| Автор: ofisniy planktON | 27006 | 22.03.2011 16:57 |
|
Собственно вопрос мой коснется только госслужащих;
Свободное программное обеспечение такое как GNU GPL и его производные; как MPL и т.д. Правомерность использования такого ПО в органах государственной власти? не прописана ни одним документом... как с этим быть... понятно что к примеру взять ИСПДн в органах гос власти пусть 1 класса все ПО должно быть сертифицировано (здесь вопрос с подковыркой): есть ли смысл сертифицировть ПО которое имеет открытый код? и если это делать то получается только в частном порядке на конкретную версию за свои деньги и.т.п. След вопрос. Ставит ли кто нибудь себе в организация СПО и чем при этом руководствуется.. если руководствоваться только самой лицензией которую видит каждый пользователь при установки СПО правомерно ли это (есть ли опыт у кого нить общения с проверяющими органами на эту тему) Как Вы относитесь к Trial версиям или к Freeware с закрытым программным кодом?... в общем очень хочется услышать компетентное мнение по этому поводу... Очень буду рад и безмерно благодарен за помощь в решении столь скользкого вопроса. +_+ ПС хочется сказать что государству такая практика не в новинку (программа перехода Школ на СПО) дала свои плоды... так же утверждена программа перехода органов гос власти на СПО (если кому надо скину ссылки) но реально действовать она начнет еще не скоро а проверка может быть в принципе в любой момент.. |
|
| Автор: ofisniy planktON | 27071 | 24.03.2011 13:49 |
|
вверх^
|
|
| Автор: Alex_kl | 27076 | 24.03.2011 16:59 |
|
Прецедент сертификации открытого ПО был
в (если не изменяет память) году 2000-м ФСТЭК сертифицировал по заявке Jet'а сканер уязвимостей Nesus, который на тот момент распространялся по GPL. Опять же Были сертификации того же RedHat'а, который идет с открытым исходным кодом (хотя и не так чтоб совсем бесплатно) |
|
| Автор: Кирилл, А+ | 27081 | 25.03.2011 08:22 |
|
ofisniy planktON, прочитайте приложение к приказу ФСТЭК № 58 ()
"2.12. Программное обеспечение средств защиты информации, применяемых в информационных системах 1 класса, проходит контроль отсутствия недекларированных возможностей." - сертификации подлежать только СЗИ. всё остально ПО должно быть лицензионным и не более. |
|
| Автор: ofisniy planktON | 27085 | 25.03.2011 10:30 |
|
Вот и я говорю что тема довольно скользкая...
Для Alex_kl: интересно это дорогое удовольствие? (хотя сканер такая вещь которая должна реально обновляться) из чего следует что каждую обновленную версию опять необходимо сертифицировать ...>>> круговая порука получается... Для Кирилла: Я понимаю что сертификат на НДВ необходим только для 1 класса; а что касается 2 и 3 класса не подскажите где написано что в Г/У необходимо ставить лицензионное ПО, либо что Г/У запрещено использовать СПО? (буду Вам очень благодарен) Программа перехода Г/У на СПО Распоряжения Правительства РФ от 17 декабря 2010 г. N2299-р по этой ссылке вы найдете проект приказа о переходе на СПО, пояснительную записку к проекту приказа, пояснительная записка к проекту распоряжения, и само распоряжение. ССЫЛКА Так же есть письмо (но оно будит полезно только ИП, ЧП, ООО и т.д.) Цитата>> С юридической точки зрения в использовании программ, распространяемых в соответствии со свободными лицензиями, нет ничего противозаконного. Об этом подробнее на примере лицензий GNU/GPL различных версий описывается в письме Министерства Экономического Развития № Д05-2235 от 05.05.2009. ССЫЛКА НА ПИСЬМО ИТОГИ непонятно можно ли использовать СЕЙЧАС СПО хотя бы для обычных рабочих мест в Г/У? а это на самом деле много полезных программ таких как Программа ЛИЦЕНЗИЯ Mozilla Firefox 3.6 MPL v1.1 7Zip LGPL GIMP v2.6.10-i686 GPL v2 OpenOffice.org 3.3 GPL v3 Mozilla Thunderbird v3.1.9 MPL v1.1 и многое другое |
|
| Автор: Alex_kl | 27086 | 25.03.2011 10:48 |
|
Относительно стоимости сертификации - сказать ничего не могу - я в том случае был исключительно пользователем, а не заказчиком сертификации. Причем Джет из каких-то своих соображений и распространял эти сертифицированные диски бесплатно
|
|
| Автор: Кирилл, А+ | 27094 | 25.03.2011 11:45 |
|
А разве устанавливая СПО вы ставите не лицензионное ПО? Вы же сами понимаете, что отсутствие товарного чека не показатель того, что вы нарушаете лицензионное соглашение. Иными словами, Вам никто не запрещает использовать СПО, которое так же является лицензионным, а в его лицензией предусмотрено свободное распространение.
Следующий момент о сертифицированных СЗИ. На тех объектах где вы обрабатываете конфиденциальную информацию используйте уже прошедшие сертификацию СЗИ, и этот вопрос будет не Вашей головной болью. Таких средств предостаточно. Поскольку Ваш вопрос лежит в тематике по ТЗКИ, то и руководствуетесь вы НМД ФСТЭКа, те в свою очередь требуют использования сертифицированных СЗИ от НСД, ПЭМИН (с антивирусом вопрос спорный, но для К1 я бы взял сертифицированный). Для расширения кругозора взгляните\перечитайте - специальные нормативные документы |
|
| Автор: AIB | 27102 | 25.03.2011 12:30 |
|
Не нужно путать "сертифицированное" и "лицензионное" ПО. Сертифицированное - прошедшее испытания по какой-то программе и обладающее определенными (техническими) свойствами соответственно программы сертификации. Лицензионное - его использование определяется условиями лицензии.
Таким образом, "свободное" ПО - лицензионное, особенности использования определяются соответствующей свободной лицензией. Отличается от "несвободного" только тем, что лицензию не надо покупать. Бывает еще "полусвободное" :) , когда бесплатно можно использовать ПО с ограничениями. Соответственно "винда", скажем, также бывает "лицензионной" и "нелицензионной", в зависимости от того, покупали ли вы лицензию или нет, но к сертифицированности это не относится. ПО может быть как сертифицированным и нелицензионным (незаконно используемым т.е., но при этом копией прошедшего сертификацию), так и наоборот. Сертифицировать "свободное" ПО при необходимости вполне можно, более того - для ПО с открытым кодом это проще, чем для закрытого. Однако обычно сертифицируются средства защиты, остальное ПО сертифицировать возможно потребуется на НДВ. |
|
| Автор: ofisniy planktON | 27105 | 25.03.2011 13:07 |
|
Для Кирилла
Я не в коем случае не спорю с Вами! я хочу докопаться до истины.. и я понимаю и очень хорошо что сама лицензия на ПО идет только с этим ПО... я так же понимаю что СПО для всех целесообразнее покупать (так называемые Тематические сборники стоят примерно 300 рублей - цена за установочный диск), это поможет избежать некоторых проблем при проверке ПО. Здесь уделяют внимание наличию 1)факта покупки программы (вы побывали объяснить проверяющей организации что вы скачали это ПО с сайта и оно общедоступное?) что поэтому вы не множите поставить его на баланс?, 2)наличие инсталяционного диска 3)и еще бы было неплохо иметь распечатанную удостоверенную лицензию того же GNU либо MPL, 4)так же необходимо иметь перевод лицензионного соглашения (лицензии) на русский язык (официальной компанией) заверенный нотариусом. Это все в последующем позволит нам уже обновлять ПО при помощи интернета и оф. сайтов СПО. Кирилл документы по этой ссылки я читал и работаю с ними в силу профессии... Цитата>>(с антивирусом вопрос спорный, но для К1 я бы взял сертифицированный). << пункт 2.12 Приказа ФСТЭК России № 58 говорит, что программное обеспечение средств защиты информации, применяемых в информационных системах 1 класса, проходит контроль отсутствия недекларированных возможностей. При этом пунктом 7 данного приказа определено, что необходимо применять программное обеспечение средств защиты информации, соответствующее 4 уровню контроля отсутствия недекларированных возможностей. Необходимость проведения контроля отсутствия недекларированных возможностей программного обеспечения средств защиты информации, применяемых в информационных системах 2 и 3 классов, определяется оператором (уполномоченным лицом). Кирилл Вы работаете в Г/У? если да есть ли у Вас СПО? |
|
| Автор: ofisniy planktON | 27106 | 25.03.2011 13:22 |
|
Для AIB
я думаю здесь этого никто и не путал (Лицензии и Сертификаты) другой вопрос в том что мы просто не сможем сертифицировать платформу СПО и при каждом обновлении должны его сертифицировать заново ($).... я нигде не нашел запрета на СПО но почему то все отмалчиваются при вопросах об СПО ()органы исполнительной власти() К примеру тот же роскомнадзор просто нагло съехал с ответа сказав что мы не занимаемся такой проблемой мы лишь регистрируем факт установки и все... дальше ФСБ и ФСТЭК (ФСТЭК - хочет видеть официальное письмо), ФСБ - надеюсь в скором времени ответит на этот вопрос...... по крайней мере пока не отказались +_+ |
|
Просмотров темы: 7322