| Автор: Сумрак, Цитадель | 55544 | 02.02.2015 17:32 |
|
Вопрос таков... Есть ИС. Конфиденциалка. Все машины - HP. Все операционки поставлялись HP, а потому не могут быть верифицированы. Так же используются SQL и офисные приложения. Применен целый комплекс сертифицированных ФСТЭК СЗИ. По всем направлениям. Но от нас требуют сертифицировать в ФСТЭК все продукты Microsoft, даже офис (А в нашем случае - значить купить заново, так как дистрибы операционок не верифицировать, SQL у нас анлийский, а ФСТЭКом проверен только русский и т.д.)
|
|
| Автор: Пессимист | 55547 | 02.02.2015 19:43 |
|
Кто и на основании каких руководящих документов требует сертифицировать все продукты Microsoft при наличии сертифицированных СЗИ?
Я сталкивался с требованием предоставить доказательства того что ОС лицензионная, это для OEM не всегда очевидно. |
|
| Автор: Сумрак, Цитадель | 55548 | 02.02.2015 20:19 |
|
Это новый техрегламент ЕГАИС. (Приказ от 21 мая 2014 г. N 151 О внесении изменений в Технические условия в области производства и оборота этилового спирта, алкогольной и спиртосодержащей продукции...) Вот оттуда фраза: "3.6. Программно-технические средства (в том числе операционные системы, серверы управления базами данных, офисное программное обеспечение) и средства защиты информации, устанавливаемые в технические средства организации, должны пройти оценку соответствия в форме обязательной сертификации на соответствие требованиям по безопасности информации в соответствии с требованиями Федерального закона от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании" (Собрание законодательства Российской Федерации, 2002, N 52, ст. 5440; 2005, N 19, ст. 1752; 2007, N 19, ст. 2293, N 49, ст. 6070; 2008, N 30, ст. 3616; 2009, N 29, ст. 3626, N 48, ст. 5711; 2010, N 1, ст. 5, ст. 6, N 40, ст. 4969; 2011, N 30, ст. 4603, N 49, ст. 7025, N 50, ст. 7351; 2012, N 31, ст. 4322, N 50, ст. 6959; 2013, N 27, ст. 3477, N 30, ст. 4071, N 52, ст. 6961) и Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утвержденных приказом Федеральной службы по техническому и экспортному контролю от 11 февраля 2013 г. N 17 "Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах". (С)
Однако по ссылкам на законы речь идет только о сертифицированных СЗИ. Откуда появилась информация про "...в том числе операционные системы, серверы управления базами данных, офисное программное обеспечение..." не ясно. И пока не очень ясно как опротестовать. |
|
| Автор: Сумрак, Цитадель | 55549 | 02.02.2015 20:31 |
|
И сразу вопрос вдогонку. Если я проведу аттестацию ИС с привлечением фирмы-лицензиата ФСТЭК для присвоения класса защищенности и подтверждения его аттестатом. Это будет перекрывать этот вопрос? Можно ведь поставить сертифицированную ФСТЭКом операционку и оставить кучу дыр по безопасности. А можно поставить несертифицированную и перекрыть все направления угроз другими средствами. И получить бумагу что все требования ИБ выполнены и без сертификации продуктов мелкософта. По логике я, вроде, прав. Но как юридически верно? Есть ли еще где-то требования сертифицировать в ФСТЭК операционки, офис и SQL?
|
|
| Автор: Ikebot | 55564 | 03.02.2015 09:46 |
|
На мой субъективный взгляд подобные фразы появляются, когда жмет черепная коробка))). Я Вам сочувствую. В НМД заложена логика... используем сертифицированные СЗИ и плевать какое у нас ПО, либо используем сертифицированное ПО в данном случае ОС и получаем право на использование встроенных механизмов защиты, если их достаточно для принятой МУ.
В ситуациях, когда не понятно, используется порядок нарастающей юридической силы... в данном случае ФЗ имеет большую юридическую силу, чем приказ. Думаю, будет не лишним запросить разъяснения требований вашего ведомственного приказа с учетом уже существующего законодательства. Сертификация системного и общестистемного ПО делается с целью не использовать дополнительные СЗИ. |
|
| Автор: Сумрак, Цитадель | 55566 | 03.02.2015 09:55 |
|
Спасибо. Значит, мои размышления все-таки верны. Да, буду писать запрос на разъяснение. На какие документы можно еще сослаться, дабы красиво было?
|
|
| Автор: Ikebot | 55570 | 03.02.2015 10:11 |
|
"для присвоения класса защищенности" Вы имеете в виду уровень защищенности (УЗ)? Что у Вас за ИС? Если ИСПДн, то ФЗ-152.
|
|
| Автор: Сумрак, Цитадель | 55571 | 03.02.2015 10:19 |
|
Да, по УЗ. ИС - это клиентский фрагмент системы ЕГАИС. Нет, персональных данных нет. Если не вдаваясь глубоко в подробности, то на линиях розлива стоит различная измерительная аппаратура, с них снимается автоматом информация, обрабатывается и отправляется в министерство (ФСРАР). Ну и пользователь какую-то информацию должен занести, какой-то отчет сформировать, распечататать и пр. Основная задача - защита от НСД и задача защитить от модификации данные, но тут уже СКЗИ.
|
|
| Автор: Сумрак, Цитадель | 55572 | 03.02.2015 10:27 |
|
Да, по УЗ. ИС - это клиентский фрагмент системы ЕГАИС. Нет, персональных данных нет. Если не вдаваясь глубоко в подробности, то на линиях розлива стоит различная измерительная аппаратура, с них снимается автоматом информация, обрабатывается и отправляется в министерство (ФСРАР). Ну и пользователь какую-то информацию должен занести, какой-то отчет сформировать, распечататать и пр. Основная задача - защита от НСД и задача защитить от модификации данные, но тут уже СКЗИ.
|
|
| Автор: Ikebot | 55574 | 03.02.2015 10:43 |
|
Почитал про ЕГАИС... разве для таких систем нет единых требований по ЗИ? Вопрос проводить аттестацию или нет я думал не стоит для подобных систем... где-то это должно быть четко написано. Хотя, я может и не прав, т.к. система специфическая. Думаю вопрос узкоспециализированный, может Вам у коллег спросить... уж чего чего, а спиртзаводов у нас хватает)))
|
|
Просмотров темы: 5493