| Наименование характеристики |
Значение характеристики |
Единица измерения характеристики |
Инструкция по заполнению характеристик в заявке |
| 12. Требования к отчетным документам, передаваемым БУ «ЦСПСКЮ», по результатам оказанного комплекса услуг |
12.5. Передача документации БУ «ЦСПСКЮ» в электронном виде осуществляется следующим защищенным способом:
12.5.2. Для предоставления доступа Исполнитель регистрирует ответственное лицо со стороны БУ «ЦСПСКЮ» в веб-сервисе с произвольными логином и паролем и передает их ответственному лицу вручную. |
|
Участник закупки указывает в заявке все значения характеристики |
|
12.6. В процессе оказания Услуг возможно изменение состава (перечня) и наименования организационно-распорядительных документов, при обосновании таких изменений требованиями нормативных или методических документов и согласовании таких изменений с БУ «ЦСПСКЮ». В случае, если в период оказания Услуг изменится действующие законодательство, нормативные или методические документы по защите информации, то результаты работ должны быть выполнены и сданы с учетом таких изменений законодательства. |
|
|
|
12.5. Передача документации БУ «ЦСПСКЮ» в электронном виде осуществляется следующим защищенным способом:
12.5.6. Веб-сервис должен использовать защищенный протокол HTTPS с TLS-сертификатом. |
|
|
|
12.5. Передача документации БУ «ЦСПСКЮ» в электронном виде осуществляется следующим защищенным способом:
12.5.1. Исполнитель должен разработать и предоставить БУ «ЦСПСКЮ» доступ к веб-сервису поддержки (приложению). Веб-сервис поддержки должен функционировать в режиме 24 часа 7 дней в неделю, за исключением нештатных ситуаций (отключение света, сбой и т. п.). Веб-сервис должен иметь клиент-серверную архитектуру, серверная часть должна быть развернута на серверных мощностях Исполнителя. |
|
|
|
12.2. Отчетные документы должны быть представлены на бумажных носителях в одном экземпляре, а также в электронном виде в формате *.doc или *.docx, в пределах срока оказания услуг. |
|
|
|
12.4. Обмен документацией, конфиденциальной информацией с Заказчиком осуществляется доверенным способом обмена документами (собственноручно или через защищенные каналы передачи). |
|
|
|
12.5. Передача документации БУ «ЦСПСКЮ» в электронном виде осуществляется следующим защищенным способом:
12.5.5. Веб-сервис при загрузке пользователем электронных документов должен осуществлять их шифрование и расшифрование при их выгрузке. |
|
|
|
12.5. Передача документации БУ «ЦСПСКЮ» в электронном виде осуществляется следующим защищенным способом:
12.5.4. Требования к сервису:
1) Обеспечение работы на АРМ при использовании пользователями программного обеспечения на базе браузеров Microsoft IE, Microsoft Edge, Chromium и Mozilla Firefox, включая поддержку мобильных устройств.
2) Обеспечение идентификации и аутентификации пользователя с журналированием доступа (логин, время, IP-адрес).
3) Обеспечение функций по формированию и работе с заявками для консультирования и поддержки БУ «ЦСПСКЮ».
4) Обеспечение функций по загрузке, скачиванию, удалению файлов.
5) Поле списка документов должно иметь вид таблицы и содержать список загруженных администратором или пользователем файлов со следующим столбцами:
- Наименование
- Тип документа
- Дата создания
- Формат
- Размер.
6) Обеспечение работы с форматами электронных документов и изображений (например, *.doc, *.docx, *.xls, *.xlsx, *.pdf, *.png, *.vsd). |
|
|
|
12.3. Отчетные документы должны быть исполнены без грамматических и орфографических ошибок, опечаток и описок; официальным языком системы аттестации является русский язык, на котором оформляются все документы, используемые и выдаваемые в рамках системы аттестации.
12.3.1. На бумажном носителе передаются следующие документы:
- Акты установки (проверки настроек) средств защиты информации;
- Программа и методики дополнительных аттестационных испытаний для ИСПДн «Бухгалтерия и кадры»;
- Протоколы функционального тестирования системы защиты информации для ИСПДн «Бухгалтерия и кадры»;
- Протоколы по результатам проведения анализа уязвимостей для ИСПДн «Бухгалтерия и кадры»;
- Отчет по результатам дополнительных аттестационных испытаний для ИСПДн «Бухгалтерия и кадры»;
- Программа и методики дополнительных аттестационных испытаний для ИСПДн «Методисты»;
- Протоколы функционального тестирования системы защиты информации для ИСПДн «Методисты»;
- Протоколы по результатам проведения анализа уязвимостей для ИСПДн «Методисты»;
- Отчет по результатам дополнительных аттестационных испытаний для ИСПДн «Методисты». |
|
|
|
12.1. Разработка отчетных документов по итогам оказанных услуг производится в строгом соответствии с действующими нормативными документами ФСТЭК России и ФСБ России. |
|
|
|
12.5. Передача документации БУ «ЦСПСКЮ» в электронном виде осуществляется следующим защищенным способом:
12.5.3. Передача разработанной документации Исполнителем должна осуществляться посредством веб-сервиса (с выгрузкой комплекта). |
|
|
| 15. Требования к обеспечению безопасности в ходе оказания услуг |
15.2. Обмен документацией, конфиденциальной информацией с Заказчиком осуществляется доверенным способом обмена документами (собственноручно или через защищенные каналы передачи). |
|
Участник закупки указывает в заявке все значения характеристики |
|
15.3. Исполнитель обязуется:
- не проводить противозаконные действия по сбору, копированию, использованию и передаче третьей стороне информации, циркулирующей и хранящейся на объектах информатизации;
- не осуществлять несанкционированный доступ к информационным ресурсам объектов информатизации;
- не предпринимать манипулирование информацией, циркулирующей или хранящейся на объектах информатизации (фальсифицировать, модифицировать, подделывать, блокировать, уничтожать или искажать информацию);
- не нарушать технологию сбора, накопления, хранения, обработки, преобразования, отображения и передачи информации, в результате чего может быть осуществлено искажение, потеря или незаконное использование информации;
- не внедрять на объектах информатизации программы-вирусы (загрузочные, файловые и др.);
- не устанавливать программные и аппаратные закладные устройства в технические средства объектов информатизации. |
|
|
|
15.1. Общее положение
Все сведения о составе и характеристиках объекта информатизации являются конфиденциальной информацией. Обязательство Исполнителя не разглашать конфиденциальную информацию определяется Соглашением о конфиденциальности. |
|
|
| 1. Описание предмета закупки |
1.2. В комплекс услуг дополнительных аттестационных испытаний информационных систем персональных данных БУ «ЦСПСКЮ» согласно требованиям по безопасности информации должны входить услуги по проведению обследования информационной инфраструктуры и процессов обработки защищаемой информации, проверки соответствия требованиям законодательства, актуализации (разработке) комплекта организационно-распорядительной и эксплуатационной документации по защите информации (с учетом требований приказа ФСТЭК России от 11.04.2025 № 117), функциональному тестированию и анализу уязвимостей аттестованных информационных систем по требованиям безопасности информации (далее – Комплекс услуг). |
|
Участник закупки указывает в заявке все значения характеристики |
|
1.3. В результате оказания Комплекса услуг по настоящему техническому заданию система защиты информации должна отвечать требованиям законодательства по защите персональных данных, руководящих документов по технической защите информации, должна оптимизировать трудозатраты сотрудников на деятельность по защите информации, а также обеспечивать соответствие информационных систем, при её эксплуатации в реальных условиях, требуемому уровню защищенности согласно норм действующего законодательства. |
|
|
|
1.1. Предметом закупки является оказание комплекса услуг по выполнению требований законодательства РФ в области защиты информации: услуга по проведению дополнительных аттестационных испытаний информационных систем персональных данных «Бухгалтерия и кадры» и «Методисты» согласно требованиям по безопасности информации для Бюджетного учреждения Ханты-Мансийского автономного округа – Югры «Центр спортивной подготовки сборных команд Югры» (далее – БУ «ЦСПСКЮ», Заказчик). |
|
|
| 2. Определения, обозначения и сокращения |
АРМ - Автоматизированное рабочее место (рабочая станция);
ГОСТ - Государственный стандарт;
ИС - Информационные системы;
ИСПДн - Информационная система персональных данных;
ЛВС - Локальная вычислительная сеть;
НСД - Несанкционированный доступ;
ПДн - Персональные данные;
ПО - Программное обеспечение;
СЗИ - Средство защиты информации;
СКЗИ - Средство криптографической защиты информации;
ФАПСИ - Федеральное агентство правительственной связи и информации при Президенте Российской Федерации;
ФЗ - Федеральный закон;
ФСТЭК - Федеральная служба по техническому и экспортному контролю;
ФСБ - Федеральная служба безопасности. |
|
Значение характеристики не может изменяться участником закупки |
| 14. Дополнительные требования к оказываемым услугам |
14.1. Исполнитель обязан оказать услуги собственными силами. |
|
Участник закупки указывает в заявке все значения характеристики |
|
14.2. Тестирование СЗИ в ИСПДн должно осуществляться локально. Удаленный доступ к ИСПДн не допускается. |
|
|
| 5. Комплекс услуг по проведению дополнительных аттестационных испытаний информационных систем персональных данных должен быть выполнен в соответствии с требованиями и рекомендациями следующих нормативных документов |
• Приказ ФСТЭК России от 18 февраля 2013 года № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»; |
|
Участник закупки указывает в заявке все значения характеристики |
|
• ГОСТ 34.602-2020 «Информационные технологии. Комплекс стандартов на автоматизированные системы. Техническое задание на создание автоматизированной системы»; |
|
|
|
• ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения»; |
|
|
|
• ГОСТ Р 53131-2008 «Защита информации. Рекомендации по услугам восстановления после чрезвычайных ситуаций функций и механизмов безопасности информационных и телекоммуникационных технологий. Общие положения»; |
|
|
|
• Федеральный закон Российской Федерации от 27 июля 2006 года № 152-ФЗ
«О персональных данных»; |
|
|
|
• ГОСТ Р 51583-2014 «Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие положения»; |
|
|
|
• Приказ ФСТЭК России от 11 апреля 2025 года № 117 «Об утверждении требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений» |
|
|
|
• Приказ ФСТЭК России от 29 апреля 2021 года №77 «Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну»; |
|
|
|
• Приказ Федеральной службы безопасности Российской Федерации от 10 июля 2014 года № 378 Москва «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности»; |
|
|
|
• Методический документ «Методика оценки угроз безопасности информации» утв. ФСТЭК России 05 февраля 2021 года; |
|
|
|
• ГОСТ Р 51624-2000. «Защита информации. Автоматизированные системы в защищённом исполнении. Общие требования». |
|
|
|
• Федеральный закон Российской Федерации от 27 июля 2006 года № 149-ФЗ
«Об информации, информационных технологиях и о защите информации»; |
|
|
|
• Приказ ФСБ России от 22.08.2026 № 321 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, а также при использовании технических средств и программ для электронных вычислительных машин и баз данных в соответствии с частью 51 статьи 13 Федерального закона от 27 июля 2006 г. №149-ФЗ «Об информации, информационных технологиях и о защите информации» с использованием шифровальных (криптографических) средств»; |
|
|
|
• Приказ ФАПСИ от 13 июня 2001 года № 152 «Об утверждении Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну»; |
|
|
|
• «Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности» (утверждены руководством 8 Центра ФСБ России 31 марта 2015 года № 149/7/2/6-432); |
|
|
|
• Методический документ ФСТЭК России от 11 февраля 2014 года «Меры защиты информации в государственных информационных системах»; |
|
|
|
• ГОСТ 34.201-2020 «Информационные технологии. Комплекс стандартов на автоматизированные системы. Виды, комплектность и обозначение документов при создании автоматизированных систем»; |
|
|
|
• Национальный стандарт РФ ГОСТ Р 59793-2021 «Информационные технологии. Комплекс стандартов на автоматизированные системы. Автоматизированные системы. Стадии создания»; |
|
|
|
• ГОСТ Р 51275-2006 «Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения»; |
|
|
|
• Постановление Правительства РФ от 01 ноября 2012 года № 1119
«Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»; |
|
|
| 6. Наименование услуг |
4. Услуги по дополнительным аттестационным испытаниям в отношении компонентов объектов информатизации, измененных в ходе развития (модернизации) объекта информатизации, в том числе:
4.2 Проведение анализа уязвимостей информационной системы с оформлением протоколов анализа уязвимостей - 2 |
|
Участник закупки указывает в заявке все значения характеристики |
|
2. Разработка (актуализация) организационно-распорядительной, эксплуатационной и технической документации, в том числе:
2.2 Актуализация (разработка) комплекта организационно-распорядительной и эксплуатационной документации по защите информации (с учетом требований приказа ФСТЭК России от 11.04.2025 № 117) - 1 |
|
|
|
3. Установка (обновление) и настройка средств защиты информации на 82 АРМ - 1 |
|
|
|
1. Услуги по обследованию объектов информатизации, в том числе:
1.1 Проведение выездного обследования объектов информатизации (аудит документов, интервью сотрудников, заполнение анкет, обследование помещений, компьютеров (серверов)) - 1 |
|
|
|
2. Разработка (актуализация) организационно-распорядительной, эксплуатационной и технической документации, в том числе:
2.1 Актуализация Технического паспорта:
(-ИСПДн «Бухгалтерия и кадры»;
-ИСПДн «Методисты») - 2 |
|
|
|
4. Услуги по дополнительным аттестационным испытаниям в отношении компонентов объектов информатизации, измененных в ходе развития (модернизации) объекта информатизации, в том числе:
4.1 Проведение функционального тестирования системы защиты информации информационной системы с оформлением протоколов испытаний:
(-ИСПДн «Бухгалтерия и кадры»;
-ИСПДн «Методисты».
Испытания включают в себя:
-испытания системы защиты информации путем осуществления тестирования функций безопасности ИСПДн;
-испытания системы защиты информации путем осуществления попыток несанкционированного доступа (воздействия) в обход системы защиты информации с использованием средств тестирования) - 2 |
|
|
| 7. Сведения об объектах обследования и аттестации, объем оказываемых услуг |
7.4. ИСПДн предназначены для обработки информации, не содержащей сведения, составляющие государственную тайну. |
|
Участник закупки указывает в заявке все значения характеристики |
|
7.3. Общие, информационные, технические и эксплуатационные характеристики аттестуемой ИСПДн (Бухгалтерия и Кадры)
№ п/п - Характеристики ИС - Описание
I. Общие характеристики
1. - Основные выполняемые функции - Осуществление процессов бухгалтерского и кадрового учета;
2. - Территориальное размещение - Распределенная.;
3. - Режим обработки данных - Многопользовательский;
4. - Разграничение доступа (с/без) - Без разграничения доступа к информации.;
5. - Определенный уровень защищенности персональных данных в ИСПДн - 4;
6. - Специальные категории ПДн - Отсутствуют;
7. - Количество субъектов ПДн - Менее 100 000;
8. - Наличие соединения с иными сетями - ИС представляет собой комплекс автоматизированных рабочих мест, сервера и сетевого оборудования, объединенных в единую ЛВС в здании БУ «ЦСПСКЮ».;
9. - Наличие защищённых каналов связи - Передача с использованием СКЗИ «КриптоПро CSP» для бухгалтерской отчетности и клиент-банка;
II. Технические характеристики рабочих станций ИСПДн
10. - Количество АРМ - 25;
11. - Операционные системы - Microsoft Windows 10 Pro;
12. - Службы каталогов корпорации Microsoft (Active Directory) - Присутствует. Все АРМ подключены к Службе каталогов.;
13. - Антивирусное ПО - Kaspersky Endpoint Security 11 для Windows;
14. - СЗИ от НСД - Secret Net Studio 8;
15. - СКЗИ - КриптоПро CSP 5.0;
16. - Программные продукты, обрабатывающие ПДн - Пакет офисных программ Microsoft Office 2010 - 2019, браузеры.;
III. Технические характеристики сервера ИСПДн
17. - Количество серверов - 1;
18. - Операционные системы - Microsoft Windows Server 2019;
19. - Службы каталогов корпорации Microsoft (Active Directory) - Присутствует. Сервер подключен к Службе каталогов.;
20. - Антивирусное ПО - Kaspersky Endpoint Security 11 для Windows;
21. - СКЗИ - Отсутствуют;
22. - СЗИ от НСД - Secret Net Studio 8 |
|
|
|
7.2. Общие, информационные, технические и эксплуатационные характеристики аттестуемой ИСПДн (Методисты):
№ п/п - Характеристики ИС - Описание
I. Общие характеристики
1. - Основные выполняемые функции - Осуществление процессов деятельности БУ «ЦСПСКЮ» ;
2. - Территориальное размещение - Распределенная.;
3. - Режим обработки данных - Многопользовательский;
4. - Разграничение доступа (с/без) - Без разграничения доступа к информации.;
5. - Определенный уровень защищенности персональных данных в ИСПДн - 3;
6. - Специальные категории ПДн - Состояние здоровья;
7. - Количество субъектов ПДн - Менее 100 000;
8. - Наличие соединения с иными сетями - ИС представляет собой комплекс автоматизированных рабочих мест, сервера и сетевого оборудования, объединенных в единую ЛВС в здании БУ «ЦСПСКЮ».;
9. - Наличие защищённых каналов связи - Передача с использованием СКЗИ «КриптоПро CSP» для отчетности;
II. Технические характеристики рабочих станций ИСПДн
10. - Количество АРМ - 55;
11. - Операционные системы - Microsoft Windows 10 Pro;
12. - Службы каталогов корпорации Microsoft (Active Directory) - Присутствует. Все АРМ подключены к Службе каталогов.;
13. - Антивирусное ПО - Kaspersky Endpoint Security 11 для Windows;
14. - СЗИ от НСД - Secret Net Studio 8;
15. - СКЗИ - КриптоПро CSP 5.0;
16. - Программные продукты, обрабатывающие ПДн - Пакет офисных программ Microsoft Office 2007 - 2019, браузеры.;
III. Технические характеристики сервера ИСПДн
17. - Количество серверов - 1;
18. - Операционные системы - Microsoft Windows Server 2016/2019;
19. - Службы каталогов корпорации Microsoft (Active Directory) - Присутствует. Сервер подключен к Службе каталогов.;
20. - Антивирусное ПО - Kaspersky Endpoint Security 11 для Windows»;
21. - СКЗИ - Отсутствуют;
22. - СЗИ от НСД - Secret Net Studio 8 |
|
|
|
7.1. Дополнительным аттестационным испытаниям подлежат 2 (два) объекта информатизации на базе 2 серверов и 80 АРМ, представляющие собой 2 (две) ИСПДн («Методисты», «Бухгалтерия и Кадры»). |
|
|
|
7.5. По результатам обследования информационной инфраструктуры в случае выявления несоответствия аттестованных ИСПДн требованиям нормативных документов, указанных в п. 5. Исполнитель обязуется разработать меры по приведению аттестованных ИСПДн в соответствие требованиям указанных нормативных документов, осуществить настройку необходимых средств защиты информации и программ, разработать (доработать, актуализировать) организационно-распорядительные документы на аттестованных ИСПДн. |
|
|
| 9. Требования к услуге по разработке (актуализации) организационно-распорядительной, эксплуатационной и технической документации |
9.1. Организационно-распорядительные документы по защите информации должны включать локальные акты, регламентирующие процедуры защиты информации в ходе эксплуатации ИСПДн (политики, стандарты, регламенты, положения, планы, перечни, инструкции). |
|
Участник закупки указывает в заявке все значения характеристики |
|
9.2. Услуги по разработке (актуализации) организационно-распорядительной, эксплуатационной и технической документации должны включать:
- разработку политики защиты информации;
- определение лиц, ответственных за защиту информации;
- разработку внутренних стандартов по защите информации;
- разработку внутренних регламентов по защите информации;
- актуализацию технического паспорта ИСПДн «Бухгалтерия и кадры»;
- актуализацию технического паспорта ИСПДн «Методисты»;
- актуализацию имеющейся документации по защите информации. |
|
|
|
9.3. Организационно-распорядительные документы по защите информации должны определять правила и процедуры:
- управления (администрирования) системой защиты информации ИСПДн;
- выявления инцидентов (одного события или группы событий), которые могут привести к сбоям или нарушению функционирования ИСПДн и (или) к возникновению угроз безопасности информации (далее - инциденты), и реагирования на них;
- управления конфигурацией ИСПДн и системы защиты информации ИСПДн;
- контроля (мониторинга) за обеспечением уровня защищенности информации, содержащейся в ИСПДн. |
|
|
|
9.4. Отчетные документы по данному разделу услуг:
- Технический паспорт ИСПДн «Бухгалтерия и кадры»;
- Технический паспорт ИСПДн «Методисты»;
- Комплект организационно-распорядительной и эксплуатационной документации по защите информации. |
|
|
|
9.5. Точный состав и содержание комплекта организационно-распорядительных документов должен быть предварительно согласован с Заказчиком и учитывать требования действующего законодательства РФ в области информационной безопасности (в том числе требований приказа ФСТЭК России от 11.04.2025 № 117). |
|
|
| 8. Требования к услуге по обследованию объектов информатизации |
8.3. Заказчик должен обеспечить доступ сотрудникам Исполнителя к средствам вычислительной техники и местам оказания услуг для их выполнения. |
|
Участник закупки указывает в заявке все значения характеристики |
|
8.4. Результатом выполнения данного этапа является полученная информация в рамках интервьюирования сотрудников, заполнения анкет, обследования помещений и компьютеров (серверов). |
|
|
|
8.2. Заполнение и оформление опросных листов, а также других дополнительных информационных материалов (схемы, перечни, таблицы и т.д.), необходимых для сбора исходных данных, осуществляется представителями Исполнителя самостоятельно. |
|
|
|
8.1. Обследование объектов информатизации осуществляется Исполнителем на основе исходных данных. Сбор исходных данных проводится Исполнителем с целью получения информации о ИСПДн методом анкетирования (интервьюирования) сотрудников Заказчика, участвующих в обслуживании и эксплуатации ИСПДн, и включает следующие мероприятия:
- определение перечня и состава информации, содержащейся в ИСПДн;
- описание технологического процесса обработки информации в ИСПДн;
- описание используемого аппаратного и программного обеспечения в ИСПДн;
- определение структуры и состава подсистем ИСПДн, а также их взаимодействия между собой;
- определение наличия и характера взаимодействия ИСПДн с другими информационными системами. |
|
|
| 10. Требования к Установке и настройке (контролю настроек, донастройке) средств защиты информации |
10.3. Обновление СЗИ от НСД необходимо с целью соответствия техническим условиям и обеспечения единообразия в создаваемой системе защиты информации БУ «ЦСПСКЮ», СЗИ «Secret Net Studio» используются БУ «ЦСПСКЮ». |
|
Участник закупки указывает в заявке все значения характеристики |
|
10.7. По результатам оказания услуг сотрудники БУ «ЦСПСКЮ» должны быть подготовлены к эксплуатации используемых средств защиты ИСПДн.
10.7.1. Исполнитель проводит ознакомление пользователей ИСПДн с правилами эксплуатации используемых средств защиты информации. |
|
|
|
10.5. Обновление, установка, настройка и проверка конфигурации СЗИ и СКЗИ в аттестуемых ИСПДн должны осуществляться в соответствии с требованиями ФСТЭК России и ФСБ России. |
|
|
|
10.1. Установка и настройка (контроль настроек, донастройка) средств защиты информации осуществляется с целью обеспечения защиты информации ИСПДн. |
|
|
|
10.2. Средства защиты информации предоставляются Заказчиком. |
|
|
|
10.8. По результатам оказания услуг должны быть предоставлены следующие документы:
- Акты установки (проверки настроек) средств защиты информации. |
|
|
|
10.4. В ИСПДн должны быть обеспечены правильность установки и настройки СЗИ, технических средств и программного обеспечения, а также корректность работы СЗИ при их взаимодействии с техническими средствами и программным обеспечением |
|
|
|
10.6. Создаваемая система защиты информации должна иметь централизованное управление, которая должна обеспечивать:
- возможность удаленно управлять групповыми и индивидуальными настройками защиты пользователей;
- получать оперативные уведомления об угрозах и сигналах защитных механизмов с всех защищенных рабочих станций;
- осуществлять регистрацию, учет и контроль событий безопасности;
- информировать ответственных лиц. |
|
|
| 11. Требования к услуге по дополнительным аттестационным испытаниям |
11.1. Проведение дополнительных аттестационных испытаний аттестованных объектов информатизации на соответствие требованиям по защите информации включает оценку соответствия системы защиты информации ИСПДн требованиям действующего законодательства РФ в области информационной безопасности. |
|
Участник закупки указывает в заявке все значения характеристики |
|
11.2. Дополнительные аттестационные испытания каждой информационной системы должны проводиться в соответствии с программой и методиками дополнительных аттестационных испытаний. Для проведения дополнительных аттестационных испытаний применяются национальные стандарты, а также методические документы, разработанные и утвержденные ФСТЭК России. |
|
|
|
11.3. При проведении дополнительных аттестационных испытаний должны применяться следующие методы проверок (испытаний):
- экспертно-документальный метод, предусматривающий проверку соответствия системы защиты информации информационной системы установленным требованиям по защите информации, на основе оценки эксплуатационной документации, организационно-распорядительных документов по защите информации, а также условий функционирования информационной системы;
- анализ уязвимостей информационной системы, в том числе вызванных неправильной настройкой (конфигурированием) программного обеспечения и средств защиты информации;
- испытания системы защиты информации путем осуществления попыток несанкционированного доступа (воздействия) к информационной системе в обход ее системы защиты информации. |
|
|
|
11.4. По результатам дополнительных аттестационных испытаний, на каждую систему оформляется отчет (протокол) дополнительных аттестационных испытаний. |
|
|
|
11.5. В рамках проведения дополнительных аттестационных испытаний Исполнителем производится анализ уязвимостей ИСПДн. При анализе уязвимостей ИСПДн проверяется отсутствие известных уязвимостей СЗИ, технических средств и программного обеспечения, правильность установки и настройки СЗИ, технических средств и программного обеспечения, а также корректность работы СЗИ при их взаимодействии с техническими средствами и программным обеспечением. |
|
|
|
11.6. Отчетные документы по данному разделу:
- Программа и методики дополнительных аттестационных испытаний для ИСПДн «Бухгалтерия и кадры»;
- Протоколы функционального тестирования системы защиты информации для ИСПДн «Бухгалтерия и кадры»;
- Протоколы по результатам проведения анализа уязвимостей для ИСПДн «Бухгалтерия и кадры»;
- Отчет по результатам дополнительных аттестационных испытаний для ИСПДн «Бухгалтерия и кадры»;
- Программа и методики дополнительных аттестационных испытаний для ИСПДн «Методисты»;
- Протоколы функционального тестирования системы защиты информации для ИСПДн «Методисты»;
- Протоколы по результатам проведения анализа уязвимостей для ИСПДн «Методисты»;
- Отчет по результатам дополнительных аттестационных испытаний для ИСПДн «Методисты». |
|
|