| Автор: malotavr | 23680 | 24.11.2010 11:58 |
|
> Впрочем наличия лицензиина ССЗКИ могут потребовать. Особенно если вы планируете стратифицировать производство или большую партию Если это будет единичный экз или небольшая партия (3-5-10 шт), то обойдется и без этого.
Посмотрел перечень документов, которые требовали у нас при сертификации производства. Лицензий в перечне нет. |
|
| Автор: Некто | 23681 | 24.11.2010 12:02 |
|
Я не утверждаю, но предполагаю...
Особенно если звезды над головой некоторых товарищей определенным образом выстроятся... - могут. Но если строго, то для конфы не предусмотрено. |
|
| Автор: Прохожий | 23687 | 24.11.2010 12:52 |
|
Чего изобретать велосипед.
Есть общесистемный софт и софт - СЗИ и для сзи. Вопрос из области качества - смотрите нормы ISO - QT. Товарищи из фстэк их наверняка не читали но если вы им их достоверно их приведете - вопросы отпадут. Максимум их требований это отсутствие НДВ - вот тут можно и наткнуться ели что-то всплывет. Зачем демонизировать людей угнетаемых и загнобляемых злобным бухгатером из Ленторга по производству табуреток и доктором околотабуреточных наук? |
|
| Автор: Владимир | 23689 | 24.11.2010 13:05 |
|
Итак
Если я сертифицирую ПО, по РД с уровнем защищенности 1Г Лицензия на разработку не нужна, но желательна Лицензия на ТЗКИ вообще не нужна, как не нужна и Аттестация ЗП, АС ... Какие документы регламентируют сертификацию защищенного ПО по конф. информации? |
|
| Автор: Некто | 23691 | 24.11.2010 13:27 |
|
Владимир, ваше ПО - это СЗИ? Если нет, то возможна сертификация только на НДВ. И никакого 1Г вы туда не присобачите. Ну только если еще на технические условия стратифицировать, но это совсем ни о чем, если нет функций безопасности в вашем ПО.
Вы бы все ж почитали что-нить на досуге по теме... А то впечатление такое, что все с чужих слов по верхушкам.. Прохожему - что вы уж совсем народ из ФСТЭК не считаете за специалистов. Там тоже умные книжки изучают :) И кой чего могут. Персоналии привести? |
|
| Автор: Прохожий | 23692 | 24.11.2010 13:41 |
|
я говорил о другом.
при зраплате в 15 тыр люди работают... не стоит на них наговаривать и приписывать им некий вампиризм. просто их ворнежский нии разленился и норм не ваяет и даже переводить сужое перестал 2владимир - еще раз отсылаю вас к нормам тестирования качества. как их освоите начинайте почитывать уже нормы по иб и не изобретайте лишнего и домыслов не надо |
|
| Автор: Владимир | 23695 | 24.11.2010 13:49 |
|
Некто, зря Вы так - я и на курсах был, и документов, форумов и блогов уже перечитал, совсем не первый день все это изучаю ...
Оттуда и вопросы, что нет во всем этом закономерности. Сколько людей столько и мнений - вот такая отрасль Опыта не хватает - так я и не претендую на звание эксперта, а задаю вопросы Беру Положение 199 от 27.10.1995 п.1.6 "Обязательной сертификации подлежат средства защиты информации, предназначенные для защиты сведений, составляющих государственную тайну, а также ДРУГОЙ ИНФОРМАЦИИ С ОГРАНИЧЕННЫМ ДОСТУПОМ, подлежащей защите в соответствии с действующим законодательством ... Перечень средств защиты информации, подлежащей обязательной сертификации, приведен в Приложении 1" - ну ведь явно не только Гостайна - у нас любая конф. защищена законодательством Приложение 1 п.4 "Защищенные программные средства обработки информации" - явно не СЗИ Да и черт бы с ней с обязательной - пусть будет добровольная, но если клиент требует Уровень защищенности ПО (и вполне себе законно требует), что как не сертификат его удовлетворит? Ну зачем мне НДВ, если используется в ИСПДн К2 или даже К3? На какие документы опираться? Не могу ведь я руководствоваться исключительно диалогом с форума? |
|
| Автор: Прохожий | 23698 | 24.11.2010 14:10 |
|
2Владимир.
ЕСЛИ заказчик от вас требует сертификата на ваш софт - идите по нормам фстэк. Получайте свой серификат на свое ПО. Но если заказчик не знает откуда у него это требование - вы-то чего колотитесь? Он платит - вы делаете. Вы заказчику предлагаете свой товар а он про перламутровые пуговицы? Покупайте пуговицы и пришивайте - если иначе никак. Прикрутите к своему софту покупной софт СЗИ с нужным уровнем защищенности или делайте все по науке сами Смотрите матрицу от фстэк и тупо дорабатываете то чего не хватает (в табличке для 1Г ообозначено плюсиком) - это вся наука. есть еще госты 34 серии и гост_Р создание АСУ в защищенном исполнении. |
|
| Автор: Некто | 23700 | 24.11.2010 14:13 |
|
Владимир, Перечень средств... устанавливает, что может быть сертифицировано в рамках данной системы сертификации. Если в вашем продукте отсутствуют функции, реализующие требования РД АС или РД СВТ, или требования к ИСПДн соответствующего класса, то как вы его будете испытывать на соответствие этим требованиям? Прикладное и общесистемное ПО, ели оно ко всему прочему не наделено функциями и свойствами СЗИ, возможно сертифицировать только на НДВ.
Лучше всего вам сейчас обратиться в испытательную лабораторию (перечень здесь - ) и обговорить с ними все ваши беды и заботы. А уж они (за ваши деньги) удовлетворят вас по полной программе. |
|
| Автор: Некто | 23701 | 24.11.2010 14:16 |
|
Прохожий - присоединяюсь 100%!
|
|
Просмотров темы: 10915