The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Дистрибутив ROSA получил сертификат ФСТЭК, opennews (??), 08-Июн-12, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


22. "Дистрибутив ROSA получил сертификат ФСТЭК"  –1 +/
Сообщение от ФФ (ok), 08-Июн-12, 21:23 
> Это требуется по закону.

Это мощный аргумент. Например, я ставлю сертифицированную винду с паролем админа 123, открываю все порты (точнее, НЕ ЗАКРЫВАЮ их) и наслаждаюсь безопасностью. Ведь у меня есть Сертификат!

Ответить | Правка | Наверх | Cообщить модератору

28. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от Аноним (-), 08-Июн-12, 21:37 
>> Это требуется по закону.
> Это мощный аргумент. Например, я ставлю сертифицированную винду с паролем админа 123,
> открываю все порты (точнее, НЕ ЗАКРЫВАЮ их) и наслаждаюсь безопасностью. Ведь
> у меня есть Сертификат!

Про создании ИСПДн вы должны пройти аккредитацию. Мало просто поставить дистрибутив, нужно его и правильно настроить. В вашем случае вы аккредитацию не пройдете.

Ответить | Правка | Наверх | Cообщить модератору

31. "Дистрибутив ROSA получил сертификат ФСТЭК"  –1 +/
Сообщение от ФФ (ok), 08-Июн-12, 21:57 
> Про создании ИСПДн вы должны пройти аккредитацию. Мало просто поставить дистрибутив, нужно
> его и правильно настроить. В вашем случае вы аккредитацию не пройдете.

Дада, всё верно. Я и говорю - можно наполучать сертификатов и аккредитаций, но в итоге завалить безопасность.

Ибо не бабло должно быть во главе угла, а реальный тест реальной системы (и работников при этой системе).

Ответить | Правка | Наверх | Cообщить модератору

38. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от Аноним (-), 09-Июн-12, 01:02 
>> Про создании ИСПДн вы должны пройти аккредитацию. Мало просто поставить дистрибутив, нужно
>> его и правильно настроить. В вашем случае вы аккредитацию не пройдете.
> Дада, всё верно. Я и говорю - можно наполучать сертификатов и аккредитаций,
> но в итоге завалить безопасность.

Расскажите как это сделать?

> Ибо не бабло должно быть во главе угла, а реальный тест реальной
> системы (и работников при этой системе).

Так тест реальной системы и есть процесс аттестации.

Ответить | Правка | Наверх | Cообщить модератору

47. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от ФФ (ok), 09-Июн-12, 08:07 
> Так тест реальной системы и есть процесс аттестации.

Т.е. тестируют именно конечный программно-аппаратный комплекс, да?

Ответить | Правка | Наверх | Cообщить модератору

51. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от Аноним (-), 09-Июн-12, 09:07 
>> Так тест реальной системы и есть процесс аттестации.
> Т.е. тестируют именно конечный программно-аппаратный комплекс, да?

Ура, наконец дошло!

Ответить | Правка | Наверх | Cообщить модератору

68. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от ФФ (ok), 09-Июн-12, 10:22 
> Ура, наконец дошло!

Тогда поясните мне, пожалуйста, почему нельзя сделать это (аттестацию/сертификацию) на любом дистрибьютиве? Т.е. для чего сертифицировать дистр отдельно, а установленный на железо дистр ещё раз?
Я так полагаю, что только для повышения стоимости услуг.

Ответить | Правка | Наверх | Cообщить модератору

72. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от grondek (ok), 09-Июн-12, 10:43 
Если взять любой дистр вас пошлют на аттестацию этого дистра. И это выльется для вас в сотни нефти и кучу времени. А купив дистр с сертификатом вы этот этап пройдете влет, просто показав бумажку.
Ответить | Правка | Наверх | Cообщить модератору

73. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от ФФ (ok), 09-Июн-12, 10:55 
> Если взять любой дистр вас пошлют на аттестацию этого дистра. И это
> выльется для вас в сотни нефти и кучу времени. А купив
> дистр с сертификатом вы этот этап пройдете влет, просто показав бумажку.

Так я ж про это и говорю. Правильное решение - тестировать готовый, установленный комплекс. Неправильное решение продумано законодательством и приводит к увеличению затрат. Фактически это скрытый налог.

Ответить | Правка | Наверх | Cообщить модератору

74. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от grondek (ok), 09-Июн-12, 11:16 
Нет. Вы меня не поняли. Готовый сертифицированный дистр хорош тем, что вам НЕ НАДО платить за его полную проверку. Это ОЧЕНЬ дорого. За его полную проверку завлатила фирма, его выпускающая и заложила свои затраты в стоимость лицензии.

Причем взять дистрибутив-то вы действительно можете. Но при этом вы должны нанять грамотных спецов по защите информации, чтобы они красиво написали бумаги и объяснили органам сертификации, почему ваш комплекс удовлетворяет всем ГОСТ и другим руководящим документам.
К тому же, такая процедура займет не меньше полугода, а скорее всего и побольше. Оно вам вообще надо?

А комплекс и так проверяется в целом как совокупность программной и аппаратной части. И даже более + помещения и коммуникации в этом помещении.

Ответить | Правка | Наверх | Cообщить модератору

81. "Дистрибутив ROSA получил сертификат ФСТЭК"  –1 +/
Сообщение от ананим (?), 09-Июн-12, 11:57 
>Нет. Вы меня не поняли. Готовый сертифицированный дистр хорош тем, что вам НЕ НАДО платить за его полную проверку. Это ОЧЕНЬ дорого.

Нет, есть мнение, что готовый сертифицированный дистр хорош тем, что за него обяжут платить и использовать только сертифицированное ПО.
при этом вопрос обновлений остаётся вообще за бортом - их никто не проверял и не сертифицировал, но без них это ещё тот класс надёжности.
Есть также мнение, что если бы удалось продумать механизм оплаты сертификации таких обновлений, то он за бортом не остался бы.
второе, никакого ГОСТ уже в принципе быть не может. вернее так, ГОСТ это только малая часть, входящая в комплекс.
третье, о комплексе вообще речи нет и не было.
сертифицируется только сабж, дистр.
в законах о персрнальных данных, комерческой тайне и тд, требований таких нет.
требования к комплексу есть (пока?) только для военных.
тем более о физичезких помещениях.
стоит напомнить как именно расшифровывается ФСТЭК? не? особенно Э?

Ответить | Правка | Наверх | Cообщить модератору

94. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от Аноним (-), 09-Июн-12, 12:21 
> при этом вопрос обновлений остаётся вообще за бортом - их никто не
> проверял и не сертифицировал, но без них это ещё тот класс
> надёжности.

Какие нахрен обновления, не выдумывайте.

Защищаемая система, в общем случае, не подключена к сетям общего пользования, на входе в помещение сидит дяденька охранник и пускает по предъявлению пропуска, паспорта и разрешения с обязательной записью в журнал времени входа и выхода и обязательным изыманием всех предметов от ручки до телефона.  

Ответить | Правка | К родителю #81 | Наверх | Cообщить модератору

96. "Дистрибутив ROSA получил сертификат ФСТЭК"  +1 +/
Сообщение от fr0steremail (ok), 09-Июн-12, 12:34 
>> при этом вопрос обновлений остаётся вообще за бортом - их никто не
>> проверял и не сертифицировал, но без них это ещё тот класс
>> надёжности.
> Какие нахрен обновления, не выдумывайте.
> Защищаемая система, в общем случае, не подключена к сетям общего пользования, на
> входе в помещение сидит дяденька охранник и пускает по предъявлению пропуска,
> паспорта и разрешения с обязательной записью в журнал времени входа и
> выхода и обязательным изыманием всех предметов от ручки до телефона.

А еще она находится в сейфе, сейф в бункере на глубине 25и метров и она вообще не подключена ни к одной сети общего пользования, даже к сети электропитания.
Для того, чтобы избежать утечек через радиоизлучение, обмотана тремя слоями сфинцовой фольги и обесточена, для того, что бы избежать утечек при похичении носителей, винты отформатированы и забиты нулями, а ОЗУ обработано ренгеновским излучением.

ЗЫ И самое главное вахтер и прочий песронал в свинцовых трусах, для пресечения утечки информации зашифрованной в ДНК.

Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору

100. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от ананим (?), 09-Июн-12, 13:07 
балииин,
это не гостайна, это универсальный инструмент общего пользования с допуском к хранению персональных данных, коммерческой тайны и тд.
другими словами - именно его вы можете ставить для хранения данных и заполнения форм например в мтс, билайне, онлайме,..
или вы поставите на веб-форму (куда эти данные попадают в первую очередь) самосборный генту с релиз-кандидатным апачем? оригинально.
Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору

89. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от Аноним (-), 09-Июн-12, 12:09 
>> Ура, наконец дошло!
> Тогда поясните мне, пожалуйста, почему нельзя сделать это (аттестацию/сертификацию) на
> любом дистрибьютиве?

А кто вам сказал что нельзя? Всё зависит от задания безопасности, модели угроз.

>Т.е. для чего сертифицировать дистр отдельно, а установленный на
> железо дистр ещё раз?

Когда вы доказываете математическую теорему вы опираетесь на аксиомы или леммы.

Когда вы строите систему защиты, вы должны опираться на такие же подтверждаемые факты, например отсутствие недекларированных возможностей и необходимого уровня защиты от несанкционированного доступа в дистрибутиве.

> Я так полагаю, что только для повышения стоимости услуг.

Безопасность это дорого. Смиритесь.

Ответить | Правка | К родителю #68 | Наверх | Cообщить модератору

32. "Дистрибутив ROSA получил сертификат ФСТЭК"  +1 +/
Сообщение от жабабыдлокодер (ok), 08-Июн-12, 22:03 
Пожалуйста, аналог:

По закону об оружии, Вы обязаны для его хранения приобрести сейф. Но если Вы будете бросать его как попало в местах, доступных для детей - Вы будете нести ответственность, если произойдет несчастный случай.

Закон обязывает для хранения определенного рода информации иметь сертифицированные программные средства (иногда и сертифицированное оборудование, и сертифицированное помещение). Если же все сертификаты на месте, а утечка информации произойдет, Вы также будете нести ответственность - но только если такая утечка будет. Если же данная информация нафиг никому не нужна - то можете вообще пароль не ставить - на свой страх и риск.

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

45. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от ФФ (ok), 09-Июн-12, 08:04 
> Пожалуйста, аналог:
> По закону об оружии, Вы обязаны для его хранения приобрести сейф. Но
> если Вы будете бросать его как попало в местах, доступных для
> детей - Вы будете нести ответственность, если произойдет несчастный случай.

Спасибо за хороший пример. Который как раз говорит о том, что сертификат не даёт безопасности - он только для того, чтобы избежать преследования за его отсутствие.

п.с. Ещё более яркий пример - талон техосмотра.

Ответить | Правка | Наверх | Cообщить модератору

35. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от Аноним (-), 09-Июн-12, 00:57 
>> Это требуется по закону.
> Это мощный аргумент. Например, я ставлю сертифицированную винду с паролем админа 123,
> открываю все порты (точнее, НЕ ЗАКРЫВАЮ их) и наслаждаюсь безопасностью. Ведь
> у меня есть Сертификат!

У вас огромная дыра в знаниях, не светите ей по форумам.

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

46. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от ФФ (ok), 09-Июн-12, 08:05 
> У вас огромная дыра в знаниях, не светите ей по форумам.

Это же прекрасно! На фоне таких невежд, как я, Вы выглядите академиком.

Ответить | Правка | Наверх | Cообщить модератору

52. "Дистрибутив ROSA получил сертификат ФСТЭК"  –1 +/
Сообщение от Аноним (-), 09-Июн-12, 09:07 
>> У вас огромная дыра в знаниях, не светите ей по форумам.
> Это же прекрасно! На фоне таких невежд, как я, Вы выглядите академиком.

Не льстите, пока только КТН.

Ответить | Правка | Наверх | Cообщить модератору

134. "Дистрибутив ROSA получил сертификат ФСТЭК"  +/
Сообщение от Аноним (-), 10-Июн-12, 21:45 
>> Это требуется по закону.
> Это мощный аргумент. Например, я ставлю сертифицированную винду с паролем админа 123,
> открываю все порты (точнее, НЕ ЗАКРЫВАЮ их) и наслаждаюсь безопасностью. Ведь
> у меня есть Сертификат!

можешь спать спокойно :) Здесь на тебя всем плевать.

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру