Порядок доступа в помещения, где размещены СКЗИ
Документ, который определяет режим помещений, где установлены средства криптографической защиты или хранятся ключевые документы к ним: кто вправе входить в рабочее и нерабочее время, как учитываются ключи от дверей, что происходит по окончании дня и что делать при признаках проникновения.
Зачем нужен документ
Криптографическая защита строится на предположении, что ключ находится под контролем владельца. Всё остальное — стойкость алгоритма, сертификат средства, настройки — теряет смысл в тот момент, когда посторонний получает физический доступ к носителю. Поэтому требования к помещениям в криптографии не декоративны: это не «дополнительная мера», а условие, при котором работает основная.
Документ существует, чтобы назвать помещения режимными и описать, что из этого следует для каждого входящего. У него есть особенность, которой нет у соседних режимных документов комплекта: режим охраны и правила допуска устанавливает не оператор, а ответственный пользователь криптосредств — оператор при необходимости согласовывает. Это единственный случай в комплекте, когда руководитель организации оказывается согласующей стороной в собственном приказе.
Практическое следствие из этого простое и неприятное: пока ответственный пользователь не назначен и его обязанности не разработаны, порядок доступа утверждать формально некому. Документы приходится готовить парой.
Чем грозит отсутствие
Физический доступ отличается от логического одним свойством: он не ограничен правами. Человек, оказавшийся в помещении с ключевым носителем, получает не часть данных, а всё, что этим ключом открывается и подписывается.
Как ещё называют этот документ
Что должно быть в документе
Документ начинается не с правил, а с перечня. Пока не названы конкретные помещения с номерами кабинетов, все дальнейшие требования адресованы в пустоту.
Требования законодательства
Как связан с другими документами
Документ описывает физический контур, внутри которого работают все остальные криптографические процедуры комплекта.
Когда обновлять документ
Документ стареет от переездов и перестановок, а не от поправок в регулирование. Помещение переехало — перечень устарел в тот же день.
Что спросит проверяющий
Это одна из немногих частей комплекта, которую проверяют не по бумагам, а ногами: документ читают и идут смотреть.
Разбор эксперта
Самое дорогое расхождение в этой части комплекта — не техническое, а терминологическое. Когда мы спрашиваем, какие помещения в организации режимные, нам показывают серверную. Иногда — комнату, где стоит криптошлюз. Почти никогда — кабинет главного бухгалтера, хотя именно там, в верхнем ящике стола, лежит носитель с ключом, которым подписывается отчётность и уходят платежи. Между тем определение в требованиях не оставляет пространства для толкования: режимное помещение — то, где установлено криптосредство или хранятся ключевые документы к нему. Второй союз здесь важнее первого, и он превращает обычный кабинет в помещение со своим режимом.
Второе, что стоит знать заранее: этот документ нельзя подготовить в отрыве от роли ответственного пользователя. Режим охраны и правила допуска устанавливает он — оператор при необходимости согласовывает. Конструкция непривычная, потому что во всём остальном комплекте руководитель утверждает, а работники исполняют. Здесь наоборот, и организации, которые готовят порядок доступа первым, а инструкцию ответственного — когда-нибудь потом, получают документ, под которым в графе «режим установлен» стоять некому.
И третье, практическое. Требования к помещениям выглядят громоздко ровно до того момента, пока их не начинают применять к реальному объёму. У большинства организаций, с которыми мы работаем, криптосредств два или три, и весь режим сводится к запираемому металлическому шкафу с возможностью опечатывания, учёту ключей от него и правилу сдавать помещение под охрану. Это не проект по переоборудованию здания — это одна тумба, один журнал и один абзац о том, что делать вечером. Тяжёлым документ становится тогда, когда его пишут по максимуму требований, не глядя на то, сколько ключей в организации на самом деле.
Начинайте с инвентаризации: пройдите по кабинетам и найдите, где физически лежат ключевые носители, — перечень почти всегда оказывается длиннее ожидаемого. Готовьте документ в паре с инструкцией ответственного пользователя, иначе режим устанавливать некому. Не переписывайте требования по максимуму: приводите их к своему количеству средств, но не пропускайте опечатывание и учёт ключей — это единственные два механизма, которые дают знать о проникновении. И проверьте этажность и окна до утверждения: несоответствие по решёткам исправляется дольше, чем любой текст.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Те, где установлены криптосредства или хранятся ключевые документы к ним. Определение включает не только серверные: кабинет, где в сейфе или ящике стола лежит ключевой носитель, тоже является режимным помещением.
Ответственный пользователь криптосредств — по согласованию с оператором, если это необходимо. Это отличает документ от порядка доступа в помещения с информационными системами, где режим задаёт оператор.
Не на все. Требования называют окна первых и последних этажей, а также окна около пожарных лестниц и других мест, откуда возможно проникновение. Решётки — один из вариантов: допустимы ставни, охранная сигнализация или другие средства, препятствующие неконтролируемому проникновению.
Требуется надёжное металлическое хранилище с внутренним замком и двумя экземплярами ключей, оборудованное кодовым замком либо приспособлением для опечатывания замочной скважины. Возможность опечатывания — ключевое условие: без неё факт вскрытия не фиксируется.
Заменить замок или переделать его секрет с изготовлением новых ключей и документальным оформлением. Если замок переделать невозможно, заменяется само хранилище. До замены порядок хранения документов определяет оператор или ответственный пользователь.
Требования формулируют это как общее правило: режимные помещения, как правило, оснащаются сигнализацией с выводом на службу охраны здания или дежурного. Исправность периодически проверяется с отметкой в журнале.
Нет. На время отсутствия пользователя оборудование при технической возможности выключается, отключается от линии связи и убирается в опечатываемое хранилище. Если это невозможно, назначаются организационные меры, исключающие использование криптосредства посторонними, — по согласованию с ответственным пользователем.
Требования писались под офис, и прямого ответа в них нет. На практике вопрос решается не режимом помещения, а решением о том, покидает ли ключевой носитель территорию организации: если да, порядок его выноса, хранения и возврата описывается отдельным разделом и согласуется с ответственным пользователем.