Контакты
Подписка
МЕНЮ
Контакты
Подписка

Доверенная загрузка - Форум по вопросам информационной безопасности

Доверенная загрузка - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Игорь | 50571 11.02.2014 14:15
Уважаемые коллеги! На прошлой неделе (пост 50471) прозвучал вопрос об обязательности или нет применения аппаратных средств доверенной загрузки (СДЗ) в АС.
На этой неделе появилось информационное письмо на сайте ФСТЭК с разъяснением нового приказа № 119дсп от 27.09.2013 о требованиях к СДЗ, действующих с 01.01.2014г. Приказом установлены 3 типа СДЗ - встроенные непосредственно в BIOS, уровня платы расширения и уровня загрузочной записи (встроенные в самом СЗИ НСД). Из приведенной там таблицы видно, что для ГТ, ГИС 1-3 классов и ИСПДн уровней УЗ-1, УЗ-2, УЗ-3 (с некоторыми поправками) можно применять только только СДЗ 1 и 2 типов, а СДЗ 3 типа нет. Т.е. все встроенные в СЗИ НСД программные модули доверенной загрузки для перечисленных выше видов и классов ИС использовать нельзя. А таких сертифицированных СЗИ НСД под ГТ достаточно (DL, Страж NT и т.п.).
До конца действия их сертификатов вопросов наверное не будет, а потом.... ? И как тогда быть с ноутбуками, аттестуемыми под ГТ. Аппаратную плату того же Соболя туда не всунешь. Хочется услышать ваше просвещенное мнение по этому поводу

Автор: sekira | 50575 11.02.2014 15:46
ссылка на письмо? и названия приказа?

Автор: Безопасник | 50576 11.02.2014 15:59
Игорь, прочитал информационное письмо. Ответа на вопрос об обязательности использования СДЗ в АС не нашел. Так что по сути оно не меняет ничего.

Автор: Игорь | 50577 11.02.2014 16:02
Информационное письмо ФСТЭК http://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty-po-sertifikatsii/118-tekhnicheska.
Приказ № 119 от 27.09.2013 г. "Об утверждении Требований к средствам доверенной загрузки"

Автор: Игорь | 50578 11.02.2014 16:18
Безопаснику, вообще-то в 17 и 21 приказах ФСТЭК в базовых мерах для классов 1и 2 ГИС, уровней защищенности ПДн УЗ-1 и УЗ-2 есть требования УПД.17 - "Обеспечение доверенной загрузки средств вычислительной техники". По ГТ надо конечно нормативку посмотреть, РД с 1990-х годов устарели, но вряд ли требования по ГТ будут меньше, чем для ГИС и ИСПДн

Автор: Игорь | 50580 11.02.2014 16:35

Автор: ыыы | 50584 12.02.2014 03:21
Вроде как для ГТ вообще про доверенную загрузку в РД не слова...

Автор: Безопасник | 50592 12.02.2014 11:05
Игорь, да, хочу уточнить я про ГТ говорил. Для ГТ про доверенную загрузку нет в нормативке. А по поводу ПД, в приказах не сказано каким образом я должен эту базовую меру реализовать. Я вот пароль на биос поставлю, системник опечатаю и напишу что реализовал)

Автор: sekira | 50595 12.02.2014 11:24
"про доверенную загрузку нет в нормативке"
И я про тоже где изменения в СТР и РД?

Автор: Игорь | 50597 12.02.2014 11:41
Безопаснику,
По ПД в 21 приказе конечно не сказано как реализовывать базовые меры, в т.ч. и УПД.17, а вот для ГИС (включая ИСПДн) по 17 приказу - требование использовать только сертифицированные СЗИ, включая СДЗ. Что относиться к ГИС в государственных и муниципальных органах власти активно обсуждалось на этом форуме, но однозначного ответа так и нет

Просмотров темы: 7587

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*