Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline vega  
#1 Оставлено : 28 сентября 2011 г. 13:05:15(UTC)
vega

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.10.2010(UTC)
Сообщений: 47
Российская Федерация

Сказал(а) «Спасибо»: 11 раз
Добрый день.

В ПКЗ-2005, в пункте 46 сказано, что "СКЗИ эксплуатируются в соответствие с правилами пользования ими". В формуляре на КриптоПро CSP, в пункте 1.5 сказано когда требуется контроль встраивания. В формуляре же на КриптоПро JCP я не нашел ничего подобного. Правильно ли я понимаю, что контроль встраивания для КриптоПро JCP не требуется?
Offline Юрий Маслов  
#2 Оставлено : 28 сентября 2011 г. 13:26:47(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
vega написал:
Добрый день.

В ПКЗ-2005, в пункте 46 сказано, что "СКЗИ эксплуатируются в соответствие с правилами пользования ими". В формуляре на КриптоПро CSP, в пункте 1.5 сказано когда требуется контроль встраивания. В формуляре же на КриптоПро JCP я не нашел ничего подобного. Правильно ли я понимаю, что контроль встраивания для КриптоПро JCP не требуется?

Здравствуйте!

То, что в формуляре КриптоПро JCP нет подобного не отменяет контроль встраивания со стороны ФСБ России в тех случаях, когда ПКЗ-2005 необходимо руководствоваться при разработке, производстве, реализации и эксплуатации средств криптографической защиты информации конфиденциального характера. Эти случаи определены в пункте 3 ПКЗ-2005.

Основание: пункт 51 ПКЗ-2005 "Контроль за соблюдением правил пользования СКЗИ и условий их использования, указанных в правилах пользования на них, осуществляется:... ФСБ России в рамках контроля за организацией и функционированием криптографической и инженерно-технической безопасности информационно-телекоммуникационных систем, систем шифрованной, засекреченной и иных видов специальной связи."
С уважением,
КРИПТО-ПРО
Offline vega  
#3 Оставлено : 28 сентября 2011 г. 14:34:32(UTC)
vega

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.10.2010(UTC)
Сообщений: 47
Российская Федерация

Сказал(а) «Спасибо»: 11 раз
Спасибо.

В пункте 51 говорится о контроле за соблюдением правил пользования. По поводу контроля встраивания упоминаний в ПКЗ я не нашел. Если говорить о персональных данных и если пользователь ИСПДн не является госорганом, то про контроль встраивания я нашел только упоминание в методических рекомендациях ФСБ № 149/54-144. И там говорится, что для криптосредств класса КС1 и КС2 контроль со стороны ФСБ не требуется.

Так же вот здесь нашел Ваши комментарии по этому вопросу от 18 августа: http://www.cryptopro.ru/forum2/....aspx?g=posts&t=1534. Исходя из это, я могу при наличии лицензии ФСБ на разработку, выполнить встраивание КриптоПро JCP не проводя этот контроль? Или я все таки что-то упустил?
Offline Юрий Маслов  
#4 Оставлено : 28 сентября 2011 г. 14:46:14(UTC)
Юрий Маслов

Статус: Активный участник

Группы: Администраторы
Зарегистрирован: 29.12.2007(UTC)
Сообщений: 1,036
Мужчина
Откуда: КРИПТО-ПРО

Поблагодарили: 36 раз в 25 постах
А вот когда ТЗ на проведение тематических исследований по использованию СКЗИ в Вашей системе будете согласовывать с ФСБ, вот там появится и проведение контроля встраивания. Эти словосочетания "контроль за соблюдением правил пользования", "контроль встраивания" прошу Вас рассматривать как синонимы :-) Под ними понимается комплекс мероприятий по проверке корректности определения уровня нарушителя и достаточности мер защиты, по проверке корректности встраивания СКЗИ в программное обеспечение информационной системы, проверке использования СКЗИ в информационной системы, проверке обращения ключевой информации и ключевых документов и т.д.

Встраивание СКЗИ и проведение контроля - это разные, практически не связанные вещи. Имея лицензию ФСБ Вы имеете ПРАВО на встраивание. Встраиваете и эта процедура не требует контроля. Получилась в итоге защищенная с использованием СКЗИ система (программа, комплекс программ). Потом Вы продаёте систему. Одному заказчику, другому, третьему. Какой либо заказчик в некоторых случаях (см. п.3 ПКЗ-2005 или по собственному желанию) может потребовать проведение контроля встраивания. ВОт тогда Вы начинаете процедуру контроля встраивания. А может не потребовать. Это его право и ответственность.
С уважением,
КРИПТО-ПРО
Offline vega  
#5 Оставлено : 28 сентября 2011 г. 16:19:30(UTC)
vega

Статус: Активный участник

Группы: Участники
Зарегистрирован: 22.10.2010(UTC)
Сообщений: 47
Российская Федерация

Сказал(а) «Спасибо»: 11 раз
Спасибо, теперь вроде разобрался :-)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.