Контакты
Подписка
МЕНЮ
Контакты
Подписка

Удостоверяющий центр в госконторе - Форум по вопросам информационной безопасности

Удостоверяющий центр в госконторе - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: Некто | 35848 29.03.2012 16:43
Можно же и без сертификатов в этом случае обойтись. Храните на токене логин и пароль любой сложности. Такие решения есть.

Автор: Alcabar | 35849 29.03.2012 16:52
Ну кулхацкер который брутит пароль в 8-9 символов составленный специалистом, а не блондинкой (т.е A-Z, a-z, +_-)(*&^%$#@! ) это уже невероятно упорный человек. Минимальный срок брута стандартными средствами такого пароля это 1-2 месяца, в лучшем случае 1-2 недели. И это при наличии ПОСТОЯННОГО соединения с жертвой, либо упертого SAM-файла. В первом случае могут пострадать только серваки, во втором все компы, но это надо целенаправленно искать (и знать где этот файлик лежит).
И вообще, я больше опасаюсь "ой, а я ничего не трогал - порнобанер сам появился", чем "брутящих пароли кулхацкеров". ИМХО, КТ быстрее уплывет после пары-тройка скаченных вирусов, чем после брута.

Автор: Роман | 35852 29.03.2012 17:51
Это все понятно, но есть следующее ограничение:
Блокировка учеток из-за брутфорса. Организовать защиту не позволяют финансы и неприемлемость OpenSource-решений (религия).

Автор: Alcabar | 35858 30.03.2012 09:37
Попробуйте пропихнуть Соболь или СекретНет. Там есть "крутая" наклейка - "сертифицировано". Работают либо с токеном, либо с прокси-картой. Цена крутится около 10к за штуку (это из того что нашел).

Автор: Роман | 35860 30.03.2012 09:47
Для того, чтобы лепить наклейки "сертифицировано" нужна лицензия на ТКЗИ, если не ошибаюсь, а ее ж нет.

Автор: Alcabar | 35861 30.03.2012 10:44
"Для размещения УЦ и средств криптографии необходимо подготовить помещения УЦ согласно требованиям ФСБ к размещению СКЗИ, требований поставщика ПО УЦ и результатов обследования, разработать общие документы по обеспечению ИБ при использовании СКЗИ:

инструкция по работе с СКЗИ в организации;
инструкция пользователя по безопасности при использованию СКЗИ;
инструкция администратора безопасности информации;

Поскольку при использовании ЭЦП используется криптография, то юридическому лицу, которое будет собственником УЦ, необходимо получить лицензии на следующие виды деятельности в ФСБ России:

на предоставление услуг в области шифрования;
на распространение шифровальных (криптографических) средств, включая их продажу и передачу.
на техническое обслуживание шифровальных (криптографических) средств
....
Для получения лицензий необходимо подготовить помимо общих документов об организации (копии уставных документов, выписка из ЕГРЮЛ и т.п.), документы свидетельствующие о готовности компании к осуществлению данных видов деятельности, список которых из 16ти пунктов приведен в «Перечень сведений, обосновывающих наличие в организации условий для осуществления заявленных видов деятельности в области защиты информации.». По получению вышеуказанных документов территориальный орган ФСБ в течении 45 дней проводит проверку организации лицензируемых видов деятельности на месте (в организации)и дает заключение по предоставлении или отказе в выдачи лицензий . При наличии положительного решения необходимо оплатить соответствующие пошлины,после чего лицензии выдаются соискателю."

http://4by4.ru/ru/analytics/naznachenie-udostoveryayushchego-centra-poryadok-sozdaniya-uc

Внимание вопрос: Заказчик готов получать лицензию ФМБ по криптографии?

Автор: Некто | 35862 30.03.2012 11:32
Alcabar | 35861

Есть "удостоверяющий центр - юридическое лицо или индивидуальный предприниматель, осуществляющие функции по созданию и выдаче сертификатов ключей проверки электронных подписей, а также иные функции.." доверенная третья сторона.
А есть удостоверяющий центр - сервер, который осуществляет управление сертификатами (сервис в системе).
Речь шла, если я правильно понял, о втором случае.

Автор: Роман | 35864 30.03.2012 11:49
Речь именно о сервере с установленной ролью Active Directory Cesrification Services.

Автор: Роман | 35865 30.03.2012 11:52
Active Directory Certification Services конечно же, хотя конкретная версия ПО для УЦ непринципиальна

Автор: Alcabar | 35866 30.03.2012 11:58
Ну тогда 2 варианта:
1) http://itband.ru/2009/08/certification_authority_windows_server_2008_r2/ именно СЕРВЕР выдающий сертификаты. В этом случае токены идут лесом)
2) http://www.nsk.inforser.ru/component/content/article/27-service/37 не совсем пример решения, но это УЦ на базе одного сервера. там можно посмотреть приблизительную стоимость такого чуда.

Из бюджетного я бы конечно советовал 1 вариант.

Страницы: < 1 2 3 4 >

Просмотров темы: 9954

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*