Разработка юридически и технически корректной базы для построения системы защиты информации для любого типа информационной системы.
СОСТАВ УСЛУГ
1. Тип системы (КИИ, ПДн, АСУ ТП, ГИС, иная).
2. Класс / уровень защищённости / категория значимости (если определена).
3. Архитектура, технологии, сведения о взаимодействии с другими системами.
4. Действующая инфраструктура информационной безопасности.
Этап 2: Разработка модели угроз безопасности информации
1. Определение типов нарушителей (внешние, внутренние, хакеры, инсайдеры, специальные службы и т.д.).
2. Определение объектов воздействия.
3. Определение потенциального ущерба от реализации угроз безопасности.
4. Формирование перечня актуальных угроз из банка данных угроз ФСТЭК России (или иных источников).
- для АСУ ТП — дополнительно анализ угроз промышленной безопасности (техногенные, удалённый доступ, вредоносное ПО для PLC и т.д.), учитывая требования приказа ФСТЭК России №31
- для ГИС – учитывая требования приказа ФСТЭК России №117 и государственных ведомств, приказа ФСБ России №117
- для ПДн — учитывая специальные категорий персональных данных и трансграничную передачу, в соответствии с приказом ФСТЭК России №21, ПП РФ 1119, приказом ФСБ России № 378
- для КИИ — учёт требований приказа ФСТЭК России № 239
Этап 3: Разработка технического задания на создание системы защиты информации (определение требований к системе защиты)
1. Цели и задачи создания/модернизации СЗИ.
2. Формирование требований к системе защиты на основании модели угроз и класса/категории защищаемых систем.
3. Формирование перечня организационных и технических мер с привязкой к нормативным документам.
4. Функциональные требования к каждой подсистеме (защита от НСД, антивирус, анализ уязвимостей, SIEM и т.д.).
5. Требования к совместимости с существующей ИТ/АСУ ТП-инфраструктурой.
6. Требования к документации, лицензиям, сертификатам ФСТЭК России /ФСБ России.
ДЛЯ ЧЕГО
- Выполнение обязательных требований регулятора (ФСТЭК России, ФСБ России, Роскомнадзора, приказов Минцифры и др.)
- Обоснование выбора конкретных мер защиты (организационных и технических)
- Готовое техническое задание для закупки и внедрения средств защиты
ДЛЯ КОГО
- Субъекты КИИ
- Органы государственной власти и подведомственные учреждения
- Крупный, средний и малый бизнес