| Автор: Василь | 5298 | 12.02.2008 13:10 |
|
В политике безопасности коммерческого банка написано следующее требование:
... система должна быть готова к аттестации по 3-ей категории СТР-97 и по классу 1В РД... Эти требования с потолка/чем-либо регулируются от ЦБ ? В банке нет РСП/РСО, машины не подвергались спецпроверке. 1.МЭ 4-го класса им ставить возможно или нет ? 2.Какой МЭ для филиала коммерческого банка рекомендуете ? |
|
| Автор: Mike | 5303 | 12.02.2008 14:02 |
|
Что касается СТР-97 - на 99% с потолка :)
У ЦБ есть Но этот стандарт не носит обязательного характера в настоящее время (насколько мне известно). |
|
| Автор: Денис | 5304 | 12.02.2008 15:15 |
|
В СТР-97 говорится про НСД, насколько я помню, а требования по YCL 'lybv только МЭ не перекроешь в любом случае и очень странно, что в банке предъявляются требования по СЕКРЕТНОму документу?!?
Ставить Check Point VPN-1 (разновидность в зависимости от нагрузки/задач). Мы его ставим ГОСзаказчику в составе АС и после этого аттестуемпо 1Г без проблем. Тем более вот-вот в нем будет реализована поддержа алгоритмов шифрования ГОСТ! |
|
| Автор: malotavr | 5305 | 12.02.2008 17:38 |
|
Сто пудов с потолка. Требований к межсетевым экранам для банков нет - пока нет.
Сами используем пиксы и чекпоинты, требований по поставке только сертифицированных МЭ не предъявляем. Ио же и в большинстве других банков. |
|
| Автор: Василь | 5309 | 12.02.2008 20:34 |
|
Mike: Что касается СТР-97 - на 99% с потолка :)
- может ли это быть какой-либо документ/требование центробанка ? Денис, 12-02-2008 15:15 очень странно, что в банке предъявляются требования по СЕКРЕТНОму документу?!? - как вариант: кто-то привычно "перестарался" Денис: Ставить Check Point VPN-1 (разновидность в зависимости от нагрузки/задач). Мы его ставим ГОСзаказчику в составе АС и после этого аттестуемпо 1Г без проблем. VipNet FW (в т.ч. Personal) - вполне соответствуют 4-му классу, если 1Г. Так ? Автор: malotavr, 12-02-2008 17:38 Сами используем пиксы и чекпоинты, требований по поставке только сертифицированных МЭ не предъявляем. - есть положение 957. для банков становится актуальной тема получения аттестатов с последующим получением лицензий на возможность сопровождения крипто-систем. Сертификатам не нужно при этом уделять внимание ? |
|
| Автор: Странник | 5310 | 12.02.2008 23:08 |
|
Чудеса да и только. Оказывается в банках что хотят то и делают.
Весьма смелое заявление. Либо речь идет о "карманных" банках. Господа а требования стандартов ЦБ и ФСТЭК разве можно игнорировать. Так и лицензии можно потреять. Сертифицированные экраны - обязательно. Аттестация сетей по классу 1 Г - обязательно. А требования по 1В - в зависимости от крутизны банка и его операций. |
|
| Автор: malotavr | 5312 | 13.02.2008 00:11 |
|
> Сертифицированные экраны - обязательно.
А вот с этого момента поподробнее, пожалуйста. Скакого перепугf? |
|
| Автор: Mike | 5313 | 13.02.2008 09:20 |
|
Василь
Про СТР, видимо, кто-то "перестарался". malotavr Сертифицированные средства - старая песня... Хотите аттестат - используйте сертифицированные средства... |
|
| Автор: Странник | 5314 | 13.02.2008 09:35 |
|
Руководящий документ
Средства вычислительной техники. Межсетевые экраны Защита от несанкционированного доступа к информации Показатели защищенности от несанкционированного доступа к информации Утверждено решением председателя Государственной технической комиссии при Президенте Российской Федерации от 25 июля 1997 г. Самый низкий класс защищенности - пятый, применяемый для безопасного взаимодействия АС класса 1Д с внешней средой, четвертый - для 1Г, третий - 1В, второй - 1Б, самый высокий - первый, применяемый для безопасного взаимодействия АС класса 1А с внешней средой. |
|
| Автор: malotavr | 5315 | 13.02.2008 10:24 |
|
"Хотите аттестат - ...". То-то и оно, что не хотим :)
В РД перечичлены показатели защищенности, он не обязывает нас ничего делать. СТР-К... Пока это не нормативный правовой акт, так, бумажка. В общем, пока нас не обяжут проходить аттестацию, мы не обязаны ограничивать себя сертифицированными средствами защиты. |
|
Просмотров темы: 15749