Контакты
Подписка
МЕНЮ
Контакты
Подписка

Мобильная критография - Форум по вопросам информационной безопасности

Мобильная критография - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Dfg | 60036 05.12.2015 18:48
**oko
Чтобы не углубляться в пояснения, сразу скажу про КЗ в вашем случае - это не карман, а зона контроля сотрудником своего телефона. Может он гарантировать исключение физ. доступа к телефону в момент использования СКЗИ и ввода/вывода ключей шифрования?
**
Ну как по МУ выше - устройство выдается опытным рукопашникам. :)

**oko
Вы лучше подумайте, каким образом возможно обосновать отсутствие угроз НДВ 1 и 2 типов в любом ведроид-фоне или яблокофоне. А при наличии таких угроз КС1, КС2 и КС3 вы уже использовать не сможете ни при каком раскладе.
**

В методических рекомендациях, по ссылке выше, есть пример по НДВ (Приложение 1 п 4.1). В основном там "режим".
Хотя интересно взглянуть требования к телефонам по формуляру VipNet клиента, в открытом доступе что-то не нашел.

Автор: oko | 60037 06.12.2015 11:54
Дело не в рукопашнике, а в актуальном для вашей организации типе нарушителя. Если максима нарушителя - Н1, сиречь сторонний человек *без роду и племени*, который случайно или целенаправленно хочет указанные ПДн раскрыть, заблокировать или повредить их целостность - от такого нарушителя закрываетесь внедрением СКЗИ по КС1. При этом не забываете о возможности доступа к ТС обработки ПДн (сиречь, мобильному телефону). Оцениваете возможности такого нарушителя и делаете вывод: возможно ли запретить ему доступ к ТС, ключевой информации, самим ПДн в открытом виде и т.п. на всех этапах "технологического процесса обработки"? Если да - никаких проблем. Если нет - кроме внедрения КС1 и базовых требований к нему (читай, к применяемому СКЗИ, потому как для каждого СКЗИ производителем согласовываются отдельные требования, зачастую похожие, но могущие и разниться) должны быть внедрены доп. меры.
Защита ПДн сейчас - это попытка совместить требования ФСБ для своей области с требованиями ФСТЭК для своей области + подвязать все это под идеи и меры, указанные Правительством России. Что переводит нас ко второму вопросу: методику ФСБ 2015 года в области НДВ, установленных ПП 1119, нельзя считать фактически объективной. Потому как статус приказа 378 - действующий. И в нем черным по белому указано, какие классы СКЗИ должны идти под какие угрозы НДВ. Но, поскольку что ФСТЭК, что ФСБ пытаются обосновать область НДВ из ПП 1119 так, чтобы "простому народу хотя бы жилось" (а при необходимости установки СКЗИ КА1 в организации-операторе ПДн о жизни уже речи быть не может), постольку можно и через ЧМУ попытаться "обойти" статусы приказов и прочей нормативки. Ждем обещанную методику ФСТЭК по определению угроз НДВ. До тех пор скрещиваем ужа и ежа. Тем более, что по приведенному вами Приложению 1 в части НДВ даже 2 типа все равно на смартфоне выполнить требования по разграничению доступа к ресурсам и регистрации действий нельзя. Ибо нет сертифицированных СЗИ для этого. Или же они предполагают такой немыслимый геморрой внедрения, что "овчинка выделки не стоит".

Автор: Прохожий | 60086 09.12.2015 13:01
По принятой в нашей стране парадигме.
Не может быть реализована реальная КРИПТОГРАФИЯ с гарантированной стойкостью в мобильном исполнении.
Только ВРЕМЕННОЙ стойкости /НЕСТОЙКАЯ/ или какое-нибудь кодирование или иное преобразование опять-же очень временной стойкости.
Для ШИФРОВАНИЯ Нужна ГАММА - а она всегда будет СС не ниже.
И где ее брать на мобильнике?
Хранить дистантно?
А как же всякие служебные-процедурные моменты их уже не шифруем?
Ну пуристы возразят и кодирование бывает выше С.
Ответ - только в отдельных специально оговоренных условиях.
Тему лучше не продолжать чтобы не демонстрировать степень своей дремучести.
0 не может быть равен 1 по определению или это не ноль и не единица.

Автор: oko | 60094 09.12.2015 15:03
to Прохожий
Вы, как говорится, лезете не в ту избу со своим самоваром. Вопрос-то был в особенностях применения уже имеющегося криптосредства, согласованного с регулятором в области криптографии по стране. Идеально или стойко ли данное средство - за рамками настоящего обсуждения (за рамками обсуждения вообще, я так думаю). По сути, одноразовый блокнот, он же гаммирование при определенных условиях - да, единственный метод абсолютной криптостойкости. Но дело же в ценности информации, разве нет? В условиях "конфиденциальности", а не "секретности" подходят и достаточно стойкие алгоритмы/реализации. Иначе - идите и отберите лицензию у InfoTECS, Кода Безопасности, Криптокома и т.д. за их решения на базе <зачеркнуто> opensource <\зачеркнуто> своих ноу-хау.

Автор: Прохожий | 60118 10.12.2015 12:02
2 oko
Насчет избы с самоваром - это в точку!
Зачет!
Начните с самовара и изучите терминологию.
И не сыпьте криптографию там где ее и нет.
В инфотексе работают и отставные ребята из регулятора в области криптографии по стране.
Так что не обольщайтесь.
А если средство рекомендовано - то и применяйте его на свой вкус - только нормы для него пропишите чтобы в не рвать волосенки когда ваши СЕКРЕТЫ вдруг всплывут у не того...
А по уму - отберите у НОСИТЕЛЕЙ все мобилы и др. гаджеты при входе в рабочую зону и секреты будут целее - проверьте!
И кроме того еще с конца 60х работают всякие скрумжеры-скремблеры и др. модуляторы фазы и частоты и в ПИНДОстане их активно используют при полном одобрении тамошнего истеблишмента а у нас уже более двадцати лет висит и не одобряется не одна штука изобретения, которую не могут вскрыть ребята из регулятора в области криптографии по стране - вот и нет таких изделий в списке...

Страницы: < 1 2

Просмотров темы: 7938

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*