| Автор: Игорь | 8468 | 15.01.2009 11:04 |
|
Здравствуйте, подскажите пожалуйста, какие существуют нормативные документы (и существуют ли вообще) устанавливающие необходимость использования сертифицированного ПАК Удостоверяющего центра.
Мне всегда казалось что только СКЗИ должно быть сертифицировано. |
|
| Автор: Alkos | 8472 | 15.01.2009 12:08 |
|
УЦ должен соответствовать требованиям ФСБ России к информационной безопасности класса KC2 удостоверяющих центров систем электронного документооборота, предназначенных для обработки информации, не содержащей сведений, составляющих государственную тайну, с применением средств электронной цифровой подписи.
И отсюда пройти сертификацию на соответствие данным требованиям. |
|
| Автор: Игорь | 8479 | 15.01.2009 16:04 |
|
А не подскажите в каком нормативном документе это написано? И почему именно КС2?
|
|
| Автор: Alkos | 8481 | 15.01.2009 17:11 |
|
Существуе документ "Временные требования по информационной безопасности удостоверяющих центров".
Ваша организация может получить несекретную выписку из документа "Временные требования по информационной безопасности удостоверяющих центров". Для этого нужно обратиться с соответствующим письменным заявлением в Центр по лицензированию, сертификации и защите государственной тайны ФСБ России (Центр «ЛСЗ» ФСБ России). Москва, 101000, Большая Лубянка, д.2, телефон (факс): +7 (495) 914-30-73. |
|
| Автор: Игорь | 8482 | 16.01.2009 09:28 |
|
В данном документе нет требований что УЦ должен быть сертифицирован, меня же интересуют документы в которых прописано что должен использоваться сертифицированный ПАК УЦ.
Объясню немного ситуацию, стоит выбор между ПАК УЦ КриптоПро и УЦ NotaryPro (Сигнал-КОМ). УЦ КриптоПро сертифицирован, NotaryPro нет, разница в стоимости существенная, поэтому хочу понять в чем могут быть дальнейшие проблемы если мы купим не сертифицированный ПАК УЦ. |
|
| Автор: Alkos | 8487 | 16.01.2009 10:07 |
|
Может быть найдете интересующие Вас ответы в положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (ПКЗ-2005) или Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну.
И вообще если Вам не требуется аттестация - ставьте, как говорится, что хотите. A если требуется то как вы собираетесь аттестоваться на несертифицированной (хотя бы на НДВ) продукии? |
|
| Автор: Игорь | 8488 | 16.01.2009 10:19 |
|
Видимо таких документов все же нет, так как везде идет речь об СКЗИ................спасибо за помощь!
А по поводу аттестации, то с этим проблем нет, аттестовать можно и несертифицированный ПАК УЦ, знаю уже как минимум 2 таких УЦ. |
|
| Автор: Сергей | 11088 | 09.06.2009 14:10 |
|
ПРИКАЗ ФАПСИ от 13 июня 2001 г. N 152:
"Сертифицированные ФАПСИ средства криптографической защиты конфиденциальной информации в настоящей Инструкции именуются - СКЗИ. К СКЗИ относятся: - реализующие криптографические алгоритмы преобразования информации аппаратные, программные и аппаратно - программные средства, системы и комплексы, обеспечивающие безопасность информации при ее обработке, хранении и передаче по каналам связи, включая СКЗИ; - реализующие криптографические алгоритмы преобразования информации аппаратные, программные и аппаратно - программные средства, системы и комплексы защиты от несанкционированного доступа к информации при ее обработке и хранении; - реализующие криптографические алгоритмы преобразования информации аппаратные, программные и аппаратно - программные средства, системы и комплексы защиты от навязывания ложной информации, включая средства имитозащиты и "электронной подписи"; - аппаратные, программные и аппаратно - программные средства, системы и комплексы изготовления и распределения ключевых документов для СКЗИ независимо от вида носителя ключевой информации" В чем по Вашему отличие ПАК УЦ от "аппаратные, программные и аппаратно - программные средства, системы и комплексы изготовления и распределения ключевых документов для СКЗИ независимо от вида носителя ключевой информации"? |
|
| Автор: Андрей | 11289 | 24.06.2009 13:10 |
|
to Alkos
Прибегнув к вашему совету и решив получить временные рекомендации, мы звоним в ФСБ по указанному телефону и попадаем на дежурного, который и в жизни не слышал об каких то временных требованиях и вообще по этому поводу абсолютно не знает ни чего! По выпытывав из него информацию, он дает нам номер другого человека, якобы который сможет нам помочь. Позвонив по данному нам номере, увы и ах и там нам ни чем не смогли помочь, на этом все и встало! Дали только один совет, если нужны эти временные требования писать заявление на имя начальника отдела ИЗИ. Может быть кто-то в курсе что дальше то делать, как же получить эти временные рекомендации??? |
|
| Автор: Dmitry Leviev | 11295 | 24.06.2009 18:37 |
|
to Андрей:
Рекомендую обратиться к Вашему куратору из ЦЛЗ. Данный вопрос достаточно быстро решается с учетом административных регламентов для лицензий по шифрованию информации и технического обслуживания СКЗИ (на основании этих лицензий вы и эксплуатируете УЦ). УЦ необходимо аттестовывать согласно требований ПП957. Также хочу предостеречь от ошибки - УЦ это ИСПДН. Класс определяется какие поля Вы используете в сертификате. Необходимо классифицировать систему и аттестовывать, если зарегистрированных ключей больше 1000. Как правило УЦ ставят при кол-ве больше этого порога. Разрабатывайте модель угроз и там у вас возникнет нарушитель разработчик УЦ, защиты от него - сертификация в ФСБ. |
|
Просмотров темы: 14456