| Автор: PS | 19805 | 21.05.2010 17:58 |
|
Положение о системе межведомственного электронного документооборота
Технико-технологическая инфраструктура межведомственного электронного документооборота состоит из следующих элементов: а) головной узел межведомственного электронного документооборота, оператором которого является организатор межведомственного электронного документооборота; б) узлы участников межведомственного электронного документооборота; в) защищенные каналы связи. Здесь и копайте! |
|
| Автор: PPS | 19806 | 21.05.2010 18:03 |
|
Канал связи аутентифицированный [authenticated communication channel] — канал связи, обеспечивающий целостность передаваемой по нему информации.
Канал связи защищенный [private communication channel] — канал связи, обеспечивающий недоступность пересылаемой по нему информации противнику пассивному. К. с. з. моделируется протоколом конфиденциальной передачи сообщений. Для других типов протоколов криптографических к. с. з. может служить примитивом криптографическим. |
|
| Автор: maotavr | 19808 | 22.05.2010 10:43 |
|
PS,
не путайте человека. Система межведомственного ЭДО может использоваться только органами исполнительной власти и тлько для целей, установленных п. 4 положения. Скремблер, определение защищиеного канала связи приведено выше, но по факту канал считается защищенным только в том случае, если обеспечена его криптографическая защита. Вы можете обеспечивать эту защиту сами, а можете арендовать уже защищиенные каналы - сейчас такую услугу предлагает боьшинство федеральных операторов связи. В отсутствие требований вам необязательно использовать сертифицированные СКЗИ, но с сертифицированными - спокойнее, особео государственым организациям. |
|
| Автор: PS | 19809 | 22.05.2010 12:58 |
|
2Malotavr
Не оценил - в чем путаница? При отсутствии в нормах четкого и однозначного определения (Защищенный Канал Связи) - привел норму где этот объект упомянут. Ну а то, что подобными каналами монопольно владеет государство - для кого в нашей стране секрет? Машина с мигалками и крякалками тоже движется по этому объекту (ЗКС) т.к. защищена статусом и охраной (инкапсулирована). С конца 30х в стране существовала система "Закрытой телефонии" которая была защищена только организационно и инфраструктурно т.к. перенос сигнала в другой спектр это совсем не криптография и были глубоко закопанные кабели в надутых резиновых кожухах с манометрами и охрана у кроссов и проч. А наши и Пиндосские подводные бронированные кабели - это что не защищенные каналы связи? Помните шум с затоплением технологического батискафа на Камчатке который такие каналы обслуживал? А с 70 в СССР был введен ГСОД (СОД) - прообраз интернета только закрытый. Там сообщения разбивались на маленькие части инкапсулировались в контейнеры + Шифровались (но можно было и не шифровать) и направлялись во все возможные стороны а на приемной стороне собирались по частям по протоколу. Защищенный совсем не значит зашифрованный. Скорее защищенный+зашифрованный т.к. предполагается что после зашифрования депешу можно доставлять по любому каналу в т.ч. и открытому - выше пример про янычаров и верблюдов. Защищенный - скорее организационный момент. Сейчас к этому ЗКС ближе всего оптоволокно многомодовое нового поколения или что-то из лазерных каналов из-за их малого распространения. Пакеты с героином в желудке ХХХ летящие на самолете или на другом транспорте - тоже защищенный канал связи ЗКС. Здесь обьект защищен носителем многослойная упаковка+ инкапсулирован в человека. Но грамотного и всеобъемлющего определения нет. Кстати - Если вместо шифрования в распределенной сети использовать архивирование с длинным паролем - пусть господа из ФСБ докажут на пальцах что этот метод менее стоек и затратен чем СКЗИ. Последний пример привел из провокации т.к. СКЗИ весьма нечеткое понятие в которое может входить или не входить все архиваторы (ZIP-RAR), которые отдаленно напоминают процедуру криптографического преобразования но ей не являются изначально (по определению). |
|
| Автор: Прохожий | 19810 | 22.05.2010 14:27 |
|
Необходимость использования СКЗИ определяет владелец информации.
В подтверждение сошлюсь на два приказа (по хронологии) ФАПСИ-ФСБ в предметной области. Положение ПКЗ-99 (отменено введением ПКЗ-05) 1. Решение о необходимости использования криптографических мер защиты принимает собственник информационных ресурсов или уполномоченное им лицо, а также пользователь конфиденциальной информации (в случае, если собственником информационных ресурсов или уполномоченным им лицом предварительно не определена необходимость такой защиты) на добровольной основе. При принятии такого решения требования Положения ПКЗ-99 являются обязательными для криптографической защиты, подлежащей в соответствии с действующим законодательством обязательной защите конфиденциальной информации. К такой информации следует отнести: • персональные данные; • сведения, составляющие служебную тайну; • сведения, составляющие коммерческую тайну. При этом исключение составляет информация, содержащая сведения, к которым в соответствии с действующим законодательством Российской Федерации доступ не может быть ограничен. Положение ПКЗ-2005 • Настоящее Положение не регулирует отношения, связанные с экспортом и импортом СКЗИ, и не распространяется на использование шифровальных (криптографических) средств иностранного производства. • Режим защиты информации путем использования СКЗИ устанавливается обладателем информации конфиденциального характера, собственником (владельцем) информационных ресурсов (информационных систем) или уполномоченными ими лицами на основании законодательства Российской Федерации. • При организации обмена информацией конфиденциального характера, участниками которого являются государственные органы и организации, выполняющие государственные заказы, необходимость криптографической защиты информации и выбор применяемых СКЗИ определяются государственными органами или организациями, выполняющими государственные заказы. • При организации обмена информацией, доступ к которой ограничивается по решению обладателя, пользователя (потребителя) данной информации, собственника (владельца) информационных ресурсов (информационных систем), не являющихся организациями, выполняющими государственные заказы, или уполномоченными ими лицами (за исключением информации, содержащей сведения, к которым в соответствии с законодательством Российской Федерации не может быть ограничен доступ), необходимость ее криптографической защиты и выбор применяемых СКЗИ определяются соглашениями между участниками обмена. • Необходимость криптографической защиты информации конфиденциального характера при ее обработке и хранении без передачи по каналам связи, а также выбор применяемых СКЗИ определяются обладателем или пользователем (потребителем) данной информации. • СКЗИ должны удовлетворять требованиям технических регламентов, оценка выполнения которых осуществляется в порядке, определяемом Федеральным законом от 27 декабря 2002 года N 184-ФЗ "О техническом регулировании". • Качество криптографической защиты информации конфиденциального характера, осуществляемой СКЗИ, обеспечивается реализацией требований по безопасности информации, предъявляемых к СКЗИ, ключевой системе СКЗИ, а также к сетям связи (системам), используемым СКЗИ с целью защиты информации при ее передаче по каналам связи и (или) для защиты информации от несанкционированного доступа при ее обработке и хранении (далее – сети (системы) конфиденциальной связи) и условиям размещения СКЗИ при их использовании (далее – требования по безопасности информации). • Для криптографической защиты информации конфиденциального характера должны использоваться СКЗИ, удовлетворяющие требованиям по безопасности информации, устанавливаемым в соответствии с законодательством Российской Федерации. Реализация в конкретных образцах СКЗИ и сетях (системах) конфиденциальной связи требований по безопасности информации возлагается на разработчика СКЗИ. Чтобы уйти из ОБЪЯТИЙ ФСБ можно использовать то что не относится к СКЗИ но выполняет те-же функции см. выше ответственность перед "совестью" - на лице принимающем решение закон это не регулирует |
|
| Автор: PS | 19811 | 22.05.2010 14:51 |
|
В ФЗ 152 были внесены изменения об отмене обязательности СКЗИ в ИСПДН
РОССИЙСКАЯ ФЕДЕРАЦИЯ ФЕДЕРАЛЬНЫЙ ЗАКОН от 27.12.2009 N 363-ФЗ О внесении изменений в статьи 19 и 25 Федерального закона "О персональных данных" Принят Государственной Думой 16 декабря 2009 года Одобрен Советом Федерации 25 декабря 2009 года Статья 1 Внести в Федеральный закон от 27 июля 2006 года N 152-ФЗ "О персональных данных" (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451) следующие изменения: 1) в части 1 статьи 19 слова ", в том числе использовать шифровальные (криптографические) средства," исключить; 2) часть 3 статьи 25 изложить в следующей редакции: "3. Информационные системы персональных данных, созданные до 1 января 2010 года, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2011 года.". Статья 2 Настоящий Федеральный закон вступает в силу со дня его официального опубликования. Президент Российской Федерации Д. МЕДВЕДЕВ |
|
| Автор: malotavr | 19813 | 22.05.2010 18:29 |
|
PS,
путаница - в области действия документа. Если в нормативном акте введено какое-то определение, это определение применимо только к той области, которая регулируется этим актом. В любой другой области это определение равносльно утверждению: "А вот одна бабка сказала, что...". Т.е. пользоваться вы ими можете (почему бы не позаимствовать чужой опыт), но формальным основанием для принятия каких-либо решений оно не является. |
|
| Автор: malotavr | 19814 | 22.05.2010 18:39 |
|
> Защищенный совсем не значит зашифрованный.
Вы мне напоминаете начальника ОИБ на моей первой работе. Он тоже считал, что если ВЦ арендовал оптоволоконный канал от Москвы до Хабаровска, то это защищенная линия связи и применять шифрование не нужно. Я тогда был мелкий, наивный и честно пытался объяснить ему, что такое мультиплексирование SDH-каналов и что никто ему отдельную нитку волокна тянуть не будет. Тем более, что эта нитка в любом случае порезана на 10-километровые огрызки, в точках соединения которых стоит оборудование провайдера (на тот момент, к тому же, частично обслуживавшееся иностранными специалистами). На сегодняшний день, арендуя выделенный канал связи, вы получаете "вииртуальный" MPLS-канал, который идет по сети провайдера самым причудливым образом. Считать, что этот канал недоступен для чтения данных нарушителем (хотя бы и сотрудником оператора связи) - редкостная наивность. Назвать защищенным можно все, что угодно. Но по факту на сегодняшний день никакого другого способа защиты передаваемых данных, кроме шифрования, человечество не реализовала Квантовая телепортация не в счет - ее еще до промышленного образца довести надо. |
|
| Автор: malotavr | 19815 | 22.05.2010 18:42 |
|
> В ФЗ 152 были внесены изменения об отмене обязательности СКЗИ в ИСПДН
Верно. Эта поправка убрала коллизию двух норм этого ФЗ, одна из которых допускала толкование "криптография относится к необходимым мерам защиты", а вторая говорила "критерии необходимости применения криптографии должны быть определены нормативными документами ФСБ". Сейчас в законе осталась только вторая норма. |
|
| Автор: Ps | 19826 | 24.05.2010 10:31 |
|
Не надо мне приписывать подобной наивности.
Повторюсь с самоцитатой Защищенный - скорее организационный момент. Скорее защищенный + зашифрованный т.к. предполагается что после зашифрования депешу можно доставлять по любому каналу в т.ч. и открытому - выше пример про янычаров и верблюдов. В любом случае о защищенности какнала судить только владельцу информации Давайте найдем определение защищенного канала вот... из нетленки Рейнвокса При этом каналы связи по наличию контроля со стороны Оператора связи могут быть следующих типов:  контролируемые – каналы связи, защищенные от НСД к информации режимными, организационно-техническими и техническими мерами, направленными на обеспечение заданных характеристик безопасности, использование которых контролируется оператором связи;  неконтролируемые – каналы связи, использование которых контролируется сторонними организациями (сторонние организации гарантируют безопасность ПДн на основе договора); По уровню защищенности каналы связи могут быть следующих типов:  защищенные каналы: o доверенные каналы – каналы связи, которые обеспечивают конфиденциальность и (или) целостность информации, а также реализуют взаимную аутентификацию ПТК или их компонент; o защищенные волоконно-оптические линии связи, безопасность передаваемой информации в которых определяется физической средой распространения и значительной сложностью перехвата передаваемого в ней информационного сигнала;  открытые каналы – сети связи общего пользования и (или) сети международного информационного обмена (Интернет), не обеспечивающие безопасность передаваемой информации. В состав средств защиты ПДн при использовании доверенного канала, входят следующие механизмы: – механизмы взаимной аутентификации компонент ПТК; – механизмы обеспечения конфиденциальности передаваемой в рамках доверенного канала информации; – механизмы обеспечения целостности передаваемой в рамках доверенного канала информации. Давайте определение ЗКС получше тогда поспорим |
|
Просмотров темы: 41058