Контакты
Подписка
МЕНЮ
Контакты
Подписка

Применение межсетевых экранов - Форум по вопросам информационной безопасности

Применение межсетевых экранов - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: witomin, ГАУ ТО "ЦИТ" г. Тула | 85294 18.01.2018 11:51
Добрый день!
Прошу помочь разобраться в вопросе применения межсетевых экранов. Существует такой продукт как ПАК Dionis NX, который сертифицирован ФСТЭК по новым требованиям к МЭ и есть в реестре сертифицированных СЗИ. Все хорошо. И есть ПАК Dionis-DPS, который производится той же самой фирмой. На своем сайте они указывают, что данный продукт тоже сертифицирован ФСТЭК, но в реестре его нет. В формуляре на данный продукт производитель пишет, что он изготовлен на базе Dionis NX с применением ПО Dionis NX и прикладывает сертификат на ПАК Dionis NX.
Правомерно ли такое распространения сертификации?

Автор: WORM, MK | 85295 18.01.2018 12:08
Что-то не чисто. ПАК Dionis NX сертифицирован по профилю А2 (т.е. МЭ уровня сети). Такой экран может быть сертифицирован только в составе ПО+железо (т.е. ПАК, как и есть по факту). Утверждать, что другое железо (Dionis-DPS) тоже сертифицировано, неправомерно, поскольку нет информации, что оно проходило сертификацию, а сертификат, выданный на Dionis NX, на него не распространяется.

Автор: oko | 85314 18.01.2018 12:56
Сертификации всегда подвергается ПО/прошивка, а не мет.оболочка. В противном случае, всякие КБ, Эшелоны, АльтЭли и проч. разорятся на сертификации всего модельного ряда своей продукции...
Про DPS не знаю, но подозреваю, что это сборка того же NX, но с доп.модулем предотвращения вторжений (поправьте, если ошибаюсь), который оная контора решила через сертификацию не проводить, а выдают как платный довесок тем, кому на сертификаты плевать...

Автор: oko | 85316 18.01.2018 12:58
*в сторону*
Здесь должна быть шутка про фиксацию нарушений ПДД в сетевом пространстве (превышение скорости передачи сетевого трафика и иже с ним), но нет настроения...

Автор: WORM, MK | 85321 18.01.2018 13:23
to oko
В случае МЭ типа А сертификации подвергается железо+ПО совместно. Профили Б, В, Г и Д содержат требования только к ПО.

Автор: oko | 85326 18.01.2018 14:16
to WORM
Перечитаю, спасибо за наводку. Но либо это не так, либо означееная мною выше проблема модельного ряда имеет место быть. И тогда кто-то (не будем тыкать пальцем в Рубикон) явно нарушает требования сертификации...

Автор: oko | 85327 18.01.2018 14:34
Перечитал. Профиль (до 4 класса) аппаратку рассматривает весьма условно. Должна быть принципиальная схема описания аппаратной части. Но она не накладывает ограничений (в общем случае) на модельный ряд и иные подобные модификации. Т.е. юридически вполне допустимо лепить сертиф.ПО + доп.ПО на одну платформу, не выходящую за рамки ранее 'сертиф.' схемы по профилю...

Автор: oko | 85329 18.01.2018 14:35
Впрочем, я не специалист по сертификации. imho = тому, что вычитал и понял из Профиля

Автор: WORM, MK | 85333 18.01.2018 15:54
" Межсетевой экран уровня сети (тип «А») – межсетевой экран, применяемый на физической границе (периметре) информационной системы или между физическими границами сегментов информационной системы. Межсетевые экраны типа «А» могут иметь только программно-техническое исполнение"

(инф. сообщение ФСТЭК 240/24/1986)

З.Ы. А в профилях мутно, да (как и все в них)

Автор: oko | 85343 18.01.2018 21:19
to WORM
Перефразируя тов. sekira: а где тут сказано про сертификацию железа тоже? :))
Мое мнение, железо сертифицировать не просто не нужно, но и бесполезно. Прошивку, обвязку функциональной ОС, прикладные сервисы/демоны - да. А вот количество eth-портов, дорожки на текстолите и проч. - это уже попахивает идиотией. Нно в наше время, увы, удивляться таким поворотом уже как-то не хочется (это камешек в огород тематики соседней ветки форума, ага)...

Страницы: 1 2 >

Просмотров темы: 7997

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*