Контакты
Подписка
МЕНЮ
Контакты
Подписка

Согласно каким документам регуляторов существует "правило" необходимости наличия модуля доверенной загрузки для выполенения требований сертификатов ФСБ на СКЗИ (по КС2 и строже)? - Форум по вопросам информационной безопасности

Согласно каким документам регуляторов существует "правило" необходимости наличия модуля доверенной загрузки для выполенения требований сертификатов ФСБ на СКЗИ (по КС2 и строже)? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Hoop | 34945 20.02.2012 14:01
Добрый день!

Согласно каким документам регуляторов существует "правило" необходимости наличия модуля доверенной загрузки для выполенения требований сертификатов ФСБ на СКЗИ (по КС2 и строже)?

Спасибо!

Автор: Cug, Гос | 34949 20.02.2012 15:23
Насколько помню, "обычный" пользователь СКЗИ узнает об этом из формуляров, формуляры пишутся на основании документов типа РД и ГОСТ. Косвенно требование можно проследить в доках ФСБ по ПДн.
Лично дело с такими доками не имел, но на свои вопросы самому себе отвечал именно так :-)

Автор: 321 | 34953 20.02.2012 17:10
в том то вся и фишка что эти требования закрытые и их даже лицензиатам не всегда дают читать
Прошла пара месяцев

Автор: Специалист | 36672 01.05.2012 10:29
Приветствую соратников по защите ПДн.
По данному вопросу вам следует ознакомиться с приказом ФСБ России от 9 февраля 2005 г. № 66 «Об утверждении положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)», с которого все и начинается. Данное положение регламентирует проведение работ по разработке как самих СКЗИ, так и подсистем информационной безопасности (правда в ПКЗ-2005 они именуются так: «… системы и комплексы, реализующие алгоритмы криптографического преобразования информации и предназначенные для защиты информации при передаче по каналам связи …». В данном положении оговорен перечень документов и испытаний СКЗИ.
Далее все и просто и одновременно сложно, а именно:
а) Просто, если вы используете СКЗИ в полном соответствии с сертификатом ФСБ. В данном случае в сертификате есть ссылка, что СКЗ должно использоваться в строгом соответствии с требованиями формуляра (т.е. так как оно и сертифицировалось);
б) Сложно, если вы отступаете от этих требований. Тогда вы должны пройти всю цепочку модернизации СКЗИ в соответствии с ПКЗ-2005 (т.е. разработка технических решений по использованию СКЗИ отличных от предложенных разработчиком и опробованных в процессе сертификационных испытаний).

Автор: Андрей | 36699 02.05.2012 09:33
В частности, я думаю можно опереться и на этот документ (Требованияк средствам ЭП и Требования к средствам УЦ) - наверняка аналогичные требования и просто к СКЗИ:
"21.2. Требования для средств УЦ класса КС1:
- требования к механизму контроля целостности должны быть указаны в ТЗ на разработку (модернизацию) средств УЦ;
- должен быть определен период контроля целостности программных средств и АС УЦ и указан в эксплуатационной документации на средства УЦ;
- контроль целостности программных средств и АС УЦ должен выполняться при каждой перезагрузке операционной системы (далее - ОС);
- должны иметься средства восстановления целостности средств УЦ.
21.3. Требования для средств УЦ класса КС2 совпадают с требованиями для средств УЦ класса КС1."
Т.е. АПМДЗ осуществляет необходимый контроль целостности.
Прошло несколько лет

Автор: Денис | 111523 15.08.2024 11:52
Товарищи, подскажите пожалуйста ответ на такой вопрос:
Какой модуль доверенной загрузки подойдет с точки зрения требований по ЗИ для АРМ на котором эксплуатируется СКЗИ КриптоПро CSP 5.0 КС3 - программный МДЗ или обязательно аппаратный МДЗ?
Требования формуляра и правил пользования указанного СКЗИ не оговаривают применение конкретно аппаратного МДЗ. В документах речь идет просто про МДЗ. Возможно ли применить программный МДЗ или есть нюансы? Цена на программный значительно меньше!

Автор: Влад | 111525 16.08.2024 09:06
>>Какой модуль доверенной загрузки подойдет с точки зрения требований по ЗИ для АРМ на котором эксплуатируется СКЗИ КриптоПро CSP 5.0 КС3 - программный МДЗ или обязательно аппаратный МДЗ?

В формуляре чётко и однозначно написано:
"2.7. СКЗИ должно использоваться с модулем доверенной загрузки (МДЗ), сертифицированным ФСБ России."
Много ли программных МДЗ, сертифицированных ФСБ России, Вы знаете?
В опубликованном на сайте ФСБ России реестре сертифицированных СЗИ лишь одно чисто программное МДЗ - Средство доверенной загрузки уровня базовой системы ввода-вывода "Модуль доверенной загрузки Numa Arce", все остальные аппаратные. Лучше не заморачиваться и ставить "Соболь".

Автор: Влад | 111526 16.08.2024 09:08
Кроме того, учитывая капризный BIOS/UEFI и закрытость иностранных производителей, с большой долей вероятности установить программный МДЗ не получится, либо он не будет обеспечивать должного функционала.

Автор: oko | 111528 18.08.2024 13:20
to Влад
Справедливости ради, а не занудства для...
NUMA BIOS - это все-таки не чисто программный МДЗ. Чисто программные - это уровня загрузочной записи (в терминологии ФСТЭК), и таких почти не осталось уже (тем более по ФСБ линии)...
И реализовать в "какой-то ОИ" на базе "каких-то СВТ" МДЗ уровня BIOS - такое себе удовольствие. Хотя и с классическими АПМДЗ именно из-за кривых UEFI встречаются проблемы...

to Денис
Там все дело в доверенном датчике случайных чисел. В целом, "другой регулятор" корректным рассматривает только ДСЧ в составе АПМДЗ. При желании можно обосновать вплоть до отсутствия необходимости МДЗ для конкретного ОИ, но...
Скажем так, если дело только в КриптоПро и выполнение иных требований/угроз, для которых (АП)МДЗ будет соответствующей мерой защиты, не рассматривается - имеет смысл выйти на "другого регулятора" и попытаться обосновать, уповая на экономическую нецелесообразность. И тут, конечно, все зависит от масштабов трагедии, значимости ОИ и т.д., и т.п...
Прошла пара недель

Автор: ИнфоФронт, ООО ИВС | 111532 06.09.2024 10:31
Программный комплекс ViPNet SafeBoot 3 (исполнение 1) соответствует Требованиям к механизмам доверенной загрузки ЭВМ (класс защиты 2, класс сервиса Б) и может использоваться для защиты от несанкционированного доступа к информации, не содержащей сведений, составляющих государственную тайну. Сведения из реестра ФСБ от 26062024.

Страницы: 1 2 >

Просмотров темы: 7672

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*