| Автор: Александр, - | 71996 | 10.05.2017 15:10 |
|
Здравствуйте. Я пишу диплом на тему создания защищенной системы мгновенного обмена сообщениями (мессенджер) в локальной сети. Перечитал различные нормативно-правовые акты, документы, сообщения с форумов и так и не смог разобраться в своем вопросе: нужна ли физическому лицу лицензия на встраивание СКЗИ, если разработка ведется для собственных нужд (в частности, в целях написания дипломной работы)? Разумеется, распространять мессенджер в дальнейшем никуда не планирую.
Сам мессенджер я уже написал. Для обеспечения защиты планирую использовать криптографический пакет OpenSSL (шифрование, хеш, проверка и формирование ЭЦП). Как я понимаю, при использовании слабых алгоритмов шифрования (с коротким ключом) о лицензировании можно даже не задумываться (ПП-313, п.3б), но в рамках дипломной работы все-таки хотелось бы использовать актуальные алгоритмы. Надеюсь на помощь специалиста :) |
|
| Автор: oko | 72002 | 10.05.2017 20:13 |
|
Если нет явного требования научника реализовать именно через OpenSSL-ГОСТ (или аналог), то задумайтесь, а надо ли оно вам? Для диплома, зачастую, достаточно криптуху реализовать на любом доступном и стойком алгоритме. Возьмите связку тех же RSA+AES (с готовыми либами, их море в Сети), и забудьте про все вышесказанные вопросы. Зарубежные алгоритмы "для себя" можете крутить как угодно и с любой длиной ключа. В принципе, "для себя" можете и ГОСТ покрутить, но с ним (с ними) есть несколько специфических нюансов, которые (в преддверии защиты летом, ага) рекомендую отложить на второй план...
|
|
| Автор: Александр | 72003 | 10.05.2017 21:41 |
|
"Возьмите связку тех же RSA+AES (с готовыми либами, их море в Сети), и забудьте про все вышесказанные вопросы. Зарубежные алгоритмы "для себя" можете крутить как угодно и с любой длиной ключа".
Спасибо за ответ, но откуда такая информация? Я нигде не натыкался на подобные пункты (а опираться надо в первую очередь на них). А от ГОСТов я бы с удовольствием отказался в пользу RSA+AES) |
|
| Автор: oko | 72005 | 10.05.2017 21:58 |
|
Чтобы долго не писать, отошлю вас к похожей (по части некоторых вопросов) теме:
Что касается RSA+AES и иже с ними вместо ГОСТ - у вас требования к диплому какие-то предъявляются? Например, реализовать только через ГОСТ? Если нет, то делайте как удобно. Главное, не использовать совсем уж устаревшие алгоримты (аля 3-DES)... А если вы говорите о вот этих ограничениях: , то ваш дипломный проект явно Товаром не является (пока не начнете продавать, ага)... |
|
| Автор: Александр | 72006 | 10.05.2017 22:12 |
|
Нет, требования никакие не предъявляются. Просто руководитель практики от предприятия мне чуть ли не каждый день вбивал в голову, что разработка СКЗИ без лицензии строго запрещена (за исключением случаев, описанных в ПП-313, п.3). А опровергнуть его слова мне сложно, так как во всех документах этот момент (использование физ. лицом "для себя") не затрагивается.
|
|
| Автор: oko | 72010 | 11.05.2017 08:37 |
|
ПП-313 к вам не относится, поскольку: "Настоящее Положение определяет порядок лицензирования деятельности ... осуществляемой юридическими лицами и индивидуальными предпринимателями (далее - лицензируемая деятельность)"...
Если будете продавать свою разработку как ИП или сотрудник некоторой фирмы - тогда другой коленкор (с) И главное. Зарубежные криптоалгоритмы в составе некоторого программного продукта не делают этот продукт СКЗИ, которое можно применять для защиты информации ограниченного доступа, регламентированной нашим законодательством. Т.е. если защищаемая информация != ИОД (как в вашем случае - защита каких-то "левых" данных ради демонстрации работоспособности самого программного мессенджера), то и СКЗИ такая разработка не является. И, следовательно, можно использовать любую криптуху, включая зарубежную. Сертификатами, выданными международными УЦ, + их поддержкой в современных web-браузерах для обеспечения "защищенного" https-доступа к подавляющему большинству сайтов в Сети пользуются все. Но де юре это не СКЗИ. Про самоподписанные сертификаты и всяческие OpenVPN-средства я вообще молчу... |
|
| Автор: Евгений | 72021 | 11.05.2017 13:59 |
|
Александр, - | 71996
Не забудьте защитить, еще конечного пользователя))) Защита канала связи это хорошо, но не нужно забывать что можно слить информацию еще до ее отправки в зашифрованном виде. |
|
| Автор: Александр | 72114 | 18.05.2017 09:53 |
|
oko, спасибо большое за помощь :)
Евгений, защита до отправки - это уже не моя забота. Моя именно в обеспечении безопасности именно мессенджера) |
|
Просмотров темы: 4127