+7 (4852) 60-91-96

Блог БЕЗ-ИТ · Защита информации

СЗИ для госучреждения: как составить перечень без лишнего

Рубрика: Безопасность МСБ · · Редакция bez-it.ru

Типовая ситуация в госучреждении: защита информации нужна «по документам» — и закупается набор средств, половина из которых не закрывает требования, а вторая дублирует друг друга. Между тем перечень СЗИ — не вопрос вкуса поставщика, а прямое следствие ваших документов по защите. Рассказываем, как собрать перечень обоснованно и не купить лишнего.

От чего зависит состав: классы и уровни защиты

Состав мер защиты определяется категорией вашей системы, а не «средним по рынку»:

  • Государственные информационные системы (ГИС) классифицируются по классам защищённости К1–К3 в зависимости от масштаба и ущерба от компрометации. Требования и состав мер — в приказе ФСТЭК России № 17.
  • Информационные системы персональных данных (ИСПДн) — уровни защищённости УЗ1–УЗ4 по приказу ФСТЭК России № 21 (параметры: категории ПДн, их объём, количество субъектов).
  • Объекты КИИ — по 187-ФЗ: значимые объекты, категорирование и меры по приказу ФСТЭК № 239.

Чем выше класс/уровень — тем больше мер защиты и тем шире набор средств, которыми они закрываются. Снизить класс нельзя, а вот купить средства, не нужные вашему классу, — легко.

Модель угроз — фундамент перечня

Перечень СЗИ логически вытекает из модели угроз: что защищаем, от кого, с каким ущербом. Без актуальной модели угроз любая закупка — стрельба вслепую: можно купить дорогой контроль действий сотрудников, когда по вашей модели критичнее защита каналов или обнаружение уязвимостей.

Типовые блоки перечня и вендоры

Для большинства учреждений перечень складывается из таких блоков:

  • СЗИ от несанкционированного доступа — например, Secret Net Studio (Код Безопасности);
  • СКЗИ и защищённые каналы (VPN) — ViPNet (Код Безопасности), КриптоПро CSP;
  • Сканирование уязвимостей — Сканер-ВС (Код Безопасности);
  • Контроль действий пользователей и мониторинг событий ИБ — СерчИнформ КИБ / SIEM;
  • Средства аутентификации — токены JaCarta, Рутокен.

Ключевое требование: средства защиты информации должны быть сертифицированы (ФСТЭК или ФСБ — в зависимости от класса системы). Несертифицированный продукт в протоколе не «засчитается», сколько бы он ни стоил.

Роль КП: зачем закупщику коммерческие предложения

Чтобы включить СЗИ в план закупок, цену нужно обосновать. При методе сопоставимых рыночных цен заказчик собирает не менее трёх коммерческих предложений — это основа обоснования НМЦК по 44-ФЗ. Хорошее КП от поставщика СЗИ экономит время обеим сторонам: в нём должны быть конкретные позиции (продукт, тип и количество лицензий), сертификация, срок поставки и условия. Поставщику, который готовит КП для госзаказчиков регулярно, это рутинная задача за день; тому, кто делает «как получится», — риск, что заказчик не примет документ.

Поставщику КП полезны и в обратной ситуации: когда учреждение размещает запрос цен по малой закупке, поставщик, который быстро и корректно оформил предложение, почти всегда выигрывает у того, кто ответил «прайс пришлём позже».

Частые ошибки при составлении перечня

  • Отталкиваться от продукта, а не от требований. «Возьмём, что у соседей» — путь к несоответствию классу и штрафам по итогам проверок.
  • Игнорировать совместимость. Средства защиты должны работать вместе: конфликт двух продуктов на одних машинах — классика первой закупки.
  • Забывать про лицензии на сроки. Лицензия СЗИ бывает годовой или бессрочной; в КП и контракте тип и срок должны быть явными.
  • Закупать без запаса на рабочие места. Через полгода система расширится — докупать «врозь» дороже, чем заложить сразу.
  • Считать, что сертификация «в комплекте». Проверяйте сертификаты конкретных версий и исполнений, а не «вендора вообще».

Чек-лист документов для обоснования закупки

  1. Паспорт системы и присвоенный класс/уровень защищённости.
  2. Модель угроз (актуальная, утверждённая).
  3. Перечень мер защиты по вашему классу и то, чем они закрыты.
  4. Не менее трёх КП с сопоставимыми позициями.
  5. Обоснование выбранного варианта (сравнение предложений).

О компании. bez-it.ru — ИП Сапрыкина Е.В.: защита информации, ИИ и ИТ для госзаказчиков и бизнеса. Поставляем СЗИ (ViPNet, Secret Net Studio, КриптоПро CSP, Сканер-ВС, СерчИнформ КИБ/SIEM, токены JaCarta/Рутокен — работаем с этими вендорами) и готовим КП для закупки за 1 день, включая подбор состава средств под ваш класс защищённости.

Нужен перечень СЗИ без лишнего? Запросите бесплатный подбор СЗИ и КП на bez-it.ru.

Полезные ссылки

См. также по теме: Поставка СЗИ · Какие СЗИ зачем нужны · Оставить заявку

Обсудим вашу задачу по теме статьи?

Оставить заявку — 24/7

Обсудить задачу

Оставьте телефон — перезвоним, предложим решение и пришлём КП за 1 день. Работаем 24/7.

Оставить заявку