| Автор: Паркер | 51838 | 07.05.2014 19:24 |
|
Игорь
Если честно, то хочется купить продукт (там набор программ - СЗИ) у фирмы, с которой давно работаем. Потому, что бы стараюсь прописать так. что бы и выбор ограничить, но так что бы в рамках закона. Вот и думаю прописать требование к поставщику по наличию лицензии на ТЗКИ. Только вот сомневаюсь, правомерно ли это. simm В 17 и 21 приказах нет сертификации, там только есть требования к классам, вот на них и ориентируюсь. |
|
| Автор: sekira | 51842 | 07.05.2014 22:23 |
|
VipNet Personal Firewall+ Kaspersky = №!"?:%%;№!!!
Пришлось менять МЭ. Не шутка! |
|
| Автор: Паркер | 51843 | 08.05.2014 06:27 |
|
sekira
VipNet Client уже работают с Kaspersky Endpoint Security уже работают давненько. Все работает (по крайней мере то, что нужно). |
|
| Автор: Игорь | 51847 | 08.05.2014 09:31 |
|
Паркер,
Лицензируемые виды деятельности по ТЗКИ прописаны в ПП № 79 и среди них поставка СЗИ как отдельный вид деятельности не указан. Если бы вам нужно было, чтобы исполнитель (поставщик) не только поставил, но и провел установку (настройку) СЗИ, то тогда лицензия ему нужна. А так получается, что требование наличия у поставщика лицензии по ТЗКИ является избыточным. И возможно найдется кто-нибудь без лицензии из желающих участвовать в аукционе, кто обратится в ФАС. Вот поставка СКЗИ относится к лицензируемым видам деятельности по ПП №313 (п.21 перечня - передача шифровальных (криптографических) средств) |
|
| Автор: simm | 51848 | 08.05.2014 09:39 |
|
Программный комплекс OfficeScan 10.6 – на соответствие СОВ (ИТ.СОВ.У4.ПЗ) - по 4 классу , САВЗ (ИТ.САВЗ.А4.ПЗ, ИТ.САВЗ.Б4.ПЗ, ИТ.САВЗ.В4.ПЗ, ИТ.САВЗ.Г4.ПЗ) - по 4 классу, РД МЭ - 4 класс (номер 3006 в реестре ФСТЭК)
вот к примеру сертифицированый по 17,21 по СОВ, у SSEP сертификат по НДВ |
|
| Автор: Игорь | 51849 | 08.05.2014 10:21 |
|
Для simm
"у SSEP сертификат по НДВ" Читайте внимательно сертификат на SSEP № 2171 - "а также может использоваться ... для защиты информации в информационных системах персональных данных до 1 класса включительно". Возможность использования старых сертификатов ФСТЭК и соответствие старых классов ИСПДн уровням защищенности по новым требованиям после выхода ПП 1119 прописано в информационном сообщении ФСТЭК от 20.11.2012 г.№240/24/4669 в п.2 |
|
| Автор: simm | 51853 | 08.05.2014 11:17 |
|
не спорю, в ИСПДн может использоваться.
Но что данный продукт соответствует требованиям приказов 17,21 подтверждения нет. И утверждать что все требования по СОВ он закроет, нельзя. |
|
| Автор: sekira | 51854 | 08.05.2014 11:42 |
|
"И утверждать что все требования по СОВ"
Из тех которые получаться у вас на вашей ИСПДн! |
|
| Автор: Игорь | 51855 | 08.05.2014 11:45 |
|
Ну вообще-то для СОВ в 17 и 21 приказах всего 2 требования и входят они в состав базовых мер только для 1 и 2 уровней защищенности ПДн (классов ГИС) :
СОВ.1 - обнаружение вторжение СОВ.2 - обновление базы решающих правил Думаю, что эти требования СОВ из состава SSEP выполняет точно (если см. описание мер в методическом документе ФСТЭК "Меры защиты информации в государственных информационных системах") В конце концов разработчик ("Код безопасности") отвечает за соответствие своего сертифицированного продукта требованиям НМД |
|
| Автор: Паркер | 51856 | 08.05.2014 12:02 |
|
Игорь
Спасибо большое. simm Насколько я читал приказы 17 и 21, то в них есть методика классификации ИСПДн (точнее в 17 есть, а в 21 нет), но все остальное - это требования к ПО СЗИ: такой-то класс, сякой-то класс, а вот сами продукты уже классифицируются по НМД ФСТЭК. Т.е. разработчику ПО СЗИ для того что бы получить соответствующий сертификат на ПО НЕ НУЖНО исполнять требования 17 и 21 приказов. Эти требования исполняются в рамках защиты информации, а не разработки ПО |
|
Просмотров темы: 10717