| Автор: Роман | 35763 | 26.03.2012 17:57 |
|
Насколько мне известно (как-то где-то читал), в госконторах можно использовать только те удостоверяющие центры, которые поддерживают ГОСТ-криптоалгоритмы. Хотелось бы получить перечень документов, в которых фиксируется данное требование.
Ситуация следующая: Мы ИТ-аутсорсер. один из клиентов - госконтора, и там нужно поднять УЦ для внутренних нужд, в частности, аутентификации с использованием сертификатов. На ответственность за использование американских алгоритмов нарываться не хочется. Лицензии на ТКЗИ нет. |
|
| Автор: Роман | 35764 | 26.03.2012 18:04 |
|
А еще про ответственность за развертывание "некошерного УЦ" бы почитать...
|
|
| Автор: Прохожий | 35766 | 26.03.2012 18:33 |
|
все время там что-то меняется.... Пока рулят эксперты типа дам могут легко и некошерные УЦ ввести для удобства твита и стука вот уже пена у пропагандистов прет - все доказывают что в ульяновске будет не нато не база и вообще от них одна польза, кроме про так что отечественная криптография вовсе не основа обороноспособности, а ненужная преграда на светлом пути к вто и полной дебилизации и маргинализациии страны |
|
| Автор: AIB | 35787 | 27.03.2012 11:50 |
|
ИМХО, в госконторе не имеют права жить никакие УЦ и алгоритмы, кроме ГОСТ, уже по требованиям элементарной безопасности. Разве что по модели угроз будет доказано, что параметры безопасности защищаемых данные совершенно не влияют ни на что, но тогда вознкает вопрос - зачем там вообще что-то вводить.
|
|
| Автор: Прохожий | 35790 | 27.03.2012 12:21 |
|
Я тоже с удовольствием поддержу AIB 35787.
Однако это пока просто личное мнение. Тут-же приведу тезис - любые импортированные криптоалгоритмы, поступающие в страну снаружи уже предварительно ОСЛАБЛЕНЫ вендором из-за импортных ограничений до неприличного уровня 40-56 байт. Вы "на зуб" этого никогда не определите будет шуршать также, как и серьезная крипта и даже будет искусно-"искусственно" тормозить. Есть международная норма, которая пришла уже после КОКОМ - это Вассенаарские соглашения по ним все экспортные криптоалгоритмы продаются за рубеж только ОСЛАБЛЕННЫМИ. Как с этим у владельцев "некошерных" УЦ? Им плевать или они с кем-то уже сепаратно договорились? Вспоминаем ТТ на UEC. Это не предмет сговора? Транснациональные виза-мастер продавили ФСБ? Также как и раньше это сделал Интел или иначе? Думайте господа торговцы Родиной оптом и в розницу... |
|
| Автор: Прохожий | 35795 | 27.03.2012 13:35 |
|
Требования к федеральной государственной информационной системе "Единая система идентификации и аутентификации в инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме" |
|
| Автор: Роман | 35837 | 29.03.2012 14:33 |
|
Я согласен с тем, что по-хорошему в госконторе только ГОСТ-криптография.
Обоснованием закупки соотвествующего ПО/оборудования в данном случае может быть только суровая отвественность, т.к. руковосдво конторы игнорирует (ну и денегим особо на это не выделяют) требования по безопасности ПДн. Также как и для нас основным критерием отказа от внедрения стандартного УЦ в составе Windows Server будет являться ответственность. |
|
| Автор: Некто | 35841 | 29.03.2012 15:21 |
|
Коллеги, дискуссия оч любопытная :) Но!
"нужно поднять УЦ для внутренних нужд, в частности, аутентификации с использованием сертификатов" - т.е. если УЦ нужен только для аутентификации в системе, то какую вы будете использовать для этих целей криптографии значения не имеет, поскольку: 1. Не регламентировано. 2. В соответствии с РД АС для систем класса защищенности 1Г (наиболее распространённого) "должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов", что значительно хуже аутентификации по цифровым сертификатам, хранящимся на защищённых ключевых носителях. |
|
| Автор: Alcabar | 35844 | 29.03.2012 16:00 |
|
Хм. Вопрос: почему именно сертификаты, а не например электронные замки?
Не проще ли будет всем сотрудникам раздать по токену и ограничить доступ к компу 2-3 лицами? Или у вас постоянные перемещения между рабочими местами? |
|
| Автор: Роман | 35846 | 29.03.2012 16:31 |
|
Вообще, мы собираемся стрелять из пушки по воробьям, а именно:
есть неколько человек, которым нужно цепляться по терминалу/VPN к конторе. Клиент боится кулхацкеров, которые будут брутфорсить пароли, ну мы и не придумали ничего лучше аутентификации с помошью сертификатов, которые хранятся на токенах. |
|
Просмотров темы: 9955