Контакты
Подписка
МЕНЮ
Контакты
Подписка

Использование нелицензионного ПО - Форум по вопросам информационной безопасности

Использование нелицензионного ПО - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: virus | 28333 05.05.2011 07:44
Коллеги, есть заказчик, который готов потратить деньги на создание СЗПДн, но на лицензионный софт одной известной американской фирмы денег тратить не хочет. Готов переехать на OpenOffice, но не более...
Хотят в итоге получить аттестат соответсвия. Как аттестовывать их? поискал в СТР-К, в Положении по аттестации - ни где не сказано, что софт, для обработки информации должен быть лицензионным...то, что СЗИ - да, но не софт. Аттестовать их так и оставить разбираться с легальностью cамостоятельно?

Автор: 7-й | 28334 05.05.2011 08:31
все верно, с вас потом не за что спрашивать будет, вы же на соответствие требованиям по безопасности аттестацию проводите, пусть у него хоть винда нелицензионная стоит, вам то что?)) Тут ведь как- появились прецеденты типа того что в какой нить школе в классе информатики на компах стоит нелицензионная винда, ну наказали, в сми пожурили, но я не припомню чтобы все это вылилось в массовые проверки со стороны правоохранительных оргнаов всех организаций. Это может быть в будущем и будет что то подобное. А вот если копнуть навскидку в том направлении как использование нелицензионного софта на защищенной ИСПдн будет влиять на безопасноть, то первое, что приходит на ум, так это такая фраза как "блокирование информации", то бишь на пальцах если: допустим защитили, аттестовали ИСПдн с нелицензионным софтом, потом пришли проверяльщики (не фстеки, ни фсб, ни роскомнадзор, а полиция допустим), посмотрели софт в ИСПДн нелицензионный, законы нарушаете, вырубайте свою сетку локальную, (вот здесь момент блокирования информации) платите штрафы, покупайте лицензионный софт, исправляйтесь, потом проверим через сколько то месяцев и скажем можно работать или нет))) Теоретически есть вариант такой "угрозы"?

Автор: AIB | 28342 05.05.2011 13:39
Лицензионность софта волнует отдел "К" и только их. Правда, иногда волнует сильно :) вплоть до уголовной ответственности тому, кто этот софт будет устанавливать и т.п. Однако ни ФСБ, ни ФСТЭК, ни тем более Роскомнадзор этим вопросом не занимаются, он не в их компетенции. Соответственно ни в каких положениях Вы этого не найдете :) ну также, как там не сказано, что компьютеры не должны быть ворованные, например - полная аналогия.

Автор: э...Э..))) | 28355 06.05.2011 09:52
virus
Смотря какая система, что в ней обрабатывается? рассматриваете ли Вы угрозы НДВ, программных закладок и т.п.
Если система обрабатывает ПДн (и эта система выше К2) и этот OpenOffice в технологическом процессе обработки информации представлен как средство обработки информации - делайте выводы...
Есть случаи проведения аттестации свободно распространяемого ПО (выгодно для больших компаний)..
А так верно говорят.. Никто кроме отдела "К", вам предъявить ничего не сможет, но они только и могут что читать лицензии на ПО и изымать на экспертизы рабочие станции.. (да и вообще сколько работаю про отдел К только слышу.. реальной работы их не наблюдал *слава богу* но думаю им не до Вас в любом случае)

Автор: AIB | 28365 06.05.2011 15:13
э...Э..)):
С чего Вы решили, что OpenOffice, и свободное ПО вообще - не лицензионны? У бесплатно распространяемых лицензия предусматривает возможность бесплатного использования. Не говоря уже о том, что ПО вполне может быть легальным и при том не лицензионным - например, самописным.

К безопасности напрямую это отношения не имеет. Каким образом платность-бесплатность софта, а также распространение его под лицензией или без нее спасает от закладок или чего-то еще? Лицензия - это коммерческий инструмент защиты авторского права, всего лишь и и не более того. Не путайте с _сертификацией_, это абсолютно другое, никак не связанное с лицензионностью, свойство продукта.

А насчет наблюдаемости отдела "К" - многие люди многого не наблюдали сами до поры, до времени. Когда будет "до вас", будет поздно :) .

Автор: Александр | 28366 06.05.2011 15:40
У вас вообще проблем нет, вы ему пиратский Офис не ставили, проверять лицензионность не обязаны.
Прямого запрета использовать ОО нет. Если клиент готов перейти на ОО то проблем нет и у него. Но я на его (клиента) месте сначала проверил пригодность ОО для его целей.

Автор: AIB | 28367 06.05.2011 16:57
Хотел бы в качестве ремарки заметить, что "открытость" или "проприетарность" ПО в свою очередь никак не связаны с его "платностью" или "бесплатностью"...

Автор: virus | 28368 07.05.2011 05:45
Нет, Open Office не используется на прямую для обработки ПДн, а так же как и не лицензионный Windows)
Насчет закладок в ПО нелицензионном ПО - сложно согласиться. Если Windows был поставлен с того же "красивого" диска Windows, но вот наклейки не хватило, то наверно жучков там не добавится)

Автор: э...Э..))) | 28386 10.05.2011 09:20
Уважаемый AIB
OpenOffice это ПО выходящее под лицензией GNU а пишу я про это потому что в ИСПДН 1 класса ВСЕ ПО - должно быть лицензионным, а для этого у Вас на OpenOffice должно быть:
1) Официальный перевод лицензии (фирмой занимающейся переводом) + заверенный нотариусом;
2) установочный комплект этого ПО
И это как минимум :)
И к стати - разве НДВ в этом ПО не актуальны?
Что касается самописного ПО - боюсь его нужно будит проверить на НДВ и получить сертификат в ФСТЭк если оно используется в 1 классе

>>>>>К безопасности напрямую это отношения не имеет.
- Кто отвечает за бесплатный софт? никто! в лицензии так и написано!

СПО _ ИСПОЛЬЗОВАТЬ НУЖНО!! но только грамотно! на обычных машинах вообще без проблем.

Автор: User | 28389 10.05.2011 10:50
Откуда такое требование:
"в ИСПДН 1 класса ВСЕ ПО - должно быть лицензионным, а для этого у Вас на OpenOffice должно быть:
1) Официальный перевод лицензии (фирмой занимающейся переводом) + заверенный нотариусом;
2) установочный комплект этого ПО"

Насколько я знаю, любой продукт (не только ПО, но и железо) должен быть легально куплен и не только для ИСПДн 1 класса, и вообще не только для ИСПДн. Но не надо путать лицензию на право пользования ПО и сертификат соответствия треб.по ИБ.

В ИСПДн только ПО СрЗИ должной пройти контроль отсутствия НДВ (п.2.12 Положения о методах и способах защиты информации в ИСПДн).

Отсутствие НДВ не зависит от платности/бесплатности ПО.

Страницы: 1 2 >

Просмотров темы: 9261

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*