| Автор: sekira | 22525 | 05.10.2010 07:49 |
|
чуствую я что процес не в ту плоскость пошел !!!
Проблема очень проста все Технические и программные средства Ас должны принадлежать на любых законных основаниях (аренда, собственность и все остальное) заявителя и это надо проверить (счет-фактуры, договора, лицензии паспорта и т.д. и в программе и методике это предварительно перед проверкой описать !! Касательно предпосылок к НСД и утечке и вообще функционирования объекта! Есть вероятность прихода собственника и изъятия , ареста, приостановке работы ? Есть! Угроза ? Если подумать то можно накопать в законах и НМД ссылки? Еще остается вопрос наличия вирусного ПО в пиратском софте, но это уже сопутствующий вопрос. Вообщем правильно писать Программу и методику надо и согласовывать ее с заказчиком предварительно! |
|
| Автор: msergey, ЛабТЗИ | 22527 | 05.10.2010 09:03 |
|
> Касательно предпосылок к НСД и утечке и вообще функционирования объекта! Есть вероятность прихода собственника и изъятия , ареста, приостановке работы ? Есть! Угроза ?
А если судебные приставы придут, опишут аттестованную технику и заберут её за долги? Угроза есть?! :-))) А если река выйдет из берегов и несанкционированно затопит всю контролируемую территорию вместе с АС и информацией на ней вместе взятой? Угроза есть?! и т.д. Не надо "фанатеть" и заниматься абсурдом. > Если подумать то можно накопать в законах и НМД ссылки? Думать конечно надо, вот покопайтесь в законах и НМД и найдите где, в каком объёме, на каких правах и как при аттестации АС на соответствие требованиям по безопасности информации, в рамках лицензии ФСТЭК, лицензиат должен проверять соблюдение авторских прав на ПО. |
|
| Автор: hard | 22529 | 05.10.2010 09:59 |
|
Я так думаю, что правы все, во всяком случае все точки зрения верны, вот только от такой постановки вопроса выигрывает регулятор, т.к. в темной воде ....
По сути вопроса: не должно быть ни "сиктым башка", ни малой крови, просто ПОПРОСИТЬ могут впредь указывать и не ошибаться! |
|
| Автор: Zaind | 22539 | 05.10.2010 16:59 |
|
Судя по ответам, все ищут пути уклонения от использования лицензионного ПО. А вот такой вопрос - для чего ФСТЭК требует наличия лицензионного софта? Мой вариант такой - чтобы ПО было в оригинальном исполнении, т.е. без всяких "кряков" и прочих "фишек", таким образом они защищаются от НДВ в системном и прикладном ПО. Плюс лицензионное ПО имеет право на обновления и исправления, с пиратским такое может не прокатить. Я считаю, что они имеют право требовать это, хотя где-то такие рекомендации или требования ФСТЭК были.......
|
|
| Автор: Страник | 22544 | 05.10.2010 20:29 |
|
Такое впечатление, что все против лицензионного ПО. Да нет четкого указания регулятора. А в ам самим удобно что используете контрафактный продукт?
Смысл в СЗИ при условии, что ПО не проверено на НДВ? Да нет жестких требований регулятора. У военных все ПО проходит через оценку НДВ. У гражданских - нет. А Вы и рады. Все хотят аттестат соответствия получить, а фактически что имеем? ОИ с невнятным ПО. Средства защиты серитифицированы. Оно кончно так. Но на самом то деле?. Формализм везде.Многие возразят ПЭМИН -чепуха, НСД - доступ исключен. НДВ - нет фактов. В эпоху когда все секреты продаются зачем защищать и выполнять требования НРД. Но нам поручено и мы должны выполнять!!! А обсуждать как увильнуть - не достойно специалистов и профессионалов. |
|
| Автор: hard | 22546 | 05.10.2010 21:17 |
|
"чуствую я что процес не в ту плоскость пошел !!!" + 100!!!
|
|
| Автор: msergey, ЛабТЗИ | 22551 | 06.10.2010 07:20 |
|
Для Zaind и Странника:
> Судя по ответам, все ищут пути уклонения от использования лицензионного ПО. > Такое впечатление, что все против лицензионного ПО. Нет. Никто этого делает. Вопрос касался разницы между соблюдением авторских прав при использовании лицензионного ПО и аттестацией АС по требованиям безопасности информации в рамках лицензии ФСТЭК. И НИЧЕГО БОЛЕЕ!!! То, что при проведении аттестации АС требования по соблюдению авторских прав лицензиат ФСТЭК не проверяет (лицензия этого не охватывает), означает одно – этим механизмом можно пользоваться «с умом», а можно злоупотреблять им. Каждый выбирает сам, сторонников той или иной позиции всегда будет предостаточно. Проверять соблюдение авторских прав на используемое ПО при аттестации АС по наличию наклейки или по платёжке – это всё равно, что градусником определять диагноз у пациента. > Мой вариант такой - чтобы ПО было в оригинальном исполнении, т.е. без всяких "кряков" и прочих "фишек", таким образом они защищаются от НДВ в системном и прикладном ПО. > ОИ с невнятным ПО. Лицензионное ПО и ПО, прошедшее проверку на отсутствие НДВ – это же абсолютно разные «вещи». Кто проверяет на НДВ все многочисленные обновления на операционную систему, MS Office? Или Вы считаете, что эти обновления идут без программных закладок? Кто проверял на НДВ архиваторы и другое прикладное ПО? Любое обновление изменяет предыдущее ПО, даже если оно и прошло проверку на НДВ, также надо проверять на отсутствие НДВ или отказаться от обновлений вообще. > А обсуждать как увильнуть - не достойно специалистов и профессионалов. Закрывать глаза на проблему, ждать, когда твои действия, как лицензиата, буду оспорены заказчиком в суде или проверкой наличия наклейки убеждать всех, что ты проверил соблюдения «лицензионности» установленного ПО – вот это действительно не достойно специалистов и профессионалов… |
|
| Автор: mitnik | 22556 | 06.10.2010 11:55 |
|
Сталкивался недавно с такой проблемой, у меня заказчики спросили, на основании какого пункта мы должны покупать легальное ПО, если оно итак замечательно работает? перерыл все документы ФСТЭК - не нашел... Позвонил во ФСТЭК, ответили только на следующий день - требования такого не нашли... Но попросили объяснить заказчикам, что это плохо! очень-очень плохо использовать нелегальный софт!!! и что они законы нарушают и что есть у них какой-то внутренний регламент по взамиодествию между структурами, что данными обмениваются и т.д. Закачику объяснил, если не хотите гемороя - купите белый софт. Они согласились...
Моё убеждение - лицензиат должен предупредить заказчика о возможных проблемах, а вопрос приобретения белого или серого ПО решает заказчик и все риски он осознанно берет на себя. Требований к софту нет и ФСТЭК не в праве требовать этого ни от лицензиата ни от заказчиков, но дружить или не дружить со ФСТЭКом каждый выбирает сам. |
|
| Автор: NoVaN | 22575 | 07.10.2010 15:36 |
|
Вообще странно что ФСТЭК не смог ответить на данный вопрос.
А ответ по поводу обязательности использования лицензионного софта прост: Основная задача всей системы защиты информации сводится не к предотвращению ее от утечки, а к нахождению виновных с последующим наказанием, дабы другим не повадно было..... (т.к. в 99% случаев виноваты люди - либо напрямую, либо косвенно (не соблюдают требования РД, законов, халатно относятся к своим обязнностям и пр...)). Таким образом, все естественно сводится к НДВ: 1. Если софт лицензионный, то ответсвенность ложится на производителя ПО. 2. Если софт ломаный, то ответственность ложится на того, кто его устанавливал (и скорее всего это будет админ). а в случае аттестационных испытаний - орган по аттестации (который закрыл на это глаза). ... а по поводу корректной работы сертефицированных СЗИ НСД: как вы думаете, дадут ли фирмы-разработчики таких средств (или органы по сертификации) гарантии корректности работы всех механизмов защиты в случае использования ломаной винды или офиса? |
|
| Автор: m, ЛабТЗИ | 22585 | 08.10.2010 07:19 |
|
Для NoVaN:
> Основная задача всей системы защиты информации сводится не к предотвращению ее от утечки, а к нахождению виновных с последующим наказанием, дабы другим не повадно было... Основная задача системы защиты информации – это защита информации, поэтому она так и называется. А «нахождение виновных» – это вопрос служебного расследования или следствия правоохранительных органов в зависимости от нарушения (примерно тоже самое и в отношении наказания виновных). > Таким образом, все естественно сводится к НДВ: > 1. Если софт лицензионный, то ответсвенность ложится на производителя ПО. > 2. Если софт ломаный, то ответственность ложится на того, кто его устанавливал (и скорее всего это будет админ). а в случае аттестационных испытаний - орган по аттестации (который закрыл на это глаза). Обращая Ваше внимание ещё раз: лицензионное ПО и ПО, проверенное на отсутствие НДВ – это абсолютно разные «вещи», путать эти понятия, подменять их нельзя (особенно защитнику информации). Лицензионное ПО – это легально приобретённое ПО с соблюдение авторских прав и иных прав на него (смежных, имущественных правообладателя). А ПО, проверенное на отсутствие НДВ – это ПО, прошедшее проверку в специальных аккредитованных лабораториях на отсутствие в нём недекларированных возможностей. Причём уровень «глубины» такой проверки определяет на уровень «недекларированности» ПО (сравните требования к уровням в РД НДВ). Неужели Вы искренне считаете, что иностранные производители операционных систем или драйверов на устройства не закладывают в это самое ПО программных закладок? По этому поводу много информации о последней военной компании в Ираке, а также изредка появляющиеся «признания» самих должностных лиц о невозможности контроля за разработчиками ПО в части внедрения так называемых «пасхальных яиц» (которые могут быть как шуточными, так и нет – в зависимости от намерения разработчика и его амбиций). Т.о. при аттестации лицензиат проверяет только требования по безопасности, определённые ФСТЭК в РД, МНД и т.д. Эти требования не охватывают соблюдение авторских прав на ПО. Соблюдение требований закона заказчиком не входит в полномочия лицензиата ФСТЭКа. Безусловно, что такой лицензиат может порекомендовать использовать лицензионное ПО, указав, что все сведения по аттестованной им АС, включая сведения об установленном ПО, будут переданы государственных контролирующим органам (сначала ФСТЭКу, а проводить «плановую» проверку объектов ФСТЭКа могут другие органы). |
|
Просмотров темы: 12572