Контакты
Подписка
МЕНЮ
Контакты
Подписка

сертифицированные средства защиты для ИСПД класса К1 - Форум по вопросам информационной безопасности

сертифицированные средства защиты для ИСПД класса К1 - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Андрей | 13599 05.10.2009 19:47
Есть ИСПД класса К1. Защищать ее ФСТЭК требует сертифицированными средствами. При этом в реестре сертифицированных СЗИ для класса К1 я нашел только некоторое количество ПО для Windows типа SecretNet. Из межсетевых экранов - только Застава.
Т о получается, что наш Linux / Unix надо срочно выбросить, закупить секренет-ы, Cisco заменить на Заставу, а какой СУБД пользоваться - совсем непонятно! Антивирусов и то нет.
Я что-то не понимаю? Есть ли какой-то способ удовлетворить требования ФСТЭК-а, не отказываясь от нашего Redhat-а c DB2 и CISCO? Или все сертифицировать самим придется? Так это ж никакого бюджета не хватит:-(

Автор: PlusEV, FullTilt inc. | 13607 06.10.2009 06:44
http://www.fstec.ru/_doc/reestr_sszi/_reestr_sszi.xls состав сертифицированных средств защиты информации
http://ifolder.ru/14347363
чтобы не ворошить весь реестр, сделал выборку - сзи от нсд, МЭ, антивирусное ПО. на все есть действующие сертификаты, до окончания действия сертификатов как минимум год.
пользуйтесь

Автор: Андрей | 13620 06.10.2009 12:32
Хорошо, из указанного списка я подберу МЭ и устройство для доверенной загрузки. А как быть с идентификацией пользователей и разграничением доступа на уровне ОС и СУБД? Все, что предлагается - это для Windows. А у нас Linux. Переход на Alt Linux или Мандриву не реален, т к у нас DB2, которая "официально" работает только на RedHat и SLES. Да и не дотягивают они до К1. Придется прикрываться только оргмерами, видимо....
Не верю, что только у нас такая проблема. Как другие-то поступают?

Автор: Сергей | 13624 06.10.2009 14:04
Андрей,
НПА по защите ПД практически еще не подготовлены регуляторами. В частности отсутствуют методики ПЭМИН, да и сертификации СЗИ по К1-К4 нет. В реестре указано, что СЗИ подходит для защиты К1, а в сертификате на это СЗИ указана классификация по РД. Т.о. нужно сравнивать сертифицированные возможности подсистем СЗИ с требованиями к подсистемам из методичек по ПД и подбирать СЗИ. В вашей ситуации по примеру лицензиатов обращайтесь официально во ФСТЭК. Мы так и делаем по спорным вопросам

Автор: sekira | 13628 06.10.2009 14:34
"В частности отсутствуют методики ПЭМИН"

Форменная неправда ! Методики на ПЭМИН существуют с 2002 г. и работают для любой конфиденциальной информации, правда проблема с использованием адекватным средств защиты, но это уже другая тема.

Что касается вопроса выбора средств защиты, согласен что под данную систему выбор практически отсутствует.

Автор: Сергей | 13636 06.10.2009 15:25
sekira,
А зона 2 введенная впервые для ИСПДн тоже описана в методиках 2002 г.?
Без официального разъяснения из ФСТЭК по этому вопросу лицензиат не брался аттестовывать нам ИСПДн по К1

Автор: Сергей | 13638 06.10.2009 15:29
sekira,
речь об отсутствии методик ПЭМИН и др. НПА, РД именно для ИСПДн, а не вообще КИ.

Автор: sekira | 13639 06.10.2009 15:40
"А зона 2 введенная впервые для ИСПДн тоже описана в методиках 2002 г.?"

А вы методики та эти читали? Зона 2 основной параметр при оценке! Зоны 1 нет, но это ничего не значит - есть метод оценки утечки за счет наводок для ВТСС.

Не надо разделять конфиденциальную информацию и ПДн. ПДн это одна из разновидностей конфиденциальной информации.

Согласен что много нестыковок в базовой модели и в рекомендациях по защите ПДн с существующими методиками! Но это не значит что они не работают и не действуют.

Именно для ИСПДн дополнительных методик по ПЭМИН не нужно! Все работает и так! Править нужно (дополнять) существующие действующие методики.

Автор: sekira | 13640 06.10.2009 15:43
Если лицензиат небрался за аттестацию К1 - это его проблемы! Напишите в окружной ФСТЭК с запросом почему он так сделал или обратитесь к другому лицензиату.

Автор: Сергей | 13745 09.10.2009 10:41
sekira: "А вы методики та эти читали? Зона 2 основной параметр при оценке!"
вы хотите сказать, что R2 - требуемый радиус КЗ - это одно и то же что Зона 2 - пространство вокруг аппаратных средств ИСПДн на границе и за пределами которого напряженность ЭлМП информативного сигнала не превышает нормированного значения?

Страницы: 1 2 >

Просмотров темы: 8756

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*