Контакты
Подписка
МЕНЮ
Контакты
Подписка

Одновременное использование VipNet как КШ и МЭ - Форум по вопросам информационной безопасности

Одновременное использование VipNet как КШ и МЭ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 >

Автор: BitHunter | 31170 07.09.2011 10:18
Доброго времени суток, господа!

Подскажите, пожалуйста, может сталкивались с такой проблемой. В конторе есть СКЗИ VipNet... Большая сеть, территориально распределённая в рамках СФО. Вращается ПДн первой категории... Задача стоит такая, (точнее даже не задача, а вопрос) использование VipNet координатора, одновременно, как криптошлюза, для защищённой передачи данных, и как межсетевого экрана, для "защиты" от Интернета, и разделения внутренней сети головного офиса на подсети по отделам...

Производители утверждают, что это возможно технологически. А меня интересует вопрос, насколько это правильно с точки зрения законодательства. Поделитесь, пожалуйста, опытом и своими соображениями.

С уважением, BitHunter.

Автор: Зашедший | 31174 07.09.2011 11:33
Нужна будет лицензия ФСБ для работы с криптографией.

Автор: TIP | 31175 07.09.2011 11:36
Сертификат ФСТЭК есть, технологическая возможность тоже есть, Вам ничего не мешает.... Читайте документацию и все, там вроде ничего сложного.... А с точки зрения закона, никто ничего не скажет, потому что сертификат ФСТЭК есть

Автор: Зашедший | 31177 07.09.2011 11:44
>>А с точки зрения закона, никто ничего не скажет, потому что сертификат ФСТЭК есть<<

Уточню.
Для криптосредств обязательно наличие не только сертификата ФСТЭК, но и ФСБ.

А для использования криптографии нужна лицензия ФСБ "на осуществление технического обслуживания шифровальных (криптографических) средств".

Автор: BitHunter | 31178 07.09.2011 11:59
Приветствую!

Зашедший.... лицензия ФСБ, насколько я знаю, более не нужна. Так как СКЗИ применяются для собственных нужд. (см. п.п 1.1. ст. 12., Федерального Закона 99-ФЗ от 04.05.2011)

TIP... Сертификаты то есть... и ФСТЭК'овские и ФСБ'шные, но насколько это будет правильно в том плане, что одним устройством закрывается и то и то.

Был случай: на одном предприятии, стояло три АС, не соединённые в сеть, в одном маленьком кабинете (класса 1Б, 2 категории) и на все три АС одна Соната-Р2. По результатам измерения- всё замечательно, одна Соната всё перекрывает и по ПЭМИ и по наводкам. Приехала комиссия ФСТЭК, сказала, дословно- "вы, что, коллеги, совсем страх потеряли..." Пришлось ставить ещё две Сонаты, переделывать документы, проводить переизмерения и далее по схеме. А на следующий год, приехал другой проверяющий и сказал, опять же дословно- "у вас тут мозги не разжижаются от трёх Сонат?"...

В общем то оно понятно, что всё зависит от проверяющего, если нет чётких требований в НМД. Но вот в данном конкретном случае возникают некоторые сомнения, в правильности технического решения. Сейчас вот добыл ТУ на координатор, почитаю может там есть какие-то ограничения.

Автор: TIP | 31183 07.09.2011 13:03
Я с координатором не работал. Работал с АПКШ "Континент", там в принципе такая же ситуация. Используется и как МЭ и как средство построения VPN, сначала у ФСТЭК возник вопрос "где МЭ?", я показал Континент, сертификат ФСТЭК на него и те правила фильтрации которые на нем созданы. Больше таких вопросов они не задавали...

Думаю у Вас та же ситуация...

Автор: Зашедший | 31184 07.09.2011 13:07
>>Зашедший.... лицензия ФСБ, насколько я знаю, более не нужна. Так как СКЗИ применяются для собственных нужд. (см. п.п 1.1. ст. 12., Федерального Закона 99-ФЗ от 04.05.2011)<<

Разве можно отнести защиту ПДн 1-ой категории к "собственным нуждам"? Я лично считаю, что нет. Да и проверяющим из ФСБ я думаю это будет сложно объяснить.

По поводу "Сонаты-Р2". В техпаспорте иногда пишут покрываемую площадь. Регулятору этих данных, как правило, хватает. 3 Сонаты - это перебор... если их реально применяли и одновременно, то я сочувствую людям, которые были в этом помещении.

Автор: BitHunter | 31186 07.09.2011 13:50
Зашедший.... ну наши вышестоящие органы считают что СКЗИ применяется исключительно для собственных нужд. Хотя проверки ФСБ у них ещё не было, так что всё самое интересное ещё впереди.
Я кстати тоже считаю, что для ПДн такой поблажки быть не должно.

TIP.... Спасибо, учёл. Тоже кстати был вопрос, по поводу установки Континента. Но возникают большие сомнения, по поводу того, смогут ли они работать совместно с VipNet (а без него ни куда)...

Автор: BitHunter | 31187 07.09.2011 13:54
TIP... там судя по отзывам, могут возникать какие то проблемы с NAT'ами. Не сталкивались?

Автор: Сергей | 31188 07.09.2011 14:13
В приказе 58 ФСТЭКа приведены только методы, но нет требований о топологии и структуре устройств защиты. Всё может быть в одной коробке, если все галочки закрывает, за исключением орг. мер и анализа защищенности. В методиках ФСБ нет требований по структуре криптозащиты, за исключением, что схема должна быть нарисована, организована и что должны быть предусмотрены меры по ТЗКИ. Так вот МСЭ - это и есть использование мер по ТЗКИ для криптографии, которая встроена в это устройство. Вы уже их выполняете в отношении криптографии и криптоключей, которые там хранятся, являясь конфиденциальной информацией. У ViPNet это неплохо организовано технически и по нормам для сети в целом. Другой вопрос, что Вам не понятно может ли то же самое быть сделано в отношении ПДн, как другой категории конфи. Да может, т.к. см .выше.

Страницы: 1 2 3 >

Просмотров темы: 12624

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*