Конференция Персональные данные 2012: проблемы и решения

Вы здесь: Главная БЛОГИ Олег Безопасник Устройства UTM и сертификация

Вход Регистрация


Защита персональных данных
Статьи по защите персональных данных
Видео о защите персональных данных
Федеральный закон N 152-ФЗ "О персональных данных"
Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
Постановление Правительства РФ № 781 от 17 ноября 2007
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687
See the entire folder …
СОФТ
Средства для оценки рисков
Средства разработки и внедрения политик безопасности
Средства мониторинга действий пользователей
Программы, предназначенные для контроля работы пользователей и администраторов за своими компьютерами и в сети Интернет. Они сообщают по сети информацию, которая интересует шефа, ему лично или уполномоченному им лицу.
Средства аудита и восстановления паролей
Шифровальщики файлов
Эти программы обеспечивают недорогое, надежное и быстрое шифрование файлов и дисков с использованием популярных алгоритмов (AES, 3DES, Blowfish, ...)
See the entire folder …
Send this page to somebody Print this page

Устройства UTM и сертификация

На практике часто сталкиваюсь с тем, что устройства UTM  (например WatchGuard Firebox или Juniper) приобретаются государственными организациями в сертифицированном варианте.

Такая организация использует устройство несколько лет и конечно обновляет внутреннее программное обеспечение. Однако мало кто заботится о том, чтобы провести повторную сертификацию устройства, а ведь зачастую программные изменения значительны.

Что называется: большим гос.конторам закон не писан, они не очень боятся проверок регуляторов. Интересно, на что они рассчитывают? Неужели на то, что регуляторы побоятся остановить работу данного межсетевого экрана из-за  не соотвествия указанного при сертификации ПО и того ПО, что в наличии?

Да и как практически осуществить сертификацию утройства, если вендор в Москве, устройство уже, например, в Хабаровске и активно работает?

09-10-2009  | Permalink |  Comments (1)
del.icio.us   Digg   Yahoo   Google   Spurl

проблема известная

Автор: Александр Астахов Дата: 09-10-2009 18:41
Столь же хорошо известно, что проблема реального решения не имеет, но зато были изобретены формальные решения вопроса.

А ты как предлагаешь решать проблему законопослушным сотрудникам гос. предприятий (а после вступления в силу ФЗ-152 и законопослушным операторам ПД)?

Недавно Малотавр писал в своем блоге о том же самом http://malotavr.blogspot.com/2009/09/blog-post_21.html, только несколько подробнее и применительно к ОС Microsoft.

Но MS хотя бы формально решил проблему, наладив так называемое "сертифицированное производство", включая непрерывную сертификацию выходящих ежемесячно новых патчей. Стоит ли говорить о том, что такая сертификация требует очень значительных затрат от вендора, которые в конечном счете перекладываются на конечного пользователя продукта. Реальная защищенность при этом скорее страдает, поскольку сертифицированные патчи устанавливаются со значительным запозданием.

Кроме того, у многих специалистов возникают обоснованные сомнения в том, что такая сертификация в принципе способна эффективно обнаруживать НДВ и что деньги, затрачиваемые на сертификацию, не выбрасываются на ветер. Для анализа на НДВ вендор должен одновременно с выпуском патча передавать в независимую испытательную лабораторию хорошо документированные исходники, а такое сложно себе представить. После проверки на НДВ, испытательная лаборатория (чтобы не допустить подмены) должна самостоятельно из этих исходников собирать исполняемые модули, а затем предоставлять их пользователям для скачивания. Есть ли гарантия того, что такие модули, собранные "на стороне" вообще будут работать и "не положат" систему?

Если кто больше знает о процессах сертифицированного производства, прокомментируйте пожалуйста. Я не считаю себя специалистом в данном вопросе и исхожу лишь из общих соображений.

Олег Безопасник
« Май 2012 »
Пн Вт Ср Чт Пт Сб Вс
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31


©2003 - 2012 GlobalTrust
Разработка сайта: Maximaster
Рейтинг@Mail.ru Rambler's Top100 Yandex