Контакты
Подписка
МЕНЮ
Контакты
Подписка

Удостоверяющий центр в госконторе - Форум по вопросам информационной безопасности

Удостоверяющий центр в госконторе - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 4 >

Автор: Роман | 35763 26.03.2012 17:57
Насколько мне известно (как-то где-то читал), в госконторах можно использовать только те удостоверяющие центры, которые поддерживают ГОСТ-криптоалгоритмы. Хотелось бы получить перечень документов, в которых фиксируется данное требование.
Ситуация следующая:
Мы ИТ-аутсорсер. один из клиентов - госконтора, и там нужно поднять УЦ для внутренних нужд, в частности, аутентификации с использованием сертификатов. На ответственность за использование американских алгоритмов нарываться не хочется.
Лицензии на ТКЗИ нет.

Автор: Роман | 35764 26.03.2012 18:04
А еще про ответственность за развертывание "некошерного УЦ" бы почитать...

Автор: Прохожий | 35766 26.03.2012 18:33
http://www.fsb.ru/files/fsbdoc/project_normakt/ep_uc_26102011.pdf
все время там что-то меняется....
Пока рулят эксперты типа дам могут легко и некошерные УЦ ввести для удобства твита и стука

вот уже пена у пропагандистов прет - все доказывают что в ульяновске будет не нато не база и вообще от них одна польза, кроме про
так что отечественная криптография вовсе не основа обороноспособности, а ненужная преграда на светлом пути к вто и полной дебилизации и маргинализациии страны

Автор: AIB | 35787 27.03.2012 11:50
ИМХО, в госконторе не имеют права жить никакие УЦ и алгоритмы, кроме ГОСТ, уже по требованиям элементарной безопасности. Разве что по модели угроз будет доказано, что параметры безопасности защищаемых данные совершенно не влияют ни на что, но тогда вознкает вопрос - зачем там вообще что-то вводить.

Автор: Прохожий | 35790 27.03.2012 12:21
Я тоже с удовольствием поддержу AIB 35787.
Однако это пока просто личное мнение.
Тут-же приведу тезис - любые импортированные криптоалгоритмы, поступающие в страну снаружи уже предварительно ОСЛАБЛЕНЫ вендором из-за импортных ограничений до неприличного уровня 40-56 байт.
Вы "на зуб" этого никогда не определите будет шуршать также, как и серьезная крипта и даже будет искусно-"искусственно" тормозить.
Есть международная норма, которая пришла уже после КОКОМ - это Вассенаарские соглашения по ним все экспортные криптоалгоритмы продаются за рубеж только ОСЛАБЛЕННЫМИ.
Как с этим у владельцев "некошерных" УЦ?
Им плевать или они с кем-то уже сепаратно договорились?
Вспоминаем ТТ на UEC.
Это не предмет сговора?
Транснациональные виза-мастер продавили ФСБ?
Также как и раньше это сделал Интел или иначе?

Думайте господа торговцы Родиной оптом и в розницу...

Автор: Прохожий | 35795 27.03.2012 13:35
http://www.garant.ru/products/ipo/prime/doc/12092469/
Требования
к федеральной государственной информационной системе "Единая система идентификации и аутентификации в инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме"

Автор: Роман | 35837 29.03.2012 14:33
Я согласен с тем, что по-хорошему в госконторе только ГОСТ-криптография.

Обоснованием закупки соотвествующего ПО/оборудования в данном случае может быть только суровая отвественность, т.к. руковосдво конторы игнорирует (ну и денегим особо на это не выделяют) требования по безопасности ПДн.
Также как и для нас основным критерием отказа от внедрения стандартного УЦ в составе Windows Server будет являться ответственность.

Автор: Некто | 35841 29.03.2012 15:21
Коллеги, дискуссия оч любопытная :) Но!
"нужно поднять УЦ для внутренних нужд, в частности, аутентификации с использованием сертификатов" - т.е. если УЦ нужен только для аутентификации в системе, то какую вы будете использовать для этих целей криптографии значения не имеет, поскольку:
1. Не регламентировано.
2. В соответствии с РД АС для систем класса защищенности 1Г (наиболее распространённого) "должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов", что значительно хуже аутентификации по цифровым сертификатам, хранящимся на защищённых ключевых носителях.

Автор: Alcabar | 35844 29.03.2012 16:00
Хм. Вопрос: почему именно сертификаты, а не например электронные замки?
Не проще ли будет всем сотрудникам раздать по токену и ограничить доступ к компу 2-3 лицами? Или у вас постоянные перемещения между рабочими местами?

Автор: Роман | 35846 29.03.2012 16:31
Вообще, мы собираемся стрелять из пушки по воробьям, а именно:
есть неколько человек, которым нужно цепляться по терминалу/VPN к конторе. Клиент боится кулхацкеров, которые будут брутфорсить пароли, ну мы и не придумали ничего лучше аутентификации с помошью сертификатов, которые хранятся на токенах.

Страницы: 1 2 3 4 >

Просмотров темы: 9955

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*