Допустим в локальном нормативе написано: "должны использоваться следующие средства защиты:
- средства защиты не выше 4 класса;
- средства вычислительной техники не выше 5 класса".
Как сертифицируются СВТ? Требования изложены в РД от 1992 года. А каков механизм/способ сертификации или подтверждения соответствия?
Это стандартная процедура, она описывается в документации, которая поставляется с сертифицированными СЗИ (формуляр, раздел "Методы контроля")
1. Берете каждый из компонентов и проверяете, есть ли у данного конкретного компонента сертификат ФСТЭК. Не "вообще у Windows XXX Server", а конкретно у того дистрибутива, с которого вы его устанавливали. Копия сертификата и формуляр должны быть в комплекте поставки.
2. Проверяете подлинность компонента. Как тменно - написано в формуляре.
3. Смотрите, выполнены ли ограничения на эксплуатацию, которые в нем прописаны. Написано, что он должен ставиться только вот на такую версию ОС и применяться в сочетании вот с такими средствами защиты - извольте убедиться, что это так.
4. Убеждаетесь, что настройки компонента соответствуют требованиям, описанным в эксплуатационной документации.
При выполнении этих условий можете считать, что требование о сертифицированности компонента выполнено.