Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сертификация ПО на отсутствие НДВ - Форум по вопросам информационной безопасности

Сертификация ПО на отсутствие НДВ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 4 5 6 7 8 >

Автор: CZI | 6221 20.05.2008 10:12
Кто может подсказать, нужно ли сертифицировать на отсутствие НДВ ПО, прикладное, предназначенное для обработки персональных данных, если руководящий документ Гостехкомиссии, Классификация по уровню контроля отсуствия недекларированных возможностей, устанавливает классификацию ПО только средств защиты информации

Автор: malotavr | 6225 20.05.2008 12:06
Формально вы можете обеспечить защиту, используя только сертифицированные средства защиты. В этом случае сертифицировать прикладной софт не нужно вообще.

Насколько я помню, в СТР-К требования по уровню НДВ не предъявляются, только АС и, может быть, СВТ. Если так, то в ряде случаев можно использовать в составе АС сертифицированное прикладное ПО (например, сертифицированный Oracle) и утверждать, что защита обеспечена его сертифицированными встроенными средствами этого продукта.

В любом случае, сертифицируется на прикладное ПО (что на НДВ, что на ТУ, что на ЗБ), а его встроенные средства защиты.

Автор: Дмитрий | 6227 20.05.2008 13:18
to CZI сертифицировать нужно.
to malotavr, в 4 документах про ППО и СЗИ отдельно и в разных пунктах.
malotavr писал:
В любом случае, сертифицируется на прикладное ПО (что на НДВ, что на ТУ, что на ЗБ), а его встроенные средства защиты.
Если в ППО реализованы функции СЗИ, то это СЗИ и д.б. два сертификата, в том числе на НДВ.
Некоторые СЗИ могут предьявлять требования к защищаемому ППО на отсутствие НДВ.

Автор: CZI | 6228 20.05.2008 13:30
Дело в том, что руководящий документ ФСТЭК по персональным данным "Основные мероприятия..." прописывает в основных мероприятиях по защите ПД сертификацию программного обеспечения ИСПДн на отсутствие НДВ.

Автор: malotavr | 6229 20.05.2008 13:51
> в 4 документах про ППО и СЗИ отдельно и в разных пунктах.

И что? Важно не где написано, а что написано.

> Если в ППО реализованы функции СЗИ, то это
СЗИ

Не совсем так. Ваша мысль почти правильна, просто она неточно сформулирована. Если в ППО встроены средства защиты, то эти встроенные средства защиты могут быть сертифицированы.

Посмотрите определения в РД: ФСТЭК сертифицирует средства защиты от НСД. СЗИ НСД - "программное, техническое или программно-техническое средство, предназначенное для предотвращения или существенного затруднения несанкционированного доступа"

Прикладной софт сам по себе предназначен для решения совсем других задач, поэтому средством защиты не является. Так что почти сразу, как заработала система сертификации Гостехкомиссии, при сертификации ППО стали применять термин "сертификация встроенных в ППО средств защиты."

> и д.б. два сертификата, в том числе на НДВ.

А вот это совсем неверно. Если речь идет не о гостайне, то сертификаты совсем не обязательгно "д.б.". В некоторых случаях АС должна быть аттестована, для этого требуется применять сертифицированные СЗИ. Если ППО не является средством защиты от НСД, а его встроенные средства защиты для достижения нужного класса защищенности формально не используются, с какого перепугу его нужно сертифицировать?

> Некоторые СЗИ могут предьявлять требования к защищаемому ППО на отсутствие НДВ

Можете привести пример? Примеры ограничений на применяемое ППО я видел, но требований по отсутствию в них НДВ - ни разу.

Автор: malotavr | 6230 20.05.2008 14:09
> Дело в том, что руководящий документ ФСТЭК по персональным данным
> "Основные мероприятия..." прописывает в основных мероприятиях по защите ПД
> сертификацию программного обеспечения ИСПДн на отсутствие НДВ.

Безграмотность сотрудников ФСТЭК в юридических вопросах - факт общеизвестный.

Согласно постановлению правительства N 781 от 17 ноября 2007 г. средства защиты информации, применяемые в информационных системах, обрабатывающих ПД, в установленном порядке проходят процедуру оценки соответствия (т.е. сертификацию, другой процедуры пока нет). Не в обязательном - в установленном.

Порядок установлен действующим до сих пор постановлением правительства N608 от 1995 г., согласно которому обязательной сертифмкации подлежат только средства защиты для гостайны.

ФСТЭК вправе принимать любые документы, но не вправе изменять нормы, установленные федеральным законодательством, указами президента и постановлениями правительства. Так что если в документе, утвержденном каким-то зам. председателя, есть требование об обязательной сертификации чего-либо для сведений, не составляющих ГТ, то это требование юридически ничтожно.

Если хотите подстраховаться - выполняйте, нет - предписание со стороны ФСТЭК о выполнении этого требования будет отменено судом.

Автор: Дмитрий | 6231 20.05.2008 14:37
Да про сертификаты Вы правы, все время через призму ГТ смотрю.
Пример:
"Еще одним примером скрытого канала в аналогичной задаче является скрытый канал в TCP/IP протоколе. Поле ISN в TCP-протоколе служит для организации связи клиента с удаленным сервером. Размер этого поля 32 бита. Используя это поле в 5 пакетах, было скрытно передано слово Hello." Елена Тимонина, доцент кафедры математической и программной защиты информации факультета защиты информации РГГУ.http://www.nestor.minsk.by/sr/2003/01/30111.html (первое,что нашел).
СЗИ применяется для организации VPN, при этом частично закрывает скрытый канал. Требования к сертификации ППО на НДВ приведены в условиях эксплуатации.
Кстати думаю, что таких средств много, считаю, что внесение этого требования дело испытательной лаборатории или заявителя.
Собственно считал, что ППО не реализует функции СЗИ от НСД, но есть сертификат НДВ ФСТЭК на ППО, позволяющий считать, что программным способом скрытый канал не создан.

Автор: Дмитрий | 6232 20.05.2008 14:43
Безграмотность сотрудников ФСТЭК в юридических вопросах - факт общеизвестный)))
....

Согласно постановлению правительства N 781 от 17 ноября 2007 г. средства защиты информации, применяемые в информационных системах, обрабатывающих ПД, в установленном порядке проходят процедуру оценки соответствия (т.е. сертификацию, другой процедуры пока нет). Не в обязательном - в установленном.

Собственно лучший из всех возможных ответов по теме.
Спасибо, пойду читать дальше 4 документа

Автор: malotavr | 6233 20.05.2008 15:54
> СЗИ применяется для организации VPN,
> при этом частично закрывает скрытый канал.

Плохой пример: скрытые каналы - это отдельная песня. В третьей части ГОСТ 15408-2002 есть отдельное семейство требований по анализу скрытых каналов (AVA_CCA). Самое простое требование этого семейства (AVA_CCA.1) относится к ОУД5, причем по зависимостям оно тащит за собой еще пару высокоуровневых требований.

За ОУД5 ни одна вменяемая испытательная лаборатория не возьмется (для этого уровня нет методологии оценки), а заменять его на "ОУД1, усиленный НДВ" - слишком большая наглость :) Хотя бабло, как известно, побеждает зло, но этот вопрос я обсуждать отказываюсь, дабы не впасть в клевету или экстремизм :)

Обычно в работы по сертификацию включают сертификацию по НДВ или чтобы сертифицировать хоть на что-то (а на что еще антивирусы сертифицировать?), или чтобы накрутить стоимость работ (судя потому, что коллеги на вопрос "Зачем?" часто ответить не могут).

Единственная известная мне сситуация, когда без НДВ не обойтись, это сертификация по ГОСТ 15408 с ОУД4 (линуксы, например, на этот уровень сертифицируются). В ОУД4 входит требование ADV_IMP.1 (проверка исходников хотя бы для некоторых функций защиты). Контроь отсутствия НДВ - единственная уивержденная методика подобной проверки.

Автор: Василь | 6236 20.05.2008 16:23
malotavr Безграмотность сотрудников ФСТЭК в юридических вопросах - факт общеизвестный.

Доказать сможете ?
При том, что "malotavr, 19-05-2008 12:19 Трезво оценивая свои знания, задал вопрос практикующему юристу. Он мою точку зрения раскритиковал"

Страницы: 1 2 3 4 5 6 7 8 >

Просмотров темы: 46384

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*