Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сертификация ФСТЭК - Форум по вопросам информационной безопасности

Сертификация ФСТЭК - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Игорь Ч, | 8829 09.02.2009 13:49
Собственно говоря в теме и вопрос. Кто сталкивался с сертификацией ФСТЭК? Что вообще необходимо для получения сертификата ФСТЭК? Если кто проходил дакнную процедуру, пожалуйста, помогите разобраться.
Буду очень благодарен если подскажите организацию которая может помочь в получении такого сертификата.

Автор: Василь | 8830 09.02.2009 14:02
q: Чего требуетсясертифицировать.

Автор: Игорь Ч. | 8848 09.02.2009 17:28
Необходимо сертифицировать USB-ключ (т.е. токен) на отсутствие недекларированных возможностей(НДВ).

Это аппаратные USB-ключи, которые используются для двухфакторной аутентификации пользователей. Эти ключи импортного производства и содержат западные алгоритмы шифрования(RSA, DES).

Автор: Странник | 8849 09.02.2009 17:33
А почему нельзя использовать уже сертифицированные

Автор: Alex_kl | 8850 09.02.2009 17:50
Ищите подходящую испытательную лабораторию (смотрите на сайте ФСТЭК - какая более удобна вам и занималась подобными устройствами) и договаривайтесь на каких условиях они возьмутся провести испытания. Дальнейшие ходы они подскажут.

Автор: Игорь Ч. | 8851 09.02.2009 18:08
Спасибо! Будем пробовать.
Хотелось бы услышать мнение человека который уже проходил через что-то подобное. Много ли документов понадобится для всего этого?

Автор: Alex_kl | 8852 09.02.2009 18:26
Нам сертифицировали чисто софтверное решение, поэтому не уверен, подойдет ли тоже самое к аппаратно-программным решениям, опять же, сильно зависит от уровня контроля - нам делали по 4-му - самому низкому. Но, в любом случае, нужны исходники а кроме того - некоторый описательный документ (типа Пояснительной записки). Но, опять же, все это есть в нормативных документах (они лежат на сайте ФСТЭК) . Мы куда больше сил и нервов потратили на сертификацию по общим критериям (но продукт несколько специфичный). НДВ сделали практически без нашего участия - не считая, конечно, предварительной работы с руководством компании - разработчика, чтобы специалистам из исследовательской лаборатории дали доступ к исходным текстам. Люди ездили в центральный офис в Штаты и там проводили свои тесты.

Автор: malotavr | 8854 09.02.2009 20:15
Игорь,

1. Сертификация по уровню контроля НДВ предполагает предоставление испытательной лаборатории исходных кодов. По опыту циски и ряда программных продуктов с импортной криптографией могу уверенно сказать, что вы не сможете добиться от производителя ключей не только исходников, но даже минимальной технической документации по ней.

2. У сертификации по НДВ есть определенные ограничения на языки программирования. Есть у меня сомнения, прошивка ключей написана на ANSI C, С++.или Delphi.

3. Сам по себе ключ - это СКЗИ. Сертификацией СКЗИ занимается ФСБ. Не думаю, что ФСТЭК примет заявку на сертификацию ключей по НДВ, поскольку это приведет к очередному наезду на это ведомство со стороны ФСБ.

4 .Не очень понятно, зачем сертифицировать сами ключи, поскольку в них, кроме криптографии ничего нет. В тех ключах, с которыми мне приходилось сталкиваться, на машину нужжно ставить дополнительный софт (драйвера для iKey, RTE для eToken и т.п.). Если сертифицировать, то, разве что, этот софт. В этом случае вам понадобится программная документация:

Спецификация (ГОСТ 19.202-78)
Описание программы (ГОСТ 19.402-78)
Описание применения (ГОСТ 19.502-78)
Тексты программ, входящих в состав ПО (ГОСТ 19.401-78)

Автор: Беланчук Павел, ООО "Свободные решения" | 8879 10.02.2009 17:30
В будущем предвидится сертификация специализированного дистрибутива на базе ALTLinux, на отсутствие недокументированных возможностей. Интересует, в первую очередь, возможная стоимость, потом сроки и условия..?

Автор: -, - | 8885 11.02.2009 10:37
Павел, обращайтесь - с удовольствием все расскажем.
www.npo-echelon.ru

Страницы: 1 2 >

Просмотров темы: 11615

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*