| Автор: Ставр, - | 36091 | 07.04.2012 16:35 |
|
Уважаемые форумчане!
Думаю, что ни для кого из Вас не секрет, что у ФСТЭК имеется руководящий документ под названием "Безопасность информационных технологий" (в 3-х частях). Имеется ли у кого опыт проведения аттестации или оценки защищённости на соответствие этому документу? Чем такая процедура отличается от процедуры по РД АС, РД СВТ, СТР-К и иже с ними (я так понимаю, что им можно пользоваться в части НСД)? Кто может поделиться опытом: по разнице стоимости процедуры и отличительных особенностях? И ещё: РД БИТ соответствует ГОСТ Р ИСО/МЭК 15408-2002 (так написано в самом РД БИТ), но уже есть "версия" этого ГОСТа 2008 года. Противоречит ли пользование "версии" ГОСТа 2008 года РД БИТ при проведении процедуры оценки соответствия требованиям по безопасности информации. За ранее всем спасибо. P.S. Прочетал до 60 страницы, но подобной темы не нашёл. Если была, то не сочтите за труд указать, где велось подобное обсуждение. |
|
| Автор: sekira | 36096 | 07.04.2012 19:53 |
|
"Имеется ли у кого опыт проведения аттестации или оценки защищённости на соответствие этому документу?"
А зачем? Есть требования или необходимость? Думаю начинать нужно от задачи от объекта. |
|
| Автор: Комрад | 36098 | 08.04.2012 08:53 |
|
РД и ГОСТы 15408 мертворожденные документы ФСТЭК России. Гост 15408 это по сути развитие т.н. Оранжевой книги, а именно Российкое изложение общих критериев (common criteria) . Никто по этим документам ничего не аттестует, исключение опытные аттестации которые проводились как НИР, ЦБИ например.
Если же предположить, что вы решите защищаться по общим критериям, то в отличии от РД АС и СТР-К вам придется самому писать задание по безопасности (ЗБ) выбирая те компоненты которые нужны для защиты информации в вашей системе (оцениваемый объект, ОО), потом это ЗБ придется согласовать во ФСТЭК и , скорее всего, в ФСБ, после этого вы внедряете меры и средства защиты, после производите оценку соответствия ОО по ЗБ. Как-то так, деталей всех не помню, да и не нужно это для мертвой процедуры. |
|
| Автор: Ставр, - | 36100 | 08.04.2012 15:37 |
|
Суд по тому, что я смог понять, изучая РД БИТ, то разрабатываемое задание по безопасности (ЗБ) на объект оценки (ОО) есть своего рода аналог Технического задания на АС, но описываемый только требования по НСД и общие оргмеры к ОО. Может я конечно и ошибаюсь, поправьте кто знает.
Про обязанность согласования ЗБ на ОО я не встречал. Если им отправлять ЗБ на ОО для согласования, то необходимо указать в связи с чем им надо согласовывать данное ЗБ. Технические задания на АС, вроде бы они не согласуют. Тогда почему и на основании чего они должны будут согласовывать ЗБ на ОО?! Местное управление ФСБ согласовывать ЗБ на ОО точно не будет - уже узнавал. |
|
| Автор: Комрад | 36104 | 08.04.2012 22:40 |
|
Техническое задание это реализация требований для классов РД-АС и СТР-К. В ЗБ вы сами эти требования задаете исходя из набора ГОСТа 15408. Вам нужно будет долго и упорно поискать орган по аттестации который решится на работу по общим критериям. Мне о таких неизвестно (ну кроме НИРов может).
Явно требования по согласованию ЗБ в ГОСТе не прописаны - но вот ФОИВ уполномоченными в части ЗИ являются ФСТЭК и ФСБ (ну еще Минобороны, СВР, Центробанк). Вы вправе использовать ГОСТ 15408 для защиты своей комтайны, но если речь идет о СИОР или даже о ПД - 15408 неприменим. ФСТЭК и ФСБ должны согласовать, то что предложенные вами меры обеспечивают нужный уровень защищенности. В местное управление письменно обращались или по телефону? В любом случае это компетенция центрального аппарата ФСТЭК и ЦЛСЗ ФСБ. Товарищ секира, правильно указал что если есть требования или необходимость -то есть решение. Хотя для исследовательских целей по ГОСТу 15408 можно и по заниматься, но не более. =)) ГОСТ 15408 это попытка подвести нормы РФ под международные стандарты, недавний документ по СОВ ФСТЭК тому подтверждение, что нас ждут документы по типу уж+еж. Что еще более пикантно, что ГОСТы в РФ имеют статус рекомендаций согласно закону о Техрегулировании т.е. нормативным документом его точно не назвать =)) |
|
| Автор: sekira | 36106 | 09.04.2012 07:44 |
|
"что ГОСТы в РФ имеют статус рекомендаций согласно закону о Техрегулировании"
Не совсем точно... почитайте в каких отраслях закон о техрегулировании не действует! |
|
| Автор: Ставр, - | 36108 | 09.04.2012 08:42 |
|
Для Комрад, 36104:
"Что еще более пикантно, что ГОСТы в РФ имеют статус рекомендаций согласно закону о Техрегулировании т.е. нормативным документом его точно не назвать =))" В том то и дело, что у ФСТЭКа статус РД БИТ наравне с РД АС и другими. Непонятность в том и заключается, что ГОСТ 15408 "версии" 2002 года ФСТЭК наделил статусом руководящего документа. Значит им можно полноценно пользоваться по проведении оценки защищённости, в том числе персональных данных. Новые требования по системам обнаружения вторжений (СОВ) сделаны "под РД БИТ" или "под ГОСТ 15408". Как их требования стыковать с требованиями РД АС, Приказа № 58 и другими, имеющими иную идеологическую концепцию построения системы защиты? Опять заниматься "инженерным творчеством"? |
|
| Автор: Комрад | 36128 | 09.04.2012 12:45 |
|
ФЗ "О техреглировании" можно натянуть еще на ГОСТ для атомщиков, но вот про защиту информации там найти мне ничего не удалось. Может подскажите где вы такое увидели.
У ФСТЭКа РД и по контрольно-кассовым аппаратам есть - много вы видели документов ссылающихся на этот РД? Я еще раз повторяю, ГОСТ 15408 и РД ФСТЭК 2002 года нерабочие документы, никто не возьмется за защиту информации на их основе, разве что вы готовы оплатить все издержки связанные с пробиванием этих документов до рабочего уровня, сквозь все бюрократические препоны и инженерные сложности. Как я понимаю ФСТЭК пытается плавно перестроиться под международные требования в части новых РД, ибо что-то свое писать -себе дороже. Но на переходном периоде нас ждет Старые требования +ГОСТ 15408, т.е. попытаются их скрещивать. За бугром компании в основном по общим критериям защищаются. Для интеграции России в международный информационный обмен важно, что бы и у нас действовали эти общие критерии. |
|
| Автор: Ставр, - | 36149 | 10.04.2012 05:04 |
|
Так они и действуют уже 10 лет. Неужели за эти 10 лет никто из действующих специалистов по защите информации так и не попробовал использовать РД БИТ и западные "практики" в виде Общих критериев?
Это я и хотел узнать. Сам я не встречал, чтобы на практике реализовывали РД БИТ при проведении оценки защищённости ИС или её аттестации. |
|
| Автор: malotavr | 36156 | 10.04.2012 11:17 |
|
> Неужели за эти 10 лет никто из действующих специалистовтак и не попробовал
Пробовали. ЦБИ печет сертификации по ОК , как пирожки. Я пару раз такую сертификацию делал. Для IDS/IPS, насколько я понимаю, сертификация будет только на соответствие недавно утвержденному профилю защиты (до сих пор их сертифицировали только на соответствие ТУ). Если ФСТЭК продолжит выбранный курс, то через некоторое время аморфные РД АС/СВТ будут заменены на набор специализированных профилей защиты, заточенных под специфику сертифицируемых СЗИ. |
|
Просмотров темы: 11011