| Автор: witomin, ГАУ ТО "ЦИТ" г. Тула | 85294 | 18.01.2018 11:51 |
|
Добрый день!
Прошу помочь разобраться в вопросе применения межсетевых экранов. Существует такой продукт как ПАК Dionis NX, который сертифицирован ФСТЭК по новым требованиям к МЭ и есть в реестре сертифицированных СЗИ. Все хорошо. И есть ПАК Dionis-DPS, который производится той же самой фирмой. На своем сайте они указывают, что данный продукт тоже сертифицирован ФСТЭК, но в реестре его нет. В формуляре на данный продукт производитель пишет, что он изготовлен на базе Dionis NX с применением ПО Dionis NX и прикладывает сертификат на ПАК Dionis NX. Правомерно ли такое распространения сертификации? |
|
| Автор: WORM, MK | 85295 | 18.01.2018 12:08 |
|
Что-то не чисто. ПАК Dionis NX сертифицирован по профилю А2 (т.е. МЭ уровня сети). Такой экран может быть сертифицирован только в составе ПО+железо (т.е. ПАК, как и есть по факту). Утверждать, что другое железо (Dionis-DPS) тоже сертифицировано, неправомерно, поскольку нет информации, что оно проходило сертификацию, а сертификат, выданный на Dionis NX, на него не распространяется.
|
|
| Автор: oko | 85314 | 18.01.2018 12:56 |
|
Сертификации всегда подвергается ПО/прошивка, а не мет.оболочка. В противном случае, всякие КБ, Эшелоны, АльтЭли и проч. разорятся на сертификации всего модельного ряда своей продукции...
Про DPS не знаю, но подозреваю, что это сборка того же NX, но с доп.модулем предотвращения вторжений (поправьте, если ошибаюсь), который оная контора решила через сертификацию не проводить, а выдают как платный довесок тем, кому на сертификаты плевать... |
|
| Автор: oko | 85316 | 18.01.2018 12:58 |
|
*в сторону*
Здесь должна быть шутка про фиксацию нарушений ПДД в сетевом пространстве (превышение скорости передачи сетевого трафика и иже с ним), но нет настроения... |
|
| Автор: WORM, MK | 85321 | 18.01.2018 13:23 |
|
to oko
В случае МЭ типа А сертификации подвергается железо+ПО совместно. Профили Б, В, Г и Д содержат требования только к ПО. |
|
| Автор: oko | 85326 | 18.01.2018 14:16 |
|
to WORM
Перечитаю, спасибо за наводку. Но либо это не так, либо означееная мною выше проблема модельного ряда имеет место быть. И тогда кто-то (не будем тыкать пальцем в Рубикон) явно нарушает требования сертификации... |
|
| Автор: oko | 85327 | 18.01.2018 14:34 |
|
Перечитал. Профиль (до 4 класса) аппаратку рассматривает весьма условно. Должна быть принципиальная схема описания аппаратной части. Но она не накладывает ограничений (в общем случае) на модельный ряд и иные подобные модификации. Т.е. юридически вполне допустимо лепить сертиф.ПО + доп.ПО на одну платформу, не выходящую за рамки ранее 'сертиф.' схемы по профилю...
|
|
| Автор: oko | 85329 | 18.01.2018 14:35 |
|
Впрочем, я не специалист по сертификации. imho = тому, что вычитал и понял из Профиля
|
|
| Автор: WORM, MK | 85333 | 18.01.2018 15:54 |
|
" Межсетевой экран уровня сети (тип «А») – межсетевой экран, применяемый на физической границе (периметре) информационной системы или между физическими границами сегментов информационной системы. Межсетевые экраны типа «А» могут иметь только программно-техническое исполнение"
(инф. сообщение ФСТЭК 240/24/1986) З.Ы. А в профилях мутно, да (как и все в них) |
|
| Автор: oko | 85343 | 18.01.2018 21:19 |
|
to WORM
Перефразируя тов. sekira: а где тут сказано про сертификацию железа тоже? :)) Мое мнение, железо сертифицировать не просто не нужно, но и бесполезно. Прошивку, обвязку функциональной ОС, прикладные сервисы/демоны - да. А вот количество eth-портов, дорожки на текстолите и проч. - это уже попахивает идиотией. Нно в наше время, увы, удивляться таким поворотом уже как-то не хочется (это камешек в огород тематики соседней ветки форума, ага)... |
|
Просмотров темы: 7997