| Автор: Алексей | 68076 | 13.01.2017 09:05 |
|
Здравствуйте уважаемые коллеги!Начал разбираться с криптографией возникли вопросы 1)следует ли из "Методических рекомендаций по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности", утвержденные руководством 8 Центра ФСБ России (N 149/7/2/6-432 от 31.03.2015), что все средства СКЗИ установленные на рабочих станциях пользователей в обязательном порядке должны иметь средства защиты от НСД, т.е. необходимо устанавливать Secret Net или Dallas Lock. 2)Можем ли мы не имея лицензии для своих нужд устанавливать и настраивать средства защиты от НСД?
|
|
| Автор: sekira | 68077 | 13.01.2017 09:33 |
|
"следует ли"
а вы их почитайте и пункты приведите из которых это следует, не найдете не следует значит... "не имея лицензии для своих нужд" посмотрите ППр 79 там нет лицензии "для своих нужд" |
|
| Автор: WORM, MK | 68078 | 13.01.2017 10:56 |
|
"посмотрите ППр 79 там нет лицензии "для своих нужд"
тов. sekira, вы намекаете, что для своих нужд можно аттестовать свой объект без лицензии? |
|
| Автор: Алексей | 68080 | 13.01.2017 13:04 |
|
to sekira "При этом необходимо учитывать следующее:
криптографическая защита персональных данных может быть обеспечена при условии отсутствия возможности несанкционированного доступа нарушителя к ключевой информации СКЗИ;", т.е. если угроза НСД актуальна,и не может быть закрыта орг. мерами то ставим средства защиты от НСД? to WORM если я правильно понял НПА то лицензия нужна только на аттестацию, даже если работы проводятся для своих нужд, касаемо работ по гостайне такие же правила? |
|
| Автор: sekira | 68081 | 13.01.2017 13:14 |
|
"тов. sekira, вы намекаете, что для своих нужд можно аттестовать свой объект без лицензии?"
Не намекаю, скрытая просьба корректно задавать вопросы. "...отсутствия возможности несанкционированного доступа нарушителя к ключевой информации СКЗИ" К ключевой информации!! Смотрите где она будет использоваться в ИС и как реализован техпроцесс? |
|
| Автор: WORM, MK | 68082 | 13.01.2017 13:16 |
|
2 Алексей
По букве Постановления лицензия нужна на деятельность. Т.е. если вы деятельность не ведете, то "для себя" можете выполнять работы по ТЗКИ без лицензии. На практике несколько иначе. ФСТЭК не требует получать лицензию на установку, настройку, ремонт СЗИ для собственных нужд. Почитайте их разъяснение №240/22/2222 от 2012 г. Там мутно, но смысл именно таков. Кроме того, в устной форме должностные лица ФСТЭК говорят, что гос. орган может любые работы по ТЗКИ, включая и аттестацию своих объектов, выполнять без лицензии. Важно, чтобы он умел это делать и имел для этого инструменты. Остальным нужна лицензия (кроме установки/ремонта для собственных нужд). |
|
| Автор: Алексей | 68083 | 13.01.2017 14:04 |
|
to WORM спасибо за разъяснения.
to sekira "Смотрите где она будет использоваться в ИС и как реализован техпроцесс?", на рабочих станциях пользователей используются ЭП и установлен КриптоПРО, модель угроз еще не строил, просто пока не могу понять установка средств защиты от НСД при использовании ЭП в обязательном порядке или только для закрытия актуальных угроз? |
|
| Автор: oko | 68084 | 13.01.2017 14:54 |
|
to Алексей
СЗИ НСД обязательно: 1. Для закрытия актуальных угроз 2. Для явно указанных требований НМД 3. Для СКЗИ в случае явного указания на это в формуляре СКЗИ 4. Для СКЗИ в иных случаях по согласованию с ФСБ Короче, читайте формуляры на применяемые СКЗИ. Если в них нет обязательности установки СЗИ НСД (причем зачастую сертифицированного в системе ФСБ России, а не ФСТЭК), то переходите к моделированию угроз для всей ИС. Если в процессе моделирования ни одна из угроз, перекрываемых СЗИ НСД, не будет признана актуальной - переходите к анализу угроз к СКЗИ. Если угрозы НСД к ключевой информации и СФ, используемой в ваших СКЗИ, также не будут актуальны - не ставьте СЗИ НСД. В остальных случаях, что ж, ответ очевиден... ЗЫ Для того же КриптоПро, если шифроключи и сертификаты хранятся на съемном защищенном носителе (eToken, Rutoken ECP и т.д.) - СЗИ НСД, imho, не понадобится - только комплекс орг. мероприятий. А вот в случае их (ключей) локального размещения в памяти ПЭВМ придется оценивать потенциал возможных нарушителей и что-то доказывать... |
|
| Автор: Алексей | 68085 | 13.01.2017 15:11 |
|
Всем спасибо за просвещение и просветление)))
|
|
| Автор: sekira | 68086 | 13.01.2017 21:15 |
|
"что гос. орган может любые работы по ТЗКИ, включая и аттестацию своих объектов, выполнять без лицензии"
Только в устной!? Так то это немного вразрез с законодательством и НМД. |
|
Просмотров темы: 6066