**Повна назва:** Нормативний документ системи технічного захисту інформації 2.6-001-2011 "Порядок проведення робіт з державної експертизи засобів технічного захисту інформації від несанкціонованого доступу та комплексних систем захисту інформації в інформаційно-телекомунікаційних системах"
**Дата прийняття:** 25.03.2011
**Орган що видав:** [[Держспецзв`язку]]
_**Джерело:** [НД ТЗІ 2.6-001-2011](https://cip.gov.ua/ua/news/normativni-dokumenti-sistemi-tzi2024)_
**Текст документа:**
___
<p align="center"><b>НОРМАТИВНИЙ ДОКУМЕНТ
<br>СИСТЕМИ ТЕХНІЧНОГО ЗАХИСТУ ІНФОРМАЦІЇ</b></p>
<p align="right">ЗАТВЕРДЖЕНО
<br>Наказ Адміністрації Державної
<br>служби спеціального зв’язку
<br>та захисту інформації України
<br>25 березня 2011 року № 65
<br>із змінами згідно наказу Адміністрації
<br>Держспецзв'язку від 28.12.2012 № 806</p>
<p align="center"><b>Порядок проведення робіт з державної експертизи засобів технічного
<br>захисту інформації від несанкціонованого доступу та комплексних систем
<br>захисту інформації в інформаційно-телекомунікаційних системах</b>
<br>
<br>НД ТЗІ 2.6-001-11
<br>
<br>
<br>Адміністрація Державної служби спеціального зв’язку
<br>та захисту інформації України
<br>
<br>Київ</p>
___
<p align="center"><b>ПЕРЕДМОВА</b></p>
РОЗРОБЛЕНО Товариством з обмеженою відповідальністю "Інститут комп'ютерних технологій".
ВНЕСЕНО Департаментом з питань захисту інформації в інформаційнотелекомунікаційних системах Адміністрації Державної служби спеціального зв’язку та захисту інформації України.
УВЕДЕНО ВПЕРШЕ.
$\quad$
$\quad$
Цей документ не може бути повністю чи частково відтворений, тиражований та розповсюджений без дозволу Адміністрації Державної служби спеціального зв’язку та захисту інформації України
___
<p align="center"><b>НД ТЗІ 2.6-001-11
<br>
<br>Порядок проведення робіт з державної експертизи засобів технічного
<br>захисту інформації від несанкціонованого доступу та комплексних систем
<br>захисту інформації в інформаційно-телекомунікаційних системах</b></p>
<p align="right"><b>Чинний від 2011-03-25</b></p>
$\quad$ **1 Галузь застосування**
Цей нормативний документ (НД) містить опис загальних положень та порядку проведення робіт з державної експертизи засобів технічного захисту інформації від несанкціонованого доступу (НСД) та комплексних систем захисту інформації (КСЗІ), оброблюваної в [[Інформаційно-комунікаційні системи|інформаційно-телекомунікаційних системах]] (ІТС), у сфері технічного захисту інформації (ТЗІ).
НД призначено для державних органів, органів місцевого самоврядування, органів управління Збройних Сил України, інших військових формувань, а також підприємств, установ і організацій всіх форм власності, які виконують роботи зі створення та проведення експертизи засобів технічного [[Захист інформації|захисту інформації]] (ЗТЗІ) від НСД та КСЗІ в ІТС на відповідність вимогам НД системи ТЗІ в Україні.
$\quad$**2 Нормативні посилання**
У цьому НД ТЗІ наведено посилання на такі нормативні документи:
[[Закон України "Про інформацію"|Закон України "Про інформацію"]].
Положення про технічний захист інформації в Україні. Затверджено [[Указ Президента України "Про Положення про технічний захист інформації в Україні"|Указом Президента України від 27.09.99 № 1229]].
Положення про забезпечення режиму секретності під час обробки інформації, що становить державну таємницю, в автоматизованих системах. Затверджено [[Постанова КМУ "Про затвердження Положення про забезпечення режиму секретності під час обробки інформації, що становить державну таємницю, в інформаційних, телекомунікаційних та інформаційно-телекомунікаційних системах"|постановою Кабінету Міністрів України від 16.02.98 № 180]].
Інструкція про порядок обліку, зберігання і використання документів, справ, видань та інших матеріальних носіїв інформації, які містять конфіденційну інформацію, що є власністю держави. Затверджена [постановою Кабінету Міністрів України від 28.11.98 № 1893](https://zakon.rada.gov.ua/laws/show/1893-98-%D0%BF#Text).
Порядок організації та забезпечення режиму секретності в органах державної влади, органах місцевого самоврядування, на підприємствах, в установах і організаціях. Затверджений постановою Кабінету Міністрів України від 02.10.2003 № 1561-12.
Правила забезпечення захисту інформації в інформаційних, телекомунікаційних та інформаційно-телекомунікаційних системах. Затверджені [[Постанова КМУ "Про затвердження Правил забезпечення захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах"|постановою Кабінету Міністрів України від 29.03.2006 № 373]].
ДСТУ 2851-94 Програмні засоби ЕОМ. Документування результатів випробувань.
ДСТУ 2853-94 Програмні засоби ЕОМ. Підготовлення і проведення випробувань.
ДСТУ 3396.1-99 Захист інформації. Технічний захист інформації. Порядок проведення робіт.
ДСТУ 3396.2-97 Захист інформації. Технічний захист інформації. Терміни і визначення.
ДСТУ ISO/IEC TR 13335-3:2003 Інформаційні технологій. Настанови з керування безпекою інформаційних технологій. Частина 3. Методи керування захистом інформаційних технологій.
Звід відомостей, що становлять державну таємницю. Затверджений [наказом Служби безпеки України від 12.08.2005 № 440](https://zakon.rada.gov.ua/laws/show/z0902-05#Text). Зареєстрований у Міністерстві юстиції України 17.08.2005 за № 902/11182.
Положення про державну експертизу в сфері технічного захисту інформації. Затверджено [[Наказ ДССЗІ "Про затвердження Положення про державну експертизу у сфері технічного захисту інформації"|наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 16.05.2007 № 93]]. Зареєстровано в Міністерстві юстиції України 16.07.2007 за № 820/14087.
Положення про порядок розроблення, виробництва та експлуатації засобів криптографічного захисту конфіденційної інформації та відкритої інформації з використанням електронного цифрового підпису. Затверджено [[Наказ ДССЗІ "Про затвердження Положення про порядок розроблення, виробництва та експлуатації засобів криптографічного захисту інформації"|наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 20.07.2007 № 141. Зареєстровано в Міністерстві юстиції України 30.07.2007 за № 862/14129]].
Положення про порядок розроблення, виробництва та уведення в експлуатацію засобів [[Криптографічний захист|криптографічного захисту]] конфіденційної інформації, що є власністю держави. Затверджено наказом Адміністрації Державної служби спеціального зв’язку та захисту інформації України від 22.04.2008 № 82/ДСК. Зареєстровано в Міністерстві юстиції України 16.05.2008 за № 418/15109.
[[НД ТЗІ 1.1-002-99]] Загальні положення щодо захисту інформації в комп'ютерних системах від несанкціонованого доступу.
[[НД ТЗІ 1.1-003-99]] Термінологія в галузі захисту інформації в комп'ютерних системах від несанкціонованого доступу.
НД ТЗІ 1.1-005-07 Захист інформації на об’єктах інформаційної діяльності. Створення комплексу технічного захисту інформації. Основні положення.
[[НД ТЗІ 1.4-001-2000]] Типове положення про службу захисту інформації в автоматизованій системі.
[[НД ТЗІ 3.7-003-2023]] Створення комплексів технічного захисту інформації на об’єктах інформаційної діяльності. Правила розроблення, побудови, викладення та оформлення моделі загроз для інформації.
НД ТЗІ 2.1-002-07 Захист інформації на об’єктах інформаційної діяльності. Випробування комплексу ТЗІ. Основні положення.
НД ТЗІ 2.2-005-08 Технічний захист інформації. Захист інформації, яку обробляють засобами електронної обчислювальної техніки на об’єктах інформаційної діяльності, від витоку інформації за рахунок побічних електромагнітних випромінювань і наведень. Норми ефективності захисту.
НД ТЗІ 2.3-014-08 Захист інформації на об’єктах інформаційної діяльності. Методика оцінки ефективності зашумлення ліній електроживлення технічних засобів.
НД ТЗІ 2.3-015-08 Захист інформації на об’єктах інформаційної діяльності. Технічний захист інформації, яка обробляється засобами обчислювальної техніки, від витоку за рахунок побічних електромагнітних випромінювань та наведень. Методика оцінки захищеності об’єкта ЕОТ від витоку секретної інформації лініями електроживлення без використання на них засобів захисту.
НД ТЗІ 2.3-016-08 Захист інформації на об’єктах інформаційної діяльності. Технічний захист інформації, яка обробляється засобами обчислювальної техніки, від витоку інформації за рахунок наведень побічних електромагнітних випромінювань на лінії та комунікації. Методика інструментального контролю ефективності захисту технічних засобів ЕОТ від витоку секретної інформації за рахунок ПЕМВН на лінії сигналізації та зв’язку, які виходять за межі контрольованої зони.
НД ТЗІ 2.4-007-08 Захист інформації на об’єктах інформаційної діяльності. Технічний захист інформації, яка обробляється засобами обчислювальної техніки, від витоку за рахунок побічних електромагнітних випромінювань та наведень. Рекомендації з використання мережевих фільтрів.
[[НД ТЗІ 2.5-004-99]] Критерії оцінки захищеності інформації в комп'ютерних системах від несанкціонованого доступу.
[[НД ТЗІ 2.5-005-99]] Класифікація автоматизованих систем і стандартні функціональні профілі захищеності оброблюваної інформації від несанкціонованого доступу.
НД ТЗІ 2.5-007-2007 Вимоги до комплексу засобів захисту інформації, що становить державну таємницю, від несанкціонованого доступу при її обробленні в автоматизованих системах класу "1".
[[НД ТЗІ 2.5-008-2002|НД ТЗІ 2.5-008-02]] Вимоги із захисту конфіденційної інформації від несанкціонованого доступу під час оброблення в автоматизованих системах класу 2.
[[НД ТЗІ 2.5-010-03]] Вимоги до захисту інформації WEB-сторінки від несанкціонованого доступу.
НД ТЗІ 2.7-007-08 Захист інформації на об’єктах інформаційної діяльності. Методичні вказівки щодо зашумлення ліній електроживлення технічних засобів.
[[НД ТЗІ 2.7-009-2009|НД ТЗІ 2.7-009-09]] Методичні вказівки з оцінювання функціональних послуг безпеки в засобах захисту інформації від несанкціонованого доступу.
[[НД ТЗІ 2.7-010-2009|НД ТЗІ 2.7-010-09]] Методичні вказівки з оцінювання рівня гарантій коректності реалізації функціональних послуг безпеки в засобах захисту інформації від несанкціонованого доступу.
НД ТЗІ 3.1-001-07 Захист інформації на об’єктах інформаційної діяльності. Створення комплексів технічного захисту інформації. Передпроектні роботи.
НД ТЗІ 3.3-001-07 Захист інформації на об’єктах інформаційної діяльності. Створення комплексу технічного захисту інформації. Порядок розроблення та впровадження заходів із захисту інформації.
[[НД ТЗІ 3.6-001-2000]] Технічний захист інформації. Комп’ютерні системи. Порядок створення, впровадження, супроводження та модернізації засобів технічного захисту інформації від несанкціонованого доступу.
НД ТЗІ 3.7-001-99 Методичні вказівки щодо розробки технічного завдання на створення комплексної системи захисту інформації в автоматизованій системі.
[[НД ТЗІ 3.7-003-2023|НД ТЗІ 3.7-003-05]] Порядок проведення робіт із створення комплексної системи захисту інформації в інформаційно-телекомунікаційній системі. Тимчасове положення про категорування об'єктів (ТПКО-95).
ГОСТ 19.301-79 Єдина система програмної документації. Програма та методика випробувань. Вимоги до змісту та оформлення.
ГОСТ 34.201-89 Інформаційна технологія. Комплекс стандартів на автоматизовані системи. Види, комплектність та позначення документів при створенні автоматизованих систем.
РД 50-34.698-90 Методичні вказівки. Інформаційна технологія. Комплекс стандартів і керівних документів на автоматизовані системи. Вимоги до змісту документів.
$\quad$**3 Визначення**
У цьому НД ТЗI застосовуються терміни та визначення, встановлені ДСТУ 3396.2-97 та НД ТЗІ 1.1-003-99.
Крім цього, використано такі терміни та визначення.
_Верифікація_ - одинична дія у процесі проведення оцінювання рівня гарантій коректності реалізації функціональних послуг безпеки, яка передбачає виконання детального дослідження змісту матеріалів з метою прийняття рішення про достатність наведених у них аргументів на користь коректності доказів.
_Випробування_ – експериментальне визначення кількісних та/або якісних характеристик властивостей об'єкта експертизи за результатом впливу на нього під час його функціонування.
_Внутрішньосистемний інтерфейс_ – визначена Розробником сукупність засобів, методів та правил взаємодії між складовими частинами (підсистемами, компонентами, модулями) об’єкта експертизи.
_Дослідження_ – одинична дія в процесі проведення експертизи, яка передбачає виконання поглибленого аналізу змісту матеріалів на предмет відповідності висунутим вимогам з використанням спеціальних знань та досвіду Експерта.
_Ефективність_ – властивість об'єкта експертизи, що характеризується мірою досягнення цілей, поставлених під час його створення.
_Засіб випробувань_ – програмний, програмно-апаратний або апаратний засіб, що використовується з метою здійснення перевірок у процесі проведення випробувань.
_Засіб технічного захисту інформації від несанкціонованого доступу_ – програмний, апаратний або програмно-апаратний засіб, який створюється як окремий продукт виробництва, має необхідну проектну та/або експлуатаційну документацію і забезпечує самостійно або в комплексі з іншими засобами захист від загроз несанкціонованого доступу для інформації, оброблюваної в інформаційно-телекомунікаційній системі.
_Захищений від несанкціонованого доступу компонент обчислювальної системи_ – програмний, апаратний або програмно-апаратний засіб, в якому додатково до основного призначення передбачено функції захисту інформації від загроз несанкціонованого доступу.
_Захищеність інформації_ – характеристика рівня безпеки інформації, оброблюваної в певній ІТС.
_Зовнішній інтерфейс_ – визначена Розробником сукупність засобів, методів та правил взаємодії між об’єктом експертизи та іншими відносно нього об’єктами (користувачами, процесами, системами тощо).
_Інформаційна модель процесу_ – модель процесу, подана у вигляді опису суттєвих для розгляду вхідних, вихідних та внутрішніх параметрів процесу та зв'язків між ними, яка дозволяє моделювати зміну вихідних параметрів процесу залежно від зміни певних його вхідних та внутрішніх параметрів.
_Інформаційна система_ – організаційно-технічна система, в якій реалізується технологія оброблення інформації з використанням технічних і програмних засобів.
_Інформаційний ресурс_ – будь-які дані в електронному вигляді, які обробляються або зберігаються в інформаційно-телекомунікаційній системі.
_Інформаційно-телекомунікаційна система_ – сукупність інформаційних та телекомунікаційних систем, які в процесі оброблення інформації діють як єдине ціле.
_Комплекс технічного захисту інформації_ – сукупність організаційних, інженерних і технічних заходів та засобів, призначених для захисту від витоку інформації з обмеженим доступом технічними каналами на об’єктах інформаційної діяльності.
_Метод випробувань_ – визначений (встановлений) спосіб виконання перевірок у процесі проведення випробувань.
_Методика випробувань_ – визначені (встановлені) способи проведення випробувань.
_Методика експертизи_ – визначені (встановлені) способи проведення експертних робіт в ході експертизи.
_Методика перевірки дотримання вимог до рівня гарантій_ – визначені (встановлені) способи проведення перевірки дотримання вимог до рівня гарантій коректності реалізації функціональних послуг безпеки.
_Об'єкт експертизи_ – засіб технічного захисту інформації від несанкціонованого доступу, захищений від несанкціонованого доступу компонент обчислювальної системи або комплексу засобів захисту комплексної системи захисту інформації, комплексна система захисту інформації, стосовно яких здійснюється експертиза в сфері технічного захисту інформації.
_Об’єкт інформаційної діяльності_ – будівлі, приміщення, транспортні засоби чи інші інженерно-технічні споруди, функціональне призначення яких передбачає обіг інформації з обмеженим доступом.
_Оцінювання_ – визначення міри відповідності характеристик об'єкта експертизи заданим критеріям та вимогам.
_Перевірка_ – одинична контрольна дія в процесі проведення експертизи.
_Працездатність_ – характеристика стану об'єкта експертизи (складової частини, компонента), що відображає його здатність виконувати певні функції із заданою ефективністю та протягом потрібного часу.
_Програма випробувань_ – документована сукупність вимог, що підлягає перевірці в процесі проведення випробувань.
_Програма експертизи_ – документована сукупність вимог, що підлягає перевірці в процесі проведення експертизи.
_Програма перевірки рівня гарантій_ – документована сукупність вимог, що підлягають перевірці в процесі експертизи оцінюваного об'єкта експертизи на відповідність вимогам до рівня гарантій коректності реалізації функціональних послуг безпеки.
_Телекомунікаційна система_ – сукупність технічних і програмних засобів, призначених для обміну інформацією шляхом передавання, випромінювання або приймання її у вигляді сигналів, знаків, звуків, рухомих або нерухомих зображень чи в інший спосіб.
_Тестова процедура_ – документально зафіксована послідовність виконання перевірок у процесі проведення випробувань.
_Тестове покриття_ – міра, що характеризує здатність тестових даних випробовувати вимоги до об'єкта експертизи.
_Тестові дані_ – дані, що використовуються як вхідні в процесі проведення випробувань об'єкта експертизи.
_Функціональна послуга безпеки_ – сукупність функцій, що визначені відповідно до вимог НД ТЗІ 2.5-004-99 та забезпечують захист інформації від певної загрози або від множини загроз.
_Функціональна специфікація об'єкта експертизи_ – впорядкований перелік реалізованих в об’єкті експертизи функціональних послуг безпеки згідно з НД ТЗІ 2.5-004-99 разом з описом їх політики або іншим чином визначений перелік функцій захисту з описом їх політик згідно з вимогами міжнародних стандартів.
![[2.6-001-2011.pdf]]
___