Firewally certifikované FSTEC pro ochranu informací
K zajištění bezpečnosti utajovaných informací je nutné používat certifikované nástroje pro bezpečnost informací. V přítomnosti síťové interakce jsou brány firewall (FW) povinné.

Proč je potřeba certifikace
Certifikace nesouvisející s kryptografií je pod dohledem FSTEC. Získání certifikátu má několik aspektů, pojďme se stručně podívat na každý z nich.
Normativní základ
Z právního hlediska osvědčení o shodě naznačuje, že tento nástroj ochrany informací lze použít k ochraně informací klasifikovaných jako chráněné informace. V informačních systémech (IS), které takové informace zpracovávají, je proto nutné používat certifikované nástroje ochrany informací. Regulační akty, které k tomu tvoří základ, jsou uvedeny v tabulce 1. Jsou uvedeny příkazy FSTEC, které jsou zase podřízeny příslušným federálním zákonům a vládním usnesením uvedeným v textu dokumentů.
| Typ datového nebo informačního zdroje | Normativní akt |
| státní tajemství (SS) | Řídící dokumenty Státní technické komise Ruska, uzavřené dokumenty |
| Osobní údaje (PD) | Objednávka FSTEC ze dne 18. února 2013 č. 21 |
| Informační systémy státu a obcí (GIS, MIS) | Objednávka FSTEC ze dne 11. února 2013 č. 17 |
| Automatizované systémy řízení procesů (APCS) | Objednávka FSTEC ze dne 14. března 2014 č. 31 |
| Významné objekty kritické informační infrastruktury (CII) | Objednávka ze dne 25. 2017. 239 č. XNUMX |
| V některých případech další důvěrné informace | Řídící dokumenty Státní technické komise Ruska, zvláštní regulační akty |
Existují některé další informační systémy, které nesouvisejí s GIS nebo MIS, ale vyžadují použití certifikovaných systémů informační bezpečnosti, například:
- IS související s poskytováním služeb státu a obcí v elektronické podobě;
- Veřejný informační systém (PUIS);
- IS meziresortní elektronické správy dokumentů.
Požadavky na tyto informační systémy jsou zpravidla odkazem na zakázku č. 17 nebo jsou ve výčtu slabší.

Technické vlastnosti
Technicky je certifikační řízení soubor činností, které někdy vyžadují značné zdroje od žadatele. Například z hlediska samotného času to trvá v průměru šest měsíců až rok. Mezi aktivity patří:
- vývoj dokumentace, jak organizační a administrativní, tak projektové a provozní;
- provádění certifikačních zkoušek, včetně kontrol jak bezpečnostních funkcí výrobku, tak úrovně organizace jeho výroby a technické podpory.

Seznam kontrol bezpečnostních funkcí systému informační bezpečnosti je stanoven samostatně v programu a metodice zkoušek a obvykle obsahuje:
- analýza zdrojového kódu pro implementaci deklarovaných funkcí
- analýza zdrojového kódu z hlediska absence zranitelností a nedeklarovaných funkcí;
- kontrola mechanismu generování a zajištění neměnnosti kontrolních součtů
- Kontrola subsystému registrace událostí a upozornění uživatele.

Během testování se neustále vylepšuje software i hardware produktu a finální verze je zaznamenávána speciálním programem (samozřejmě certifikovaným).
Požadavky regulačních dokumentů pro MŽP
Požadavky pro Ministerstvo hospodářství stanoví vyhláška FSTEC ze dne 09.02.2016. 9. 28 č. 2016 (podle informační zprávy FSTEC ze dne 240. dubna 24 č. 1986/2/XNUMX). Dokument je uzavřen, protože obsahuje informace o ochraně GT. Z uvedené informační zprávy vyplývá, že se rozlišuje pět typů a šest tříd ME ochrany. Tabulka XNUMX ukazuje vztah mezi třídami a typy chráněných informací.
Třída ochrany ME/
Typ a třída IC
*Společná objednávka FSB a FSTEC ze dne 31. srpna 2010 č. 416/489 povoluje použití ME, které mají certifikát od jedné z agentur (FSTEC není uvedeno jako povinné).
Pokud IP patří do několika typů, jsou přijata přísnější ochranná opatření.
Typy ME se liší podle bodu umístění:
- typ A – hranice fyzické sítě IS nebo segmentů IS;
- typ B – uvnitř fyzické sítě na logické hranici segmentů IS nebo IS;
- typ B – uvnitř fyzické sítě na hostiteli;
- typ G – uvnitř fyzické sítě na webovém serveru;
- typ D – v automatizovaných systémech řízení procesů.
Brány firewall typu A mohou být pouze softwarově-hardwarové, zatímco brány firewall typu B mohou být pouze softwarové. Ve všech ostatních případech si provedení můžete zvolit dle vlastního uvážení.

ME bezpečnostní požadavky
Přiřazení ochranných profilů
Specifické požadavky na firewally jsou stanoveny v příslušných ochranných profilech (PP) vyvinutých regulátorem. V tomto případě jsou požadavky pro všechny třídy pro typy A, B a C a pro typy G a D – pouze pro tři nejnižší třídy. Existuje tedy dvacet čtyři PP, z nichž patnáct je ve veřejné doméně. Identifikátory profilu jsou tvořeny na základě typu a třídy, například IT.ME.A4.PZ odpovídá třídě 4 typu A. Zbývající symboly identifikátoru se nemění a jsou odkazem na GOST ISO/IEC 15408.
Profily nejsou povinným dokumentem pro uživatele ani pro společnost vyvíjející bezpečnostní systém pro sebe nebo pro třetí strany. Tyto dokumenty jsou určeny vývojářům, kteří se chystají být žadateli o certifikaci produktu, a také dalším účastníkům tohoto procesu: certifikačním orgánům a zkušebním laboratořím. Následně na základě stanovených dokumentů posoudí shodu bezpečnostních funkcí ME s předepsanými požadavky.
Nové i staré dokumenty
Po zveřejnění informační zprávy č. 240/24/1986 obdržel regulátor mnoho dotazů ohledně návaznosti mezi regulačními dokumenty. Faktem je, že před příkazem č. 9 byly požadavky na ME upraveny směrným dokumentem Státní technické komise Ruska ze dne 25. července 1997 (RD ME). Zřídili pět tříd a za téměř dvacet let provozu se podle nich certifikovaly desítky ME.
Rozkaz č. 9 je v podstatě plnohodnotnou a logickou náhradou RD ME vzhledem ke stáří tohoto dokumentu a rychlosti rozvoje síťových útoků. Ohledně zařízení s platnými certifikáty se však objevilo mnoho otázek. Regulátor musel dokonce vydat samostatný dokument s vysvětlením (Informační zpráva FSTEC „O vývoji, výrobě, dodávce a používání firewallů certifikovaných FSTEC of Russia pro požadavky na informační bezpečnost“ ze dne 24. března 2017 č. 240/24/1382). Umožňuje výrobu a certifikaci ME, která dříve měla certifikáty v souladu s RD ME, avšak podléhající moderní analýze zranitelnosti. Uživatelé mohou takové produkty používat a dokonce s nimi projít certifikačním postupem systému. Vývoj nových firewallů a prvotní certifikace jsou přitom možné pouze podle objednávky č. 9.
Nové předpisy přidaly požadavky na MŽP. Tabulka 3 ukazuje, jak vidí inovace a rozdíly samotný regulátor:
| Bezpečnostní funkce | RD ME | Obj. Č. 9 |
| Ovládání a filtrování | Tam je | Posílena |
| Identifikace a autentizace | Od 3. třídy | Od 6. třídy vylepšené |
| Protokolování událostí zabezpečení (audit) | Tam je | Posílena |
| Upozornění na kritické typy bezpečnostních událostí | Ne | Tam je |
| Uložení a obnovení normálního provozního režimu v případě poruch a chyb | Z hlediska restaurování | Tam je |
| ME testování | Tam je | Posílena |
| Kontrola integrity softwaru a konfigurace (parametrů) ME | Tam je | Posílena |
| Překlad síťových adres | Od 2. třídy | Od 4. třídy vylepšené |
| Maskování přítomnosti ME | Ne | Tam je |
| Prioritizace informačních toků | Ne | Tam je |
| podávání | Tam je | Posílena |
| Interakce s jinými systémy informační bezpečnosti | Ne | Tam je |
Hlavní podobnosti jsou v požadavcích na identifikaci a autentizaci a také na kontrolu a filtrování dat, ale v ostatních ohledech byly výrazně zpřísněny.
Tabulka 4 ukazuje požadavky na ujištění přítomné u všech PP, které dříve převážně chyběly. Je třeba poznamenat, že velká pozornost je věnována aspektům organizace výroby produktu, analýze a postupům aktualizace.
| Poptávka po důvěře | RD ME | Obj. Č. 9 |
| Plné nezávislé testování | Tam je | Tam je |
| Analýza je zdarma | Ne | |
| Plná funkční specifikace | ||
| Úplné zobrazení implementačního pohledu bezpečnostní funkce | ||
| Základní modulární projekt | ||
| Podpora generování, akceptačních postupů a automatizace | ||
| Základní odstraňování problémů | ||
| Plně definované vývojové nástroje | ||
| Vylepšená metodologická analýza (zranitelnosti) | ||
| Postup aktualizace softwaru | ||
| Analýza dopadu aktualizací na zabezpečení | ||
| Kontrola nepřítomnosti NDV |
Firewally certifikované FSTEC
Registr certifikovaných nástrojů informační bezpečnosti aktuálně obsahuje certifikáty pro 56 ME. Zde se berou v úvahu pouze certifikáty pro sériové modely a některé z nich splňují požadavky několika PZ, například A a B stejné třídy. Dále registr SZI obsahuje 28 platných certifikátů dle RD MŽP. Níže uvedený diagram ukazuje rozdělení podle tříd pro oba předpisy.
Je zřejmé, že většina výrobků je certifikována podle třídy 4, což umožňuje jejich použití v jakémkoli IC, který neobsahuje GT. Situace je podobná jako u předchozích požadavků. Jediný rozdíl je v tom, že pro ISPDN 1. stupně ochrany je vyžadován ME třídy 3 (podle RD ME), proto je řada takových výrobků také certifikována.
Řešení S-Terra a Cisco
S-Terra má ve svém portfoliu čtyři firewally s certifikací FSTEC:
- produkt „Softwarový komplex S-Terra Gateway. Verze 4.1” — RD ME (3);
- produkt „S-Terra Client. Verze 4.1” — RD ME (3);
- PAK „S-Terra Gateway. Verze 4.2“ — IT.ME.A4.PZ a IT.ME.B4.PZ;
- PC „S-Terra Client. Verze 4.2” — IT.ME.V4.PZ.

Cisco je v registru CISS zastoupeno následujícími zařízeními:
- Cisco ASA 55xx — RD ME(3);
- Cisco IE-3000-8TC — RD ME (4);
- Cisco ST2911P — RD ME (3);
- Cisco 2921 – RD ME (4);
- Cisco ASA -SM1 — IT.ME.A6.PZ a IT.ME.B6.PZ;
- Cisco ASA 5500-X — IT.ME.A6.PZ a IT.ME.B6.PZ.

Obraťte se na systémového integrátora VISTLAN s dotazy ohledně vývoje systému zabezpečení informací založeného na certifikovaných řešeních splňujících regulační požadavky.
Použití certifikovaného ME je předepsáno zákonem a podzákonnými normami, z nichž hlavní jsou příkazy FSTEC 21/17/31/KII. Bezpečnostní požadavky na firewally byly zavedeny FSTEC objednávkou č. 9 a jsou seskupeny do ochranných profilů. Všechny vyvíjené produkty jsou podle nich certifikovány a certifikovány nové informační systémy.