| Автор: Gal | 14246 | 26.10.2009 15:24 |
|
Добрый день!
Наша компания является разработчиком ИС. Наш заказчик хочет быть уверенным, что внедрив нашу ИС он все-таки сможет аттестовать свою АС на 1Г. Вопрос 1: Является ли наша система СЗИ? Фактически мы себя так не позиционировали, но если формально, то в ней есть разграничение доступа к информации, аутентификация пользователей, ЭЦП средствами КриптоПро и др. криптопровайдеров и т.п. Вообще, кто решает, является ли система СЗИ? Вопрос 2: Если наша система является СЗИ, то какая сертификация нужна? 4НДВ? 5НСД? ОУД? Что-то еще? Только не советуйте в виде "да сертифицируйся на все, лишним не будет". Интересует именно минимальное количество сертификатов и лицензий, которые требуется получить. Вопрос 3: Если наша система не СЗИ, то что требуется, чтоб не "подставить" заказчика? |
|
| Автор: Gal | 14247 | 26.10.2009 15:26 |
|
>> Наш заказчик хочет быть уверенным, что внедрив нашу ИС он все-таки сможет аттестовать свою АС на 1Г
Имеется ввиду, что все остальные составляющие его АС позволяют успешно аттестоваться. |
|
| Автор: Gal | 14258 | 27.10.2009 11:03 |
|
Никто не знает или я задал некорректный вопрос?
|
|
| Автор: malotavr | 14277 | 27.10.2009 14:49 |
|
В двух словах: если у вашего заказчика есть модель угроз и если для защиты от этих угроз применять функции безопасности вашей ИС не нужно, то сертификат на вашу ИС не нужен.
Без модели угроз ваш вопрос некорректен. |
|
| Автор: Gal | 14302 | 28.10.2009 08:48 |
|
Спасибо!
|
|
Просмотров темы: 4409