
Применение СКЗИ в ГИС: разбор новых требований ФСБ России
Узнать больше11.04.2025
Угрозы кибербезопасности растут, следовательно, под прицелом злоумышленников оказываются чувствительные данные, которые хранятся, обрабатываются и передаются в цифровом виде. Защитить такие ресурсы от несанкционированного доступа можно с помощью средств криптографической защиты информации (СКЗИ). Их давно используют как компании в разных отраслях, так и рядовые пользователи интернета. В статье подробно рассказываем, что это за решения, как они обеспечивают криптографическую защиту, почему важно их внедрять.
СКЗИ: что такое, для чего нужны
Коротко расскажем о криптографии. Термин происходит от греческих слов kryptós – «тайный» и grapho – «пишу». Если переводить его дословно, получится «тайнопись». Но в контексте защиты данных он означает безопасные передачу и хранение информации.
Средства криптографической защиты информации — решения для шифрования (преобразования в нечитаемый формат) и расшифрования информации с целью безопасной передачи и надежного хранения. Если говорить в целом, то внедрение СКЗИ позволяет сохранять конфиденциальность и целостность чувствительных сведений.
Для шифрования применяются различные криптографические методы криптографической защиты информации, например:
Выбор оптимальных алгоритмов и методов криптографической защиты информации зависит от требований к безопасности данных, типа защищаемых сведений и бюджета на СКЗИ.
Базовые понятия: криптоключи, ключевая информация, ключевые документы
Чтобы лучше понимать принцип использования СКЗИ, расшифруем основные понятия, применимые к защите информации:
Многие путают понятия криптоключей и ключевой информации. Объясним разницу на простом примере. При организации HTTPS создается ключевая пара, состоящая из открытого и закрытого ключей. Каждый из этих ключей считается криптоключом, а вместе они составляют ключевую информацию. Также ключевой информацией может быть и один криптоключ, например, открытый, если в схеме шифрования есть только он.
Самые распространенные виды СКЗИ и классы криптографической защиты информации
Для криптографической защиты информации применяются следующие решения:
Также существует такое понятие, как классы криптографической защиты информации. Оно определяет уровень безопасности, который выбранные решения обеспечивают в зависимости от определенных угроз. Вот 5 основных классов криптографической защиты информации:
Каждая компания, использующая СКЗИ того или иного вида и класса, должна составить и постоянно актуализировать перечень средств криптографической защиты информации. В перечне важно указывать основные сведения о решениях и сертификатах, идентификаторы экземпляров, места эксплуатации. Такие данные позволят своевременно обнаруживать уязвимости в СКЗИ, планировать затраты на расширение арсенала инструментов для защиты информации, отслеживать сроки действия сертификатов, вести регламентную отчетность.
Также должен быть обновляемый перечень ключевой информации. В нем указывают следующие сведения:
И третий вид отчетности, который нужно вести — перечень ключевых документов. Он поможет в перевыпуске ключевой информации в случае компрометации ключей, при увольнении сотрудников и при инвентаризации носителей ключевой информации. В нем указываются все ключевые сведения, содержащиеся в документах, список используемых носителей и лиц, ответственных за сохранность ключевой информации.
Нормативные документы, регламентирующие использование различных методов криптографической защиты информации
Общие положения об использовании СКЗИ: Приказ ФСБ России №66 в ред. от 12.04.2010 и Приказ ФАПСИ № 152 от от 13.06.2001 г. Также есть отдельные документы, регламентирующие внедрение СКЗИ в разных отраслях. Для удобства представляем основные нормативные акты в виде таблицы.
Отрасль |
Основные документы |
---|---|
Государственные структуры |
|
Компании, обрабатывающие персональные данные |
|
Финансы |
|
Компании, которые относятся к критической информационной инфраструктуре |
|
Медицина |
|
Внедряя средства криптографической защиты информации, компании должны руководствоваться этими и другими существующими нормативными документами. Чтобы не нарушать законодательство, важно знать юридические аспекты и меры ответственности за нарушение правил работы с СКЗИ.
«Солар» и средства криптографической защиты информации: чем мы можем помочь
ГК «Солар» — крупный провайдер, предоставляющий отечественному рынку возможности, опыт, процессы и знания для защиты информации. У нас есть такое решение в области СКЗИ, как сервис ГОСТ VPN, который подключается в рамках сервисной модели — по подписке. Какие задачи он решает:
«Солар» использует средства криптографической защиты информации, прошедшие сертификацию ФСБ России. Основу ГОСТ VPN составляют решения от крупных отечественных вендоров: «ИнфоТеКС», «С-Терра СиЭсПи», «Код Безопасности» и др. Все решения поддерживают российские криптоалгоритмы, QoS для повышения качества сетевого обслуживания, резервирование оборудования и компонентов аппаратных платформ, взаимодействие на уровнях L2/L3 модели OSI. Благодаря этим технологиям удается настраивать и модифицировать защищенные сети, обеспечивать взаимодействие между ними.
Преимущества ГОСТ VPN:
Поскольку решение подключается в рамках сервисной модели, все расходы и бумажное сопровождение ложится на сервис-провайдера. Бизнесу не нужно приобретать и внедрять оборудование, нанимать в штат технических специалистов и нести расходы на обслуживание средств криптографической защиты информации.
ЗАКЛЮЧЕНИЕ
В связи с растущими угрозами кибербезопасности крупный бизнес с геораспределенной сетью филиалов должен знать, что такое СКЗИ, для чего они нужны и как использовать их. Особенно это касается организаций в разных сферах деятельности, которые работают с чувствительными и критически важными данными. Чтобы выполнить требования регуляторов, нужно использовать средства криптографической защиты информации, где реализованы российские криптоалгоритмы. ГК «Солар» предлагает подключить сертифицированный сервис ГОСТ VPN по подписке. В услугу входят: предоставление оборудования СКЗИ, настройка решения, круглосуточный мониторинг, проверки системы, ведение журналов учета СКЗИ. Чтобы больше узнать о сервисе и тарифах, оставьте заявку на консультацию эксперта по защите информации.
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Для получения бесплатной консультации заполните форму ниже и отправьте заявку. Наш менеджер свяжется с вами в ближайшее время.