| Автор: Arogo | 63147 | 19.05.2016 05:58 |
|
Доброе утро, коллеги!
Давайте разбираться по схеме сертификации продукции от "Кода Безопасности". Недавно "Код Безопасности" выпустил обновление Secret Net до версии 7.6.604.0, обновлен также и формуляр на данный продукт, в частности там появилась такая интересная фраза в п. 6.9: "Обновление продукта с устраненными критическими уязвимостями или применение компенсирующих мер, направленных на нейтрализацию выявленной уязвимости, ответственный сотрудник обязан выполнить незамедлительно после размещения дистрибутива СЗИ Secret Net 7 на FTP- сервере производителя или информации о необходимости применения компенсирующих мер на сайте производителя (без ожидания завершения инспекционного контроля)" Т.е. получается, что какой-нибудь инженер от производителя Иван Иванов захотел внедрить трояна в систему, механизм очень прост: выявили некоторую уязвимость,вставил в обновление вредоносный код и все должны немедленно установить это обновление на объектах информатизации, не дожидаясь, пока ФСТЭК проверит данное обновление. Вопрос № 1 Коллеги, Вас такой подход не смущает? Вопрос второй. Сертификат на СЗИ 2707 выдан в соответствии с формуляром RU.88338853.501410.015 30. В формуляре указаны контрольные суммы дистрибутива, естественно на каждый билд Secret Net они уникальны. Соответственно если производитель заявляет, что формуляр обновлен, получается все ранее выданные формуляры на предыдущие билды также обновлены, а значит контрольные суммы в формуляре изменены. Так как каждый новый билд сертифицируются за прежним номером, а формуляр банальным образом переписывается, опять же не меняя номер, то подходя к вопросу формально получаем, что на предыдущие билды Сертификат не действует: - в сертификат отсылка идет на формуляр; - действующий формуляр идет с контрольными суммами последней версии. Соответственно Сертификат ФСТЭК на СЗИ действителен, только на обновленную версию. Вопрос №2 Коллеги, Ваше мнение: после завершения инспекционного контроля каждого нового обновления от производителя мы теряем возможность использовать на объектах информатизации наши "старые" приобретенные версии? (это хорошо нас сейчас заставляют обновляться, ранее такого не было, получается использовали несертифицированное СЗИ?) Мое мнение: каждый сертификат на новый билд, должен выдаваться заново, формуляры и ТУ получать новую нумерацию - а так получается купил сертифицированное СЗИ, а через неделю оно уже без сертификата..... |
|
| Автор: Arogo | 63448 | 02.06.2016 14:56 |
|
Никто не выскажется?
|
|
| Автор: malotavr | 63449 | 02.06.2016 15:59 |
|
1. Если в сертифицированном СЗИ есть критическая уязвимость, а в паблике лежит эксплойт, показывающий, как с через эту уязвимость в ядро защищаемой ОС можно встроить произвольный код (как это было в Secret Net), то возможность появления вредоносного кода в обновлении - последнее, что вас должно волновать.
2. Идет постепенный перевод сертификации на профили защиты, и обязательная часть профиля защиты - процедура выпуска и контроля обновлений. 3. В формуляре должна быть описана процедура получения обновлений, и эта процедура согласовывается со ФСТЭК при сертификации. У нас, например, эта процедура прописана вот так: "При выпуске обновления к Изделию и после прохождения обновлением инспекционного контроля изготовитель направляет пользователю уведомление о выпуске обновления с указанием нового перечня файлов и их контрольных сумм. При получении уведомления об обновлении пользователь должен произвести проверку контрольных сумм обновленного Изделия в соответствии с полученным перечнем. При положительном результате проверки перечень должен быть приложен к формуляру на Изделие, а в формуляре – сделана отметка об обновлении Изделия. При отрицательном результате проверки изготовителю направляется рекламация." И таки да, после прохождения ИК прежняя версия СЗИ не то чтобы становится "несертифицированной", но при проверке ФСТЭК обязательно укажет вам, что использовать устаревшую версию некомильфо :) 5. Нормальные разработчики включают в его децимальный номер версию документа. Т.е. по-хорошему децимальный номер формуляр должен был выглядеть RU.88338853.501410.015 30 01, после ИК - ...015 30 02 и т.п. 6. Вы путаете понятия "СЗИ", "обновление СЗИ" и "экземпляр СЗИ". Сертификат по схеме сертифицированного производства распространяется на СЗИ в течение всего цикла его производства, в том числе - с учетом выпуска обновлений его ПО. Одно из требований к процессу производства - неизменность программной документации. Любое изменение в СЗИ, требующее внесение разработчиком изменений в программную документацию, требует проведения полноценной сертификации СЗИ. Когда вы купили сертифицированное СЗИ, вы купили экземпляр СЗИ определенной версии/сборки. К этому экземпляру прилагается формуляр. В процессе эксплуатации этого экземпляра СЗИ вы выполняете его обслуживание, предусмотренное документацией СЗИ, например - накатываете обновления. Обновление не является каким-то новым экземпляром СЗИ (хотя его установка может требовать полной замены программных модулей СЗИ). ИК подтверждает, что обновленный экземпляр СЗИ соответствует требованиям, на соответствии которым СЗИ сертифицировалось. После обновления у вашего экземпляра СЗИ стала другая версия/сборка, о чем вы должны собственноручно сделать отметку в формуляре этого экземпляра СЗИ. Т.е. документ остается прежним, СЗИ остается прежним, но в экземпляр СЗИ внесены изменнения, о чем вы ручкой делаете отметку в документе и, при необходимости, как в случае с списком новых контрольных сумм, прикрепляете к нему дополнительные приложения. |
|
| Автор: Arogo | 63567 | 08.06.2016 14:12 |
|
Хорошо, раз у нас по существу вопросов ответов нет, а лишь косвенно прошлись - я прямо вопросы задам:
1) Если "обновление СЗИ" не прошло инспекционный контроль, то нарушаем ли мы требование ФСТЭК об использовании сертифицированных средств защиты? А если оно в итоге не пройдет инспекционный контроль (а уже установлено на объекте) или отрицательный результат здесь (как обычно, да?) невозможен? смысл в таком (всегда положительно) контроле? 2) если инспекционный контроль обновления завершен - изменили формуляр с контрольными суммами, а владельцы объекта проспали этот момент. Нарушили ли они требование использования на объекте сертифицированных СЗИ? Если смотреть формально на процесс, учитывая, что номера сертификатов и формуляров не меняются, то актуальный формуляр выдан на уже обновленное СЗИ, т.е. любой проверяющий может заявить, что используемое СЗИ (не обновленное) на объекте используется без сертификата. Вот эти два вопроса очень важны как для заказчика, которые часто не любят ничего трогать на объекте с момента проведения работ органом по аттестации, так и органа по аттестации, который не любят когда лезут к СЗИ после него (которое он настроил и проверил все функции СЗИ и выдал документы). |
|
| Автор: oko | 63582 | 08.06.2016 17:09 |
|
Вообще как бы процедура обновления СЗИ НСД предусмотрена ГОСТ по ПиМ. Обновление естественно должно соответствовать требованиям (читай, иметь сертификат). До "соответствия" ничего никуда ставить не надо. А после - процедура уже описана и с формулярами, и с порядком.
Что заказчики или аттестаторы не хотят лишний раз лезть в настройки СЗИ - сугубо их проблемы. Стоит следить за "новостями культуры и спорта" и принимать меры... Производитель обновление выпустил? Выпустил. Норморегулятор порядок обновления в общих чертах указал? Указал. Сертификационные лаборатории приступили к/завершили испытания? Да. Чего еще хотеть-то? Хуже было бы, если бы все молчали в тряпочку о косяке движка того же SN... ЗЫ А то, что сертификация, разработка и реализация/интеграция СЗИ по стране зачастую идет через одном место - это действительность, с которой, увы, приходится бороться в рамках своей (конкретной) системы. Но, во всяком случае, не следует задаваться риторическими вопросами, с которыми все равно ничего нельзя сделать... |
|
Просмотров темы: 8786