Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация по РД БИТ ФСТЭК России - Форум по вопросам информационной безопасности

Аттестация по РД БИТ ФСТЭК России - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Комрад | 36173 10.04.2012 22:07
С сертификацией СЗИ никто не спорит достаточно открыть перечень сертифицированных СЗИ ФСТЭК- там этих ОУДов хватает.
А вот, что с реальными АС? Сколько из них были защищены и работают по ГОСТ 15408 ?
Сертифицированные СЗИ это пока что обогрев атмосферы.

Автор: Ставр, - | 36179 11.04.2012 09:32
Вы совершенно правы, Комрад. В перечне СЗИ, сертифицированных ФСТЭК России, есть много СЗИ, которые проши процедуру на соответствие оценочным уровням доверия (ОУД). Ведь не зря же заявители тратили время и деньги на это. Ведь же не было у них целью просто получить сертификат?! Цель, как я понимаю, в "придании лигитимности" применяемых/продаваемых СЗИ. Проще говоря, если СЗИ сертифицируются на соответствие РД БИТ (Общим критериям 15408), то и оценивается их применение в форме аттестации или оценки защищённости. Иначе мне не понятен смыл проведения сертификации СЗИ: просто чтобы была бумажка? А как применяется это СЗИ в реальных условиях, т.е оценка условий применения сертифицированных возможностей, этим не занимаются? Или занимается только ЦБИ?

Автор: Alcabar | 36182 11.04.2012 10:00
Ставр, поправте меня если я ошибаюсь, но мне почему-то в Вашей фразе "А как применяется это СЗИ в реальных условиях, т.е оценка условий применения сертифицированных возможностей, этим не занимаются?" послышалось - "пожалуйста, сделайте за меня мою работу". Если производитель будет следить ЗА КАЖДЫМ СЗИ у него не хватит времени не на что другое. И как Вы себе представляете "оценку условий применения" ? Как "уберите фиалку от стоунгейта - у него аллергия и он плохо работает" ?

Автор: Ставр, - | 36198 11.04.2012 20:11
Alcabar, поправлю Вас, как просите, поскольку не поняли Вы. Не исключаю, что я не так выразился. В моей фразе "А как применяется это СЗИ в реальных условиях, т.е оценка условий применения сертифицированных возможностей, этим не занимаются?" нет и не было призыва сделать за меня мою работу. Попробую выразиться иначе. Сертификация проводится одними лицензиатами (органами по сертификации). Их задача заключается в проверке соответствия заявленного производителем функционала СЗИ и их возможностей. А другими лицензиатами проводится аттестация объектов (или их оценка защищённости), использующих в реальных условиях сертифицированных СЗИ. Это я и подразумевал под словами "оценка условий применения".
Ранее г-н Комрад обратил внимание на Перечень сертифицированных СЗИ. Да, там есть много СЗИ, которые прошли сертификацию на ОУД. Но какой смыл сертифицировать СЗИ на ОУД, если в случае применения этого СЗИ оценивать его надо по ОУД, т.е. по РД БИТ или по 15408. Первоначально я и интересовался практикой применения РД БИТ.

Автор: Alcabar | 36213 12.04.2012 11:41
Ставр, если я Вас правильно понял на этот раз,то Вы говорили про аттестацию ИСПДн (в частности). Новым приказом ФСТЭК №58 отменена обязательная аттестация, но осталась добровольная.
"Под аттестацией объекта информатизации понимается комплекс организационно-технических мероприятий, в результате которых специальным документом – «Аттестатом соответствия» подтверждается, что ИСПДн заказчика соответствуют требованиям стандартов и нормативно-технических документов по безопасности ПДн, утвержденных ФСТЭК России.

Оценка соответствия ИСПДн по требованиям безопасности информации включает в себя следующие работы:
Разработка пакета аттестационных документов. Формируется пакет организационно-распорядительной и технической документации на аттестуемую ИСПДн, содержащий:
- программу и методику аттестационных испытаний;
- проект документа «Перечень персональных данных, обрабатываемых в ИСПДн»;
- проект документа «Перечень лиц, допущенных к обработке ПДн»;
- проект документа «Перечень лиц, допущенных в помещения, в которых располагаются технические средства ИСПДн»;
- проект документа «Акт классификации ИСПДн»;
- проект документа «Акт внедрения СЗИ»;
- технический паспорт на ИСПДн;
- проекты приказов о назначении ответственных за обеспечение режима безопасности персональных данных;
- инструкция по обеспечению безопасности персональных данных;
- описание технологии обработки информации в ИСПДн.
Проведение аттестационных испытаний. Уровень безопасности информации, оцениваемый в процессе аттестационных испытаний, определяется классом ИСПДн (по классификации в соответствии нормативно-методическими документами ФСТЭК России). При этом выполнятся следующие работы:
- проведение аттестационных испытаний ИСПДн;
- разработка отчетных документов.
Аттестационные испытания ИСПДн предполагают проведение следующих проверок:
- проверка состояния технологического процесса автоматизированной обработки персональных данных в ИСПДн;
- проверка ИСПДн на соответствие организационно-техническим требованиям по защите информации;
- испытания ИСПДн на соответствие требованиям по защите информации от несанкционированного доступа.
Результатом работ на данном под этапе является:
- протокол аттестационных испытаний;
- заключение по результатам аттестационных испытаний;
- аттестат соответствия на ИСПДн (выдается в случае положительного Заключения);
- акт о переводе СЗПДн в промышленную эксплуатацию (в случае наличия положительного заключения по результатам аттестационных испытаний ИСПДн)."

Автор: Комрад | 36225 12.04.2012 18:51
При чем здесь вообще ИСПДН? 58 приказ имеет довольно отдаленное отношение к ГОСТ 15408.
Реальные возможности СЗИ оцениваются во время сертификации и при каких условиях сертификат не превращается в кусок бумаги написано в технических условиях и руководстве по эксплуатации.

Автор: Ставр, - | 36230 13.04.2012 08:15
Ой, чую, что разговор пошёл куда-то в другую сторону...
Для Alcabar, 36213:
Не только в этот раз, а я с самого начала интересовался практикой применения РД БИТ при проведении аттестации или оценки защищённости на соответствие этому документу (см. топик 36091).
Для Комрад, 36225:
То, что реальные ВОЗМОЖНОСТИ средств защиты проверяются во время сертификации никто не возражает. Интересуют реальные УСЛОВИЯ ПРИМЕНЕНИЯ этих сертифицированных средств защиты. Согласитесь есть разница. Поскольку средств защиты, прошедших сертификацию на соответствие РД БИТ (он же 15408, Общие критерии), уже много, то неужели они применяются на объектах без оценки? Вот я и интересовался опытом людей, кто проводит подобную оценку. В виде аттестации или оценки защищённости это как удобно на практике.

Автор: Комард | 36248 13.04.2012 12:39
Для тех кто в танке и ни разу не видел ТУ на СЗИ- там расписываются при каких условиях применения СЗИ будет работать как должен. Например, параллельное использование антивирусных средств или наличие персонала прошедшего обучения по авторизированным курсам.

Автор: Ставр, - | 36257 13.04.2012 23:33
Вы при аттестации используете ТУ? Любопытно как именно?
Интересует не "правила пользования" СЗИ, а условия применения и оценка этих условий применения СЗИ. Вы же аттестацию проводите на соответствие СТР и НМД ФСТЭК России и ФСБ России. ТУ там не участвует. По крайней мере я не встречал ни одну аттестацию АС, при которой орган по аттестации оценивал СЗИ на соответствие ТУ. Думаю, что это задача органа по сертификации.
Кроме того, что собой представляет ТУ я прекрасно знаю. Не из-за того, что я из тех, кто в танке. Просто приходилось их разрабатывать по роду деятельности. То что Вы имеете в виду под словами "параллельное использование антивирусных средств или наличие персонала прошедшего обучения по авторизированным курсам" скорее всего относится к Инструкции по эксплуатации на СЗИ, нежели к ТУ (напиши я такие требования в ТУ, то у меня бы его отдел техконтроля не принял бы, точно). Получается если не учился на авторизованных курсах, то тебе нельзя пользоваться этим СЗИ? Т.е. приняли человека для работы - будь добр, отправь его на авторизованные курсы (не на какие-нибудь, а именно на авторизованные). Уволился он - останавливай всю работу в организации, бери человека и отправляй его на курсы. Романтика... Я в ТУ всегда указывал только требования, которым должны удовлетворять конкретное изделие, плюс условия "среды", в которых предполагается применять это изделие (температура, влажность и т.д.). Видимо люди делают уже по-другому.
Спасибо всем, кто поучаствовал в диалоге. Особенная благодарность Комраду, Alcabar'у, malotavr'у, Секире. Если кого обидел, то не держите зла.
Прошла пара недель

Автор: Vladimir69, КП11 | 36650 29.04.2012 20:54
Подскажите! Никто не сталкивался со следующей ситуацией:
разрабатывается внутренний портал в организации пользователями которого будут как внутренние локальные пользователи (по ЛВС), так и удаленные пользователи (по защищенному каналу) через Интренент. В качестве средства разработки и управления порталом планируется использовать LifeRay. Платформа сертифицированный Линукс. АС должна быть аттестована по классу 1Г в соответствии с РД ФСТЭК в котором прописано. что должна быть подсистема управления доступом и подсистема регистрации и учета. Так вот эти функции в настоящее время выполняет LifeRay, но он ведь несертифицирован. Что делать? Где взять сертифицированные СЗИ от НСД, которые помогут и сохранить портал на базе LifeRay и выполнить требования ФСТЭК?

Страницы: < 1 2

Просмотров темы: 11009

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*