Страницы

Показаны сообщения с ярлыком СКЗИ. Показать все сообщения
Показаны сообщения с ярлыком СКЗИ. Показать все сообщения

Пакет Яровой и несертифицированные средства шифрования

Путин получает ключи шифрования от Бортникова

Пакет Яровой сегодня обрёл форму двух законов - 374-ФЗ и 375-ФЗ.

Меня заинтересовали изменения, которые 374-ФЗ вносит в статью 13.6 (остальные все изменения уже разложены по полочкам в других местах, а новую редакцию ст. 13.6 КоАП как-то обходят мимо).

ГОСТ шифрование в SAP

При построении распределенных корпоративных ИТ систем неизбежно появляется потребность в использовании сертифицированной криптографии. На 90% эта потребность покрывается большим парком различных сертифицированных VPN решений. Однако шифрование на сетевом/транспортном уровне имеет ряд недостатков: удобным можно назвать только site-to-site решения (криптошлюзы), которые не решают проблему внутреннего нарушителя (снифера), открытым остаётся так же вопрос удалённого доступа.

Шифрование на уровне приложений частенько является более экономичным и удобным решением, и тут начинаются проблемы.

95% имеющихся на рынке продуктов, заявляющих о наличии шифрования "по ГОСТу", на деле используют внешние библиотеки (например, КриптоПро CSP). Отсюда и появляется огромная пропасть между двумя понятиями: "Наш продукт реализует шифрование по ГОСТу" и "Наш продукт реализует сертифицированное шифрование".

Если в первом случае использования Crypto API от КриптоПро CSP действительно достаточно, то во втором случае необходимо открыть формуляр на КриптоПро и прочитать в нём п.1.5:

1.5 При встраивании СКЗИ ЖТЯИ.00083-01 в прикладные системы необходимо по Техническому заданию, согласованному с 8 Центром ФСБ России, проводить оценку влияния среды функционирования СКЗИ на выполнение предъявленных к СКЗИ требований в случаях:
- если информация конфиденциального характера, обрабатываемая СКЗИ, подлежит защите в соответствии с законодательством Российской Федерации;
- при организации защиты информации конфиденциального характера, обрабатываемой СКЗИ, в федеральных органах исполнительной власти, органах исполнительной власти субъектов Российской Федерации;
- при организации криптографической защиты информации конфиденциального характера, обрабатываемой СКЗИ, в организациях независимо от их организационно-правовой формы и формы собственности при выполнении ими заказов на поставку товаров, выполнение работ или оказание услуг для государственных нужд. 

Таким образом, если в вашей системе будут персональные данные, или ваша компания учавствует в госзакупках  - то пожалуйте в 8 Центр ФСБ России за согласованием.

Несмотря на то, что факт этот известен не первый год, поток маркетингового вранья из уст вендоров не пересыхает. Будьте внимательны и вовремя стряхивайте лапшу с ушей!

PS "Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации" давно уже устарели

Если к вам идёт проверка из ФСБ по ПДн...

Если вы работаете в государственном предприятии, то есть определенная вероятность того, что в одно прекрасное утро к вам на стол попадет распоряжение ФСБ о проведении плановой выездной проверки соблюдения требований к обеспечению безопасности персональных данных (в т.ч. материальных носителей биометрических персональных данных).


На что следует в первую очередь обратить внимание?

Как передавать ПДн по открытым каналам связи без шифрования


Одной из сложностей реализации 152-ФЗ "О персональных данных" является организация защищенного вебсайта, собирающего персональные данные, т.к. передаваемые персональные данные сайту необходимо скрывать от посторонних (т.е. шифровать).

Если вы поставили ViPNet..

Допустим, для связи с ПФР/Налоговой/Казначейством/удалённым офисом вы поставили ViPNet/Континент.. 
Что же вам нужно сделать, чтобы использовать это СКЗИ для пересылки перс.данных в соответствие с требованиями ФСБ?

ВТО и криптография

Недавно наткнулся на такой вот документ:
Документ сам по себе интересный. Однако особо интересны места про криптографию и стандартизацию.
1. С момента вступления России в ВТО продукция с криптографической технологией будет ввозиться без лицензии на импорт (явный плюс для западных вендоров типа Cisco, Juniper, 3com, Zyxel  и т.д.).
2. Будут отменены лицензии на импорт более чем десятка видов продукции, содержащую криптографическую информацию (в список вошли цифровые устройства электронной подписи, персональные смарт-карты или беспроводные радиооборудования и т.д.).
3. Российская Федерация гарантирует, что все законодательство в области технического регулирования, стандартов и процедуры оценки соответствия будут удовлетворять нормам Соглашения ВТО о техническом регулировании. (точнее Соглашения ВТО по техническим барьерам в торговле).
4. К концу 2015 года, обязательные требования к телекоммуникационным оборудованиям, используемым в общедоступных сетях, будут сведены к требованиям технического регламента, принятого Евразийской экономической комиссией и в соответствии с соглашениями Таможенного союза.
5. Российская Федерация регулярно пересматривает перечни продуктов, подлежащих обязательной сертификации, и требующих заявления о соответствии. Также РФ пересматривает все технические регламенты, применяемые на своей территории (включая Таможенный союз и Евразийское экономическое сообщество) для подтверждения их эффективности, необходимой для достижения задач Федерации в соответствии с Соглашением ВТО о техническом регламенте (фактически это значит что обязательная сертификация может остаться только в областях, связанных с национальной безопасностью, здоровьем граждан и защитой окружающей среды).
Аккредитованные и имеющие сертификат органы будут заменены единым национальным аккредитационным органом не позднее 30 июня 2012 года. Название и иная информация о данном органе будет опубликована на официальном интернет-сайте Россельхознадзора (почему, интересно, выбрали именно Россельхознадзор?) и Комиссии Таможенного союза.

Основная идея всего этого - сделать равные условия на российском рынке для западных и отечественных продуктов, а это значит, что под "оценкой соответствия средств защиты" мы будем понимать любую сертификацию по безопасности любого члена ВТО. Сертификация ФСТЭК и ФСБ выглядит в свете ВТО как чисто протекционистский шаг, который в рамках ВТО  не приемлем.

Не за горами тот день, когда в конкурсе на защиту ПДн какого-нибудь "Департамента..." или "Министерства .." будут красоватся какие-нибудь немецкие, французские или голландские компании...