Контакты
Подписка
МЕНЮ
Контакты
Подписка

Разрешение на использование VPN - Форум по вопросам информационной безопасности

Разрешение на использование VPN - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Me | 20186 10.06.2010 17:42
Необходимо ли наличие лицензии или др. разрешительной документации для создания и использования VPN соединения между:
1) офисами в Росии,
2) офисами за рубежом?

Компания коммерческая, передаёт данные коммерческой тайны и персональные данные клиентов, в настоящий момент использует VPN: AES 256bit + MD5

Спасибо.

Автор: Александр | 20187 10.06.2010 17:53
Для защиты ПДн вы обязаны использовать сертифицированные криптосредства. Вывоз сертифицированных криптосредств проблематичен и если и получите разрешение, то просто охренеете(извиняюсь). С коммерческой тайной все легче - защита на усмотрение обладателя. Никаких обязательных технических требований нет.
По ПДн можно подойти на мой взгляд достаточно формально достаточно.В уведомлении в Роскомнадзор умолчать,что осуществляется передача ПДн за рубеж(не стоит забывать момент про согласие субъекта ПДн на трансграничную передачу).При проверке, если таковая будет, завуалировать процесс передачи ПДн за рубеж. Это на мой взгляд действенный способ уйти от геморроя и больших убытков.
Второй вариант - оставить все как есть, то есть осуществлять передачу по vpn соединению, сообщить в роскомнадзор об этом. В случае проверки ссылаться на сложность вывоза сертифицированных криптосредств за рубеж.
Вообще в консультанте была какая-то статейка по поводу вывоза - можете посмотреть.

Автор: malotavr | 20188 10.06.2010 18:49
>Необходимо ли наличие лицензии или др. разрешительной документации для создания и использования VPN

На сегодняшний день - нет, если для создания VPN вы используете программное/аппаратное обеспечвение, доступное в свободной продаже на территории РФ (есть соответствующее исключение в полодениях о лицензировании).

> В уведомлении в Роскомнадзор умолчать,что осуществляется передача ПДн за рубеж. При проверке, если таковая будет, завуалировать процесс передачи ПДн за рубеж.

Плохой совет. :) Это не та информация, которую легко скрыть от проверки.

> Для защиты ПДн вы обязаны использовать сертифицированные криптосредства.

Александр, это неправда, и вы не хуже меня это знаете. Давайте дождемя выхода нормативного документа ФСБ и, _ЕСЛИ_ (в чем я лично сильно сомневаюсь) в нем такое требование останется, можно будет говорить об обязательности сертифицированных криптосредств.

> Второй вариант - оставить все как есть, то есть осуществлять передачу по vpn соединению, сообщить в роскомнадзор об этом

Вопрос использования криптосредств находится вне компетенции Роскомнадзора.

Автор: Me | 20189 10.06.2010 19:38
Если я правильно вас понял, то главная проблема это ПДн. Пока документов нет от ФСБ, нужно сделать следующие:
1) зарегистрироваться в реестре Роскомнадзора
2) сообщить руководству компании, что надо разработать модель угроз, журналы учёта и подобную документацию внутри компании. (Полагаю что знание ITIL и CISSP будет достаточно, так как мне кажется ИТ индустрия уже давно, далеко ушла от российских законодательных реалий...)
3) Зарубежных коллег запросить их документацию и проверить на российское закоодательство. В худшем случае, ПДн можно обезличивать (людей убираем, вместо них название компаний) и передавать за рубеж, верно?

Никаких дополнительных контактов с ФСБ, Роскомнадзором не открывать. В том числе внешний аудит сертифицированными компаниями ФСБ, ФСТЭК не нужно.

прокомментируйте, пожалуйста.

Автор: Александр | 20191 10.06.2010 22:14
malotavrу:
> Для защиты ПДн вы обязаны использовать сертифицированные криптосредства.

Александр, это неправда, и вы не хуже меня это знаете. Давайте дождемя выхода нормативного документа ФСБ и, _ЕСЛИ_ (в чем я лично сильно сомневаюсь) в нем такое требование останется, можно будет говорить об обязательности сертифицированных криптосредств.

Я просто здесь имел в виду действующие документы ФСБ, ведь там четко прописано про обязательность сертифицированных криптосредств. Насчет новых документов ФСБ слухи уже с полгода ходят - а воз и ныне там. Тем более про его содержание я ничего сказать не могу. Може в Москве оно конечно виднее, а вот в Питере как-то не особо...

> Вопрос использования криптосредств находится вне компетенции Роскомнадзора.

Не спорю, но если такой факт выяснется при проверке Росконадзором, то где гарантии что проверяющие тут же не сообщат об этом ФСБ, так сказать по-братски)))

Автор: Александр | 20192 10.06.2010 22:58
To ME:

1)Я бы не стал спешить с уведомлением, а посмотрел бы случаи в ФЗ 152 ,когда уведомление требуется. Проанализировал бы реальное положение дел в компании относительно обработки ПДн и возможность подвести обработку под пункты,когда уведомление не требуется.
Да и грамотно составить уведомление без миниобследования не получится скорее всего. Тем более здесь речь идет не только об автоматизированной обработке ПДн, но и об неавтоматизированной.
2)Все что необходимо сделать и разработать описано в трех постановлениях правительства (781, 687, ...), Трех документах ФСТЭК, двух ФСБ.Порядок классификации утвержден совместным приказом трех:ФСБ,ФСТЭК,Роскомнадзор.
Без сомнения CISSp и ITIL будут в помощь)
3)Анализировать документ иностранных колег на предмет соответствия российскому законодательству нет смысла.
На мой взгляд если страна ратифицировала конвенцию о защите прав субъектов ПДн, то этого зачастую оказывается достаточно - сужу об адекватности защиты ПДн в иностранном государстве исходя из ответа Росконадзора на письмо с прямым вопросом "По каким критериям оценивать страну на предмет адекватности защиты ПДн?"(можно найти в поисковике).Если страна не ратифицировала конвенцию,то надо будет делать писюльку с анализом законодательства по защите ПДн государства,куда передаются ПДн,с выводом "Да, защита адекватна!!!".
4)Если обезличите данные,которые передаете, то заморачиваться не будете, много пунктов сразу отпадет. бы не стал спешить с уведомлением, а посмотрел бы случаи в ФЗ 152 ,когда уведомление требуется. Проанализировал бы реальное положение дел в компании относительно обработки ПДн и возможность подвести обработку под пункты,когда уведомление не требуется.
Да и грамотно составить уведомление без миниобследования не получится скорее всего. Тем более здесь речь идет не только об автоматизированной обработке ПДн, но и об неавтоматизированной.
2)Все что необходимо сделать и разработать описано в трех постановлениях правительства (781, 687, ...), Трех документах ФСТЭК, двух ФСБ.Порядок классификации утвержден совместным приказом трех:ФСБ,ФСТЭК,Роскомнадзор.
Без сомнения CISSp и ITIL будут в помощь)
3)Анализировать документ иностранных колег на предмет соответствия российскому законодательству нет смысла.
На мой взгляд если страна ратифицировала конвенцию о защите прав субъектов ПДн, то этого зачастую оказывается достаточно - сужу об адекватности защиты ПДн в иностранном государстве исходя из ответа Росконадзора на письмо с прямым вопросом "По каким критериям оценивать страну на предмет адекватности защиты ПДн?"(можно найти в поисковике).Если страна не ратифицировала конвенцию,то надо будет делать писюльку с анализом законодательства по защите ПДн государства,куда передаются ПДн,с выводом "Да, защита адекватна!!!".
4)Если обезличите данные,которые передаете, то заморачиваться не будете, много пунктов сразу отпадет.

Автор: malotavr | 20212 11.06.2010 20:48
> Я просто здесь имел в виду действующие документы ФСБ, ведь там четко прописано про обязательность сертифицированных криптосредств.

Мы с вами упираемся в спор двух-трехгодичной давности :) В данном случае ФЗ-152 четко указал пределы компетенци ФСБ: использование криптосредств должно регулиповаться отдельным документом и ничем иным.

> Може в Москве оно конечно виднее, а вот в Питере как-то не особо...

В Москве проверяющие особенный или проверяемые? :)

Да, проверяющие иногда выхождят за пределы своих полномочий. Да, проверяемые чаще всего молча это проглатывают, ибо "как бы чего не вышло". Но это не повод возводить личное мнение отдельных сотруднков ведомства в ранг обязательного к исполнению права.

Автор: malotavr | 20213 11.06.2010 20:59
2ME,

согласен с Александром во всем трем пунктам.

Контакты с надзорными органами вам не требуются в любом случае (если что, они вас сами найдут :) ). Что касается аудита со стороны лицензиатов -сейчас даже сами надзорные органы не имеют твердой внутренней позиции по тому, как оценивать защиту ПД. Так что лицензиатам в этой ситуаци следовало бы молчать в тряпочку, но им нужно деньги зарабатывать :)
Прошло несколько месяцев

Автор: Андрей, СИБ АЛЬПИКС | 23532 15.11.2010 15:33
Деятельность по работе с криптографическими средствами регламентируется:
ПКЗ-2005
Приказом ФАПСИ №152
Методическими рекомендациями...
Типовыми требованиями...
Последние два в частности защиты ПДн.
Внедрение и обслуживание VPN подпадает под лицензируемые виды деятельности и осуществляется при наличии соответствующих лицензий ФСБ http://sib-alpiks.ru/index/liczenzii.html

Просмотров темы: 7380

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*