Контакты
Подписка
МЕНЮ
Контакты
Подписка

применение Требований к средствам контроля съемных машинных носителей информации (Приказ ФСТЭК России от 28.07.2014 № 87) - Форум по вопросам информационной безопасности

применение Требований к средствам контроля съемных машинных носителей информации (Приказ ФСТЭК России от 28.07.2014 № 87) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: sotrudnikru, ООО | 55021 13.01.2015 10:47
Здравствуйте.
Наша компания занимается разработкой и реализацией DLP-систем. Наши программные решения, могут использоваться, в том числе, для контроля подключения съемных машинных носителей информации и контроля переноса информации со съемных машинных носителей. В марте 2013 года наш программный продукт успешно прошел сертификацию в Системе сертификации средств защиты информации по требованиям безопасности информации РОСС RU.0001.01 БИ00. Выдан соответствующий сертификат № 2851.
В связи с принятием Требований к средствам контроля съемных машинных носителей информации (Приказ ФСТЭК России от 28.07.2014 № 87) возникли следующие вопросы:
- признается ли программное обеспечение, прошедшее сертификацию в Системе сертификации средств защиты информации по требованиям безопасности информации РОСС RU.0001.01 БИ00ПО до вступления в силу Требований к средствам контроля съемных машинных носителей информации (Приказ ФСТЭК России от 28.07.2014 № 87), соответствующим указанным Требованиям, а также иным требованиям безопасности информации, установленным российсикм законодательством;
- влечет ли отсутствие сертификации на соответствие Требованиям к средствам контроля съемных машинных носителей информации (Приказ ФСТЭК России от 28.07.2014 № 87) в отношении программного обеспечения, сертифицированного до их вступления в силу в Системе сертификации РОСС RU.0001.01 БИ00, понижение уровня РД НДВ и ТУ такого программного обеспечения;
- является ли обязательным дополнительное сертифицирование на соответствие Требованиям к средствам контроля съемных машинных носителей информации (Приказ ФСТЭК России от 28.07.2014 № 87) программного обеспечения, сертифицированного до их вступления в силу в Системе сертификации РОСС RU.0001.01 БИ00.

Может, кто-то поможет разобраться?

Автор: sotrudnikru, ООО | 55022 13.01.2015 11:19
Если кратко, то хочется понять, как соотносятся новые ФСТЭКовские Требований к средствам контроля съемных машинных носителей информации и используемая Система сертификации средств защиты информации по требованиям безопасности информации РОСС RU.0001.01?

Буду признателен за любую инфу по этому вопросу

Автор: Некто | 55024 13.01.2015 13:25
У вас продукт сертифицирован на ТУ и НДВ.
По НДВ нет никаких изменений и сертификат в этой части применяется и трактуется так же как и раньше.
Сертификация на ТУ - испытывалась функциональность продукта. Свое действие в этой части сертификат не утратил. НО! Вам следует сопоставить результаты испытаний (требования в ТУ) и Требования к средствам контроля съемных машинных носителей информации и информировать заказчика о том, в каком объеме ваш продукт соответствует этом документу.

Автор: sotrudnikru, ООО | 55027 13.01.2015 14:14
Спасибо большое за разъяснения!!
Остался единственный вопрос:
где можно найти сами Требования? Т.к. документ в свободном доступе отсутствует.

Автор: sotrudnikru, ООО | 55028 13.01.2015 14:18
И еще: вправе ли мы проводить указанное сравнение самостоятельно? Либо в обязательном порядке должны обратиться в организацию, уполномоченную осуществлять сертификацию?

Автор: Некто | 55030 13.01.2015 16:54
Продукт ваш? Значит ТУ следует искать у вас :)
ТУ - это документ заявителя (владельца продукта).
Кроме вас проводить данное сравнение некому. И да, специализированная организация для этого не требуется. Только если в качестве консультанта.

Автор: Игорь | 55032 13.01.2015 22:15
Требования к средствам контроля съемных МНИ (приказ 87) дсп и заказывать его нужно через ФСТЭК

Автор: серго, rjvgfy | 55036 14.01.2015 11:30
Коллеги, здравствуйте.
Рад, что не мне одному интересен вопрос о применении Требований к средствам контроля съемных машинных носителей информации.
В этом деле новичок, так что хотелось бы узнать, какие документы применялись для проведения сертификации средств контроля съемных машинных носителей информации до вступления в силу указанных выше требований. Т.е. на основании каких документов проводилась сертификация DLP-систем до принятия Требований?

Заранее благодарен

Автор: Игорь | 55039 14.01.2015 14:18
"на основании каких документов проводилась сертификация DLP-систем до принятия Требований?"

Сертификация DLP-систем до появления новых требований проводилась только по контролю отсутствия НДВ и оценочному уровню доверия. Пример - DeviceLock 6.3.
Всё стандартно. Так же как до появления новых требований в 2011-2014 годах к антивирусам, СОВ, СДЗ все эти СЗИ проходили сертификацию на НДВ

Автор: серго, rjvgfy | 55042 14.01.2015 14:44
Игорь, спасибо большое за профессиональные и содержательные комментарии!

Остался непонятным следующий вопрос: если сертификация DLP-систем до появления новых требований проводилась только по контролю отсутствия НДВ и оценочному уровню доверия, то как следует понимать следующую запись относительно нашего ПО в сертификате ФСТЭК (выдан в 2013 году):

ПО "соответствует требованиям руководящего документа "Защита от несанкционированного доступа к информации. Часть 1 ..." - по 4 уровню контроля и технических условий 64457145.00001-019001"?

Насколько я понял из предыдущей переписки, ТУ - это внутренний документ компании. Если по ним сертификация не проводилась, то почему они упоминаются в сертификате?

Страницы: 1 2 >

Просмотров темы: 9860

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*