Что именно изменил приказ № 60
1. Для части систем тестирование на проникновение стало обязательным при аттестации
Новая редакция порядка прямо устанавливает тестирование на проникновение для государственных информационных систем, а также иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений 1 и 2 классов защищённости, если такие системы:
• подключены к сети Интернет;
• и (или) взаимодействуют с другими информационными системами, в том числе с системами подрядных организаций.
Исключение предусмотрено для взаимодействия, которое реализовано через сеть шифрованной связи или VPN с применением сертифицированных шифровальных (криптографических) средств защиты информации.
Формулировка «по приказу № 60 теперь всем нужен пентест» неверна. Для аттестационных испытаний пункт 16.1 устанавливает конкретные условия: тип системы, 1 или 2 класс защищённости и наличие внешнего взаимодействия.
2. Периодический контроль стал отдельным понятным процессом
Для аттестованных объектов порядок теперь прямо предусматривает периодический контроль уровня защищённости. В качестве методов контроля названы анализ уязвимостей и тестирование на проникновение.
По результатам оформляется отчёт или протокол. В нём должны быть отражены проведённые работы и их результаты, в том числе сведения о тестировании на проникновение. Результаты включаются в технический паспорт объекта.
3. Отчёт по периодическому контролю нужно направлять во ФСТЭК
Отчёт по результатам контроля должен представляться владельцем аттестованного объекта во ФСТЭК России или её территориальный орган не реже одного раза в три года. После завершения контроля на направление отчёта отводится 5 рабочих дней
4. Модернизация не всегда означает повторную аттестацию
При изменении архитектуры или структуры системы защиты, состава программных и программно-технических средств, средств защиты информации и других компонентов проводятся дополнительные аттестационные испытания.
Для изменённых компонентов приказ № 60 отдельно называет функциональное тестирование и анализ уязвимостей. Сведения об изменениях и проведённых испытаниях вносятся в технический паспорт, при этом действие аттестата в общем случае не прекращается.
Повторная аттестация требуется, если модернизация приводит к повышению класса защищённости, уровня защищённости или категории значимости объекта.
5. Аналогичные сегменты можно включать в состав аттестованного объекта
Приказ допускает включение новых сегментов, аналогичных уже аттестованным по составу и конфигурации программных и программно-аппаратных средств. Однако автоматического распространения аттестата на такой сегмент нет: в отношении включаемого сегмента проводятся испытания, предусмотренные программой и методиками аттестации, после чего принимается решение о его включении в состав аттестованной системы.
6. Уточнены требования к инфраструктуре, на которой создаётся объект
Если объект информатизации создаётся на базе информационно-телекоммуникационной инфраструктуры в случаях, предусмотренных постановлением Правительства Р Ф № 900, такая инфраструктура должна быть аттестована по классу защищённости не ниже класса самого объекта информатизации.