Контакты
Подписка
МЕНЮ
Контакты
Подписка

Тонкий клиент - Форум по вопросам информационной безопасности

Тонкий клиент - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: Alex | 4239 17.08.2007 09:30
Все таки СТР-К обязывает использовать сертифицированные СЗИ НСД. Есть ли конкретные решения по защите тонких клиентов под управлением Linux?

Автор: Странник | 4241 17.08.2007 10:13
Читайте административный кодекс!

Автор: malotavr | 4242 17.08.2007 10:41
Странник, подобные советы от фонаря даете или осмысленно? Административный кодекс - это кодекс о правонарушениях, не так ли?

СТР-К носят рекомендательный характер (во-первых в силу ФЗ "О техническом регулировании", во-вторых в силу того, что не является нормативно-правовым актом (см. постановление правительства о порядке разработки и регистрации НПА). Поэтому игнорирование СТР-К или отдельных его требований не является правонарушением.

"Под аттестацией объектов информатизации понимается комплекс организационно-технических мероприятий, в результате которых ... подтверждается, что объект соответствует требованиям стандартов или иных нормативно-технических документов по безопасности информации, утвержденных Гостехкомиссией России ("Положение об аттестации объектов информатизации..." ). Я имею полное право провести аттестацию объекта информатизации по требованиям класса 1Г РД "Автоматизированные системы. Показатели защищенности...". В этом классе нет требования о наличии сертифицированных СЗИ.

Ну и где тут правонарушение и при чем тут административный кодекс?

Alex, в случае систем, обрабатывающих конфиденциальную информацию, решение о том, какие средства защиты и как применять является прерогативой владельца системы. Конечно, если вы являетесь органом государственной власти делает эту систему госконтракту или СТР-К явно упомянуто в ТЗ, то я вам сочувствую. В любом другом случае вам должно быть совершенно параллельно, что написано в СТР-К.

Автор: Alex | 4243 17.08.2007 14:20
АС система гос. организации, обрабатывает персональные данные граждан. В ТЗ нигде явно не указано про СТР-К.
На сколько я понял, статья 5 ФЗ "О тех. регулировании" все-таки обязывает использовать СТР-К, хоть он и не является НПА.

Автор: Mike | 4244 17.08.2007 15:06
Интересно получается:
РД "Автоматизированные системы. Показатели защищенности..." признаем, а СТР-К - это уже не нормативно-технический документ? И Акт классификации, может, не нужен тогда, и ТЗ на СЗИ, и технический паспорт, и описание технологического процесса обработки информации, и инструкции пользователям, и сертифицированные СЗИ (кто вообще придумал Windows для конфиденциалки сертифицировать?), и ответственный за ЗИ (администратор) на 1Г не нужен! Аттестуй-не хочу!
В "Положении по аттестации объектов информатизации...", помимо определений, еще интересные пункты есть. Например, 3.7.1:
На этапе аттестационных испытаний объекта информатизации:
...
проводятся испытания несертифицированных средств и систем защиты информации на аттестуемом объекте или анализ результатов их испытаний в испытательных центрах (лабораториях) по сертификации
...

Автор: Alex | 4245 17.08.2007 15:46
Все-таки стоит вернутся к тонкому клиенту. У кого-нибудь из участников данного форума была схожая проблема? АС. Гос. органа обрабатывает ПД. Планируется аттестация по классу 1Г (1Д) Тонкий клиент под Linux с установленным rdesktop. Сервер терминалов под Win 2003.
Существуют ли СЗИ НСД под тонкие клиенты, которые уже проверены в работе?

Автор: malotavr | 4246 17.08.2007 15:48
Alex,
вам лучше пообщаться с вашим юристом. Позиция наших юристов, например, заключается в следующем.

В соответствии со статьей 5 закона о тех. регулировании при обработке сведений подлежащих охране (к ним относятся и персональные данные) оюязательными являются как тех. регламенты, так и нормативно-технических требования, установленных уполномоченными органами исполнительной власти (в случае персональных данных это ФСБ и фСТЭК). Уполномоченный орган устанавливает эти требования, выпуская нормативно-правовой акт, которым вводит эти требования в действие (постановление правительства об утверждении положения, приказ министерства о вводе действия руководящего документа и т.п.). В соответствии с "Правилами подготовки нормативных правовых актов федеральных органов исполнительной власти и их государственной регистрации", обязательные к исполнению нормативно-правовые акты, в том числе и конфиденциальные, "затрагивающие права, свободы и обязанности человека и гражданина" подлежат обязательной регистрации в Минюсте.

Приказ о вводе в действие СТР-К в Минюсте не регистрировался, хотя сам по себе документ безусловно затрагивает обязанности "человека и гражданина". По их мнению, это достаточное основание для того, чтобы не рассматривать СТР-к как обязательный к исполнению документ.

Автор: Alex | 4247 17.08.2007 16:06
В таком случае как Вы прокомментируете сообщение от автора: Mike?

Автор: Alex | 4248 17.08.2007 16:07
2 Alex: В любом случае, спасибо за консультации.

Автор: malotavr | 4249 17.08.2007 16:34
> В таком случае как Вы прокомментируете сообщение от автора: Mike?

Указанный РД - просто критерий классификации, какой смысл его признавать или не признавать.

В прежних версиях СТР-К, кстати, было много противоречий (последнюю версию не читал). Там, например, предлагалось аттестовывать конфиденциальные АС собственными сиоами, без привлечения органа по аттестации.
Положение об аттестации такого не предусматривает.

Что касается п. 3.7.1 - именно это я и имел в виду, говоря, что для 1Г может быть достаточно собственных средств защиты терминального сервера. В ходе комплексных испытаний их можно потестировать и убедиться, что они соответствуют требованиям класса 1Г.

Страницы: < 1 2 3 >

Просмотров темы: 14616

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*