Формирование требований к системе защиты информации – SoftMall Формирование требований к системе защиты информации – SoftMall
Главная
Услуги и решения
Информационная безопасность
Формирование требований к системе защиты информации

Формирование требований к системе защиты информации

Разработка юридически и технически корректной базы для построения системы защиты информации для любого типа информационной системы.


СОСТАВ УСЛУГ

Этап 1:  Анализ исходных данных
1. Тип системы (КИИ, ПДн, АСУ ТП, ГИС, иная).
2. Класс / уровень защищённости / категория значимости (если определена).
3. Архитектура, технологии, сведения о взаимодействии с другими системами.
4. Действующая инфраструктура информационной безопасности.

Этап 2:  Разработка модели угроз безопасности информации
1. Определение типов нарушителей (внешние, внутренние, хакеры, инсайдеры, специальные службы и т.д.).
2. Определение объектов воздействия.
3. Определение потенциального ущерба от реализации угроз безопасности.
4. Формирование перечня актуальных угроз из банка данных угроз ФСТЭК России (или иных источников).

  • для АСУ ТП — дополнительно анализ угроз промышленной безопасности (техногенные, удалённый доступ, вредоносное ПО для PLC и т.д.), учитывая требования приказа ФСТЭК России №31
  • для ГИС – учитывая требования приказа ФСТЭК России №117 и государственных ведомств, приказа ФСБ России №117
  • для ПДн — учитывая специальные категорий персональных данных и трансграничную передачу, в соответствии с приказом ФСТЭК России №21, ПП РФ 1119, приказом ФСБ России № 378
  • для КИИ — учёт требований приказа ФСТЭК России № 239
5. Описание сценариев реализации угроз и уязвимостей.


Этап 3:  Разработка технического задания на создание системы защиты информации (определение требований к системе защиты)
1. Цели и задачи создания/модернизации СЗИ.
2. Формирование требований к системе защиты на основании модели угроз и класса/категории защищаемых систем.
3. Формирование перечня организационных и технических мер с привязкой к нормативным документам.
4. Функциональные требования к каждой подсистеме (защита от НСД, антивирус, анализ уязвимостей, SIEM и т.д.).
5. Требования к совместимости с существующей ИТ/АСУ ТП-инфраструктурой.
6. Требования к документации, лицензиям, сертификатам ФСТЭК России /ФСБ России.


ДЛЯ ЧЕГО

  • Выполнение обязательных требований регулятора (ФСТЭК России, ФСБ России, Роскомнадзора, приказов Минцифры и др.)
  • Обоснование выбора конкретных мер защиты (организационных и технических)
  • Готовое техническое задание для закупки и внедрения средств защиты


ДЛЯ КОГО

  • Субъекты КИИ
  • Органы государственной власти и подведомственные учреждения
  • Крупный, средний и малый бизнес