| Автор: Ай-яй, ИП | 41595 | 29.01.2013 09:45 |
|
Вопрос заключается в следующем: продукция КриптоПро в частности "КриптоПро УЦ" и входящий в него "КриптоПро CSP" (TLS, Атликс...) - сертифицирован ФСБ (в зависимости от исполнений подзодит под КС 2, КС 3 и т.д., где то требуется СекурПак... много тонкостей, но ен в этом суть). По требованиям документации нужен Соболь или Аккорд, много настроек в ОС (берем Windows) в том числе и СЗИ от НСД. Делаем систему по требованиям РД АС 1Г. Одни вопросы закрываем АПМДЗ (соболь или аккорд), часть организационными мерами, часть решаем настройкой ОС (ставим сертифицированный ФСТЭК Windows) в рамках СЗИ НСД и то что требует документация КриптоПро - вроде все ОК. НО механизмы разраничения доступа, введение (удаление) пользователей в центре регистрации и т.д. в плоскости СЗИ от НСД внутри КриптоПро вроде как бы реализованы ОС (что снимает вопрос т.к. ОС сертифицирована), а где то явно это не выражено и внутри КриптоПро УЦ идет администрирование, какие то процессы - незнамо как и в каких журналах регистрируемых... т.е. возникает вопрос ЧТО КриптоПро для аттестации соответсвенно по требованиям ФСТЭК нужно отдельно сертифицировать так же по ФСТЭК? Получается что без сертификации ППО - СЗИ от НСД - осуществляется несертифицированными ФСТЭК России средствами. На что ФСТЭК неоднократно обращал внимание, хотя по госсистемам и други УП и ПП - идет сертиифкат ФСБ И (ИЛИ) ФСТЭК. Если сертифицируем ППО - то можно использовать обычную ОС. Получается что документально сертификат ФСБ - ничто для аттестации по ФСТЭК. У кого какие есть пути решения или опыт ???? Поделитесь...
|
|
| Автор: Ай-яй, ИП | 41600 | 29.01.2013 11:06 |
|
1. Вопрос возможности аттестации по ФСТЭК России Удостоверяющего центра по классу РД АС – 1Г где применен продукт «КриптоПро УЦ 1.5» в различных исполнениях (для КС 2, КС 3).
2. Прикладное программное обеспечение ПАК «КриптоПро УЦ 1.5» имеет сертификат ФСБ, но не имеет сертификата ФСТЭК. Формально является в плоскости ФСТЭК – несертифицированным ПО (криптографию не трогаем) с точки зрения применяемой в ней Системы защиты информации от несанкционированного доступа (СЗИ НСД). 3. На уровне КриптоПро существует механизмы разграничения доступа и наделения полномочиями пользователей, обмен файлами, регистрация событий и т.д. 4. На уровне физического АРМа требования для класса 1Г выполняем АПМДЗ (Соболь или Аккорд), на уровне операционной системы (ОС) – настройкой СЗИ НСД применяемой в сертифицированной ФСТЭК ОС, а на уровне ППО ПАК «КриптоПро» - получается несертифицированным ФСТЭК ПО и его СЗИ НСД. Вопросы в следующем: 1. КриптоПро использует в качестве СЗИ НСД механизмы ОС и никакие другие? 2. Протоколирование всех действий ведется тоже ОС, наделение полномочий пользователей опять же средствами ОС? 3. Необходимость сертификации по требованиям безопасности информации ФСТЭК России ПАК «КриптоПро УЦ 1.5» или отдельной сертификации СЗИ НСД данного ПАК для выполнения требований к классу 1Г? 4. Как доказать, что КриптоПро использует механизмы только ОС (в рамках СЗИ НСД для выполнения требований класса 1Г), чтобы не проводить сертификацию? (Если это действительно так) |
|
Просмотров темы: 6903