Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сертификация ПО - Форум по вопросам информационной безопасности

Сертификация ПО - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Александр, госструктура | 61060 18.02.2016 22:46
Подскажите пожалуйста. Для обеспечения 3-его уровня защищенности, от угроз НДВ прикладного ПО должно ли всё подряд ПО сертифицироваться?
Radmin, Finereader и т.п.? Желательно подтвердить ответ нормами закона!

Автор: sekira | 61065 19.02.2016 07:24
Не должны. И норм в НМД по СЗИ ИСПДн нет. Как можно привести того чего нет!?
Как вариант ФСТЭК писал. Но только как вариант.

Автор: WORM, MK | 61084 19.02.2016 10:32
Александр,
прикладное ПО может ВООБЩЕ не сертифицироваться на НДВ (да и ни на что другое тоже). Требования к сертификации предъявляются только к ПО СЗИ.

Автор: sekira | 61089 19.02.2016 11:37
"Требования к сертификации предъявляются только к ПО СЗИ"

пункт 12 - 21 приказ - там только для 1 и 2 уровня и 3 с оговоркой.

Автор: WORM, MK | 61090 19.02.2016 11:49
2 sekira
Оно, конечно. Но вопрос-то был про прикладное ПО, причем тут вообще этот пункт? В нем речь идет о ПО СЗИ.
Вот если функции защиты прикладного ПО использовать в целях ЗИ, тогда другой вопрос.

Автор: ustav | 61091 19.02.2016 11:59
Наличие/остутствие (вернее, актуальность) НДВ в ППО влияет на исходный уровень защищенности.

Автор: WORM, MK | 61092 19.02.2016 12:03
Влияет. Но это вовсе не значит, что если нет сертификата на НДВ, то угроза актуальна.

Автор: ustav | 61093 19.02.2016 12:06
Если не проводятся своевременное обновление ПО и анализ защищенности, а также, если софт "самописный" - угроза 2 типа вполне актуальна.

Автор: Игорь | 61097 19.02.2016 14:42
При определении актуальности угроз НДВ в ППО не мешает ещё руководствоваться и моделью нарушителя, потому как воспользоваться данными угрозами может только нарушитель с высоким потенциалом

Автор: oko | 61100 19.02.2016 15:41
Складывается впечатление, что на форуме в последнее время говорят об одном и том же, ни в какую не соглашаясь друг с другом. Не прав был мудрец, говоря, что в споре рождается истина...
Нет в стране методики определения угроз НДВ в ИСПДн ни для 1 типа (ОПО), ни для 2 типа (ППО). Типовая позиция ФСТЭК при отсутствии методики в любом случае - ты в любом случае не прав. Но, в то же время, идею с НДВ 1 и 2 типов постановило Правительство РФ. Т.е. любой владелец ИС имеет право на выпады норморегуляторов отвечать, что "я решил, что НДВ у меня в ИСПДн нет" (в случае, когда не зарегистрированы атаки на ИСПДн с использованием НДВ - против факта, как говорится, не попрешь). И указать ему, что он не прав может только Правительство РФ, а не ФСТЭК или ФСБ или РКН или еще кто-либо. А Правительство с каждой конкретной ИСПДн разбираться не будет. Как-то так...
Хотите реальную безопасность? Разрабатывайте ППО в соответствии с правилами "защищенного программирования" (ГНИИ ПТЗИ курсы проводит в этой области, в частности). Ставьте сертифицированную ОС, либо ОС отечественной разработки из доверенного источника (тоже вопрос, да). Либо проводите реальную оценку нарушителей и рисков безопасности и доказывайте нецелесообразность рассмотрения НДВ в своей ИСПДн.

Страницы: 1 2 >

Просмотров темы: 5401

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*