Автор: alex61 Я так понял, что накипело.....
Приказ 152 глазами пробежал и поиском пробил. Ничего связанного с подтверждением подлинности СКЗИ путем проверки контрольной суммы с дистрибутивами, полученными доверенным способом, не нашел.
Еще раз, убедительная просьба, ответить кто знает, в каком документе прописано, что требуется экземпляр СКЗИ, полученный доверенным способом?
Да неее - я же там написал, что это не для вас ;-)
Но мне почему то кажется, вам не будут платить, за то, чтоб вы ещё им это доказывали.
Всё это и эти журналы конечно тянутся от "дюрак.ратического" аппарата и многое в том же дуже,
тем более когда все знают что ВСЯ СТРАНА работает с СКЗИ (ну я про бухгалтеров в частности отмечу)
и посмотрите и лишите хотя бы одного возможности удалённого доступа и.... А ЭТО УЖЕ 100% нарушение
всего и вся, и о чём мы тут вопче говорим, и на что тратим свои жизни?
Пошлите на рыбалку, приходите в "КрпитоПрошный закрытый клуб УЦ", где то тут нашёл как то потайную дверьку)))
и поехали на рыбалку, а всё остальное гори оно....
Нет так нет - скачивайте с сайта, даже не используйте лицензию, просто делайте постойнный сброс
и всё будет работать, плювать на всё...
!!! НООО ТОЛЬКО ПИСЬМЕННО оформите служебку, где укажите, что вы в меру своей компетенции указали Фоме Жлобному о необходимости
приобретения поэкземплярного СКЗИ (если речь о КриптоПро CSP, то можно одного носителя, но если много филиалов
и они сильно распределены, и журналы понятно разные, то лучше по одному на каждое удалённое место, чтоб на местах
были свои образцы), но вас проигнорировали и все дальнейшие вопросы по данной тематике адресовать непосредственно Фоме.
Пишите также что составлен в 2-х экземплярах, один Фоме, другой вам.
И всё - дальше плюёте в потолок.
\ Обычно при таком, Фома Жлобный если такой экономист или всё же просто купит т.к. застрёмится на себя ответственность брать
или может ещё больше сдурнуть и написать прям в ФСБ и требовать обоснование и уж тут то они ему "ответят"... только как вы
поняли не ответом, а зная, что там 100% есть СКЗИ (как указал выше, вы попробуйте найти место где этого нет сейчас - бухгалтерия,
торги, алкоголь, всё что с онлайн кассами, вся сейчас пытающаяся создаться маркировка, 50% перс. даных которые непременно
передаются по сети, ..... - поняли вопчем да? Если им надо они идут в любое место, просто они ещё не настолько обеднели,
чтоб такими поборами ещё заниматься, но при таком обращении как от Фомы Жлобного - это же милое дело по выписывать предписаний
и штрафов и потом он узнает всё и даже больше, чего потом захочет забыть ;-) \
Ну и давайте как раз немножко посмотрим, что узнает из того что меньшего:
+ Методические_рекомендации_ФСБ_скзи
\ Если Фома тут попытается заикнуться типа у него нет средств автоматизации системы перс данных и это не к нему (хотя
это формальность и речь первоначально про СКЗИ, то путь заикается, пусть.. ФСБ это не интересно, но тут ФСТЭК
в соседнем здании сидят и Фома после ФСБ не успев столы убрать услышит стук в дверь и уже вы догадались
кто там будет не улыбаться)))) ну положено им быть строгими, но в душе они добрые \
УТВЕРЖДЕНЫ руководством 8 Центра ФСБ России 21 февраля 2008 года № 149/54-144
МЕТОДИЧЕСКИЕ РЕКОМЕНДАЦИИ
по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах
персональных данных с использованием средств автоматизации
...
Криптосредство* – шифровальное (криптографическое) средство, предназначенное для защиты информации, не содержащей сведений, составляющих государственную тайну. В частности, к криптосредствам относятся средства криптографической защиты информации (СКЗИ) - шифровальные (криптографические) средства защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну.
* - «Положение о разработке, производстве, реализации и шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)», зарегистрировано Минюстом России (регистрационный № 6382 от 3 марта 2005 года)
.
Среда функционирования криптосредства (СФК) – совокупность технических и программных средств, совместно с которыми предполагается штатное функционирование криптосредства и которые способны повлиять на выполнение предъявляемых к криптосредству требований.
...
Шифровальные (криптографические) средства:
.
в) средства электронной цифровой подписи – аппаратные, программные и аппаратно–программные средства, обеспечивающие на основе криптографических преобразований реализацию хотя бы одной из следующих функций: создание электронной цифровой подписи с использованием закрытого ключа электронной цифровой подписи, подтверждение с использованием открытого ключа электронной цифровой подписи подлинности электронной цифровой подписи, создание закрытых и открытых ключей электронной цифровой подписи;
...
7) Для обеспечения безопасности персональных данных при их обработке в информационных системах должны использоваться сертифицированные в системе сертификации ФСБ России (имеющие положительное заключение экспертной организации о соответствии требованиям нормативных документов по безопасности информации) криптосредства.
В случае отсутствия готовых сертифицированных криптосредств, функционально пригодных для обеспечения безопасности персональных данных при их обработке в конкретной информационной системе, на этапе аванпроекта или эскизного (эскизно-технического) проекта разработчиком информационной системы с участием оператора и предполагаемого разработчика криптосредства готовится обоснование целесообразности разработки нового типа криптосредства и определяются требования к его функциональным свойствам.
Разработка нового типа криптосредства осуществляется в соответствии с Положением ПКЗ-2005.
...
Неотказуемость – способность доказать, что действие или событие произошло таким образом, что факт действия или события не может быть опровергнут (ИСО 7498–2:99 и ИСО 13888–1:2004).
Учетность – свойство, обеспечивающее однозначное отслеживание собственных действий любого логического объекта (ИСО 7498–2:99); – обеспечение того, что действия субъекта по отношению к объекту могут быть прослежены уникально по отношению к субъекту.
Аутентичность – свойство обеспечения идентичности субъекта или ресурса заявленной идентичности. Аутентичность применяется к таким субъектам как пользователи, процессы, системы и информация (ISO/IEC 13335–1:2004); – идентичность объекта тому, что заявлено.
Адекватность – свойство соответствия преднамеренному поведению и результатам (ISO/IEC 13335–1:2004).
...
Этапы разработки, производства, хранения, транспортировки, ввода в эксплуатацию технических и программных средств криптосредства и СФК
.
На этапах разработки, производства, хранения, транспортировки, ввода в эксплуатацию технических и программных средств криптосредства и СФК обработка персональных данных не производится. Поэтому объектами атак могут быть только сами эти средства и документация на них.
.
В связи с изложенным операторы должны предусмотреть меры контроля:
- соответствия технических и программных средств криптосредства и СФК и документации на эти средства, поступающих в зону ответственности оператора, эталонным образцам (например, оператор должен требовать от поставщиков гарантий соответствия технических и программных средств криптосредства и СФК и документации на эти средства, поступающих в зону ответственности оператора, эталонным образцам или механизмы контроля, позволяющие оператору установить самостоятельно такое соответствие);
- целостности технических и программных средств криптосредства и СФК и документации на эти средства в процессе хранения и ввода в эксплуатацию этих средств (с использованием как механизмов контроля, описанных в документации, например, на криптосредство, так и с использованием организационных и организационно-технических мер, разработанных оператором с учетом требований соответствующих нормативных и методических документов – см. п. 2.1 Методических рекомендаций).
...
Ну как Алекс? Надеюсь Фома ваш читать то хоть умеет? А это поверьте даже не начало, это только выбор места для грядки помидор,
там где навоза было достаточно и чтоб потом ууух такие плоды выросли))) давайте продолжать читать и Фоме теперь тыкаете
в документацию на изделия (там много всего, но я как пример же показываю только хотя бы давайте два документа, которые
вы можете скачать с их же сайта загрузки, показывать некоторое ГОСТ-ы с "грифом" ДСП это сильное нарушение будет и лишним,
но просто поверьте и там есть не мало всякой непонятности, а то что не знание законов не освобождает (даже если они закрытые),
это мы все уже с детства знаем, потому или доверяй или потом на скамье примеряй ;-)))).
Вариант КС-1 (остальные накручивают ещё использование доп, СЗИ, если Фоме будет интересно и не верит, сам почитает про КС-2,3)
ЖТЯИ.00087-03 91 01. Руководство администратора безопасности. Общая часть
2. Требования к эксплуатации СКЗИ
.
Установочные модули СКЗИ «КриптоПро CSP» v 4.0 R4 и комплект эксплуатационной
документации к нему могут поставляться пользователю Уполномоченной организацией
двумя способами: 1. На носителе (CD, DVD - диски);
2. Посредством загрузки через Интернет. Для получения возможности загрузки установочных модулей СКЗИ «КриптоПро CSP» v 4.0 R4 и комплекта эксплуатационной документации
пользователь направляет свои учетные данные Уполномоченной организации. Учетные данные могут быть направлены посредством
аполнения специализированной регистрационной формы на сайте Уполномоченной организации. После получения Уполномоченной организацией учетных данных пользователю предоставляется доступ на страницу загрузки установочных модулей СКЗИ «КриптоПро CSP» v 4.0 R4 и комплекта эксплуатационной документации. При загрузке пользователем установочных модулей СКЗИ «КриптоПро CSP» v 4.0 R4 и комплекта эксплуатационной документации
Уполномоченной организацией присваивается учетный номер, идентифицирующий экземпляр СКЗИ «КриптоПро CSP» v 4.0 R4, предоставленный пользователю. На странице загрузки вместе с дистрибутивом и документацией размещается отделенная электронная подпись,
для проверки которой необходимо использовать утилиту cpverify, полученную доверенным образом и содержащую ключ проверки данной электронной подписи. Установка СКЗИ «КриптоПро CSP» v 4.0 R4 на рабочее место пользователя может быть осуществлена только в случае подтверждения целостности полученных установочных модулей СКЗИ «КриптоПро CSP» v 4.0 R4 и эксплуатационной документации. .
1. Средство контроля целостности (cpverify.exe) первоначально должно быть получено пользователем на физическом носителе в офисе компании ООО «КРИПТО-ПРО», либо у официального дилера. Такая утилита считается полученной доверенным образом. Далее полученной доверенным образом признается очередная версия утилиты, полученная любым образом, например, скачанная с сайта www.cryptopro.ru, при условии, что она была проверена другим экземпляром утилиты, полученным ранее доверенным образом, и проверка была успешной.
2. Ключ проверки ЭП, а также информация о нем (дата создания, алгоритм хэш-функции, идентификатор алгоритма подписи) записываются в исходный код утилиты на этапе сборки. ...
ЖТЯИ.00087-03 30 01. Формуляр
1.2 Эксплуатация СКЗИ должна проводиться в соответствии с эксплуатационной
документацией, предусмотренной настоящим Формуляром, и в соответствии с разделом V
«Положения о разработке, производстве, реализации и эксплуатации шифровальных
(криптографических) средств зашиты информации (Положение ПКЗ-2005)».
..
1.7 Формуляр входит в комплект поставки СКЗИ и должен постоянно храниться в органе
(подразделении), ответственном за эксплуатацию СКЗИ.
1.8 Все записи, вносимые в формуляр, должны быть заверены лицами, ответственными за
эксплуатацию СКЗИ.
..
2.6 СКЗИ должно использоваться со средствами антивирусной защиты,
сертифицированными ФСБ России. В случае их отсутствия рекомендуется по возможности
использовать существующие антивирусные средства защиты. Класс антивирусных средств
защиты определяется условиями эксплуатации СКЗИ в автоматизированных системах.
..
2.10 Установка СКЗИ на рабочее место пользователя может быть осуществлена только в
случае подтверждения целостности полученных установочных модулей СКЗИ и
эксплуатационной документации (п. 2 ЖТЯИ.00087-03 91 01. КриптоПро CSP. Руководство
администратора безопасности. Общая часть).
Что и этого мало? Где чёрно по белому написано СОБЛЮДАТЬ ТРЕБОВАНИЕ ИНСТРУКЦИИ НА ИЗДЕЛИЕ,
а это не игрушка Матрёшка или Ванька встянька - это СКЗИ!!!
Ну давайте ещё тогда прочитаем немного лицензию на изделия (знаю их не кто не читает, но у
КриптоПро она адекватная и не на мильон страниц, потому имейте совесть!!!)
Лицензии на использование продукта необходимо приобретать в ООО "КРИПТО-ПРО" или у официального дилера.
Передача прав на использование программного обеспечения производства ООО "КРИПТО-ПРО" осуществляется на основании Лицензионного соглашения.
Лицензии на использование продукта необходимо приобретать в ООО "КРИПТО-ПРО" или у официального дилера.
Лицензии на право использования программного обеспечения оформляются на бумажном носителе формата А4.
Предупреждение.
Для штатной эксплуатации средств криптографической защиты информации (СКЗИ) они должны быть установлены с дистрибутива.
Дистрибутив может быть:
Приобретен у производителя или у официального дилера производителя на материальном носителе.
Получен с сайта производителя или официального дилера.
Порядок получения дистрибутива с сайта:
Вместе с дистрибутивами СКЗИ на странице загрузки размещаются контрольные суммы установочных модулей и документации. Контрольные суммы рассчитываются в соответствии с ГОСТ Р 34.11 94 с учётом RFC 4357, а так же md5.
Установка СКЗИ на рабочее место пользователя может быть осуществлена только в случае подтверждения целостности полученных установочных модулей СКЗИ и эксплуатационной документации.
Проверка должна быть осуществлена с помощью утилиты cpverify.exe (http://www.cryptopro.ru/sites/default/files/public/cpverify.exe), входящей в состав СКЗИ «КриптоПро CSP» cpverify -mk <filename>, либо иным другим сертифицированным ФСБ России шифровальным (криптографическим) средством, реализующим ГОСТ Р 34.11-94.
!!!!!!!! - от себя тут вклинюсь и напомню, что "любое" в том числе и cpverify НЕ забывайте как должно быть получено - !!!!!!!!
Контрольная сумма md5 может быть проверена, например, с помощью md5sum (linux) или File Checksum Integrity Verifier (http://support.microsoft.com/kb/841290).
Использование программного обеспечения регламентируется приведенным ниже Лицензионным соглашением с ООО "КРИПТО-ПРО":
..
ВНИМАТЕЛЬНО ОЗНАКОМЬТЕСЬ С ЛИЦЕНЗИОННЫМ СОГЛАШЕНИЕМ НА ИСПОЛЬЗОВАНИЕ ИЗДЕЛИЯ
ЛИЦЕНЗИОННОЕ СОГЛАШЕНИЕ
.
6. Пользователь имеет право использовать Изделие в некоммерческих целях и с целью ознакомления с Изделием и проверкой его работоспособности и функциональных характеристик в течение трех месяцев с момента установки Изделия в память ЭВМ.
.
10. Пользователь не вправе:
- использовать Изделие без активации Изделия путем ввода ключа установки Изделия (серийного номера лицензии) в коммерческих целях, за исключением случаев, установленных пунктом 8 настоящего Соглашения;
.
12. Настоящее соглашение распространяет свое действие на весь период использования Изделия. При прекращении использования Изделия Пользователь обязан удалить Изделие из памяти ЭВМ.
.
Мне уже даже самому, стало всё понятно, как в анекдоте про учителя
- Уххх пока объяснял уже сам понял, а они ещё не поняли.
Но если так, то продолжаем и читаем...
19 марта 2005 г .
Российская газета - Федеральный выпуск №3724 (0) Приказ Федеральной службы безопасности Российской Федерации от 9 февраля 2005 г. N
66 г. Москва "Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных
(криптографических) средств защиты информации (Положение ПКЗ-2005)"
...
Ну а тут Алекс извините, но уже поздно и температура что то снова к 38 приползла с этими "учениями" )))
блин погода такая сейчас.. голова загудела сильно и думаю в принципе уже нет смысла продолжать.
И не потому, что голова даже, а потому, что если Фоме не указ элементарные руководящие документы,
которые вы видели надо соблюдать, то пишите без шуток служебку если это конечно видно вас касается немного
и пытаются на вас что то повесить, что ваше дело предупредить и вы всё это прекрасно сделали.
Я технический специалист больше Инженер (электронщик), но к большому сожалению пожизне так получилось заочник
повсюду, потому не сильный, но всё же что то могу и так же по СЗИ заочно немного просвещался и даже есть
ещё Диплом о проф. переподготовки как раз по направлению СКЗИ пока работал думаю надо и получил (1056 часов),
но когда нам учиться толком пока работаешь, потому так и учился урывками и отрывками и на честную троечку сдал :-)
Потому как проф я тут не подскажу, НО поверьте если я имею какую то троечку в этом, понимаю и потому советую
всем "Купите вы этот диск и поверьте пусть он лучше проваляется и выкинете его, чем потом будите оправдываться
с дядями из ФСБ ещё и по этому поводу, а оправдываться при встрече найдётся и без того за что."
Я даже для примера один раз предложил "пари" ))) - давайте так, вы подтвердите подлинность вашего СКЗИ мне сейчас,
вот смотрите я это не я, я это дядя с ФСБ, прошу подтвердить подавленность СКЗИ, подтверждаете ухожу
и даже куплю вам за свой счёт новый комплект, будет запасной, не подтверждаете - покупаете на все места
и ВСЁ что требуется по формулярам включая одно место у вас по КС-2 типа которое у вас. - отказались.)))
Я потом им пояснил, что "всё" это я бы ещё и антивир ФСБшный им вкатил)))) хотя его можно упускать если....,
но что вам это "если" и так уже не интересно всё это и пошёл я спать.
Удачи с Фомой ;-)
В.К.