Контакты
Подписка
МЕНЮ
Контакты
Подписка

Вопрос по дипломному проекту - Форум по вопросам информационной безопасности

Вопрос по дипломному проекту - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Александр, - | 71996 10.05.2017 15:10
Здравствуйте. Я пишу диплом на тему создания защищенной системы мгновенного обмена сообщениями (мессенджер) в локальной сети. Перечитал различные нормативно-правовые акты, документы, сообщения с форумов и так и не смог разобраться в своем вопросе: нужна ли физическому лицу лицензия на встраивание СКЗИ, если разработка ведется для собственных нужд (в частности, в целях написания дипломной работы)? Разумеется, распространять мессенджер в дальнейшем никуда не планирую.

Сам мессенджер я уже написал. Для обеспечения защиты планирую использовать криптографический пакет OpenSSL (шифрование, хеш, проверка и формирование ЭЦП). Как я понимаю, при использовании слабых алгоритмов шифрования (с коротким ключом) о лицензировании можно даже не задумываться (ПП-313, п.3б), но в рамках дипломной работы все-таки хотелось бы использовать актуальные алгоритмы. Надеюсь на помощь специалиста :)

Автор: oko | 72002 10.05.2017 20:13
Если нет явного требования научника реализовать именно через OpenSSL-ГОСТ (или аналог), то задумайтесь, а надо ли оно вам? Для диплома, зачастую, достаточно криптуху реализовать на любом доступном и стойком алгоритме. Возьмите связку тех же RSA+AES (с готовыми либами, их море в Сети), и забудьте про все вышесказанные вопросы. Зарубежные алгоритмы "для себя" можете крутить как угодно и с любой длиной ключа. В принципе, "для себя" можете и ГОСТ покрутить, но с ним (с ними) есть несколько специфических нюансов, которые (в преддверии защиты летом, ага) рекомендую отложить на второй план...

Автор: Александр | 72003 10.05.2017 21:41
"Возьмите связку тех же RSA+AES (с готовыми либами, их море в Сети), и забудьте про все вышесказанные вопросы. Зарубежные алгоритмы "для себя" можете крутить как угодно и с любой длиной ключа".

Спасибо за ответ, но откуда такая информация? Я нигде не натыкался на подобные пункты (а опираться надо в первую очередь на них). А от ГОСТов я бы с удовольствием отказался в пользу RSA+AES)

Автор: oko | 72005 10.05.2017 21:58
Чтобы долго не писать, отошлю вас к похожей (по части некоторых вопросов) теме: http://www.itsec.ru/forum.php?sub=11248&from=0
Что касается RSA+AES и иже с ними вместо ГОСТ - у вас требования к диплому какие-то предъявляются? Например, реализовать только через ГОСТ? Если нет, то делайте как удобно. Главное, не использовать совсем уж устаревшие алгоримты (аля 3-DES)...
А если вы говорите о вот этих ограничениях: http://clsz.fsb.ru/docs/pktn.htm, то ваш дипломный проект явно Товаром не является (пока не начнете продавать, ага)...

Автор: Александр | 72006 10.05.2017 22:12
Нет, требования никакие не предъявляются. Просто руководитель практики от предприятия мне чуть ли не каждый день вбивал в голову, что разработка СКЗИ без лицензии строго запрещена (за исключением случаев, описанных в ПП-313, п.3). А опровергнуть его слова мне сложно, так как во всех документах этот момент (использование физ. лицом "для себя") не затрагивается.

Автор: oko | 72010 11.05.2017 08:37
ПП-313 к вам не относится, поскольку: "Настоящее Положение определяет порядок лицензирования деятельности ... осуществляемой юридическими лицами и индивидуальными предпринимателями (далее - лицензируемая деятельность)"...
Если будете продавать свою разработку как ИП или сотрудник некоторой фирмы - тогда другой коленкор (с)
И главное. Зарубежные криптоалгоритмы в составе некоторого программного продукта не делают этот продукт СКЗИ, которое можно применять для защиты информации ограниченного доступа, регламентированной нашим законодательством. Т.е. если защищаемая информация != ИОД (как в вашем случае - защита каких-то "левых" данных ради демонстрации работоспособности самого программного мессенджера), то и СКЗИ такая разработка не является. И, следовательно, можно использовать любую криптуху, включая зарубежную. Сертификатами, выданными международными УЦ, + их поддержкой в современных web-браузерах для обеспечения "защищенного" https-доступа к подавляющему большинству сайтов в Сети пользуются все. Но де юре это не СКЗИ. Про самоподписанные сертификаты и всяческие OpenVPN-средства я вообще молчу...

Автор: Евгений | 72021 11.05.2017 13:59
Александр, - | 71996
Не забудьте защитить, еще конечного пользователя))) Защита канала связи это хорошо, но не нужно забывать что можно слить информацию еще до ее отправки в зашифрованном виде.

Автор: Александр | 72114 18.05.2017 09:53
oko, спасибо большое за помощь :)
Евгений, защита до отправки - это уже не моя забота. Моя именно в обеспечении безопасности именно мессенджера)

Просмотров темы: 4128

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*