| Автор: t5d | 11568 | 09.07.2009 09:57 |
|
Здравствуйте.
Ситуация следующая. Мы разработчики ПО, которое работает с персональными данными в ИСПДн класса К2. У нас в принципе есть два варианта: 1) сертифицировать наше ПО по РД НДВ и предложить заказчику искать сертифицированное СЗИ самостоятельно 2) доработать ПО: сделать подсистему СЗИ, сертифицировать ПО по РД НДВ, и СЗИ по РД СВТ. Для этого еще придется получить лицензию ФСТЭК на разработку средств защиты. Насколько я правильно понимаю, у варианта №1 преимущество в том, что не придется тратить время на получение лицензии, отправлять заявку можно прямо сейчас. К тому же использовать ПО можно будет на ИСПДн всех классов. У варианта №2 может быть преимущество в том, что защиту разрабатываем мы сами и можем сделать это более детально, а также в том, что для заказчика это может оказаться дешевле, чем приобретать стороннюю СЗИ. К тому же здесь мы успеем разработать только СВТ класса 5, что можно будет использовать только на ИСПДн класса К2, но не на К1. Какие еще "за" и "против" есть у этих двух подходов? |
|
| Автор: Василь | 11576 | 09.07.2009 12:16 |
|
Объяснять долго.
вывод: придерживайтесь варианта 1. в части "сертифицировать ... ПО по РД НДВ". |
|
| Автор: t5d | 11582 | 09.07.2009 14:21 |
|
Если не сложно написать объяснения, долгие или краткие, то напишите, пожалуйста. Было бы просто замечательно с Вашей стороны. Потому что найти такую информацию в Интернет мне не удалось, если бы вы пояснили здесь, пусть и долго, такой информации стало бы на один пост больше!
Если объяснения настолько длинные, что не для публикации на форуме, я бы получил их по почте: Спасибо. |
|
| Автор: Алексей | 11609 | 10.07.2009 12:06 |
|
Мы тоже разработчики, нам тоже скоро предстоит пересертификация софта. Сейчас все сертифицировано по ндв и общим критериям --- это осталось еще от старого департамента, который грезил сертификацией по ОУД. Поэтому также интересно узнать мнение экспертов.
|
|
| Автор: Сергей Б | 11625 | 10.07.2009 15:54 |
|
Посчитайте сколько будет стоить получение лицензий и сертификация, свои трудозатраты.
От этого будет зависеть на сколько увеличится стоимость вашего ПО в сертифицированном варианте (назовем ПО v1). Если стоимость несертифицированного ПО (назовем ПО v2) + стоимость накладных СЗИ будет меньше чем стоимость ПО v1, то заказчику будет выгоднее покупать ПО v2 + СЗИ. |
|
| Автор: t5d | 11626 | 10.07.2009 16:03 |
|
Да, действительно, дело в подсчетах...
Пока что договаривались с одной конторой... У них сертификация по НДВ стоит 300тр, и сертификация по СВТ тоже 300тр (это именно для наших систем). Соответственно из трех систем: 1я: не сможет окупить затраты на сертификацию по СВТ 2я и 3я: у них всего один заказчик, но серьезный, и все зависит от того, согласен ли он тянуть эти требования Таким образом, все жестко упирается в цену вопроса. У кого какая информация по поводу цен на сертификацию? |
|
| Автор: Юрий | 12525 | 24.08.2009 14:21 |
|
2 t5d
В ваших двух вариантах лицензиz ФСТЭК на разработку средств защиты присутствует только во втором. А разве сертификация ПО по РД НДВ - не требует такой лицензии? |
|
| Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 12528 | 24.08.2009 16:12 |
|
Чтобы всерьез обсуждать подобные вопросы, нужно иметь некоторое представление о сложности разработки
СЗИ НСД под К2. По сути, Вам понадобится выполнить все требования к АС 1Г, а это пять - семь собственных различных драйверов (файловой системы, устройств, реестра ОС (если Windows), доступа к сетевым объектам, к сервисам олицетворения, к буфферу обмена и и Если Вы принципиально готовы за год другой, это разработать, дальше тестирование (относительно слабенькое тестирование подобной системы - это 6-8 месяцев). Замечу - это драйверы, еще месяцев 6 после будете ловить "синие экраны". Затем совершенно оправданно, заказчик захочет всем этим управлять с единого сервера, иметь аудит реального времени со всех машин .... А платформы, а железо.... Если брать Windows, то сегодня необходимо поддерживать 2000/XP/2003 желательно 2008 и Vista. А заказчику понадобятся не 32, а 64 битные ОС - переход на них своя "песня".... Зачем Вы задаете абстрактные вопросы? Если у Вас разработана своя СЗИ НСД, то вопрос один, если нет, то зачем поднимать вопросы цены сертификации (кстати говоря, из моего опята, они занижены). Сертификация - это отдельный вопрос, решаемый в последнюю очередь..... У Вас даже лицензии ФСТЭК нет, о чем Вы вообще говорите, если не представляете всю процедуру сертификации? |
|
| Автор: Алексей , Область ИБ | 12530 | 24.08.2009 16:43 |
|
Коллега из НПП "Информационные технологии в бизнесе" прав - лучше не замахиваться на СЗИ, потому что процесс это трудоемкий и не у всех его получается довести до конца. Если Вы готовы и сможете сертифицировать по НДВ и у вас есть заказчик вашей системы - так и делайте. Для Заказчиков важен, к сожалению, Сертификат, а не его конкретное содержание.
|
|
| Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 12532 | 24.08.2009 17:03 |
|
Алексей, не могу с Вами согласиться, в части того, что Для Заказчиков важен, к сожалению, Сертификат, а не его конкретное содержание, по двум причинам.
Во-первых, если уж платить деньги, то не за бумагу, а за защиту. Если Вы не реализуете нормальную защиту, то рано или поздно, Вам это аукнется. К счать, сегодня многие заказчики это начали понимать (Ваш пессимизм относится к ситуации 5-летней давности). Во-вторых, сертификат выдается по РД СВТ (по АС не сертифицируют, т.к. там огранизационные меры - аттестуют), иные варианты не рассматриваю. Посмотрите требования к СВТ и АС - они сильно различаются (в требованиях к СВТ описано на примере реализации доступа к файловым объектам, как должен быть реализован механизм, а в АС написано, что контроль доступа по этим правилам реализации должен обеспечиваться ко всем защищаемым ресурсам). Другими словами, не каждое сертифицированное средство обеспечит выполнение всего набора требований, особенно, сформулированных на основании построения модели угроз. Надо смотреть не только на сертификат, но и на возможности сертифицированной СЗИ НСД, они у различных вендоров могут сильно различаться. Т.е. в любом случае понадобится разобраться в проблеме, чтобы не попасть впросак! |
|
Просмотров темы: 18173