| Автор: Достало | 76953 | 02.09.2017 11:55 |
|
Люди добрые, но главное знающие, скажите - зачем так много документов при работе с ЭП?
Зачем нужно 100500 раз переписывать одно и тоже в разных журналах? Получил подпись: Заполни журнал поэкземплярного учета журнал выдачи носителей с ключевой информацие журнал выдачи и учета уничтожения ключенй технический (аппаратный) жрунал лицевой счёт Для какой-то ЭП нужно иметь опечатываемые хранилища, помещения становятся режимными помещения - соотвественно процедура допуска, учёта и хранения ключей. Люди, которые писали такие нормы - они вообще адекватны? |
|
| Автор: WORM, MK | 76954 | 02.09.2017 12:10 |
|
Это для вас она ЭП, а для ФСБ - средство криптографической защиты информации. У них без журналов никак.
Лет через 10 упростят. |
|
| Автор: Достало | 76955 | 02.09.2017 12:42 |
|
WORM
По моим ощущениям, в ходе наблюдений за разными организациями (параллельно наблюдаю) - всё это чистой воды профанация. Сидит админ или кто-то там и по вечерам раз в пол года заполняет все журналы и т.д. |
|
| Автор: Влад | 76960 | 03.09.2017 09:54 |
|
Моё личное мнение в том, что логика в различных журналах есть.
Во-первых, если речь конкретно об ЭП, особенно усиленной квалифицированной, которая по юридической силе приравнивается к рукописной, то должны быть повышенные меры по её учёту, хранению, использованию, режиму обеспечения безопасности информации. Во-вторых, каждый журнал имеет своё конкретное предназначение и позволяет отследить все значимые события, связанные с ЭП. В-третьих, каждый журнал позволяет отследить конкретных лиц, ответственных за те или иные действия с ЭП, с носителем ЭП. Журналы позволяют определить круг лиц, допущенных к работе с ЭП. Последнее особенно важно, в случаях каких-либо инцидентов ИБ, связанных с неправомерным использованием ЭП, компрометацией ЭП, необходимостью проведения служебного расследования и установлением виновных лиц. Что касаемо требований ФСБ. Думаю, процедуру не упростят, максимум адаптируют под реалии текущего времени, сделают более удобнее (не проще!!!) и практичнее. Надо понимать, что все требования ФСБ и не только этого ведомства - рождаются порой в результате многолетнего практического опыта работы. Требования постоянно совершенствуются. |
|
| Автор: Практик | 76966 | 03.09.2017 18:18 |
|
2 Влад
Немного другая логика развития: ФСБ не приведёт свои требования к разумному алгоритму по простой причине: это контролирующая организация, не несущая ответственность за трудоёмкость и адекватность. Если бы выполнение этих 100500 несогласованных требований проводилось силами и средствами регулятора, была бы перспектива "разумной достаточности". Но органы контролируют и контролируются по количеству правильно заполненных бумаг, к сожалению. А "высшим инстанциям" уровня МВК такие проблемы не интересны |
|
| Автор: Достало | 76968 | 03.09.2017 19:18 |
|
Влад
Достаточно журнала поэкземплярного учёта. По крайней мере для ЭП. Ну, ладно соглашусь еще с техническим (аппаратным) журналом, где отражается привязка серийного номера сертификата к ключевому носителю. Что касается обучения пользователя и соответствующего заключения. Для организации VPN нужны знания и на работу берут людей которые знают как работает эта технология, в противном случае нахрен они нужны. Для работы с ЭП пользователю ДОСТАТОЧНО объяснить, что ЭП (речь про квалифицированную) является (может быть за редким исключением) равноценной подписи ручной и печати и и потому требует ответственного отношения к её использованию и хранению ключевого носителя иначе такие-то санкции. Для этого не нужно разрабатывать программу на много часов в которой рассказывать, что такое криптосредства, в чём разница между просто шифрованием и криптозащитой, что такое классы криптосредств, рассказывать о том,какие журналы ведет ответственный пользователь и уж тем более морочить голову про криптоалгоритмы. А ели всего этого не включать в т.н. программу обучения, то что тогда включать? |
|
| Автор: Достало | 78103 | 23.09.2017 17:28 |
|
Если можно вопрос такого плана - про опечатывание помещений.
Если в помещении используется только электронная подпись в связке КриптоПро CSP и токен. (персданные тоже обрабатываются) нужно ли опечатывать помещения или нет? Т.е. если у всей организации в каждом кабинете (где по несколько человек работает с ЭП) используется ЭП - все кабинеты подлежат опечатыванию и у каждого должен быть персональный сейф? |
|
| Автор: Достало | 78104 | 23.09.2017 19:44 |
|
И еще об ответственности.
Не совсем понятно обеспечение безопасности хранения электронной подписи (ключевых документов) несёт каждый пользователь или ответственный пользователь криптосредств? В частности, за обеспечение соответствующего хранилища? |
|
| Автор: oko | 78105 | 23.09.2017 23:37 |
|
to Достало
Еще раз почитайте Приказ 152 ФАПСИ. Его моральное устаревание, к сожалению, ни к чему не пришьешь... 1. Опечатываются хранилища, а не помещения. Впрочем, помещения тоже никто не запрещает опечатать... 2. КриптоПРО CSP и токен - уже СКЗИ (вне зависимости от того, в ИСПДн они используются или в "открытой" системе). Откройте формуляр (и на одно, и на второе) и выполните требования безопасности, которые в нем указаны по соответствующему классу криптозащиты (КС1 или КС2). 3. Сейф должен исключать несанкционированный доступ к ключевым носителям. Один он на всех пользователей СКЗИ + журнал выдачи или у каждого персональный сейф - в наших реалиях не суть важно. Главное, системный блок туда целиком не совать, ага... 4. Ответственность: "пользователь СКЗИ" -> "руководитель отдела/подразделения" -> "ОКЗ" -> "руководитель организации"... |
|
| Автор: Достало | 78106 | 24.09.2017 06:48 |
|
to oko
Т.е. в кабинете должен быть как минимум один запираемый на ключ шкаф, где все остальные обитатели и пользователи СКЗИ должны хранить токены в нерабочее время? И какой-то один человек, ответственный за кабинет каждый день выдаёт/принимает токен с занесением в журнал? ИЛИ Каждый должен иметь персональное хранилище и каждый день его опечатывать? |
|
Просмотров темы: 7144