Контакты
Подписка
МЕНЮ
Контакты
Подписка

Межсетевой экран для ИСПДн - Форум по вопросам информационной безопасности

Межсетевой экран для ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 4 5 6 7 8 >

Автор: Алекс | 21796 07.09.2010 07:43
Здравствуйте! возможно ли использовать межсетевой экран VipNet office firewall для защиты ИСПДн К3? вопрос возник потому, что данный продукт имеет только сертификат ФСБ (не как криптосредство а как межсетевой экран именно)...

Автор: Стажер | 21797 07.09.2010 07:53
В ИСПДн класса К3 можете использовать и без сертификата ФСБ/ФСТЭК)) И можно обойтись куда более дешевыми средствами, рекламировать конечно же не стану.

Автор: Александр | 21800 07.09.2010 09:20
Стажеру
Почитайте внимательно сначала ПП 781, Положение от ФСТЭК,утвержденное 58 приказом,а потом уже вводите/не вводите людей в заблуждение.

Автор: sekira | 21808 07.09.2010 11:22
А пожалуста к словам цитату или пункт документа из упомянутых в вашем списке документов про обязательную сертификацию МЭ используемых в ИСПДн класса К3 !

Автор: Александр | 21812 07.09.2010 15:10
Приказ № 58:
Пункт 2.1:
Методами и способами защиты информации от несанкционированного доступа являются:
...
-использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
2.11 Подключение информационной системы к информационной системе другого класса или к информационно-телекоммуникационной сети международного информационного обмена (сети связи общего пользования) осуществляется с использованием межсетевых экранов.
ПП 781:
5. Средства защиты информации, применяемые в информационных системах, в установленном порядке проходят процедуру оценки соответствия.
Что же такое процедура оценки соответствия???
обращаемся к ФЗ № 184 "О техническом регулировании":
оценка соответствия - прямое или косвенное определение соблюдения требований, предъявляемых к объекту;
Оценка соответствия проводится в формах государственного контроля (надзора), аккредитации, испытания, регистрации, подтверждения соответствия,...
сертификат соответствия - документ, удостоверяющий соответствие объекта требованиям технических регламентов, положениям стандартов, сводов правил или условиям договоров.
По моему достаточно. Для средств защиты информации, к коим относится и МЭ, предусмотрена обязательная сертификация в системе сертификации ФСТЭК.

Мой совет Алексу меньше слушать Стажеров и Secira, а обратиться с официальным письмом во ФСТЭК, где Вам все подробно объяснят.





Автор: Алекс | 21814 07.09.2010 15:25
Спасибо за совет!

Автор: sekira | 21816 07.09.2010 19:06
Александр Вы не поняли вопроса! А чем вам сертификация ФСБ неугодила ?

Автор: Алекс | 21828 08.09.2010 07:56
Мне то он всем угодил, вот только ФСТЭК когда проверять будет, как на это отреагирует..обычно МЭ они сертифицируют.

Автор: msergey, ЛабТЗИ | 21832 08.09.2010 09:25
Сертификацию МЭ проводят и ФСТЭК и ФСБ. Вся прелесть в том, что каждый каждое ведомство проводит сертификацию МЭ по своим ведомственным документам. У ФСТЭКа эти документы открытые, требования известны всем. А у ФСБ эти документы закрытые, требования известны только «избранным». Т.о. если смотришь сертификат ФСТЭК на МЭ, то по указанному там классу сразу понимаешь каков объём требований способен сертифицировано выполнить этот МЭ. А вот из сертификата ФСБ следует только одно – факт проведения сертификации конкретного МЭ. Для применения МЭ необходимо знание объёма проверенных и сертифицированных функций этого МЭ, а знания цифры, означающий класс защищённости, не достаточно.
Но на этом абсурдность ситуации не заканчивается. Поскольку ФСБ проводит сертификацию СЗИ (в нашем случае МЭ) для органов государственной власти, то это они добросовестно указывают в выдаваемых сертификатах. На вопрос можно ли применять МЭ, сертифицированный ФСБ для органов госвласти, в коммерческих структурах, однозначного ответа нет. Если да, то это система сертификации ФСБ автоматически становится альтернативной (по сути второй) системе сертификации ФСТЭК (по отношению к СЗИ). Если нет, то имеет 2 варианта:
1) уровень защиты в органах госвласти (рассматриваем не гостайну), должен быть выше, чем у коммерческих структур. Почему? А если они хотят защищать информацию не хуже, чем в госорганах (они собственники своей информации и сами определяют достаточность и необходимость требований). Тем более если МЭ годится для более высоких требований госорганов, то для коммерческих структур, тем более д.б. можно. В итоге мы опять же возвращаемся к двойной системе сертификации.
2) уровень защиты в госорганах (опять же рассматриваем не гостайну), должен быть ниже, чем у коммерческих структур. Почему? А если они захотят защищать не лучше, чем в госорганах (скажут, что им достаточно уровня госорганов). В итоге проблема будет состоять в тот, почему требования к органам ГОСУДАРСТВЕННОЙ власти ниже, чем у коммерсантов?
На столько я знаю, тема о взаимном признании сертификатов между ФСТЭК И ФСБ в стадии обсуждения. Вот ФСТЭК и МО между собой признают выданные сертификаты (но извините «области влияния» у них разные), тем более при сертификации СЗИ то же МО осуществляет в основном по РД Гостехкомиссии. А вот «области влияния» у ФСТЭК и ФСБ в части сертификации СЗИ раньше были разные (СЗИ и криптография), а сейчас стала одна – гражданская, в которой разница между требованиями для госорганов и коммерсантов (не гостайна) не определена.

Автор: Клим, ННЦ | 21833 08.09.2010 10:01
С похожей ситуацией сталкивались, когда видели результаты лабораторных СИ (может, немного не в этой ветке), проводимых ФСБ, когда саму аттестацию объекта ВТ в дальнейшем проводили представители ФСТЭК. Используемые методики - разные, не взаимозаменяемые. Отсюда вопрос - как в одном государстве могут существовать несколько подходов к защите ГТ ? Вопрос открытый уже давно...

Страницы: 1 2 3 4 5 6 7 8 >

Просмотров темы: 37107

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*