Показаны сообщения с ярлыком сертификат. Показать все сообщения
Показаны сообщения с ярлыком сертификат. Показать все сообщения

среда, 9 апреля 2014 г.

Windows XP - окончание поддержки

Microsoft, как и планировалось, со вчерашнего дня прекратила техническую поддержку Windows XP. Пока все смотрели прощальный ролик, ФСТЭК выпустил информационное сообщение о применении сертифицированной версии Windows XP.

понедельник, 10 февраля 2014 г.

Требования ФСТЭК к средствам доверенной загрузки

Прошу прощения у моих читателей за длительный перерыв в публикациях. Всё-таки формат блога мне не очень подходит, долгое время я не мог себя заставить сесть и написать хоть какой-нибудь пост. Короткие заметки не выглядят интересными для подписчиков, а длинные повествования уходят в виде статей на другие ресурсы. Но надо оправдывать доверие моей, хоть и не большой, но постоянной аудитории, поэтому сегодня я расскажу о новых требованиях ФСТЭК к средствам доверенной загрузки.

понедельник, 21 октября 2013 г.

VMware Certified Associate - бесплатная сертификация специалиста

Компания VMware представила новые базовые курсы по трем направлениям - виртуализация, облака и VDI. В честь запуска курсов и открытия онлайн-сертификации по ним, предоставляется бесплатный доступ к обучению и сдаче экзамена до конца октября.

Перечень курсов:

среда, 11 сентября 2013 г.

РД НДВ - выполнение проверки "Контроль соответствия исходных текстов ПО его объектному (загрузочному) коду"

Давно собирался сделать две вещи - начать писать статьи про проведение сертификационных испытаний по "РД НДВ" и выложить какой-нибудь свой проект на GitHub, переведя его в open-source. Пришло время совместить приятное с полезным и сегодня я открываю цикл статей про сертификацию программного обеспечения на соответствие требованиям по уровням контроля отсутствия недекларированных возможностей.

понедельник, 22 июля 2013 г.

Разъяснение действия ПП-266 - ответ СВР

В первой версии записи "Нужно ли использовать сертифицированные СЗИ в ИСПДн?" моего блога я рассматривал вопрос оценки соответствия СЗИ и апеллировал к постановлению Правительства №266 от 21.04.2010, в обсуждениях на площадке DLP-Expert эксперты убедили меня, что это постановление относится только к загранучреждениям. Однако я не поленился отправить запрос в правительство, который был перенаправлен в Службу внешней разведки:

пятница, 5 июля 2013 г.

Заметка об указании уровня контроля отсутствия НДВ в сертификатах на СОВ/АВЗИ

Не раз уже приходилось слышать, что получившие недавно сертификаты на СОВ и АВЗИ продукты нельзя использовать в ИСПДн с высоким уровнем защищенности ПДн из-за отсутствия в сертификатах указания на проведение испытаний по уровню контроля отсутствия НДВ.
С одной стороны, если смотреть на 21-й приказ ФСТЭК, это действительно так:
Для обеспечения 1 и 2 уровней защищенности персональных данных, а также для обеспечения 3 уровня защищенности персональных данных в информационных системах, для которых к актуальным отнесены угрозы 2-го типа, применяются средства защиты информации, программное обеспечение которых прошло проверку не ниже чем по 4 уровню контроля отсутствия недекларированных возможностей.
Но текущая позиция ФСТЭК такова - в требованиях к СОВ и АВЗИ для каждого класса указан требуемый оценочный уровень доверия и уровень контроля отсутствия НДВ (уровни контроля соответствуют классу защиты, для 5-6 классов - требование не предъявляется).

При прохождении сертификационных испытаний проверки на отсутствие НДВ выполняются в полном объеме, в соответствии с "РД НДВ", однако по каким-то своим причинам в сертификат как отдельный тип испытаний результат данных проверок не вписываются. Таким образом, при наличии сертификата на СОВ/АВЗИ продукт считается прошедшим испытания на отсутствие НДВ по соответствующему классу, однако напрямую это нигде не написано.

Но, так как документального подтверждения факта прохождение проверки на отсутствие НДВ нет, как нет и официальных разъяснений от регулятора, использование СОВ и АВЗИ без сертификата на НДВ остается на страх и риск оператора.

Возможно, моя информация по данному вопросу является не полной, приглашаю к дискуссии в комментариях.

среда, 3 июля 2013 г.

Корректировка записи об использовании сертифицированных СЗИ в ИСПДн

Как правильно подсказали коллеги в обсуждении на DLP-expert и в твиттере, я ошибся на счет применения постановления Правительства РФ № 266 от 21 апреля 2010 г., подробный анализ этого документа уже делался Алексеем Волковым и самую главную фразу:
"Организация и проведение обязательной сертификации продукции осуществляются в порядке, определяемом федеральным органом исполнительной власти, уполномоченным в области внешней разведки, в пределах его компетенции"
я ненамеренно пропустил. Поэтому предыдущий пост был откорректирован - ссылка на ПП-266 была убрана. Основным аргументом остается применение информационного сообщения ФСТЭК и постановления Правительства РФ № 330 от 15 мая 2010 г. с грифом ДСП, законность действия которого обосновал Михаил Емельянников в Facebook-комментариях на  DLP-expert:
...ПП-330 ... выпущено до ФЗ-261, устанавливающего обязательность опубликования, и вполне легитимно по этой причине.. 

вторник, 2 июля 2013 г.

Нужно ли использовать сертифицированные СЗИ в ИСПДн?


После выхода приказа ФСТЭК №21 от 18 февраля 2013 года эксперты приступили к обсуждению вопроса – обязательно ли использовать сертифицированные средства защиты информации (СЗИ) при создании системы защиты ИСПДн. Операторы персональных данных замерли в ожидании их решения. Но к единой точки зрения эксперты не пришли, поэтому я попробую еще раз разобраться в этом вопросе.

К сожалению, при написании 21 приказа специалисты ФСТЭК и приглашенные эксперты использовали следующую формулировку, которая и вызывает вопросы:

«4. Меры по обеспечению безопасности персональных данных реализуются в том числе посредством применения в информационной системе средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия, в случаях, когда применение таких средств необходимо для нейтрализации актуальных угроз безопасности персональных данных.»

По этому пункту приказа, однозначно не следует, что любые средства защиты информации должны быть сертифицированы, причем понимать вопроса сразу два. Во-первых, можно понимать данный пункт как карт-бланш на использование любых СЗИ, в том числе и сертифицированных, во-вторых, многие специалисты настаивают на мнении, что процедура оценки соответствия – это не обязательно сертификация по требованиям безопасности информации.

Для однозначного ответа на первый вопрос о необходимости использования только СЗИ, прошедших процедуру оценки соответствия,  достаточно обратиться к постановлению Правительства РФ № 1119 от 1 ноября 2012 г. "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных", в 13 пункте которого указано, что для обеспечения 4-го уровня защищенности ПДн необходимо выполнить следующее требование:

«г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз»

В остальные уровни защищенности ПДн это требования также входит. На основании этого пункта, обязательно применение СЗИ, прошедших процедуру оценки соответствия, для нейтрализации актуальных угроз. Неактуальные угрозы можно защищать любыми СЗИ, но неактуальные угрозы никто, как правило, не защищает.

Остается только вопрос о расшифровке термина "процедура оценки соответствия". Есть мнения, что оценкой соответствия может быть не только обязательная сертификация в системе сертификации ФСТЭК, но и декларирование соответствия (разработчиком СЗИ) или добровольная сертификация – в негосударственных системах сертификации.
Обратимся к истории, в отмененном постановлении Правительства РФ № 781 от 17 ноября 2007 г. было четкое указание, что оценка соответствия проводится с помощью экспертизы ФСТЭК или ФСБ. А вот в новом постановлении такого пункта уже нет, но сохраняет своё действие  постановление Правительства РФ № 330 от 15 мая 2010 г., выпущенное под грифом ДСП, которым было принято "Положение об особенностях оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством Российской Федерации информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, а также процессов её проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения.", в соответствии с которым оценка соответствия проводится в форме обязательной сертификации.

Дополнительные разъяснения по данному вопросу даны в информационном сообщении ФСТЭК № 240/24/1701 от 4 мая 2012 года, в котором однозначно указана позиция регулятора – СЗИ, используемые для защиты персональных данных, подлежат обязательной сертификации в системе сертификаии ФСТЭК на соответствия требованиям, установленным ФСТЭК.
Это должно развеять все сомнения и дать однозначный ответ - процедура оценки соответствия - это только сертификация по требованиям безопасности информации