| Автор: nick | 12048 | 03.08.2009 17:55 |
|
Возник вопрос о применении сертифицированных ФСТЭК ОС в ИСПДн. В частности Майкрософт пишет, что в ОС есть встроенные средства от НСД. Означает ли это, что не нужно приобретать и устанавливать отдельные СЗИ от НСД, необходимые при создании СЗПДн? Думается, что нет. Для чего тогда нужны сертифицированные копии? Где почитать, в какой мере сертифицированная ОС закрывает требования от НСД?
|
|
| Автор: sekira | 12049 | 03.08.2009 18:08 |
|
При защите ПДн должны использоватся сертифицированные СЗИ от НСД! Это написано в "четырехкнижии" ФСТЭК (и не тольков нем). Майкософт :))) может заявлять что угодно.
Читайте требования к вашему классу ИСПДн по защите от НСД и смотрите выполняет ли ваше предпологаемое СЗИ эти требования функционально. Если да и оно сертифицировано (ФСТЭК, ФСБ и др уполномоченными органами..) например под ваш класс ИСПДн (хотя может и на ТУ и на НДВ и под клас АС -все зависит от СЗИ и от вашей ИСПДн,смотрите реестр ФСТЭК) смело используйте его в вашей ИСПДн. |
|
| Автор: malotavr | 12050 | 03.08.2009 19:04 |
|
nick,
с понятием "сертифицированный" можно очень легко попасть впросак. Дело в том, что требования по защите ИСПД и требования, по которым проводится сертификация, - это РАЗНЫЕ требования. Есть дистрибутивы Windows, сертифицированные по ГОСТ 15408 (на соответствие заданию по безопасности). Сами задания по безопасности вы можете найти на сайте Microsoft. При сравнении (если не сломаете мозг об формулировки из ГОСТ 15408), увидите, что требования из ЗБ покрывают очень небольшую часть требований из методических документов ФСТЭК по ПД. Вы имеете полное право подтверждать выполнение части требований сертифицированной ОС (при условии, что купите именно сертифицированный дистрибутив у авторизованного поставка - см. реестр сертифицированных средств), но оставшиеся требования методических документов все равно придется закрывать наложенными средствами защиты. Упоминание "и может применяться для ..." - исключительно маркетинговый ход, в принципе, на эту приписку можно и не обращать внимания. То же самое касается сертификации по ТУ и по РД Гостехкомиссии. |
|
| Автор: nick | 12064 | 04.08.2009 12:08 |
|
Спасибо. Все понятно.
|
|
| Автор: Santiaga | 12085 | 05.08.2009 09:37 |
|
Использование сертифицированных СЗИ необходимо как вода. Например Страж NT или Secret Net, если кто в "Страшилке не разобрался". Сертифицированныая ОС - Звучит смешно, но по бумажкам. Для того, чтобы обеспечить безопасность ИСПДн встроенных средств явно не хватит, не говоря уж о том, что в лимардах строчек Мелкосовтовского кода Windows где то да присутствуют дырочки. Например закрытая отправка данных. Тут проблема в другом. Какую СЗИ выбрать =) Для конфи пойдет Секретнет, а для ГТ по моему все же Страж NT.
Интересно, есть ли какая нибудь сертифицированная *nix ОС? |
|
| Автор: Василь | 12101 | 05.08.2009 21:40 |
|
напомню банальность - в результате аттестации подлежит (если) информаионная система (вариантн:АС), а не СЗИ НСД.
Сертифицированных никсов минимум 5 штук. |
|
| Автор: TimTim | 12102 | 05.08.2009 22:53 |
|
Правильно ли я понимаю, что в таком случае решения на примере этого:
мягко говоря, не совсем корректные, с точки зрения построения СЗИ ИСПДн? |
|
| Автор: Василь | 12110 | 06.08.2009 06:49 |
|
источники некорректности приведите.
|
|
| Автор: TimTim | 12115 | 06.08.2009 09:28 |
|
В тексте описания написано:
"В зависимости от конкретных условий обработки информации, класс защищенности такой информационной системы может быть различный – К4, К3, К2, К1" Данный текст можно понимать двояко. Я его понимаю так: часть требований закрывается с помощью указанных СЗИ, но не все. |
|
| Автор: nick | 12116 | 06.08.2009 09:31 |
|
Почему не коректные? Вполне корректные. Только недостаточные.
|
|
Просмотров темы: 16468