никто из них этого не захочет делать», - говорят собеседники издания. Топ-менеджер одной из ИБ-компаний вообще считает существующую систему регулирования в данной сфере логичной. «ФСТЭК занимается лицензированием деятельности по Защиты информации и сертификацией СЗИ, а если организации требуется криптография по ГОСТ или высокие классы защиты, тогда ей необходим сертификат ФСБ» - говорит собеседник издания. Господдержка технических комитетов по информационной безопасности Другое предлагаемое мероприятие в данной сфере - это государственная поддержка технических комитетов по направлению информационной безопасности. Сейчас деятельность таких комитетов осуществляется почти на общественных началах за счет средств компаний-экспертов. «Это нормальная практика для развитого зарубежного рынка информационной безопасности, где масштаб компаний-экспертов и их финансовые возможности не сравнимы ни с одной российской компанией, - указывают авторы документа. - Для российских компаний, участников рынка ИБ, такая деятельность на постоянной основе оказывается серьезной финансовой нагрузкой. Участие в международных комитетах не является системным, не позволяет эффективно отстаивать интересы России на уровне государства». Дифференциация требований к система защиты информации Кроме того, предлагается создание системы добровольного декларирования уровня безопасности продуктов и услуг ИТК - Декларации информационной безопасности. Для этого необходимо создать положение о саморегулируемых организациях (СРО), действующих в сфере производства товаров и услуг в области информационной безопасности. К 2020 г. должно появиться три соответствующих СРО. В рамках данного мероприятия предлагается разработать и внедрить дифференцируемый подход к требованиям к криптосредствам и другим СЗИ. Средства защиты информации для негосударственных систем, в том числе для интернета вещей, по своим требованиям должны отличаться от требованиям к средствам защиты информации для государственных информационных систем и и информационных систем персональных данных. Также предлагается вырабатывать набор требований регуляторов к СКЗИ и СЗИ для негосударственных нужд и интернета вещей на основе методологии Common Criteria for Information Technology Security Evaluation - российского и международного стандарта по компьютерной безопасности. Это позволит распространить гармонизированный набор требований к средствам защиты информации на более широкий круг стран и больший спектр товаров и услуг.


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Samsung снизила российские цены на Galaxy S6, взяв пример с Apple18Среда, 15 апреля 2015
    Samsung планирует снизить российские цены на Galaxy S6, взяв пример с Apple17.82Среда, 15 апреля 2015
    В России хотят создать отдельное МЧС по киберугрозам14.13Четверг, 04 октября 2018
    Утверждена доктрина информационной безопасности России13.96Вторник, 06 декабря 2016
    В России хотят создать консорциум для разработки воздушного такси13.82Пятница, 02 августа 2019
    В России утверждена концепция информационной безопасности детей13.81Вторник, 08 декабря 2015
    В России может появиться Министерство информационной безопасности13.81Пятница, 28 февраля 2020
    Единым антифродом: в России хотят создать общую базу киберпреступлений13.68Пятница, 28 мая 2021
    Microsoft представила отчет по угрозам информационной безопасности в России13.66Среда, 27 июля 2016
    В России хотят создать беспилотник "размером со стрекозу" для применения в разведке и военных операциях13.4Четверг, 29 сентября 2016

    Мы в соц. сетях