Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сертифицированная ОС и ИСПДн - Форум по вопросам информационной безопасности

Сертифицированная ОС и ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: nick | 12048 03.08.2009 17:55
Возник вопрос о применении сертифицированных ФСТЭК ОС в ИСПДн. В частности Майкрософт пишет, что в ОС есть встроенные средства от НСД. Означает ли это, что не нужно приобретать и устанавливать отдельные СЗИ от НСД, необходимые при создании СЗПДн? Думается, что нет. Для чего тогда нужны сертифицированные копии? Где почитать, в какой мере сертифицированная ОС закрывает требования РД.АС.Защита от НСД?

Автор: sekira | 12049 03.08.2009 18:08
При защите ПДн должны использоватся сертифицированные СЗИ от НСД! Это написано в "четырехкнижии" ФСТЭК (и не тольков нем). Майкософт :))) может заявлять что угодно.
Читайте требования к вашему классу ИСПДн по защите от НСД и смотрите выполняет ли ваше предпологаемое СЗИ эти требования функционально. Если да и оно сертифицировано (ФСТЭК, ФСБ и др уполномоченными органами..) например под ваш класс ИСПДн (хотя может и на ТУ и на НДВ и под клас АС -все зависит от СЗИ и от вашей ИСПДн,смотрите реестр ФСТЭК) смело используйте его в вашей ИСПДн.

Автор: malotavr | 12050 03.08.2009 19:04
nick,
с понятием "сертифицированный" можно очень легко попасть впросак. Дело в том, что требования по защите ИСПД и требования, по которым проводится сертификация, - это РАЗНЫЕ требования.

Есть дистрибутивы Windows, сертифицированные по ГОСТ 15408 (на соответствие заданию по безопасности). Сами задания по безопасности вы можете найти на сайте Microsoft. При сравнении (если не сломаете мозг об формулировки из ГОСТ 15408), увидите, что требования из ЗБ покрывают очень небольшую часть требований из методических документов ФСТЭК по ПД.

Вы имеете полное право подтверждать выполнение части требований сертифицированной ОС (при условии, что купите именно сертифицированный дистрибутив у авторизованного поставка - см. реестр сертифицированных средств), но оставшиеся требования методических документов все равно придется закрывать наложенными средствами защиты.

Упоминание "и может применяться для ..." - исключительно маркетинговый ход, в принципе, на эту приписку можно и не обращать внимания.

То же самое касается сертификации по ТУ и по РД Гостехкомиссии.

Автор: nick | 12064 04.08.2009 12:08
Спасибо. Все понятно.

Автор: Santiaga | 12085 05.08.2009 09:37
Использование сертифицированных СЗИ необходимо как вода. Например Страж NT или Secret Net, если кто в "Страшилке не разобрался". Сертифицированныая ОС - Звучит смешно, но по бумажкам. Для того, чтобы обеспечить безопасность ИСПДн встроенных средств явно не хватит, не говоря уж о том, что в лимардах строчек Мелкосовтовского кода Windows где то да присутствуют дырочки. Например закрытая отправка данных. Тут проблема в другом. Какую СЗИ выбрать =) Для конфи пойдет Секретнет, а для ГТ по моему все же Страж NT.

Интересно, есть ли какая нибудь сертифицированная *nix ОС?

Автор: Василь | 12101 05.08.2009 21:40
напомню банальность - в результате аттестации подлежит (если) информаионная система (вариантн:АС), а не СЗИ НСД.
Сертифицированных никсов минимум 5 штук.

Автор: TimTim | 12102 05.08.2009 22:53
Правильно ли я понимаю, что в таком случае решения на примере этого:
http://www.altx-soft.ru/personal2.htm
мягко говоря, не совсем корректные, с точки зрения построения СЗИ ИСПДн?

Автор: Василь | 12110 06.08.2009 06:49
источники некорректности приведите.

Автор: TimTim | 12115 06.08.2009 09:28
В тексте описания написано:
"В зависимости от конкретных условий обработки информации, класс защищенности такой информационной системы может быть различный – К4, К3, К2, К1"
Данный текст можно понимать двояко. Я его понимаю так: часть требований закрывается с помощью указанных СЗИ, но не все.

Автор: nick | 12116 06.08.2009 09:31
Почему не коректные? Вполне корректные. Только недостаточные.

Страницы: 1 2 >

Просмотров темы: 16468

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*