| Автор: Вечный студент | 51566 | 17.04.2014 06:23 |
|
Ребят, обращаюсь к Вам за помощь, если помножите, буду очень благодарен, если нет, придется застрелиться.
Из названия темы следует, что речь фактически про дистрибутивы (обновления) ПО через Интернет. Хотя таких программ может быть много, но я, если позволите опишу ситуацию на примере одной. Есть программа СБиС++ для сдачи отчетности в ПФР, ФНС и т.д. Это средство обработки ПД, взаимодействующая с Интернетом и Криптосредствами. Лицензию ежегодно покупаем, но по договору обновление с определенного сервера (сайта). И это не какие-то скрытые пакет, а конкретные версии. Обновление происходит не реже раза в неделю, а то и часе (не системно). Не учитывать его в перечни разрешенного ПО я не могу. В случае проверки удалять что ли? Но если я его учту, то как быть с угрозой НДВ в Моделе угроз? Ведь она влияет на уровень защищенности. Если же все равно "экспертным" мнением решить, что угроза не актуально, то как потом доказывать ФСТЭК (не дай бог заявятся), что "не верблюд", при таких условиях? |
|
| Автор: a-s-grif | 51567 | 17.04.2014 08:06 |
|
Ответственность за содержание обновлений несет разработчик-производитель ПО.
Например, в паспорте на сертифицированный Доктор Вэб подробно описано, каким образом обновлять базы САЗ...и это не общий сервер обновления к слову.. |
|
| Автор: Вечный студент | 51621 | 19.04.2014 06:26 |
|
a-s-grif
Кстати да по конкретной программе (Сбис++) я там посоветовался по обсуждал. Раз есть договор, более того раз в этом договоре конкретно прописан адрес сервера для обновления версий, то это приемлемо. Так что в этой части вопрос отпал. Но до сих пор мучает вопрос как быть с ПО, которое нужно, ну просто нужно, но лично я не знаю как вообще возможно получить диск на него, а уж тем более обновлять? Например PDF Reader (скажем, мне нравится foxit reader). В этом случае, на мой взгляд, угроза НДВ прикладного ПО должна быть актуально, что повышает уровень защищенности. Ребят, как Вы решаете подобные вопросы? |
|
| Автор: Вечный студент | 51638 | 20.04.2014 18:34 |
|
К такому ПО можно добавить программы пенсионного фонда, скаженные с их официального сайта.
|
|
| Автор: Sitt | 51641 | 21.04.2014 05:18 |
|
>Если же все равно "экспертным" мнением решить, что угроза не актуально, то как потом доказывать ФСТЭК (не дай бог заявятся), что "не верблюд", при таких условиях?
Эта программа сертифицирована ФСТЭК или ФСБ? Если нет, то бояться особо нечего. Чьего производства программа? Если отечественная, то всё просто. В модели угроз пропишите, что используемое ПО производится отечественным производителем, пользующимся доверием и работающим на рынке давно, что позволяет исключить возможность присутствия НДВ в используемом ПО. Обновление программы осуществляется с серверов производителя, что исключает возможность внедрения закладок и появления НДВ. Примерно так. Проблем не должно быть. |
|
Просмотров темы: 4788