**Повна назва:** Наказ Державної служби спеціального зв'язку та захисту інформації від 10.07.2024 № 354 "Про затвердження Рекомендацій з оцінки достатності заходів захисту інформації комплексних систем захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, створених з використанням профілів безпеки інформації"
**Дата прийняття:** 10.07.2024
**Орган що видав:** [[Держспецзв`язку]]
_**Джерело:** [Наказ Державної служби спеціального зв'язку та захисту інформації від 10.07.2024 № 354 ](https://zakon.rada.gov.ua/rada/show/v0354519-24#Text)_
**Текст документа:**
___
<p align="center"><b>АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
<br>
<br>НАКАЗ
<br>
<br>10.07.2024 № 354
<br>
<br>Про затвердження Рекомендацій з оцінки достатності заходів захисту інформації комплексних систем захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, створених з використанням профілів безпеки інформації</b></p>
Відповідно до підпункту 7 пункту 4, пункту 10 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|Кабінету Міністрів України від 03 вересня 2014 року № 411]], постанови [Кабінету Міністрів України від 30 травня 2024 року № 627 "Про реалізацію експериментального проекту з декларування відповідності комплексних систем захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, побудованих з використанням профілів безпеки інформації"](https://zakon.rada.gov.ua/laws/show/627-2024-%D0%BF#Text), з метою належної оцінки достатності заходів захисту інформації, яка обробляється в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, **НАКАЗУЮ**:
$\quad$ 1. Затвердити Рекомендації з оцінки достатності заходів [[Захист інформації|захисту інформації]] комплексних систем захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, створених з використанням профілів безпеки інформації, що додаються.
$\quad$ 2. УІК Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити оприлюднення цього наказу на вебсайті Державної служби спеціального зв'язку та захисту інформації України.
$\quad$ 3. Контроль за виконанням цього наказу залишаю за собою.
<div style="display: flex; justify-content: space-between;">
<span><b>Голова Служби
<br> майор</b></span>
<span><br>
<b>Ю. Мироненко</b></span>
</div>
___
<p align="right"><b>ЗАТВЕРДЖЕНО
<br>Наказ Адміністрації Державної
<br>служби спеціального зв'язку
<br>та захисту інформації України
<br>10 липня 2024 року № 354</b></p>
<p align="center"><b>РЕКОМЕНДАЦІЇ
<br>з оцінки достатності заходів захисту інформації комплексних систем захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, створених з використанням профілів безпеки інформації
<br>
<br>I. Загальні положення</b></p>
$\quad$ 1. Ці Рекомендації описують порядок дій щодо проведення оцінки реалізації базового та цільового профілів безпеки на базі яких створювалась комплексна система захисту інформації у визначеній інформаційній, електронній комунікаційній та [[Інформаційно-комунікаційні системи|інформаційно-комунікаційній системі]] (далі - система).
$\quad$ 2. Ці Рекомендації можуть використовуватися при проведенні внутрішньої та/або зовнішньої оцінки достатності заходів захисту інформації комплексних систем захисту інформації в системах, створених з використанням профілів безпеки.
$\quad$ 3. Ці Рекомендації не є нормативно-правовим актом, мають інформаційний та рекомендаційний характер та не встановлюють правових норм і є добровільними для використання.
$\quad$ 4. Ці Рекомендації розроблено відповідно до підпункту 7 пункту 4, пункту 10 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], постанови [Кабінету Міністрів України від 30 травня 2024 року № 627 "Про реалізацію експериментального проекту з декларування відповідності комплексних систем захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, побудованих з використанням профілів безпеки інформації"](https://zakon.rada.gov.ua/laws/show/627-2024-%D0%BF#Text).
$\quad$ 5. Ці Рекомендації розроблено з урахуванням вимог міжнародних стандартів NIST SP 800-53a Rev. 5 "Assessing Security and Privacy Controls in Information Systems and Organizations" та NIST SP 800-171a Rev.3 "Assessing Security Requirements for Controlled Unclassified Information".
$\quad$ 6. У цих Рекомендаціях терміни вживаються у значенні, наведеному в [[Закон України "Про інформацію"|Законах України "Про інформацію"]], [[Закон України "Про доступ до публічної інформації"|"Про доступ до публічної інформації"]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|"Про захист інформації в інформаційно-комунікаційних системах"]], [[Закон України "Про електронні комунікації"|"Про електронні комунікації"]],[[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|"Про Державну службу спеціального зв'язку та захисту інформації України"]], постанові [Кабінету Міністрів України від 30 травня 2024 року № 627 "Про реалізацію експериментального проекту з декларування відповідності комплексних систем захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, побудованих з використанням профілів безпеки інформації" та інших нормативних документах сфери захисту інформації."](https://zakon.rada.gov.ua/laws/show/627-2024-%D0%BF#Text)
$\quad$ 7. Оцінка достатності заходів захисту інформації комплексних систем захисту інформації включає:
оцінку визначення цільового профілю безпеки;
оцінку реалізації базового профілю безпеки;
оцінку реалізації цільового профілю безпеки.
<p align="center"><b>II. Оцінка визначення цільового профілю безпеки</b></p>
$\quad$ 1. Оцінка визначення цільового профілю безпеки проводиться з метою:
підтвердження відповідності вибору базового профілю безпеки для формування цільового профілю безпеки;
підтвердження наявності у цільовому профілі безпеки всіх вимог та заходів захисту базового профілю безпеки;
підтвердження відповідності цільового профілю безпеки (сукупності заходів із захисту інформації та їх налаштувань) вимогам законодавства та стандартів у сфері захисту інформації, нормативних документів системи технічного захисту інформації, галузевих вимог, політик безпеки тощо для визначеної системи.
$\quad$ 2. Оцінка визначення цільового профілю безпеки здійснюється власником системи.
$\quad$ 3. Позитивна оцінка визначення цільового профілю безпеки може бути підставою для його затвердження.
<p align="center"><b>III. Оцінка реалізації базового профілю безпеки</b></p>
$\quad$ 1. Оцінка реалізації базового профілю безпеки здійснюється з метою підтвердження відповідності комплексної системи захисту інформації вимогам базового профілю безпеки.
$\quad$ 2. Процедура оцінки базового профілю безпеки складається з мети заходу з оцінки та набору потенційних методів і об'єктів оцінки, які можуть бути використані для проведення оцінки. Кожна потенційна мета заходу з оцінки передбачає твердження про визначення, пов'язане з вимогою безпеки визначеною базовим профілем. Якщо у вимозі з безпеки є параметр, визначений організацією (ODP), то мета заходу з оцінки починається з формулювання, пов'язаного з визначенням ODP. Визначальні твердження пов'язані зі змістом вимог з безпеки, щоб допомогти забезпечити простежуваність результатів оцінки до вимог. Об'єкти оцінки визначають конкретні елементи, що оцінюються, і можуть містити специфікації, механізми, види діяльності та осіб. Специфікації - задокументовані об'єкти (наприклад, плани, політики, процедури, вимоги, функціональні специфікації та специфікації забезпечення, архітектури та проєктна документація), пов'язані із системою. Механізми - апаратні, програмні та мікропрограмні засоби захисту, реалізовані в системі. Дії - пов'язані із захистом дії, що підтримують систему, які передбачають залучення людей (наприклад, проведення операцій резервного копіювання системи, виконання плану реагування на інциденти та моніторинг мережевого трафіка). Особи - люди, які застосовують специфікації, механізми або заходи, описані вище.
$\quad$ 3. Методи оцінки визначають характер і обсяг дій оцінювача і використовуються для полегшення розуміння, досягнення роз'яснень або отримання доказів. Потенційні методи оцінки передбачають дослідження, опитування та випробування:
метод дослідження - процес огляду, вивчення, інспектування, спостереження або аналізу об'єктів оцінки;
метод опитування - процес проведення дискусій з окремими особами або групами щодо об'єктів оцінки;
метод випробування - процес виконання об'єктами оцінки (тобто діями, механізмами) певних дій у визначених умовах з метою порівняння фактичної поведінки з очікуваною.
Методи оцінки містять атрибути глибини та охоплення, які визначають ретельність, обсяг і рівень зусиль для проведення оцінки, а також ступінь впевненості в тому, що вимоги з безпеки були виконані.
Потенційні об'єкти та методи оцінки наведено у таблиці 1.
<p align="right"><i>Таблиця 1</i></p>
| Метод оцінки | Об'єкти | Опис |
| ------------ | ------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Дослідження | Політики та процедури, проєктна та супутня документація, налаштування конфігурацій, журнали аудиту тощо | Оцінювач ознайомлюється та вивчає об'єкт та приймає вмотивоване рішення щодо коректності реалізації відповідної вимоги з безпеки. Рішення відображається у звіті оцінювача |
| Опитування | Відповідальні посадові особи та уповноважений персонал | Оцінювач може проводити співбесіди із залученими працівниками для кращого розуміння реалій впровадження вимоги з безпеки. Рішення за результатами співбесіди вказується у звіті оцінювача |
| Випробування | Автоматизовані механізми | Оцінювач проводить тестові випробування автоматизованих механізмів, розгорнутих для забезпечення реалізації вимоги з безпеки. Результати тестування вказуються у звіті оцінювача |
$\quad$ 4. Структура та зміст типової процедури оцінки наведені нижче.
У таблиці 2 наведено приклад звіту з оцінки вимоги з безпеки "Невдалі спроби входу в систему" базового профілю.
Рекомендації з оцінки реалізації [базового профілю безпеки] який визначено [[Наказ ДССЗІ "Про визначення Базового профілю безпеки інформації"|наказом Адміністрації Держспецзв'язку від 24.06.2024 № 317 "Про визначення Базового профілю безпеки інформації"]] для систем де обробляється відповідна інформація за видом доступу наведені у додатках 1, 2 до цих Рекомендацій.
<p align="right"><i>Таблиця 2</i></p>
| № вимоги | Оцінка | < | Висновок з оцінки | Докази, джерела отримання відомостей, коментарі оцінювача |
| -------- | ------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------- | ------------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| ^<br> | Позначення заходу з оцінки | Мета заходу з оцінки, визначити що: | ^ | ^ |
| 1.8 | Невдалі спроби входу в систему | < | < | < |
| ^ | A.1.8.ODP[01] | визначена кількість послідовних невдалих спроб входу користувача в систему, дозволених протягом певного періоду часу; | П | _Дослідження_: <br>1. В політиці безпеки організації, яка затверджена наказом директора № 111 від 26.06.2024 року, у розділі "Політика використання паролів" визначено кількість послідовних недійсних спроб входу до системи - 5 спроб; <br>3. В документі "Технічний проект. Пояснювальна записка" (реєстр. № 123 від 26.06.2024 року) у відповідності до пункту 4 розділу 3 політика використання паролів реалізується засобами ОС Windows 10 (параметр налаштування "Account lockout threshold"). <br>3. В налаштуваннях ОС Windows 10 системи параметр "Account lockout threshold" встановлено "5". <br>_Опитування_: <br>1. Адміністратор безпеки - здійснив налаштування системи у відповідності до "Інструкції адміністратора безпеки" (реєстр. № 121 від 26.06.2024 року) та документу "Технічний проект. Пояснювальна записка" (реєстр. № 123 від 26.06.2024 року). <br>Випробування: <br>1. Після 5 спроб введення неправильного паролю до ОС Windows 10 система блокується. |
| ^ | A.1.8.ODP[02] | визначено період часу, яким обмежено кількість послідовних невдалих спроб входу користувача; | Н | Дослідження: <br>1. В політиці безпеки організації, яка затверджена наказом директора № 111 від 26.06.2024 року, у розділі "Політика використання паролів" визначено період часу, яким обмежено кількість послідовних невдалих спроб входу користувача - 5 хвилин. <br>2. Механізми реалізації вимоги не визначені. <br>3. Спосіб налаштування механізмів не визначено. <br>Опитування: <br>1. Адміністратор безпеки - відповідні налаштування системи не проводив. <br>_Випробування_: <br>1. Впродовж 7 хвилин здійснено 4 спроби введення неправильного паролю до ОС Windows 10 системи - система **не блокується**. |
| ^ | A.1.8<br> | визначено кількість послідовних невірних спроб входу користувача протягом <A.1.8.ODP[02]: період часу> обмежено до <A.1.8.ODP[01]: кількість>. | Н<br> | _Коментарі_: <br>1. Вимога не може бути оцінена - A.1.8.ODP[02] **оцінена негативно**. |
| | Загальна оцінка реалізації вимоги 1.8 | < | **Не реалізовано** | < |
$\quad$
Номер вимоги у графі "№ вимоги" таблиці 2 відповідає номеру вимоги з безпеки базового профілю для систем де обробляється відповідна інформації за видом доступу.
Позначення заходів з оцінки мають буквено-цифрові ідентифікатори. Кожний захід з оцінки починається з літери "А", яка вказує на те, що воно є частиною процедури оцінки. Наступна послідовність цифр та/або літер (наприклад, 1.8.ODP[01]) вказує на ідентифікатор вимоги безпеки з базового профілю для ІКС де обробляється відповідна інформація за видом доступу (та конкретний елемент контролю, якщо це багатокомпонентна вимога), яка є метою заходу з оцінки. Параметри, визначені організацією, позначаються літерами "ODP". Якщо в заяві про визначення є декілька ODP, номер ODP вказується в квадратних дужках (наприклад, A.1.8.ODP[01]). Квадратні дужки також використовуються для позначення того, коли процедура оцінки далі розбиває вимогу на більш детальні заяви про визначення (наприклад, A.1.8.ODP[01], A.1.8.ODP[02]).
$\quad$ 5. Застосування процедури оцінки до вимоги з безпеки дає результати оцінки або висновки. Висновки узагальнюються і використовуються як докази для визначення того, чи була вимога безпеки виконана або не виконана. Висновок "позитивний" вказує на те, що мета оцінки була досягнута і отримано повністю прийнятний результат. Висновок "негативний" означає, що існують потенційні аномалії, на які організація повинна звернути увагу. Висновок "не реалізовано" може також означати, що експерт не зміг отримати достатньої інформації для прийняття рішення, яке вимагається у звіті про результати оцінки.
Кожний висновок про оцінку, що виконана експертом, містить один з таких висновків: позитивно (П) або негативно (Н). Висновок "позитивний" вказує на те, що мета заходу з оцінки була досягнута і отримано повністю прийнятний результат. Висновок "негативний" означає, що існують потенційні аномалії, на які організація повинна звернути увагу. Висновок "негативний" може також означати, що експерт не зміг отримати достатньої інформації для прийняття рішення, яке вимагається у звіті про результати оцінки.
За результатами висновків з оцінки, визначається загальна оцінка реалізації вимоги з безпеки: "реалізовано" або "не реалізовано". Для отримання оцінки "реалізовано" всі висновки з оцінки визначеної вимоги з безпеки повинні дорівнювати "позитивно".
Висновок щодо позитивного результату оцінки реалізації базового профілю робиться у випадку отримання позитивного результату оцінки кожного заходу захисту кожної вимоги з безпеки.
<p align="center"><b>IV. Оцінка реалізації цільового профілю безпеки</b></p>
$\quad$ 1. Оцінка реалізації цільового профілю безпеки здійснюється з метою підтвердження відповідності комплексної системи захисту інформації вимогам цільового профілю безпеки.
$\quad$ 2. Оцінка реалізації заходів захисту цільового профілю безпеки здійснюється у відповідності до НД ТЗІ 2.3-025-21 "Методика оцінювання заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем".
$\quad$ 3. Процедури, методи оцінки та форму звіту з оцінки можливо використовувати ті, що наведені у розділі III цих Рекомендацій.
$\quad$ 4. Висновок щодо позитивного результату оцінки реалізації цільового профілю безпеки робиться у випадку отримання позитивного результату оцінки кожного заходу захисту, який входить до цього цільового профілю безпеки.
$\quad$ 5. При проведені оцінки реалізації цільового профілю безпеки можливо враховувати результати отримані при оцінці реалізації базового профілю безпеки.
$\quad$ 6. Позитивна оцінка реалізації базового та цільового профілю безпеки є підставою для декларування відповідності комплексної системи захисту інформації системи.
<p align="center"><b>V. Оцінка засобів захисту інформації зі складу комплексної системи захисту інформації</b></p>
$\quad$ 1. У разі використання засобів технічного захисту інформації, які не мають підтвердження відповідності на момент проектування системи, відповідна оцінка проводиться під час оцінки реалізації базового та цільового профілів безпеки.
$\quad$ 2. Власник (розпорядник) системи або проектувальник системи під час реалізації вимог з безпеки, визначених цільовим профілем безпеки інформації, обґрунтовує вибір зазначених засобів:
визначає механізми із захисту інформації, які повинні бути реалізовані засобом у системі;
отримує докази щодо реалізації механізмів із захисту інформації в засобі шляхом аналізу документації розробника засобу, проведенням відповідного налаштування та тестування засобу.
$\quad$ 3. Для проведення зазначених робіт рекомендовано використовувати:
НД ТЗІ 3.6-006-24 "Порядок вибору заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем";
НД ТЗІ 2.5-004-99 "Критерії оцінки захищеності інформації в комп'ютерних системах від несанкціонованого доступу";
НД ТЗІ 3.6-001-2000 "Технічний захист інформації. Комп'ютерні системи. Порядок створення, впровадження, супроводження та модернізації засобів технічного захисту інформації від несанкціонованого доступу";
НД ТЗІ 2.7-009-09. "Методичні вказівки з оцінювання функціональних послуг безпеки в засобах захисту інформації від несанкціонованого доступу";
НД ТЗІ 2.7-010-09. "Методичні вказівки з оцінювання рівня гарантій коректності реалізації функціональних послуг безпеки в засобах захисту інформації від несанкціонованого доступу";
Можливості розповсюдження та/або перетину окремих складників критеріїв, наведених у НД ТЗІ 2.5-004-99, та заходів захисту, що визначені НД ТЗІ 3.6-006-24, наведено у додатку Г до НД ТЗІ 3.6-006-24.
$\quad$ 4. Під час оцінки реалізації базового та цільового профілів безпеки проводиться оцінка обґрунтування вибору та застосування засобів технічного захисту інформації, які не мають підтвердження відповідності. Результати оцінки зазначаються у звіті з оцінки окремим розділом.
$\quad$ 5. Засоби [[Криптографічний захист|криптографічного захисту]] інформації, які входять до складу комплексної системи захисту інформації, повинні мати документи про оцінку відповідності.
<div style="display: flex; justify-content: space-between;">
<span><b>Директор ДЗІ
<br> Адміністрації Держспецзв'язку
<br>лейтенант</b></span>
<span><br>
<b><br>О. Грищенко </b></span>
</div>
___
<p align="right">Додаток 1
<br>до Рекомендацій з оцінки достатності
<br>заходів захисту інформації комплексних
<br>систем захисту інформації
<br>в інформаційних, електронних
<br>комунікаційних та
<br>інформаційно-комунікаційних системах,
<br>створених з використанням профілів
<br>безпеки інформації
<br>(пункт 4 розділу III)</p>
<p align="center"><b>РЕКОМЕНДАЦІЇ
<br>з оцінки реалізації базового профілю безпеки для інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, де обробляється відкрита інформація</b>
<br><i>(<a href="https://zakon.rada.gov.ua/rada/file/text/119/f538390n80.pdf">Завантажити</a> з<a href="https://zakon.rada.gov.ua/rada/main/index"> офіційного сайту </a> )</i></p>
___
<p align="right">Додаток 2
<br>до Рекомендацій з оцінки достатності
<br>заходів захисту інформації комплексних
<br>систем захисту інформації
<br>в інформаційних, електронних
<br>комунікаційних та
<br>інформаційно-комунікаційних системах,
<br>створених з використанням профілів
<br>безпеки інформації
<br>(пункт 4 розділу III)</p>
<p align="center"><b>РЕКОМЕНДАЦІЇ
<br>з оцінки реалізації базового профілю безпеки для інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, де обробляється службова інформація</b>
<br><i>(<a href="https://zakon.rada.gov.ua/rada/file/text/119/f538390n81.pdf">Завантажити</a> з<a href="https://zakon.rada.gov.ua/rada/main/index"> офіційного сайту </a> )</i></p>
_{Джерело: вебсайт Адміністрації Державної служби спеціального зв'язку та захисту інформації України http://www.cip.gov.ua}_
___