Контакты
Подписка
МЕНЮ
Контакты
Подписка

Электронная подпись - зачем так сложно - Форум по вопросам информационной безопасности

Электронная подпись - зачем так сложно - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Достало | 76953 02.09.2017 11:55
Люди добрые, но главное знающие, скажите - зачем так много документов при работе с ЭП?

Зачем нужно 100500 раз переписывать одно и тоже в разных журналах?

Получил подпись:
Заполни
журнал поэкземплярного учета
журнал выдачи носителей с ключевой информацие
журнал выдачи и учета уничтожения ключенй
технический (аппаратный) жрунал
лицевой счёт

Для какой-то ЭП нужно иметь опечатываемые хранилища, помещения становятся режимными помещения - соотвественно процедура допуска, учёта и хранения ключей.

Люди, которые писали такие нормы - они вообще адекватны?

Автор: WORM, MK | 76954 02.09.2017 12:10
Это для вас она ЭП, а для ФСБ - средство криптографической защиты информации. У них без журналов никак.
Лет через 10 упростят.

Автор: Достало | 76955 02.09.2017 12:42
WORM
По моим ощущениям, в ходе наблюдений за разными организациями (параллельно наблюдаю) - всё это чистой воды профанация.
Сидит админ или кто-то там и по вечерам раз в пол года заполняет все журналы и т.д.

Автор: Влад | 76960 03.09.2017 09:54
Моё личное мнение в том, что логика в различных журналах есть.

Во-первых, если речь конкретно об ЭП, особенно усиленной квалифицированной, которая по юридической силе приравнивается к рукописной, то должны быть повышенные меры по её учёту, хранению, использованию, режиму обеспечения безопасности информации.

Во-вторых, каждый журнал имеет своё конкретное предназначение и позволяет отследить все значимые события, связанные с ЭП.

В-третьих, каждый журнал позволяет отследить конкретных лиц, ответственных за те или иные действия с ЭП, с носителем ЭП. Журналы позволяют определить круг лиц, допущенных к работе с ЭП.

Последнее особенно важно, в случаях каких-либо инцидентов ИБ, связанных с неправомерным использованием ЭП, компрометацией ЭП, необходимостью проведения служебного расследования и установлением виновных лиц.

Что касаемо требований ФСБ. Думаю, процедуру не упростят, максимум адаптируют под реалии текущего времени, сделают более удобнее (не проще!!!) и практичнее. Надо понимать, что все требования ФСБ и не только этого ведомства - рождаются порой в результате многолетнего практического опыта работы. Требования постоянно совершенствуются.

Автор: Практик | 76966 03.09.2017 18:18
2 Влад

Немного другая логика развития:
ФСБ не приведёт свои требования к разумному алгоритму по простой причине:
это контролирующая организация, не несущая ответственность за трудоёмкость и адекватность. Если бы выполнение этих 100500 несогласованных требований проводилось силами и средствами регулятора, была бы перспектива "разумной достаточности". Но органы контролируют и контролируются по количеству правильно заполненных бумаг, к сожалению.
А "высшим инстанциям" уровня МВК такие проблемы не интересны

Автор: Достало | 76968 03.09.2017 19:18
Влад
Достаточно журнала поэкземплярного учёта.
По крайней мере для ЭП.
Ну, ладно соглашусь еще с техническим (аппаратным) журналом, где отражается привязка серийного номера сертификата к ключевому носителю.

Что касается обучения пользователя и соответствующего заключения.
Для организации VPN нужны знания и на работу берут людей которые знают как работает эта технология, в противном случае нахрен они нужны.
Для работы с ЭП пользователю ДОСТАТОЧНО объяснить, что ЭП (речь про квалифицированную) является (может быть за редким исключением) равноценной подписи ручной и печати и и потому требует ответственного отношения к её использованию и хранению ключевого носителя иначе такие-то санкции.
Для этого не нужно разрабатывать программу на много часов в которой рассказывать, что такое криптосредства, в чём разница между просто шифрованием и криптозащитой, что такое классы криптосредств, рассказывать о том,какие журналы ведет ответственный пользователь и уж тем более морочить голову про криптоалгоритмы. А ели всего этого не включать в т.н. программу обучения, то что тогда включать?
Прошла пара недель

Автор: Достало | 78103 23.09.2017 17:28
Если можно вопрос такого плана - про опечатывание помещений.

Если в помещении используется только электронная подпись в связке КриптоПро CSP и токен.
(персданные тоже обрабатываются)
нужно ли опечатывать помещения или нет?
Т.е. если у всей организации в каждом кабинете (где по несколько человек работает с ЭП) используется ЭП - все кабинеты подлежат опечатыванию и у каждого должен быть персональный сейф?

Автор: Достало | 78104 23.09.2017 19:44
И еще об ответственности.

Не совсем понятно обеспечение безопасности хранения электронной подписи (ключевых документов) несёт каждый пользователь или ответственный пользователь криптосредств?

В частности, за обеспечение соответствующего хранилища?

Автор: oko | 78105 23.09.2017 23:37
to Достало
Еще раз почитайте Приказ 152 ФАПСИ. Его моральное устаревание, к сожалению, ни к чему не пришьешь...
1. Опечатываются хранилища, а не помещения. Впрочем, помещения тоже никто не запрещает опечатать...
2. КриптоПРО CSP и токен - уже СКЗИ (вне зависимости от того, в ИСПДн они используются или в "открытой" системе). Откройте формуляр (и на одно, и на второе) и выполните требования безопасности, которые в нем указаны по соответствующему классу криптозащиты (КС1 или КС2).
3. Сейф должен исключать несанкционированный доступ к ключевым носителям. Один он на всех пользователей СКЗИ + журнал выдачи или у каждого персональный сейф - в наших реалиях не суть важно. Главное, системный блок туда целиком не совать, ага...
4. Ответственность: "пользователь СКЗИ" -> "руководитель отдела/подразделения" -> "ОКЗ" -> "руководитель организации"...

Автор: Достало | 78106 24.09.2017 06:48
to oko
Т.е. в кабинете должен быть как минимум один запираемый на ключ шкаф, где все остальные обитатели и пользователи СКЗИ должны хранить токены в нерабочее время?
И какой-то один человек, ответственный за кабинет каждый день выдаёт/принимает токен с занесением в журнал?
ИЛИ
Каждый должен иметь персональное хранилище и каждый день его опечатывать?

Страницы: 1 2 >

Просмотров темы: 7144

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*