Контакты
Подписка
МЕНЮ
Контакты
Подписка

использование сертифицированных СЗИ для защиты ПДн - Форум по вопросам информационной безопасности

использование сертифицированных СЗИ для защиты ПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3

Автор: Комрад | 31291 12.09.2011 19:40
lp, вы первоначально отметили, что система ФСТЭК не была зарегистрирована в Госстандарте, как оказалось это не так.
То, что вы указываете на необходимость регистрации как НПА положения о сертификации это дело для отдельного запроса во ФСТЭК и Минюст.
Причем как тут на форуме уже упоминали, ответ может быть в духе "это нормативно-технический документа а не НПА, а потому регистрации в минюсте не требует."

Если Вам действительно не безразлична легитимность системы сертификации ФСТЭК России прошу Вас направить соответствующие запросы в центральный аппарат ФСТЭК России и Минюста, а ответы на них выложить здесь.

Автор: BitHunter | 31294 12.09.2011 20:41
lp, здравствуйте!

В общем и целом то вы правы- вопросов, по поводу сертификации СЗИ много... однако вышестоящим нормативным актом в данном вопросе является ФЗ "О техническом регулировании", в соответствии с которым, все требования к СЗИ устанавливает Правительство Российский Федерации. В свою очередь, Правительство Российской Федерации, однозначно говорит в своем постановлении от 17 ноября 2007 г. N 781:

"5. Средства защиты информации, применяемые в информационных системах, в установленном порядке проходят процедуру оценки соответствия."

В свою очередь ФСТЭК, как уполномоченный орган в области ТЗИ, в своём приказе от 5.02.2010 N 58, также фиксирует:

"- использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;"

Смотрим, что такое процедура проверки соответствия, согласно всё тому же ФЗ "О техническом регулировании":

"Статья 18. Цели подтверждения соответствия


Подтверждение соответствия осуществляется в целях:

удостоверения соответствия продукции, процессов проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации, работ, услуг или иных объектов техническим регламентам, стандартам, сводам правил, условиям договоров;"

и далее:

"Статья 20. Формы подтверждения соответствия


1. Подтверждение соответствия на территории Российской Федерации может носить добровольный или обязательный характер.

2. Добровольное подтверждение соответствия осуществляется в форме добровольной сертификации.

3. Обязательное подтверждение соответствия осуществляется в формах:

принятия декларации о соответствии (далее - декларирование соответствия);

обязательной сертификации.

4. Порядок применения форм обязательного подтверждения соответствия устанавливается настоящим Федеральным законом."

А как уже было сказано, "товар подлежит обязательной сертификации". Всё, все расходимся по домам =)
Какие ещё могут быть вопросы, в ФЗ вроде все моменты освещены.

Плюс к этому... в любом случаем, приходится играть по правилам, которые устанавливают регуляторы. Вступать с ними в конфликт- себе дороже, тем более, что компрометирующих их, либо прямо\косвенно указывающих на их некомпетентность письменных следов при проверках они не оставляют. А на письменные запросы отвечают максимально размыто.

Тем более если нет конкретных предложений, по решению данного вопроса (ну кроме революций, "открытых писем президенту") смысла особого сотрясать воздух.

К тому же сейчас есть и достаточно бюджетные варианты сертифицированных СЗИ.

С уважением, BItHunter.

Автор: lp | 31333 13.09.2011 18:05
ТОлько вот на минутку, так для "точек над И":

Статья 23. Обязательное подтверждение соответствия
1. Обязательное подтверждение соответствия проводится только в случаях, установленных соответствующим техническим регламентом, и исключительно на соответствие требованиям технического регламента.
Объектом обязательного подтверждения соответствия может быть только продукция, выпускаемая в обращение на территории Российской Федерации.
В отношении СЗИ не предусмотрены изъятия из этой нормы и/или переходные положения.
И, как уже было указанно выше ни одно из положений о сертификации СЗИ (ни ФСТЭК ни ФСБ) не соответствует законодательству о техническом регулировании, т.к. было издано в соответствии с утратившим силу законом о сертификации продукции и услуг.

Насчет бюджетных сертифицированных СЗИ - вы знаете, а можно ведь сеть на управляемом железе построить за те деньги, что стоит одна такая "бюджетная" штучка.

Хотя, конечно, понятие "бюджет" - оно у всех разное.

Тем более если нет конкретных предложений, по решению данного вопроса (ну кроме революций, "открытых писем президенту") смысла особого сотрясать воздух.

Тезис с которым я полностью согласен.

Все предыдущие мои посты были скорее вопросом "объясните дураку". Внятных, пока не получил. (не считая аппеляций к авторитету органов госбезопасности)

Автор: lp | 31335 13.09.2011 18:30
2Комрад
lp, вы первоначально отметили, что система ФСТЭК не была зарегистрирована в Госстандарте, как оказалось это не так.
еще раз:

Номер у системы Есть. но согласно постановлению гостандарта:
2. Выдать Государственной технической комиссии при Президенте
Российской Федерации (Гостехкомиссии России) после регистрации в
Минюсте России порядка сертификации, установленного в указанной
системе, свидетельство о государственной регистрации Системы
сертификации средств защиты информации по требованиям безопасности
информации и знака соответствия системы.

примерно то же самое, как если бы у предприятия была лицензия (разрешение), скажем на ПДИТР, но не было бы документа, удостоверяющего наличие лицензии (бумажка на гербовой бумаге, подписанная Селиным)

Причем как тут на форуме уже упоминали, ответ может быть в духе "это нормативно-технический документа а не НПА, а потому регистрации в минюсте не требует."

ВСЕ нормативно-правовые акты ОБязательны для исполения. Все остальные акты (методические, нормативные, руководящие и т.д.) НЕобязательны, но государство считает, что их соблюдение обеспечивает исполнение соответствующих нормативно-правовых актов (см. ФЗ о техническом регулировании).

Если Вам действительно не безразлична легитимность системы сертификации...

Позвольте и здесь вас поправить. Я не говорил что она нелегитимна (не говорил, что она незаконна).
Пока что, получается, что незаконно требование использовать только сертифицированные СЗИ. А система сертификации имеет статус добровольной - то бишь: применяй только сертифицированные СЗИ - вопросов нет вообще. Если применяешь не сертифицированные, будь добр пояснить что они выполняют требования 152-ФЗ, постановления 781, приказа 58. Но если сзи не сертифицированны, но удовлетворяют требованиям положения о методах и способах защиты ИСПД , а также 781 постановления (проще говоря - межсетевые экраны - это межсетевые экраны, в ОС и прикладном софте работает система разграничения прав и защиты от НСД), то требования 152-ФЗ в части защиты ПД в ИСПДН в режиме автоматизированной обработки, выполняются.

... ФСТЭК России прошу Вас направить соответствующие запросы в центральный аппарат ФСТЭК России и Минюста, а ответы на них выложить здесь.

Вполне может быть...


Кстати, коллеги, забыл сказать спасибо за все ваши комментарии.

Автор: BitHunter | 31337 13.09.2011 21:45
lp, здравствуйте!

Тут один знакомый, бывший сотрудник ФСТЭК, мне сказал на вопрос по поводу сертификации:
"А ты мне докажи, что вот та беда, которую ты называешь средством защиты, действительно таковым является... покажи мне бумажку в которой написано, что это СЗИ..."

Я сам откровенно говоря даже немного растерялся. Аргумент в общем то... ведь как ещё подтвердить, что требуемые механизмы защиты, в данном конкретном "СЗИ" реализованы.

Автор: lp | 31338 13.09.2011 22:42
Ага, и такой аргумент я слышал.
Ну что можно на такое ответить кроме:
"А ты мне покажи бумажку, в которой написанно, что я тебе должен показать бумажку"? (то бишь закон, в котором это написанно (прямо не знаю, видимо придется в минюст запрос делать, как комрад посоветовал =) ))

Кстати, простите за не скромный вопрос, а бывший сотрудник, когда отвечал на ваш вопрос - он где на тот момент работал?

"Мой" бывший сотрудник ФСТЭК, когда я его про сертификаты спрашивал, работал в Интеграторе-лицензиате.

Ну, на вскидку, если попробовать описать функционал СЗИ по ГОСТам единой системы программной документации. Хотя не знаю, надо вчитываться.

Автор: BitHunter | 31343 14.09.2011 09:54
lp, здравствуйте!

Мы вместе работали в органе по аттестации по ГТ. Ну можно сказать, что в "интеграторе-лицензиате".

Автор: Коллега | 31360 14.09.2011 16:40
Lp, спасибо за понимание. Многое говорите правильно, но давайте поймем, а зачем именно сертифицированные СЗИ? Только для получения лицензии? А в отстальных случаях? Для собственной уверенности? Тогда ДА.А в остальных случаях?

Автор: lp | 31368 14.09.2011 18:57
Согласен с Вами.
Правда не сказал бы, что применение сертифицированного СЗИ добавляет уверенности.... Головной боли и проблем - да.
Пойду регламент минюста по работе с обращениями граждан почитаю.
Еще раз спасибо всем. Удачи в делах

Автор: Сергей Б | 31556 21.09.2011 11:19
Если решить сертифицировать и начать разбираться что надо сертифицировать, то получается очень широкий список, при этом не все ваши средства можно сертифицировать в принципе.

http://sborisov.blogspot.com/2011/09/blog-post_16.html

Страницы: < 1 2 3

Просмотров темы: 11169

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*