Контакты
Подписка
МЕНЮ
Контакты
Подписка

Получение сертификата на ТС, имеющие выход в Интернет и расположенные в ВП - Форум по вопросам информационной безопасности

Получение сертификата на ТС, имеющие выход в Интернет и расположенные в ВП - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: Дядя | 22289 27.09.2010 16:58
1. У РНТ кажется были решения с АРМом - абонентским пунктом Интернет для ВП (автономная ПЭВМ, не терминал) , но не для предприятий, а для органов власти. Цена вопроса где то под 150 штук ориентировочно.
2. Что касается "Временных сертификационных требований...", то понятно что документ с собакой и организациям не допущенным к работе с ГТ не может высылаться. Но я говорю об организациях имеющих лицензии ФСТЭК на разработку СЗИ под ГТ. Но ФСТЭК почему то по слухам данные требования отдала только 2-3 своим испытательным лабораториям или органам по сертификации (почему?). Т.е. у организаций-разработчтков СЗИ этих требований нет, а у тех кто должен сертифицировать на соответствие этим требованиям - есть. То ли документ с душком, то ли распилить деньги хотят в ближнем кругу.
Чтобы защитить ТС как абонентский пункт для ВП, нужно определить типовую модель возможных каналов утечки и под неё разработать требования. А там не только программно-математические каналы. Как к примеру ФСТЭК будет сертифицировать данное ТС по каналам ВЧО и ВЧН если у них нет методик, ну и ряд других моментов. То что они сертифицируют по НДВ и НСД у меня нет сомнений (не будем говорить что и как делается в этом вопросе), а вот по остальному...

Автор: Zaind | 22291 27.09.2010 17:01
Некто

Вы говорите черезчур общими словами. Суть вопроса такая: как получить сертификат и во сколько он обойдется. Алгоритм получения сертификата должен быть открытым для всех желающих, как при получении лицензии. У ФСТЭК же его нет, как выяснилось из ответов. И то, что документ с требованиями к проведению сертификации закрыт, совершенно не имеет значения для заказчика-ему важен только результат, то бишь сам сертификат. По поводу денежных затрат-решение остается за боссом, сколько он готов отдать денег не мое дело.

Остается только письменный запрос во ФСТЭК или в испытательную лабораторию. Неужели на этом форуме нет их представителей? На этом же деньги зарабатывают))))

Автор: Странник | 22377 29.09.2010 21:15
Указ подразумевал, что во время совещания в ВП будет также работать ЭВМ имеющая специальный сертификат.
Ведь можно развести во времени работу на ЭВМ в сети Internet и само совещание, удалив ЭВМ (пример - ноутбук), имеющую заключение на СП и отключить сетевой кабель на период совещания
Какие есть мнения?

Автор: sekira | 22383 30.09.2010 06:59
"Ведь можно развести во времени работу на ЭВМ в сети Internet и само совещание, удалив ЭВМ (пример - ноутбук), имеющую заключение на СП и отключить сетевой кабель на период совещания"

Такая мера защиты в НМД по ГТ отсутствует!! Поэтому применять ее в качестве защиты речевой информации в ВП грубое нарушение НМД !!

Автор: Дядя | 22408 30.09.2010 13:29
Для sekira.
Почему "такая мера" отсутствует? Это орг-режимная мера, прямого запрета на применение которой в СТР нет. А раз не запрещено, то можно применять.
Если СВТ не прошло СП, то его не нужно включать в состав ТС ВП и выносить на время функционирования помещения в режиме ВП (проведения совещаний и т.п.). А если ТС прошлоСП, то рассматриваем СВТ как ВТСС со всеми вытекающими.
Кстати, а в чём отличия в подходе к защите классического абонентского пункта - ПЭВМ или терминал, от других всевозможных технических средств имеющих LAN интерфейс, которых сейчас становится всё больше и больше (телевизоры, ресиверы, оконечное связное оборудование, оргтехника и т.д. и т.п.)?

Автор: Серж | 22409 30.09.2010 14:10
Основная проблема неоднозначности понимания и трактовок по определению возможных мер и средств защиты информации по данному направлению заключается в отсутствии официальной описательной модели возможных технических каналов утечки информации для данного класса технических средств - ТС, подключённых к сетям общего пользования (и абонентские пункты, и т.д. и т.п. как сказал Дядя). А в связи с отсутствием описательной модели каналов (здесь появляются специфические каналы, ранее не рассматривавшиеся, во всяком случае в однозначной трактовке) нет и технических требований по закрытию данных каналов (типа ОТТ к системе защиты информации для ТС, имеющих подключение к сети). В зависимости от категории информации перечень требований может быть различный. А существование каких то мифических Временных сертификационных требований как то не снимает вопросов. Получается что требования для организаций-разработчиков (лицензиатов ФСТЭК) не определили по данному классу ТС, а требования к испытательным лабораториям типа есть, это как то через "одно место", ну почти как всегда, вопрос философский, что первично, яйцо или курица.
Короче вопрос становится всё актуальне, а регулятор как то остался в стороне. Может не слишком активен, потому что ждёт грядущей административной реформы и выхода нового указа "О структуре федеральных органов исполнительной власти". Число регуляторов можно и сократить, а то количество как то слабо влияет на качество, пены и дыма много, а суть не ясна. Работать надо, а то средства из госбюджета растворяются на какие то мифические темы, на выходе ничего не появляется работоспособного. По отдельным направлениям приходится работать по методикам ещё 70-х годов, вот вам и показатель дееспособности руководящей и направляющей силы, осуществляющей единую техническую политику.
Возможно я не прав, кто возразит и скажет что все необходимые документы и требования есть, нужно только поискать.

Автор: Zaind | 22410 30.09.2010 16:36
По тексту указа следует, что сертификат должны получить ТС, РАЗМЕЩАЕМЫЕ в ВП, то есть находящиеся не только во время проведения совещаний, но и в свободное от них время. Поэтому оргмеры типа "отключить от компьютерной сети или вынести из помещения на время проведения совещаний" сюда не подойдут.
Судя по ответам, сертификат получить либо очень сложно либо на сегодняшний момент нереально, вследствие отсутствия необходимых методик и норм. Тогда единственно правильным выходом из ситуации является отключение от сети, причем физическое, а не логическое. Как же будет существовать начальник, сидящий в ВП на рабочем месте, без Интернета? Незавидное положение у него, однако...

Автор: Серж | 22411 30.09.2010 17:14
Ну пока получается так. "Начальник, сидящий в ВП на рабочем месте" (начальник какой то организации или предприятия, не органа госвласти, для них сертификат ФСТЭК не тянет, там должен быть сертификат ФСБ) может или развернуть целую систему с сертифицированным вариантом терминала от Свемела в своём кабинете, либо по умолчанию тихонько работать на ноуте не включённом в состав ТС объекта с беспроводным каналом, а на серьёзные периоды уносить его в комнату отдыха и выключать, ешё лучше в металлический ящик ("бережёгного бог бережёт, сказала монашка натягивая г..... на свечку").
А почему нет выбора защищённых решений на рынке, почему начальников сподвигают к нарушению режима - спросите у ФСТЭК. Нет доступных требований - нет доступных и разнообразных решений. Наверное у ФСТЭК любовь со Свемелом, других на поляну не пущают, но это уже другая история.

Автор: Странник | 22416 30.09.2010 21:35
Пока следственное управление ФСБ по факту разглашения госю тайны с использованием ПЭВМ, подключеной к сети Internet не находит достаточных оснований для возбуждения уголовного дела обсуждение Указа - пустая болтовня.

Автор: Zaind | 22541 05.10.2010 17:28
Странник

По поводу достаточных оснований. В СТР был добавлен абзац аналогичного содержания из указа. Невыполнение требований СТР это уже вторая или даже первая категория нарушения. Почему тогда вы говорите, что нет оснований?

Страницы: < 1 2 3 >

Просмотров темы: 8885

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*