Контакты
Подписка
МЕНЮ
Контакты
Подписка

Лицензия без права осуществления работ по физ. каналам - Форум по вопросам информационной безопасности

Лицензия без права осуществления работ по физ. каналам - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: ВС | 31339 14.09.2011 06:35
Увидевший, Ваш пост очень помог мне в получении лицензий.

Некто, спасибо за разъяснения. ФСТЭК определенно движется в нужном направлении, хотя наверное и с запазданием. Я так понимаю, официальной информации о новых постановлениях и регламентах - в плане дат выпуска и начала работы по ним .. - этой информации я не получу. В 99-ФЗ есть сроки про сто восемьдесят дней, про 1 июля 2011 и 2012, но к нашим вопросам эти сроки не относятся. Не факт что руководство сможет принять таймаут в два месяца по рекомендациям форума.

Автор: ВС | 31341 14.09.2011 06:49
А с другой стороны, даже если я сейчас смогу добиться от ФСТЭК возможности получения "урезанной" лицензии для программистов - на это уйдет какое-то время, потом отправка заявки, рассмотрение 45 дней, если еще что-то дополнить - еще срок .. Получится больше двух месяцев. И в итоге мне порекомендуют оформить новую заявку по новому ноябрьскому регламенту (точнее две новых заявки по двум новым регламентам).

Автор: Некто | 31344 14.09.2011 10:14
ВС,
Отсчитайте 180 дней с даты принятия закона :)
Это и будет ноябрь.
К этому сроку должны быть ПП с Положениями.
Жить будем по ним и ФЗ.
Регламенты не обязательны и утверждаться оне будут после ПП, т.к. завязаны на них. А это отдельная процедура через МО и Минюст.
Регламент - это руководящий документ для соответствующего подразделения ФСТЭК. Соискателю и лицензиату его очень полезно знать что бы быть в курсе что, как, в какие сроки и в какой такой (извращенной) форме будут с ним делать.

Об этом уже не раз говорилось, но напомню: в разработке ПП не только ФСТЭК участвует, а и ФСБ, МО, Минюст и т.д. Вот Минюст из 504, 532 и убрал детализацию работ в прошлый раз.

Автор: ВС | 31348 14.09.2011 13:17
Понял, и снова спасибо
В таком случае буду ждать новых ПП и Положений, "готовые" заявки придется отложить, выбора особо то и нет.
Надо теперь не пропустить выпуска новых документов, ну я думаю это дело везде будет обсуждаться

Автор: ВС | 31349 14.09.2011 13:28
Скажите, а на программу, у которой уже есть обязательный сертификат (не ИБ) и соответственно есть ТУ ..
В них дословно " .. должно удовлетворять требованиям к показателям защищенности от НСД РД "СВТ. Защита от НСД. Показатели защищенности от НСД к информации" ..".
У компании уже должна быть лицензия на разработку СрЗИ для разработки такого ПО и лицензия на ТЗКИ для его внедрения и сопровождения, верно?, да и как я понимаю должен быть сертификат ФСТЭК:
"Программа ХХ является программным средством некоего назначения со встроенными средствами защиты от НСД к информации, не содержащей сведения, составляющие ГТ, соответствует требованиям РД. СВТ по Х классу защищенности и может использоваться при создании АС до класса защищенности например 1Г включительно и при создании ИСПДн до 2 класса включительно при выполнении условий ТУ"

Ну либо ".. программа является средством защиты от НСД .." со всеми вытекающими

Я всё правильно понимаю? Получается орган, выдавший Основной сертификат (который не ИБ) - должен был проконтролировать наличие Сертификата по ИБ от ФСТЭК?

Автор: Некто | 31350 14.09.2011 13:39
Не совсем понял, что имеется в виду под Основным сертификатом :)
Сертификация - это подтверждение соответствия заявленным требованиям. Орган, который сертификат выдает, проверяет только то, на что уполномочен (область аккредитации системы сертификации). Если приведенный пример набора требований не входит в область аккредитации (а он не входит), то и проводить проверки (испытания) на соответствие этим требованиям не должен.

Однако если они предлагают свой продукт туда, где предъявляются обязательные требования к СЗИ (защищённым продуктам), то должны предъявит сертификат и иметь лицензию (есть частности, но не суть важно).

Автор: ВС | 31352 14.09.2011 14:00
Ясно. Т.е. орган сертификации рассматривает заявленное изделие исключительно в рамках своей области аккредитации системы сертификации.
Формулировка в ТУ на изделие о том, что оно удовлетворяет требованиям РД. "СВТ. ..." не накладывает обязательств на разработчика в плане получения сертификата ФСТЭК на изделие до тех пор, пока Заказчик изделия не предъявляет требований к СЗИ.
Если в одной организации стоит Solaris а в другой идентичный Циркон с сертификатом - работают то они одинаково, но считается что например ПДн защищены только во второй организации? Ведь в Цирконе нет ничего нового относительно НСД и остального. И как только организация №1 попытается продекларировать что мы мол защищены, им надо будет переставить ОС

Автор: Уводевший | 31420 15.09.2011 23:39
Уважаемые, читайте внимательно сертифиикат.Там могут написать такое ..Там в ФСТЭК не за все отвечают.

Автор: Некто | 31423 16.09.2011 00:42
Уводевший, поясните свою мысль. А то как-то многозначительно и очень мутно

Автор: ВС | 31467 17.09.2011 21:47
Уважаемый, я тоже не уловил всей величины предложения. На что сертифицируешься - то и получаешь в сертификате, вроде как процедура на это и направлена.
Или есть какие-то примеры? в таком случае хотелось бы рассмотреть, дабы не пасть жертвой. Ведь на самом деле сертификат читать поздно, он ведь уже получен. Читать надо раньше

Страницы: < 1 2

Просмотров темы: 5712

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*