| Автор: Александр, госструктура | 61060 | 18.02.2016 22:46 |
|
Подскажите пожалуйста. Для обеспечения 3-его уровня защищенности, от угроз НДВ прикладного ПО должно ли всё подряд ПО сертифицироваться?
Radmin, Finereader и т.п.? Желательно подтвердить ответ нормами закона! |
|
| Автор: sekira | 61065 | 19.02.2016 07:24 |
|
Не должны. И норм в НМД по СЗИ ИСПДн нет. Как можно привести того чего нет!?
Как вариант ФСТЭК писал. Но только как вариант. |
|
| Автор: WORM, MK | 61084 | 19.02.2016 10:32 |
|
Александр,
прикладное ПО может ВООБЩЕ не сертифицироваться на НДВ (да и ни на что другое тоже). Требования к сертификации предъявляются только к ПО СЗИ. |
|
| Автор: sekira | 61089 | 19.02.2016 11:37 |
|
"Требования к сертификации предъявляются только к ПО СЗИ"
пункт 12 - 21 приказ - там только для 1 и 2 уровня и 3 с оговоркой. |
|
| Автор: WORM, MK | 61090 | 19.02.2016 11:49 |
|
2 sekira
Оно, конечно. Но вопрос-то был про прикладное ПО, причем тут вообще этот пункт? В нем речь идет о ПО СЗИ. Вот если функции защиты прикладного ПО использовать в целях ЗИ, тогда другой вопрос. |
|
| Автор: ustav | 61091 | 19.02.2016 11:59 |
|
Наличие/остутствие (вернее, актуальность) НДВ в ППО влияет на исходный уровень защищенности.
|
|
| Автор: WORM, MK | 61092 | 19.02.2016 12:03 |
|
Влияет. Но это вовсе не значит, что если нет сертификата на НДВ, то угроза актуальна.
|
|
| Автор: ustav | 61093 | 19.02.2016 12:06 |
|
Если не проводятся своевременное обновление ПО и анализ защищенности, а также, если софт "самописный" - угроза 2 типа вполне актуальна.
|
|
| Автор: Игорь | 61097 | 19.02.2016 14:42 |
|
При определении актуальности угроз НДВ в ППО не мешает ещё руководствоваться и моделью нарушителя, потому как воспользоваться данными угрозами может только нарушитель с высоким потенциалом
|
|
| Автор: oko | 61100 | 19.02.2016 15:41 |
|
Складывается впечатление, что на форуме в последнее время говорят об одном и том же, ни в какую не соглашаясь друг с другом. Не прав был мудрец, говоря, что в споре рождается истина...
Нет в стране методики определения угроз НДВ в ИСПДн ни для 1 типа (ОПО), ни для 2 типа (ППО). Типовая позиция ФСТЭК при отсутствии методики в любом случае - ты в любом случае не прав. Но, в то же время, идею с НДВ 1 и 2 типов постановило Правительство РФ. Т.е. любой владелец ИС имеет право на выпады норморегуляторов отвечать, что "я решил, что НДВ у меня в ИСПДн нет" (в случае, когда не зарегистрированы атаки на ИСПДн с использованием НДВ - против факта, как говорится, не попрешь). И указать ему, что он не прав может только Правительство РФ, а не ФСТЭК или ФСБ или РКН или еще кто-либо. А Правительство с каждой конкретной ИСПДн разбираться не будет. Как-то так... Хотите реальную безопасность? Разрабатывайте ППО в соответствии с правилами "защищенного программирования" (ГНИИ ПТЗИ курсы проводит в этой области, в частности). Ставьте сертифицированную ОС, либо ОС отечественной разработки из доверенного источника (тоже вопрос, да). Либо проводите реальную оценку нарушителей и рисков безопасности и доказывайте нецелесообразность рассмотрения НДВ в своей ИСПДн. |
|
Просмотров темы: 5401