| Автор: sotrudnikru, ООО | 55021 | 13.01.2015 10:47 |
|
Здравствуйте.
Наша компания занимается разработкой и реализацией DLP-систем. Наши программные решения, могут использоваться, в том числе, для контроля подключения съемных машинных носителей информации и контроля переноса информации со съемных машинных носителей. В марте 2013 года наш программный продукт успешно прошел сертификацию в Системе сертификации средств защиты информации по требованиям безопасности информации РОСС RU.0001.01 БИ00. Выдан соответствующий сертификат № 2851. В связи с принятием Требований к средствам контроля съемных машинных носителей информации (Приказ ФСТЭК России от 28.07.2014 № 87) возникли следующие вопросы: - признается ли программное обеспечение, прошедшее сертификацию в Системе сертификации средств защиты информации по требованиям безопасности информации РОСС RU.0001.01 БИ00ПО до вступления в силу Требований к средствам контроля съемных машинных носителей информации (Приказ ФСТЭК России от 28.07.2014 № 87), соответствующим указанным Требованиям, а также иным требованиям безопасности информации, установленным российсикм законодательством; - влечет ли отсутствие сертификации на соответствие Требованиям к средствам контроля съемных машинных носителей информации (Приказ ФСТЭК России от 28.07.2014 № 87) в отношении программного обеспечения, сертифицированного до их вступления в силу в Системе сертификации РОСС RU.0001.01 БИ00, понижение уровня РД НДВ и ТУ такого программного обеспечения; - является ли обязательным дополнительное сертифицирование на соответствие Требованиям к средствам контроля съемных машинных носителей информации (Приказ ФСТЭК России от 28.07.2014 № 87) программного обеспечения, сертифицированного до их вступления в силу в Системе сертификации РОСС RU.0001.01 БИ00. Может, кто-то поможет разобраться? |
|
| Автор: sotrudnikru, ООО | 55022 | 13.01.2015 11:19 |
|
Если кратко, то хочется понять, как соотносятся новые ФСТЭКовские Требований к средствам контроля съемных машинных носителей информации и используемая Система сертификации средств защиты информации по требованиям безопасности информации РОСС RU.0001.01?
Буду признателен за любую инфу по этому вопросу |
|
| Автор: Некто | 55024 | 13.01.2015 13:25 |
|
У вас продукт сертифицирован на ТУ и НДВ.
По НДВ нет никаких изменений и сертификат в этой части применяется и трактуется так же как и раньше. Сертификация на ТУ - испытывалась функциональность продукта. Свое действие в этой части сертификат не утратил. НО! Вам следует сопоставить результаты испытаний (требования в ТУ) и Требования к средствам контроля съемных машинных носителей информации и информировать заказчика о том, в каком объеме ваш продукт соответствует этом документу. |
|
| Автор: sotrudnikru, ООО | 55027 | 13.01.2015 14:14 |
|
Спасибо большое за разъяснения!!
Остался единственный вопрос: где можно найти сами Требования? Т.к. документ в свободном доступе отсутствует. |
|
| Автор: sotrudnikru, ООО | 55028 | 13.01.2015 14:18 |
|
И еще: вправе ли мы проводить указанное сравнение самостоятельно? Либо в обязательном порядке должны обратиться в организацию, уполномоченную осуществлять сертификацию?
|
|
| Автор: Некто | 55030 | 13.01.2015 16:54 |
|
Продукт ваш? Значит ТУ следует искать у вас :)
ТУ - это документ заявителя (владельца продукта). Кроме вас проводить данное сравнение некому. И да, специализированная организация для этого не требуется. Только если в качестве консультанта. |
|
| Автор: Игорь | 55032 | 13.01.2015 22:15 |
|
Требования к средствам контроля съемных МНИ (приказ 87) дсп и заказывать его нужно через ФСТЭК
|
|
| Автор: серго, rjvgfy | 55036 | 14.01.2015 11:30 |
|
Коллеги, здравствуйте.
Рад, что не мне одному интересен вопрос о применении Требований к средствам контроля съемных машинных носителей информации. В этом деле новичок, так что хотелось бы узнать, какие документы применялись для проведения сертификации средств контроля съемных машинных носителей информации до вступления в силу указанных выше требований. Т.е. на основании каких документов проводилась сертификация DLP-систем до принятия Требований? Заранее благодарен |
|
| Автор: Игорь | 55039 | 14.01.2015 14:18 |
|
"на основании каких документов проводилась сертификация DLP-систем до принятия Требований?"
Сертификация DLP-систем до появления новых требований проводилась только по контролю отсутствия НДВ и оценочному уровню доверия. Пример - DeviceLock 6.3. Всё стандартно. Так же как до появления новых требований в 2011-2014 годах к антивирусам, СОВ, СДЗ все эти СЗИ проходили сертификацию на НДВ |
|
| Автор: серго, rjvgfy | 55042 | 14.01.2015 14:44 |
|
Игорь, спасибо большое за профессиональные и содержательные комментарии!
Остался непонятным следующий вопрос: если сертификация DLP-систем до появления новых требований проводилась только по контролю отсутствия НДВ и оценочному уровню доверия, то как следует понимать следующую запись относительно нашего ПО в сертификате ФСТЭК (выдан в 2013 году): ПО "соответствует требованиям руководящего документа "Защита от несанкционированного доступа к информации. Часть 1 ..." - по 4 уровню контроля и технических условий 64457145.00001-019001"? Насколько я понял из предыдущей переписки, ТУ - это внутренний документ компании. Если по ним сертификация не проводилась, то почему они упоминаются в сертификате? |
|
Просмотров темы: 9860