Контакты
Подписка
МЕНЮ
Контакты
Подписка

Нужна ли сертификация СВТ или можно ограничиться сертификацией НДВ? - Форум по вопросам информационной безопасности

Нужна ли сертификация СВТ или можно ограничиться сертификацией НДВ? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: t5d | 12541 25.08.2009 07:46
Юрий.
Оказывается, что для сертификации обычной программы по НДВ также требуется лицензия ФСТЭК на разработку СЗКИ (!) С точки зрения логики - полный бред, но полтора месяца назад, я об этом еще не знал, к сожалению...

А.Щеглов
Если позволите, еще вопрос...
Из Вашего последнего сообщения, я сделал вывод, что СЗИ не должно обеспечивать защиту ко всем типам защищаемых в АС ресурсов. А в АС это требуется.
Хорошо, если мы обеспечиваем контроль доступа не к системным объектам, а к своим собственным, например, к СУБД.
Тогда откуда взялся тезис, что придется писать драйвера и ловить синие экраны? СЗИ будет работать как часть системы обработки, и будет отлажена и протестирована также, как и СОИ. По сравнению с объемом функционала средней СОИ, объем функционала СЗИ (5 класса) - мелочь...
Или такая СЗИ - уже не СЗИ?

Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 12546 25.08.2009 10:21
То, о чем Вы говорите, не имеет никакого отношения к СЗИ НСД 5 класса. Для Вас объект доступа - таблица - можете (если сможете) написать свою СЗИ. Правда, Вам собственными силами придется переписать механизмы защиты СУБД - СЗИ должна сама реализовывать защиту, а не использовать встроенные механизмы. Только сертифицировать ее Вам придется не по РД СВТ, а по ТЗ, которое сначала нужно согласовать со ФСТЭК. Далее, получив (если получите) подобный сертификат, не будете знать, что с ним делать....
Вообще, г-н t5d, Василь правильно сказал, объяснять долго, а здесь не курсы повышения квалификации - область безопасности - это отдельная область знаний, которой "нужно жить"....
Не так все просто.

Автор: t5d | 12554 25.08.2009 12:17
Спасибо, вот "вживаюсь" потихоньку...
Таблица была приведена просто как пример, в противовес файлу. Вообще, имелись в виду объекты уровня СОИ, а не уровня ОС, ведь к ним тоже можно/нужно разграничивать доступ.

Что делать с подобным сертификатом:
СЗИ должно быть сертифицировано в ФСТЭК? Как правило да. И оно будет сертифицировано в ФСТЭК, если хотите по ТЗ (я почему-то думал, что по ТУ сертифицируют).

При использовании в АС такое СЗИ не лучше и не хуже СЗИ НСД 5 класса. Потому что первое работает с объектами бизнес-логики, а второе - с системными объектами. Такое СЗИ предоставит дополнительную защиту, ее сертификат предоставит формальную гарантию корректности ее реализации. Что-то еще требуется от СЗИ, встроенной в СОИ?

Автор: Кот Чеширский | 12563 26.08.2009 09:19
На самом деле Вам нужно сертифицировать на ТУ. Но вот эти ТУ, по-хорошему, должны быть согласованы хотя бы с одним органом по аттестации, который будет аттестовать систему с вашим продуктом у одного из клиентов ;-)
Тогда эти ТУ "сыграют", так как будут согласованы с требованиями аттестатора.

Или можно пойти по пути, по которому сейчас идут некоторые производители - выдирают часть требований из РД АС 1Г (или СВТ) и делают из этого ТУ. Видел недавно такие для продукта в реестре ФСТЭК ;-)



Прошел месяц

Автор: Shkifer, ОАО "Джипиэс" | 13281 23.09.2009 12:08
существуют ли специальные программные средства для периодического тестирования всех функций СЗИ НСД для Secret Net,ну и еще пусть для Страж NT?
Где можно купить? Если нет таких программ, то как кто описывает требование пункта подсистема обеспечеия целостности-периодическое тестирование СЗИ НСД?

Автор: xmm | 13342 25.09.2009 09:43
У Стража есть встроенная утилита тестирования механизмов защиты.

Автор: user | 13344 25.09.2009 10:50
Программа фиксации и контроля исходного состояния программного комплекса – «Фикс» (версия 2.0.1)
Средство создания модели системы разграничения доступа – «Ревизор – 1 XP»
Программа контроля полномочий доступа к информационным ресурсам – «Ревизор – 2 XP»
Программа поиска информации на дисках – «TERRIER 3.0»
Программа «Ревизор сети», версия 2.0

Страницы: < 1 2

Просмотров темы: 18174

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*