Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обязательность использования криптосредств для ИСПДн - Форум по вопросам информационной безопасности

Обязательность использования криптосредств для ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 >

Автор: Прохожий | 19938 27.05.2010 15:43
Если я гореть не буду
Если ты гореть не будешь
Если мы гореть не будем -
Кто-ж тогда рассеет тьму? Н.Хикмет

Не стоит это интересно - авангард никогда не даст закиснуть всегда ты маленькая собачка - ученик.
Знаю многих сисадминов виртуозно крутящих гайки но совсем пустых
Куда идти - в управдомы?
Они тоже на острие будут - только на острие грабежа

Автор: malotavr | 19956 27.05.2010 18:50
"Т.Е. уровень ниже нашего ДСП "

Позравляю вас, гражданин соврамши :)

Предупреждал - не позорьтесь. Когда читаете документы - старайтесь заглядывать дальше первого абзаца.

Абзац 6: "Дизайн и стойкость алгоритма AES при всех длинах ключей (т.е. 128, 192 и 256 <бит>) достаточны для защиты информации ограниченнго доступа <в оригинале - classified information> вплоть до уровня SECRET. Гриф TOP SECRET требует использования ключа длиной 192 или 256 <бит>.

Взято отсюда: www.cnss.gov/Assets/pdf/cnssp_15_fs.pdf, перевод мой.

Автор: PS | 19957 27.05.2010 21:18
Нет не соврамши.
Приведена аутентичная цитата.
Только вы не приводите сноску.
Там сказано не дословно - по памяти.
Возможна также реализация АНБ для НАСА.
Вот Вы про нее и рассказываете.
Разница как между камазом и запором.

Но только для резидентов США!!!!
Для нерезидентов только приведенный мной вариант.
И разницы для этого варианта по длине ключей нет.

Ну не стоит так горячиться.
Хотите - пользуйтесь!
Но другим свои пиндостанские изделия не рекламируйте - есть ведь и наши того-те уровня , но предварительно НЕ Ослабленные и без пустых регистров с одними нулями.
Но за настойчивость в рекламе погремушек Вы премии ВЕЛИКОГО ПинДЮКА достойны - зайдите в
ЛенгилиЕвский обком и получите свою плохишевую премию ведро повидлы и пачку чипсов.
Так тоже бывает!

Автор: malotavr | 19958 27.05.2010 22:15
Мыши плакали, кололись, но продолжали жрать кактус? :)

>Только вы не приводите сноску.
>Там сказано не дословно - по памяти.
> Возможна также реализация АНБ для НАСА.

"(5) Для защиты (.т.е. обеспечения конфиленциальности, аутентификации, неотрекаемости, целостности или доступности) национальных систем безопасности и национальных информационных систем с любыми ограничительными грифами должна применяться одобренная АНБ криптография.

Сноска: под одобренной АНБ криптографией понимается совокупность одобренного алгоритма, реализации, одобренной для применения в определенной среде, и иобеспечивающtq инфраструктурвs управления ключами."

>Но только для резидентов США!!!!
>Для нерезидентов только приведенный мной вариант.

"(6) В отношении систем, не являющиеся национальными системами безопасности или национальными информационными системами (т.е. подпадающими под требования FIPS 140-2), правительственные департаменты и агентства США могут тем не менее рассматривать вопрос о применении AES для приложений, которые хотя и не обрабатывают информацию ограниченного доступа, но критичны для деятельности данных организаций"

Как видите, все, что вы пишете, имет мало общего с действительностью и объясняется невнимательным чтением первоистчников. Поэтому возвращаемся к исходной просьбе: пожалуйста, не сбивайте людей с толку своими фантазиями. :)

Автор: PS | 19960 27.05.2010 22:58
номер 2
• во многих случаях фирмам важно иметь независимые записи о своей деятельности и действиях их аппарата и использовать такие записи для объяснений по требованиям законодательных и контрольных органов.

Криптография, являющаяся областью специального назначения, порождает ряд важных проблем этического характера, связанных с отношениями правительства и общества в той или иной стране.
В демократических странах граждане могут общаться между собой, не опасаясь вмешательства правительственных органов.
Криптография в сочетании с глобальной информационной структурой может стать средством реализации этого основного гражданского права в международном масштабе
http://elvisti.com/node/1820

По данным LASAT, у 60 процентов опрошенных вызывает озабоченность репутация американского правительства, на протяжении многих лет пытающегося намеренно ослаблять криптографические системы.
В опрошенных компаниях не особо верят тому, что администрация США отказалась от идеи внедрения "тайных лазеек" в продукты сетевой безопасности.
Комментируя результаты опроса, британский криптоэксперт Брайен Гладмен (Brian Gladman) согласился, что из США по-настоящему стойкую криптографию не получить.
Но, по мнению, Гладмена, сейчас американским властям вряд ли требуется внедрять "тайные проходы":
"Теперь уже никто не вскрывает криптографию, они нашли другие способы для проникновений".
Этот комментарий - как бы отголосок мнения других известных криптографов, знакомых с работой спецслужб.
Достаточно напомнить лишь высказывание израильтянина Ади Шамира: "Криптографию не вскрывают, ее обходят, но при этом во все колокола НЕ звонят!"

Q: Я хочу защитить свою информацию, зашифровав ее...
A: Огромное количество людей HЕ ПОHИМАЕТ, что шифрование не есть единственный и универсальный способ скрыть свои секреты, а всего лишь способ уменьшить свои проблемы, заменив один (большой) секрет на другой (маленький)

Давайте уже не будем спорить - ну право пустое да и неспортивно это

Персонально для - ВАС самая лучшая из Ослабленных именно у Пиндосов!
40 бит это круто!
Остальное забито нулями до самых 256 и шуршит - шуршит - глаз и ухо радуется!

«Cryptography» does not include «fixed» data compression or coding techniques - так сказал Пиндос! А вы говорили вроде что-то...

Автор: PS | 19971 28.05.2010 13:22
В методических целях, чтобы не спорить зря.

http://www.algonet.ru/?ID=20153
Проблема эта старая...
В четверг 4 декабря 1998 г.официальные представители администрации Клинтона объявили о том, что им удалось убедить представителей 32 других стран наложить новые строгие ограничения на экспорт технологии шифрования компьютерных данных. «Если это станет стандартом, многие компании откажутся от электронной коммерции, — убежден руководитель группы защиты прав потребителей Electronic Privacy Information Center и соавтор сборника документов The Electronic Privacy Papers Дэвид Бэнисар (David Banisar). — Соглашение определенно понизит уровень доверия компаний к современному криптографическому ПО». На совещании в Вене 33 страны, подписавшие Вассенаарское соглашение — военно-политический документ, ограничивающий экспорт вооружений, — согласились взять под контроль программное обеспечение, содержащее средства шифрования с применением ключей длиной в 64 и более бит.
Таким образом, впервые в истории соглашения его участники решили наложить ограничение на ПО для массового рынка.
«Политика администрации Клинтона содержит тяжелые требования по отчетности в связи с экспортом криптографического ПО с 56-разрядными ключами», — указывает в своем заявлении организация Americans for Computer Privacy (ACP), учрежденная компаниями, заинтересованными в снятии ограничений на экспорт криптографического ПО. ACP надеется, что когда-нибудь США и другие страны отменят всякие ограничения на все виды программных продуктов шифрования для массового рынка.
Бесполезные программы
Принятым решением Соглашение впервые поднимает вопрос о доверии.
Ограничив уровень «приемлемого» ПО шифрования 64 битами, страны показали, что все они обладают средствами взлома таких шифров.
Благодаря повышающемуся быстродействию компьютеров и снижению цен на них, данные, зашифрованные при помощи 40-разрядных ключей (что еще несколько лет назад считалось надежным), теперь могут быть раскрыты за несколько часов. В передовых программах электронной коммерции и связи обычно применяются ключи длиной, по крайней мере, 1024 бита.
http://www.a3print.ru/printer/214/147/index.html
Согласно правительству США криптография относится к военному снаряжению .
Это означает, что криптография подчиняется тем же законам, что и ракета TOW или танк М1 Абрамс.
Если вы продаете криптографический продукт без соответствующей экспортной лицензии, то вы - международный контрабандист оружием
Экспорт криптографии в США контролируется двумя правительственными организациями.
Одной является Комитет по управлению экспортом (Bureau of Export Administration, BXA) в Министерстве торговли, уполномоченный Правилами регулирования экспорта (Export Administration Regulations, EAR).
Другая - это Управление по регулированию продажи средств обороны (Office of Defense Trade Controls, DTC) в Государственном департаменте, уполномоченное ITAR. По опыту требования BXA из Министерства торговли менее строги, но сначала весь криптографический экспорт просматривается DTC из Госдепартамента (которое получает советы по технике и национальной безопасности от NSA и, кажется, всегда следует этим советам), которое может отказать передать право решения BXA.
ITAR регулирует этот процесс. (До 1990 года Управление DTC называлось Управлением по контролю над вооружением, возможно, эти усилия в области "паблик рилейшнз" направлены на то, чтобы мы забыли, что мы имеем дело с бомбами и пушками)
Исторически DTC сопротивлялось выдаче экспортных лицензий на средства шифрования сильнее определенного уровня - хотя о том, каков этот уровень, никогда не сообщалось
Следующие разделы взяты из ITAR [466, 467]:
§ 120.17 Экспорт.
Под экспортом понимается:
(1)Передача или вывоз средств обороны за пределы Соединенных Штатов любым способом, кроме путешествия за пределы Соединенных Штатов лица, чьи личные знания включают технические данные ; или
(2)Передача иностранному лицу прав регистрации, управления или собственности на любой самолет, судно или спутник, присутствующий в Перечне вооружений США, в Соединенных Штатах или за их пределами ; или
(3)Раскрытие (в том числе устное или визуальное) или передача в Соединенных Штатах любых средств обороны посольству, учреждению или подразделению иностранного правительства (например, дипломатическим миссиям ); или
(4)Раскрытие (в том числе устное или визуальное ) или передача технических данных иностранному лицу в Соединенных Штатах или за их пределами; или
(5)Выполнение оборонной деятельности от имени или для выгоды иностранного лица в Соединенных Штатах или за их пределами.
(6)Запускаемый аппарат или полезная нагрузка не должны, при запуске такого аппарата, рассматриваться как экспорт. Однако для определенных целей (см § 126.1 этого подпункта), положения этого подпункта применимы к продажам и другим способам передачи средств обороны или продуктов оборонительной деятельности .
Часть 121- Перечень вооружений США
§ 121.1 Общие положения. Перечень вооружений США

Автор: PS | 19972 28.05.2010 13:32
продолжение
§ 121.1 Общие положения. Перечень вооружений США Category XIII-Дополнительное военное снаряжение
(1)Криптографические (включая управление ключами) системы , аппаратура, конструкции, модули, интегральные схемы, компоненты или программное обеспечение с возможностью поддержки секретности или конфиденциальности информации или информационных систем, кроме следующего криптографического оборудования и программного обеспечения :
(Специально спроектированное для выполнения защищенным от копирования программным обеспечением только функций дешифрирования при условии, что управление дешифрированием недоступно пользователю .
(ii)Специально спроектированное, разработанное или модифицированное для использования в машинах для банковских операций или денежных транзакций, которое можно использовать только для таких транзакций . Машины для банковских операций или денежных транзакций включают автоматические кассовые аппараты , самообслуживаемые печатающие устройства, торговые терминалы или оборудование для шифрования межбанковских транзакций.
(iii)Использующее только аналоговые методы для криптографической обработки, которая обеспечивает безопасность информации в следующих приложениях. . . .
(iv)Персональные интеллектуальные карточки, использование которых возможно только в оборудовании или системах, не попадающих под регулирование USML.
(v)С ограничением доступа, такие как автоматические кассовые аппараты , самообслуживаемые печатающие устройства или торговые терминалы, которые обеспечивают защиту паролей или персональных идентификационных номеров (PIN) или аналогичных данных, чтобы предотвратить несанкционированный доступ к средствам, но не могут шифровать файлы или тексты, не посредственно не связанные с защитой паролей или PIN.
(vi)Осуществляющее только проверку подлинности данных с помощью вычисления кода проверки подлинности сообщения (MAC) или аналогичной функции для проверки, что в текст не было внесено изменений, или для проверки подлинности пользователей, но которое нельзя использовать для шифрования данных, текста или другой информации помимо необходимой для проверки подлинности.
(vii)Использующее только фиксированные методы сжатия и кодирования данных .
(viii)Используемое только для радиовещания, платного телевидения или аналогичных телевизионных систем с ограниченной аудиторией, без цифрового шифрования, и в которых цифровое дешифрирование ограничено только видео- и ауди о-функциями или управлением.
(ix)Программное обеспечение, спроектированное или модифицированное для защиты от злоумышленных компьютерных повреждений, (например, вирусов).
(2)Криптографические (включая управление ключами) системы , аппаратура, конструкции, модули, интегральные схемы, компоненты или программное обеспечение с возможностью генерации распространяемых кодов для большого количества систем или устройств :
(3)Криптографические системы, аппаратура, конструкции, модули, интегральные схемы, компоненты или программное обеспечение.
И так далее. В этом документе намного больше информации.
Если вы собираетесь экспортировать криптографию, я советую вам добыть его копию и воспользоваться услугами юриста, который во всем этом разбирается.
В действительности экспорт криптографических продуктов контролируется NSA.
Если вам нужно получить свидетельство о признании вашего продукта предметом общего потребления (Commodity Jurisdiction, CJ), вы должны представить ваш продукт на одобрение в NSA и подать в Государственный департамент заявку на получение CJ. После одобрения в Госдепартаменте дело попадает под юрисдикцию Министерства торговли , которое никогда особенно не интересовалось криптографией .
Однако Государственный департамент никогда не выдаст CJ без одобрения NSA.

Во-первых, в США есть список стран, куда запрещен экспорт высокотехнологичного оборудования, например, суперкомпьютеров.
В этот список входит в том числе и Россия.
Во-вторых, в ряде стран могут существовать ограничения на продажу некоторых продуктов и технологий.
И даже если США разрешит экспорт криптографического оборудования, некоторые страны могут запретить его продажу на своей территории.
Честно говоря, на территории России этот вопрос не прорабатывается, поскольку здесь лицензировать средства криптографии должно ФАПСИ.
Не факт, что оно будет лицензировать американские разработки.
Если речь идет о публикации программных кодов, нужно смотреть на класс продукта.
В США средства криптографии поделены на три класса - А, В и С, - от этого зависит, нужно ли аттестовывать продукт стороннему эксперту или государству или нет.

Считаю недопустимыми в профессиональном сообществе уничижительные определения допущенные г. под ником Малотавр.
Предлагаю ему публично принести извинения мне лично а также всем шифровальщикам полкового звена за облыжные обвинения в непрофессионализме.
Понимаю, что его устами было высказано навязанная "уСТРОИТЕЛЯМИ ПРОФЕССИОНАЛЬНОЙ АРМИИ" догма , направленная на выработку негативного восприятия разрушаемой

Автор: malotavr | 19979 28.05.2010 19:39
> Считаю недопустимыми...

Считать вы можете что угодно и как угодно. Суть дела от этого не меняется: ввиду того, что Скремблер не является участником межведомственного ЭД, у него только два решения:
- создание собственных каналов связи с криптографической защитой, отвеячающей требованиям к выбранному уровню нарушителя
- аренда такого канала.

Других вариантов, не мифических, у него нет.

И не надо рассказывать сказки про волшебные ЗКС военного назначения. По гособоронзаказу работать приходилось, и ТТХ канального уровня среды передачи представляю. Для решения гражданских задач, тем более - для задач коммерческих организаций, они непригодны уже в силу одной только пропускной способности.

Автор: PS | 19982 29.05.2010 10:42
Тема ИСПДН - как было выше правильно замечено -
ПАНАМА!
Цель одна - стрижка БАБЛА!
Ваши постоянные передергивания и "отвод глаз" - циганский метод.
Криптография для ИСПДН - это смешно!
Нет криптографии (рабочей и проверенной) кроме отечественой.
Для того чтобы что-то советовать и обвинять в некомпетентности - надо иметь какой-то багаж знаний, кроме того, что вы наслушались из болтовни в курилке и в разговорах контриков-отставников в РНТ

Надо уметь отвечать за свои слова.
Болтун.
И дальше врите про криптостойкость ПИНДОСТАНСКИХ погремушек.

Однажды совравший - кто тебе поверит?
Тему закрыли. СОДа нет. НИИСА не существует.
Термин ЗКС не имеет определения.
Прошла пара лет

Автор: Влад | 29477 03.07.2011 01:04
Хотелось бы услышать мнение специалиста по нижеуказанным вопросам. спасибо
Автор: Скремблер | 19835 24-05-2010 15:46
Поскольку с обязательностью использования криптосредств уже разобрались, то проблем стало меньше ))
Осталось разобраться: а не сделают ли мне "Ай-я-яй" добрые дяденьки, обнаружив в ИСПДн шифрование, которое реализовано штатными средствами Cisco, например. Даже если это прописано внутренним регламентом...
Вероятнее всего, лучше не выпендриваться, а взять техническое решение, подкрепленное всеми необходимыми сертификатами ФСТЭК и ФСБ (от греха подальше), но до истины-то интересно докопаться ))

Насчет сертифицированных со всех сторон технических решений может быть будут какие-то мнения?
Я так понимаю, что в распределенной сети должны стоять межсетевые экраны с сертификатом ФСТЭК, и поверх них должна быть реализована функция шифрования (если оно мне очень нужно), подкрепленная сертификатом ФСБ (чтобы меньше потом объясняться).
Есть у кого-нибудь опыт, какое оборудование годится для этих целей?

Страницы: < 1 2 3 4 5 6 7 >

Просмотров темы: 41056

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*