Контакты
Подписка
МЕНЮ
Контакты
Подписка

Кто как хранит СКЗИ?Требования регулятора запутали - Форум по вопросам информационной безопасности

Кто как хранит СКЗИ?Требования регулятора запутали - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: lex | 71593 03.05.2017 14:35
Добрый день коллеги!Разбираюсь с порядком хранения ключей ЭП. "Типовые требования..." только запутали:
4.8. Для хранения ключевых документов, эксплуатационной и технической документации, инсталлирующих криптосредства носителей должно быть предусмотрено необходимое число надежных металлических хранилищ, оборудованных внутренними замками с двумя экземплярами ключей и кодовыми замками или приспособлениями для опечатывания замочных скважин. Один экземпляр ключа от хранилища должен находиться у сотрудника, ответственного за хранилище. Дубликаты ключей от хранилищ сотрудники хранят в сейфе ответственного пользователя криптосредств. Дубликат ключа от хранилища ответственного пользователя криптосредств в опечатанной упаковке должен быть передан на хранение оператору под расписку в соответствующем журнале.
4.9. По окончании рабочего дня режимное помещение и установленные в нем хранилища должны быть закрыты, хранилища опечатаны. Находящиеся в пользовании ключи от хранилищ должны быть сданы под расписку в соответствующем журнале ответственному пользователю криптосредств или уполномоченному (дежурному), которые хранят эти ключи в личном или специально выделенном хранилище.
Ключи от режимных помещений, а также ключ от хранилища, в котором находятся ключи от всех других хранилищ режимного помещения, в опечатанном виде должны быть сданы под расписку в соответствующем журнале службы охраны или дежурному по организации одновременно с передачей под охрану самих режимных помещений. Печати, предназначенные для опечатывания хранилищ, должны находиться у пользователей криптосредств, ответственных за эти хранилища.

Из 4.8. Назначили Ответственного за хранилище, по окончании рабочего дня пользователи, допущенные к работе с СКЗИ сдали ему на хранение ключи. Ответственный за хранилище передал копию ключа от сейфа ответственному пользователю криптосредств. Ответственный пользователь криптосредств передал копию ключа от своего сейфа, где он хранит все копии ключей от других хранилищ оператору (т.е. руководителю организации)
Из 4.9. По окончании рабочего дня пользователи сдали ключи ответственному за хранилище. Ответственный за хранилище сдал свои ключи от сейфа дежурному под расписку в соответствующем журнале.
«Ключи от режимных помещений, а также ключ от хранилища, в котором находятся ключи от всех других хранилищ режимного помещения, в опечатанном виде должны быть сданы под расписку в соответствующем журнале службы охраны или дежурному по организации одновременно с передачей под охрану самих режимных помещений»
т.е. в сейфе дежурного хранятся ключи от всех других хранилищ и он их должен еще куда-то сдавать??? Все помещения в которых используется ЭП можно считать режимными и ключи от этих помещений тоже нужно сдавать с записью в соответствующий журнал?

Автор: РР | 71702 04.05.2017 12:26
Указанный Вами документ давно не действует. Используйте Приказ ФАПСИ 13.06.2001 № 152 и Приказ ФСБ от 10.07.2014 № 378.

Автор: lex | 71963 05.05.2017 12:48
Спасибо за помощь!
Прочитал актуальные документы, по сути вопросы остались те же. Возможно сильно загорячился,подскажите как организовать хранение чтобы у регуляторов не было замечаний.

Из Приказ ФАПСИ 13.06.2001 № 152
1) Обязательно ли создавать орган криптографической защите если в организации из СКЗИ в основном используются только ЭП?

«58. Каждый орган криптографической защиты для хранения ключевых документов, эксплуатационной и технической документации, инсталлирующих СКЗИ носителей должен иметь необходимое число надежных металлических хранилищ, оборудованных внутренними замками с двумя экземплярами ключей и кодовыми замками или приспособлениями для опечатывания замочных скважин. Один экземпляр ключа от хранилища должен находиться у сотрудника, ответственного за хранилище. Дубликаты ключей от хранилищ сотрудники хранят в сейфе руководителя органа криптографической защиты.»

Данный пункт хочу реализовать так: все пользователи в опечатанных тубусах в конце рабочего дня сдают свои ключи непосредственным руководителям которых назначим ответственными за хранилище (без фиксирования в журнале). Дубликаты ключей от хранилищ хранятся у руководителя ИТ управления (руководителя органа криптографической защиты).

«Дубликат ключа от хранилища руководителя органа криптографической защиты в опечатанной упаковке должен быть передан на хранение должностному лицу, назначаемому лицензиатом ФАПСИ, под расписку в соответствующем журнале»

Тут вообще не понятно кому передает ключ руководитель ИТ управления (руководитель органа криптографической защиты) как лицензиат ФАПСИ назначает данное лицо и что за журнал ведется.

«59. По окончании рабочего дня спецпомещения органа криптографической защиты и установленные в них хранилища должны быть закрыты, хранилища опечатаны. Находящиеся в пользовании ключи от хранилищ должны быть сданы под расписку в соответствующем журнале руководителю органа криптографической защиты или лицу, им уполномоченному (дежурному), которые хранят эти ключи в личном или специально выделенном хранилище.»

В конце рабочего дня хранилища опечатали, ключи от хранилищ задали охране в опечатанном тубусе под роспись в журнале.

«Ключи от спецпомещений, а также ключ от хранилища, в котором находятся ключи от всех других хранилищ органа криптографической защиты, в опечатанном виде должны быть сданы под расписку в соответствующем журнале службе охраны или дежурному по организации одновременно с передачей под охрану самих спецпомещений. Печати, предназначенные для опечатывания хранилищ, должны находиться у сотрудников органа криптографической защиты, ответственных за эти хранилища.»

Ключи и так уже у охраны, кому здает ключи охранник….))))


Автор: Константин | 71965 05.05.2017 14:31
СКЗИ это не ЭП

СКЗИ это допустим КриптоПро CSP

Автор: РР | 71968 06.05.2017 20:25
lex | 71963

Орган криптозащиты создается в случае генерации криптоключей непосредственно в организации, т.е. если у Вас будет свой собственный удостоверяющий центр. Если Вы покупаете сертификаты ЭП в стороннем удостоверяющем центре, то ОКЗ создавать не обязательно.

Константин | 71965

Вы не правы. Любой носитель, содержащий ключ электронной подписи является СКЗИ (см. ПКЗ-2005).

Автор: lex | 71982 10.05.2017 10:24
Спасибо!С органом криптографической защиты все понятно,а как все таки организовать хранение ключей ?Предложенный мной выше вариант не вызовет вопросов у проверяющих (пользователи сдают в конце рабочего дня ключи в опечатаных тубусах в сейф своим непосредственным руководителям без записи в журнал, руководители ключи от сейфа хранят у себя и далее их не передают, ключи от кабинетов без опечатывания сдаются охране с записью в журнал приема выдачи ключей от помещений).
Ведение лицевых счетов является обязательным требованием?

Автор: Константин | 71986 10.05.2017 12:00
2 PP
Спорный вопрос так как в рамках приказа ФАПСИ 13.06.2001 № 152 ключевой документ это не СКЗИ. В рамках ПКЗ-2005, вы правы, ключевой документ это СКЗИ.

По мне, логично, что если ЭП записана на флешку, то это не средство криптографической защиты информации так как флешка не реализует криптографические алгоритмы.

Автор: Константин | 71989 10.05.2017 12:20
2 PP

Ну и соотв. человек задёт вопрос по приказу ФАПСИ 13.06.2001 № 152.

Так что получается я прав, а вы нет..

Автор: lex | 71992 10.05.2017 12:32
Спасибо за активное обсуждение,много всего перечитал немного каша в голове.
1)Самый главный вопрос как организовать хранение и учет?!Какие требования действительно нужно выполнять и как хранятся ключи в большинстве организаций?
2)Сколько во исполнение требований законодательства нужно назначить ответственных как их назвать и как распределить ответственность?

Просмотров темы: 13955

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*