Комплексна система захисту інформації (КСЗІ) — це система технічних і нетехнічних заходів, що дозволяють запобігти або ускладнити можливість доступу до інформації, оброблюваної автоматизованим способом в інформаційно-телекомунікаційних системах (ІТС).
Істотна частина проблем забезпечення захисту такої інформації може бути вирішена відомими правовими та організаційними заходами, однак, враховуючи розвиток інформаційних технологій, наявна тенденція зростання необхідності застосування технічних заходів і засобів її захисту.
Основи організації та порядок виконання робіт із захисту інформації в ІТС наведено в НД ТЗІ 3.7–003-05, де визначено послідовність виконання та типовий зміст робіт кожного з етапів створення КСЗІ.
Насамперед Замовник має прийняти обґрунтоване рішення про необхідність створення КСЗІ.
Для організації робіт зі створення КСЗІ в ІТС Замовником має бути створена служба захисту інформації (СЗІ), порядок створення, завдання, функції, структура та повноваження якої визначено в НД ТЗІ 1.4–001-2000. СЗІ може бути створена і на більш пізніх етапах робіт, але не пізніше етапу підготовки КСЗІ до введення в дію.
Наступний етап створення КСЗІ — обстеження середовищ функціонування ІТС, до яких належать обчислювальна система ІТС, інформаційне середовище, технологія обробки інформації, середовище користувачів, фізичне середовище
Роботи цього етапу можуть бути виконані спеціалістами СЗІ Замовника, різного рівня адміністраторами ІТС самостійно, однак, враховуючи наявний досвід ДП «Укрспецтехніка система», саме на цьому етапі створення КСЗІ бажана участь Виконавця робіт (особливо Виконавця робіт із захисту інформації від витоку каналами фізичного середовища) у визначенні впливу елементів фізичного середовища на захист інформації.
За результатами обстеження середовищ функціонування ІТС затверджується перелік об’єктів захисту (з урахуванням рекомендацій відповідних НД ТЗІ) розробляються відповідні документи, визначені в НД ТЗІ 3.7–003-05, необхідні для формування тактико-технічного завдання (ТТЗ) на створення КСЗІ, що є наступним етапом створення КСЗІ.
В ТТЗ визначаються завдання захисту інформації в ІТС, мета створення КСЗІ, варіант вирішення задач захисту, основні напрями забезпечення захисту, здійснюється аналіз ризиків і визначається перелік суттєвих загроз, визначаються загальна структура та склад КСЗІ, вимоги до можливих заходів, методів та засобів захисту інформації, допустимі обмеження щодо застосування певних заходів і засобів захисту, загальні вимоги до співвідношення та меж застосування в ІТС організаційних, інженерно-технічних, технічних, криптографічних та інших заходів захисту інформації, що ввійдуть до складу КСЗІ.
Якщо Замовник в якості Розробника КТЗІ вибирає ДП «Укрспецтехніка система», то наші спеціалісти проводять детальне вивчення об’єкта, на якому створюється КСЗІ, уточнюють надані разом з ТТЗ переліки загроз та набір можливих точок потенційних порушень, а також, в разі крайньої необхідності, виконують додаткові пошукові науково-дослідні роботи, пов’язані з визначенням шляхів реалізації завдання на створення КСЗІ з оформленням відповідних протоколів та звітів.
При цьому нашими спеціалістами можуть бути надані альтернативні варіанти структури КСЗІ з оцінкою переваг і недоліків кожного варіанту, запропонований вибір найбільш оптимального варіанту структури КСЗІ.
Також на цьому етапі здійснюється вибір рішень («Політика безпеки») з протидії всім суттєвим загрозам, формування загальних вимог, правил, обмежень, рекомендацій тощо, які регламентують використання захищених технологій обробки інформації в ІТС, окремих заходів і засобів захисту інформації, діяльність користувачів всіх категорій.
Звіт про закінчення робіт на цьому етапі передається Замовнику для використання його змісту при формуванні технічного завдання (ТЗ) на створення КСЗІ в ІТС.
(ТЗ) на створення КСЗІ в ІТС є основним засадним організаційно-технічним документом, що, згідно з НД ТЗІ 3.7–001-99, визначає вимоги із захисту оброблюваної в ІТС інформації, порядок створення КСЗІ, порядок проведення всіх видів випробувань КСЗІ та введення її в експлуатацію в складі ІТС.
В залежності від типу ІТС та видів і об’ємів оброблюваної в ІТС інформації, виконання проекту КСЗІ на основі ТЗ на створення КСЗІ в залежності від стадії створення ІТС також може мати відповідні етапи — ескізний проект, технічний проект, робочий проект, але, враховуючи реалії сьогодення, Замовник використовує положення примітки в 6.4.1.3 НД ТЗІ 3.7–001-99, а тому зазвичай вказує в ТЗ «Техноробочий проект КСЗІ», що означає допустиме вилучення етапу «Ескізний проект КСЗІ» і об’єднання етапів «Технічний проект КСЗІ» і «Робочий проект КСЗІ» в один етап.
Незважаючи на традиційно стислі строки виконання робіт зі створення КСЗІ (в переважній більшості договорів між Замовником і Виконавцем створюваних КСЗІ майже завжди не враховуються терміни узгодження початкових та кінцевих документів в державних регулюючих органах) ДП «Укрспецтехніка система», маючи налагоджені ділові стосунки з розробниками спеціалізованих програм у сфері НСД та захисту даних, будучи виробником практично повного необхідного набору засобів технічного захисту інформації (ЗТЗІ) серії «БАЗАЛЬТ» і виконавши десятки проектів як КСЗІ, так і КТЗІ (як складової частини КСЗІ), завжди забезпечувала виконання договірних зобов’язань перед Замовником.
Розроблена і оформлена за правилами ЄСКД в ДП «Укрспецтехніка система» та затверджена в установленому порядку робоча документація КСЗІ за переліком, вказаним у відповідному розділі ТЗ, містить необхідні рішення щодо реалізації техноробочого проекту КСЗІ, виконання монтажних робіт з розміщення елементів КТЗІ, забезпечення управління КСЗІ і взаємодії її компонентів, забезпечення процедур інсталяції та ініціалізації КСЗІ, налагодження механізмів розмежування доступу користувачів до інформації та апаратних ресурсів ІТС, контролю за діями користувачів, формування та актуалізації баз даних захисту, контролю цілісності програмного забезпечення та баз даних захисту, а також для тестування, проведення пусконалагоджувальних робіт і випробувань КСЗІ.
Експлуатаційна документація КСЗІ за переліком, вказаним у відповідному розділі ТЗ, включає опис порядку функціонування КСЗІ та настанови (інструкції), які регламентують забезпечення цього порядку обслуговуючим персоналом і користувачами впродовж життєвого циклу ІТС.