| Автор: Скремблер | 19743 | 19.05.2010 15:49 |
|
Люди добрые, поможите!
Существует ли черным-по-белому прописанный конкретный регламент, в каких случаях использование шифрования в ИСПДн является обязательным? Речь идет о распределенной системе с передачей ПДн по открытым каналам. С точки зрения здравой логики, шифровать нужно. Однако же, уже дважды сталкивался с мнением лицензиатов ФСТЭК, что в свете последних изменений обязательное шифрование отменено. Очень хот-ся разобраться. Я читал п.1 ст. 19 "Закона о ПД" или, например, п. 5.8.5 СТР-К. Но хотелось бы знать - может быть существует в каком-нибудь документе конкретно прописанное требование, как-то "Для ИСПДн К1, К2 шифрование данных является обязательным, для К3, К4 - на усмотрение разработчика..." (текст для примера). Потратил целый день на обзвон всех знакомых мне более или менее компетентных источников - конкретного ответа нет. Некоторые ссылаются на 2 нормативных документа ФСБ, но я их понял так (может быть, конечно, и очень по-своему): если вы используете шифрование, то делать это следует следующим образом... А когда мне вообще следует использовать шифрование? Или ВООБЩЕ ВСЕГДА, и мой вопрос неуместен? Подскажите, пожалуйста. Спасибо. |
|
| Автор: sc63 | 19744 | 19.05.2010 16:32 |
|
С точки зрения закона отменено обязательное шифрование, однако ни кто не запрещает, а даже рекомендует использовать шифрование для открытых каналов связи. Так, что как защищаться - решать Вам. Хотите, считаете это правильным? - Вперед и ни кого не слушаете.
|
|
| Автор: malotavr | 19747 | 19.05.2010 19:18 |
|
> Существует ли черным-по-белому прописанный конкретный регламент
Не существует. Идет борьба за утверждениее требований по использованию криптографи. C одной стороны, ФСБ очень хочет ввести обязательность использования сертифицированных средств, с другой - всем понятно, что это неисполнимо. Судя по тому, что документ уже почти год не может пройти утверждение, есть основание считать, что нормальные люди все-таки победят. |
|
| Автор: darknessdrol | 19756 | 20.05.2010 09:52 |
|
Вообще говоря в 58 приказе написанно, что для распределнных систем должен обеспечиваться защищенный канал. Этот канал можно реализовать проложив собственное оптоволокно, а можно использовать криптографию. Если принято решения использовать криптографию, то необходимо учитывать требования ФСБ РФ.
|
|
| Автор: Скремблер | 19774 | 20.05.2010 18:04 |
|
Спасибо.
Ситуация проясняется )) |
|
| Автор: malotavr | 19778 | 20.05.2010 22:02 |
|
> то необходимо учитывать требования ФСБ РФ
Которых, собственно, и нет :) |
|
| Автор: darknessdrol | 19784 | 21.05.2010 07:47 |
|
Ну вообще да, особых требований нет, но можно использовать сертифицированные ФСБ СКЗИ (не лучший вариант, но за неимением гербовой, можно писать и на туалетной бумаге)
|
|
| Автор: Скремблер | 19793 | 21.05.2010 12:26 |
|
Ситуация: в распределенной системе должны, кроме всего прочего, циркулировать и ПДн. Требований к обязательности использования криптосредств нет.
Но допустим, что шифрование все равно нужно, исходя из каких-то внутренних соображений, независимо от ПДн. Я же не могу использовать любое средство, которое мне нравится? Я же должен взять сертифицированное. И руководствоваться теми двумя документами ФСБ. Я правильно понимаю? Или, как рекомендует п. 5.2.5 СТР-К, использовать защищенные каналы связи? С точки зрения нормативных документов, это что такое? В ГОСТ Р 50922-96 "Защита информации. Основные термины и определения" термина "защищенный канал связи" не нашел. В РД Гостехкомиссии "Защита от НСД к информации. Термины и определения" - не нашел. В СТР-К тоже не встретил. Может еще где-нибудь посмотреть? Или под защищенным каналом связи подразумевается отдельный кабель, к которому исключен физический доступ? Часовые, например, через 100 м ;-)) |
|
| Автор: Прохожий | 19801 | 21.05.2010 16:39 |
|
2Скремблер
МинСвязи и г. Щеголоев персонально должны были этот термин описать. НО...увы... важнее Элекронный Концлагерь (пардон , Щеголев Это зовет ЭПравительство). Вот только здесь ГОСТ Р 51624-2000 что-то есть. Но десять янычаров с боНбами на верблюдах и с сейфами в кошелках и снующие между офисами это и есть защищенный канал связи по мнению нынешнего правительства Вот только этот "ЧОП" должен иметь добро от Нургалиева и Ко |
|
| Автор: Прохожий | 19802 | 21.05.2010 16:39 |
|
2Скремблер
МинСвязи и г. Щеголоев персонально должны были этот термин описать. НО...увы... важнее Элекронный Концлагерь (пардон , Щеголев Это зовет ЭПравительство). Вот только здесь ГОСТ Р 51624-2000 что-то есть. Но десять янычаров с боНбами на верблюдах и с сейфами в кошелках и снующие между офисами это и есть защищенный канал связи по мнению нынешнего правительства Вот только этот "ЧОП" должен иметь добро от Нургалиева и Ко |
|
Просмотров темы: 41061