Контакты
Подписка
МЕНЮ
Контакты
Подписка

Встраивание библиотек шифрования - Форум по вопросам информационной безопасности

Встраивание библиотек шифрования - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: dhsilabs | 60456 30.12.2015 12:17
Если ПО не содержит ни строчки, связанной с криптографией, а работает с данными через библиотеку, будь то КриптоПро или OpenSSL, то есть является только оберткой, GUI, при этом сама библиотека (OpenSSL) не входит в дистрибутив, а устанавливается пользователем отдельно, может ли такое ПО считаться СКЗИ и подпадать под указ, ограничивающий экспорт?

Другими словами: программа передает данные OpenSSL, библиотека OpenSSL выполняет шифрование, передает результат программе. Программа сама не выполняет шифрование. Может ли она считаться СКЗИ?

Если установить программу без библиотеки, зашифровать данные будет невозможно.

Автор: ustav | 60457 30.12.2015 12:34
Данная программа, без криптобиблиотек, СКЗИ не считается. Вообще, читайте матчасть http://clsz.fsb.ru/in-out.htm

Автор: dhsilabs | 60458 30.12.2015 12:35
Спасибо, будем изучать.

Автор: dhsilabs | 60459 30.12.2015 13:47
ustav, подскажите пожалуйста, какими положениями, можно обосновать, что у нас не скзи? просмотрел документы и конкретно ничего не нашел.

Автор: ustav | 60460 30.12.2015 13:55
Тут важнее отсутствие признаков, перечисленных в п.2 (а...и) Постановления Правительства РФ от 16.04.2012 N 313 "Об утверждении Положения о лицензировании деятельности...". Например, ничто не ограничивает оборот слабой криптографии, или шифровальных (криптографических) средств, являющихся компонентами программных операционных систем, криптографические возможности которых не могут быть изменены пользователями ;)

Автор: dhsilabs | 60461 30.12.2015 14:36
Наверное, что-то не то. У вас ведь не часть ОС и не слабая - макс. длина ключа 8192, но сама программа то шифрование не выполняет.

Автор: ustav | 60462 30.12.2015 14:51
Сама программа, без криптобиблиотек, подпадает хоть под одно из определений п.2 ПП-313? ;)

Автор: dhsilabs | 60463 30.12.2015 16:20
Вызывает сомнение пункт з):

з) программные шифровальные (криптографические) средства - программы для электронных вычислительных машин и их части, в том числе содержащие ключевую информацию, обеспечивающие возможность преобразования информации в соответствии с алгоритмами криптографического преобразования информации в программно-аппаратных шифровальных (криптографических) средствах, информационных системах и телекоммуникационных системах, защищенных с использованием шифровальных (криптографических) средств;

Но здесь не указано, где эти алгоритмы находятся - в сторонней библиотеке или в программе.

Автор: malotavr | 60464 30.12.2015 16:35
> Если ПО не содержит ..., может ли такое ПО считаться СКЗИ

Может и называется, если программа предназначена используется в ИС, для которой есть обязательные требования по криптографиеской защите

> и подпадать под указ, ограничивающий экспорт?

Нет, не может. К экспортерам таких программ никаких вопросов не возникает.

Автор: dhsilabs | 60465 30.12.2015 16:44
malotavr, у нас обычная программа, не предназначенная для какой-либо ИС.

И еще: в каком нормативном акте есть определение защищенной ИС? Нашел только определение ИС


Страницы: 1 2 >

Просмотров темы: 8741

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*