Контакты
Подписка
МЕНЮ
Контакты
Подписка

ФСТЭК, лицензирования ТЗКИ, средства разработки ПО - Форум по вопросам информационной безопасности

ФСТЭК, лицензирования ТЗКИ, средства разработки ПО - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 4 >

Автор: sekira | 65272 06.09.2016 13:06
Коммерческая компания занимается разработкой ПО сертифицируемого в системе СЗИ ФСТЭК. Получает лицензию на ТЗКИ по разработке СЗИ. Аттестует с помощью лицензиата АС на коммерческую тайну по требованиям СТР-К и РД НСД АС (правда нигде не сказано что по этим надо для лицензирования -негласные правила так сказать) с ПО для разработки ПО. Отправляет пакет документов по АС и документы по лицензированию. Со ФСТЭКа приходит отказ со ссылкой о невыполнении требований ППр 79 это в ответе, устно уберите из документации и из АС средства разработки они для "подобных" АС запрещены (правда не сказали где запрещены). На вопрос а как нам тога разрабатывать ПО внятного ответа нет...
Как бороться с подобным...Есть мысли? Или ФСТЭК прав и нече тут ПО СЗИ разрабатывать?

Автор: Бутч | 65275 06.09.2016 13:39
Какое конкретно ПО для разработки ПО, извиняюсь за тафталогию, хотели аттестовать в составе АС?

Автор: sekira | 65276 06.09.2016 13:43
Дак регулятору то не важно нельзя любое сказали ...

А по существу
visual studio 2015

Насколько понял ...
требование к 1Г
"- целостность программной среды обеспечивается использованием
трансляторов с языков высокого уровня и отсутствием средств модификации
объектного кода программ в процессе обработки и (или) хранения
защищаемой информации"

выполняется..




Автор: malotavr | 65277 06.09.2016 13:59
Эммм.. Ну и каша. Давайте мух с котлетами разделим.

Есть компания разработчик. Она хочет получить две лицензии:
1. Лицензию на ТЗКИ
2. Лицензию на разработку и производство СЗИ

Это два принципиально разных вида деятельности, к ним предъявляются разные лицензионные требования.

Аттестованная АС нужна для лицензии на ТЗКИ. Эта АС (по сути - защищенное помещение, в которых стоят компы) формально нужна для того, чтобы вы могли работать с конфиденциальными документами, которые вам передает заказчик. ПО на них не разрабатывается, и средств разработки на них быть не должно.

Для разработки ПО используются совсем другие компы, и к ним никакие требования не предъявляются (кроме того, что на них должны быть установлены лицензионные средства разработки).

Но если вам очень хочется геморроя, и вы пытаетесь использовать для обоих видов деятельности одни и те же компы, откройте документ "Меры защиты в государственных информационных системах" на странице 86, там написано, что нужно сделать. IMHO, выделить отдельный комп для "типа обработки конфиденциальной информации" гораздо проще.

И да, "требования СТР-К и РД НСД АС" уже давно не применяются

Автор: sekira | 65278 06.09.2016 14:15
Никакой каши...
"Для разработки ПО используются совсем другие компы, и к ним никакие требования не предъявляются"
ПО содержит в себе по перечню на коммерческую тайну алгоритмы и коды занесенные в Перечень по КТ поэтому разработка именно этого ПО как СЗИ должна по Технологическому процессу вестись именно в той АС которая аттестована на КТ в объеме требований СТР-К и РД (негласные требования ФСТЭК) . На этой же машине и конфиденциальное делопроизводство (хотят убить двух зайцев) + закрытая переписка с подрядчиками государственными (ДСП).
Вообщем АС КТ со средствами разработки ПО СЗИ.

"И да, "требования СТР-К и РД НСД АС" уже давно не применяются"

Тогда пожалуйста скажите на какие требования к АС должна быть аттестована АС соискателя лицензии лицензиатом по ТЗКИ что бы соискатель выполнил пункт ППр 79 от 03.02.2012 (аттестаты и тех.паспорта отправляются во ФСТЭК при лицензировании)
п 5.
д) наличие автоматизированных систем, предназначенных для обработки конфиденциальной информации, а также средств защиты такой информации, прошедших процедуру оценки соответствия (аттестованных и (или) сертифицированных по требованиям безопасности информации) в соответствии с законодательством Российской Федерации.

И пожалуйста со сылками на пункты НМД или законодательных актов.

"выделить отдельный комп для "типа обработки конфиденциальной информации" гораздо проще"
Да вариант конечно аттестовать документооборот конфиденциальный и "не светить" АС с закрытым производством ПО СКЗИ. Но это как то хотелось по правилам лицензирования.

А вообще вопрос был про правомерность требований регулятора и как с этим бороться.

Автор: sekira | 65279 06.09.2016 14:28
"и средств разработки на них быть не должно"
где это написано... в этом вопрос.

И еще для размышления...
Эта же система фигурирует на получения лицензии ФСБ на разработку СКЗИ...
и соответственно

ППр от 03.03.2012 N 171
5. В случае если в качестве лицензирующего органа выступает Федеральная служба безопасности Российской Федерации, лицензионными требованиями, предъявляемыми к соискателю лицензии, являются:

д) наличие аттестованных по требованиям безопасности информации средств обработки информации, используемых для разработки и производства средств защиты конфиденциальной информации, в соответствии с требованиями по защите информации.

А самое удивительное что внятности нет и до этого несколько подобных организации с такими же условиями благополучно получали и продлили свои лицензии...
Вообщем странно это все .... как то на ВАДА смахивает.

Автор: malotavr | 65280 06.09.2016 15:36
Значит, никакой каши, просто компания сама себе геморрой устроила.

> Тогда пожалуйста скажите на какие требования к АС должна быть аттестована АС

В соответствии с п. 17 17го приказа.

> где это написано... в этом вопрос.

В РД АС, для АС второй и третьей группы. Для АС первой группы такого требования нет, там только невозможность модификации объектного кода.

В 17 приказе все проще, там это требуется только для АС 2 и 1 классов защищенности с оговоркой "но если очень нужно, то...".

> А вообще вопрос был про правомерность требований регулятора и как с этим бороться.

Требование правомерное, если аттестовывались на 3Б или 2Б. Попробуйте аттестоваться на 1Г или на соответствие 17му приказу. Последнее более правильно и методически, и политически, но и сложнее.

Но странно, что вопрос поднялся уже после того, как заключение по результатам экспертизы ушли во ФСТЭК - мы с такие вопросы решали на этапе экспертизы.

Автор: sekira | 65281 06.09.2016 16:03
Причем здесь 17 приказ и АС соискателя лицензии по ТЗКИ.
17 приказ для ГИС. АС соискателя не ГИС! Документов ФСТЭК по приравниванию требований 17 приказа для таких АС не было!
Еше раз какие требования к АС должна быть аттестована АС соискателя лицензии лицензиатом по ТЗКИ что бы соискатель выполнил пункт ППр 79 от 03.02.2012?
Были прицеденты высылки аттестатов на ГИС (для АС соискателя) во ФСТЭК? Их все устроило? На какой тогда класс?

"Для АС первой группы такого требования нет, там только невозможность модификации объектного кода."
Ну дак значит ФСТЭК неправ!?

"Попробуйте аттестоваться на 1Г"
Аттестат выдан на 1Г!!!

"Последнее более правильно и методически, и политически"
Основания для АС с коммерческой тайной коммерческой организации. Просто мол мы так выбираем что бы не гемороится. Так сказать хотим получить лицензию и поэтому вот так?

"Но странно, что вопрос поднялся уже после того, как заключение по результатам экспертизы ушли во ФСТЭК - мы с такие вопросы решали на этапе экспертизы."
На что попросили аттестовать на то и аттестовали. Просто получается как бы мы сейчас виноваты что выдалт "такой" аттестат на "такую" систему (хотя ни ФСТЭК ни соискатель) не кидает предьяв.

Автор: malotavr | 65282 06.09.2016 16:48
> Причем здесь 17 приказ и АС соискателя лицензии по ТЗКИ.
> Так сказать хотим получить лицензию и поэтому вот так?

Формально сейчас есть только один вариант "аттестации по требованиям безопасности информации" - аттестация в порядке, предусмотренном 17 приказом (как раньше было с СТР-К). Но учитывая... скажем так, неготовность органов по аттестации быстро перейти на новую форму аттестации, ФСТЭК пока принимает аттестаты и по РД АС.

"Методически и политически правильно" - ФСТЭК приветствует готовность лицензиатов работать по новым документов, хотя и не заставляет это делать :) Мы в последний раз аттестовывали рабочие места на класс 3Б, если мне склероз не изменяет.

> Ну дак значит ФСТЭК неправ!?
> На что попросили аттестовать на то и аттестовали.

Тот, кто проводил экспертизу.

Я не помню, кто именно проводит экспертизу заявителя, сама служба или они кого-то привлекают. При аттестате на 1Г такого замечания не должно было быть. Просто обычно человек, проводящий экспертизe сперва озвучивает свои замечания заявителю, выслушивает возражения и только после этого составляет акт. Сколько лицензий получал - замечания были, но по итогам обсуждения они снимались.

Теперь у вас есть два варианта.
1. Если есть прямые контакты в отделе лицензирования и сертификации - обратитесь к ним. Если действительно ошибка, они могут пересмотреть решение.
2. Универсальное - выделите под ТЗКИ отдельный аттестованный комп и "устраните замечание"

Автор: sekira | 65283 06.09.2016 17:19
Будем "устранять замечания". Доводов наших ФСТЭК не услышал. Заставляют лицензиата переделать аттестат и техпаспорт!!! Лицензиата Карл !

Про 17 приказ не услышал почему коммерческая организация должна на АС выполнять требования для ГИС (и документов соответственно таких от регулятора нет!). Кто мешает ФСТЭКу завернуть такой аттестат на основании того что данная АС не ГИС!

А так большое спасибо за разъяснение. По 17 приказу аттестация легче на самом деле (но причем здесь КТ), но белых пятен больше. Вообщем бардак продолжается и нет ему конца.

"перейти на новую форму аттестации, ФСТЭК пока принимает аттестаты и по РД АС. "
Нет новой аттестации потому что нет требования для АС соискателя, так же как и не было для по "старой" де юро.

Страницы: 1 2 3 4 >

Просмотров темы: 8108

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*