Контакты
Подписка
МЕНЮ
Контакты
Подписка

АПКШ Континент - Форум по вопросам информационной безопасности

АПКШ Континент - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: BitHunter | 32687 10.11.2011 17:30
Здравствуйте Yason!

Вопрос о том что же такое техобслуживание из вообще разряда философских.=)

Сейчас нет под рукой лицензий, завтра буду на работе отпишу, что думает ФСБ по этому поводу.

А будет ли считаться распространением установка клиентских частей АКПШ внутри своей конторы? Мне юристы с конторы не смогли адекватно ответить. Я сам вроде догоняю... но опять же эти понятия (распространение, техническое обслуживание) не закреплены. И как их будет трактовать ФСБ при проверке....

Хотелось бы услышать мнение коллег по этому вопросу... сейчас он на моей основной работе может встать очень остро, думаю не у меня одного.

Обрисую ситуацию: есть контора, распределенная по федеральному округу в виде головного офиса, филиалов, и кучки (около 150 штук) сторонних контор, подключенных через одно СКЗИ в единую сеть. Вот если мы будем устанавливать новые СКЗИ внутри себя, своих филиалов, а также подключать сторонние организации (без получения выгоды- исключительно для информационного обмена) какие нам нужны лицензии? И нужны ли вообще. Прощу высказывать и подкреплять свои позиции аргументами... что бы был не пустой трёп, а ссылки на собственный опыт или нормативку.

С уважением, BitHunter.

Автор: BitHunter | 32691 11.11.2011 07:37
Приветствую!

В лицензии на распрастранение пишут следующее: "Лицензия даёт право ООО "Рога и копыта" (естественно название я заменил =)) распространять шифровальные средства среди пользователей его систем документооборота." (!!! не конкретизируется кому? юридическим лицам и т.д.) Дальше на оборотной стороне лицензии идёт всякая вата, про то что можно а что нельзя.

В лицензии на техобслуживание:
действие лицензии распространяется на деятельность по техническому обслуживанию шифровальных (криптографических) средств предусмотренную ППРФ от 23.09.2002 № 691
В частности на:
1. монтаж установку, наладку шифровальных (криптографических)средств.
2. ремонт, сервисное обслуживание шифровальных (криптографических)средств.
3. утилизацию и уничтожение шифровальных (криптографических)средств.
4. работы по обслуживанию шифровальных (криптографических) средств, предусмотренные технической и эксплутационной документацией на эти средства (за исключением случая, если указанные работы осуществляются для обеспечения собственных нужд) (!!!! спору нет, лицензия ещё старая, от 2002 года, но всё таки следует над данным моментом задуматься)

В лицензии на деятельность по предоставлению услуг в области шифрования:
действие лицензии распространяется на деятельность по техническому обслуживанию шифровальных (криптографических) средств предусмотренную ППРФ от 23.09.2002 № 691
В частности на:
1. шифрование информации, не содержащей сведений, составляющих государственную тайну, с использование шифровальных(криптографических) средств в интересах юридических и физических лиц.
2. имитозащиту информации, не содержащей сведений, составляющих государственную тайну, с использование шифровальных (криптографических) средств в интересах юридических и физических лиц.
3. предоставление юридическим и физическим лицам защищенных с использованием шифровальных (криптографических) средств каналов связи для передачи информации, не содеражещей сведения, составляющие государственную тайну (!!!! не конкретизируется для кого, как в предидущих пунктах)
4. обеспечение пользователей системы электроннного докуметооборота ключевой информацией (включая ее формирование и распределение!!!!!!!) независимо от вида носителя ключевой информации, не содеражещей сведения, составляющие государственную тайну (!!!! не конкретизируется для кого, как в предидущих пунктах)

Вот что думает ФСБ по данному вопросу, по крайнем мере это то что можно добыть из открытых источников.

Автор: Сергей | 32698 11.11.2011 10:09
BitHunter можете сделать такое пояснение по отношению разработки и производству криптографических средств

Автор: BitHunter | 32700 11.11.2011 11:14
Приветствую, Сергей!

К сожалению не могу. На нашел скан-копии лицензии ФСБ с приложениями.

Всё что я написал там взято из приложений к лицензиям.

С уважением, BitHunter.

Автор: BitHunter | 32703 11.11.2011 12:47
Вот нашел лицензии посвежее...
http://www.atsenergo.ru/dts/certify/ca-ats/licence/ (это не скрытая реклама, я не работаю в этой конторе)

По поводу разработки написано следующее:
Действие лицензии распространяется на:
1. Разработку защищённых с использованием шифровальных (криптографических) средств информационных систем.
2. Разработку защищённых с использованием шифровальных (криптографических) средств телекоммуникационных систем.

По остальным лицензиям (кроме лицензии на распрастранение) формулировка сферы действия стала меньше по сравнению с лицензиями 2002 года. Хотя может это связано с конторой которой их выдали.

С уважением, BitHunter

Автор: Сергей | 32705 11.11.2011 13:48
BitHunter большое спасибо за ответ!
А что понимается под словом РАЗРАБОТКА, можете объяснить на пальцах, не могу ни где найти конкретики, что же подразумевается под этим, может на примере каком либо приведете?
Прошла пара лет

Автор: гос.служащий | 41864 08.02.2013 15:26
Установлен Континент АП 3.6.83.0 и на встроенном криптопровайдере "Код безопасности" был сформирован контейнер в реестре, а известно что Континент АП 3.6 поддерживает экспорт ключей (к примеру Континент АП 3.3 не имел возможности создавать экспортируемый ключ), так вот хотелось бы узнать каким образом можно его с экспортировать? (криптопро 3.6 эти контейнеры не видит, ни пользователя ни компьютера)
Прошло несколько лет

Автор: АБ, Хорошая | 111859 06.05.2025 07:01
Здравствуйте!

Возник вопрос по организации администрирования безопасности при эксплуатации СКЗИ АПКШ "Континент".

В правилах пользования для АПКШ (в моем случае версии 3.9) есть такой пункт:
"3.13. Должны быть предприняты меры, которые определяются внутренней инструкцией, исключающие несанкционированный доступ к комплексу лиц, по роду своей деятельности не являющихся персоналом с правами администратора, допущенным к работе с комплексом."

Так вот, не совсем понятно как его реализовать, вернее какой смысл нужно вложить в требуемую к разработке Инструкцию.

Возникли такие вопросы и рассуждения:
1. Прав ли я, если думаю, что имеются в виду две категории персонала организации, допущенного к работе с СКЗИ: 1. Администраторы АПКШ и 2. Пользователи АПКШ?

2. Если в моем случае и в моей организации нет категории персонала типа "Пользователь АПКШ" то надо разграничивать администраторов АПКШ на основного (дежурного) и резервных ? или в принципе закрепить факт отсутствия категории "Пользователь АПКШ" и что-то с эти делать дальше)?

3. Или может в данном пункте речь идет о доступе пользователей с различными правами к экз. СКЗИ в спецпомещение, где это АПКШ установлен ? т.к. если есть АПКШ значит есть сеть (в смысле ЛВС), которую это АПКШ защищает и есть пользователи ЛВС, облуживающий персонал, уборщицы, электрики и т.д. Тут смущает только словосочетание "допущенным к работе с комплексом", т.е. электрик, например, таковым не является, хотя и обеспечивает работоспособность системы электропитания оборудования и СВТ ЛВС.

Рассуждаю дополнительно также набрел на мысль о термине "комплекс", упоминаемом в пункте ПП. Полагаю, что речь идет о комплексе в составе АПКШ+АРМ администратора безопасности (в случае с ЦУС или СД) и тогда в отношении составной части комплекса - АРМ тоже возможны различные права доступа пользователей - АБ, администратор ЛВС, администратор баз данных, системный администратор, пользователь и т.д. И получается в таком контексте Инструкция должна быть для персонала уже не только АПКШ, но и всей автоматизированной (информационной) системы или автономного АРМ, с которого администрируется экз. АПКШ.

Может кто сталкивался с подобными "сложностями" ? подскажите, пожалуйста, хотя бы направление рассуждений. Заранее спасибо)! Или может я заморочился совсем не туда, но не могу понять до конца какую инструкцию надо сделать и для кого...

Автор: oko | 111862 06.05.2025 22:12
to АБ
Вот это вас, извиняюсь, прет, товарищ...
Primo, "комплекс" == "АПКомплексШ", т.е. без лишних сущностей...
Secundo, "не обладающих правами администратора" == "не администраторы АПКШ", а все остальные (вообще, все) равны между собой, т.е. не могут и не должны иметь доступа к АПКШ в принципе. Т.е. опять-таки, без лишних сущностей типа "Пользователей АПКШ"...
Tertio, "инструкция" == "регламент, положение или иной ЛНА", в котором учитываются правила доступа к АПКШ, запреты, порядок работ с ним и т.д. В общем случае, только лица "с правами администратора" имеют права, а вот остальные лишь обязаны не препятствовать, не распространяться и вообще не трогать оный АПКШ, ага...
Last, не надо плодить лишних сущностей (особенно, опираясь на кривые формулировки Кота-в-Безопасности) - их регуляторы и без вас наплодят при необходимости, ага...

Автор: АБ, Хорошая | 111864 07.05.2025 05:39
to oko

Благодарю вас за ответ!


Страницы: < 1 2

Просмотров темы: 16000

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*