При закрытии подписчики были переданы в рассылку "Создание сайта и его продвижение" на которую и рекомендуем вам подписаться.
Вы можете найти рассылки сходной тематики в Каталоге рассылок.
Информационный Канал Subscribe.Ru |
Тестирование информационной
безопасности. Анализ защищённости информационных ресурсов предприятия. |
Выпуск №5. Новости ИБ. 2004-03-31. Россия: статистика компьютерной преступности ITU принял модель сетевой безопасности Лабораторий Белла за основу
нового стандарта
Дополнительную информацию и приглашения можно получить по телефонам: (095) 970-1027, 970-1028 или адресам: security@inter.expo.ru, expo@inter.expo.ru. Результаты 6-ой конференции «Рускрипто» Кроме того, ведется работа по сертификации операционной системы Windows 2003 Server. Напомним, что сертификация продукции Microsoft проводится в России, как и в ряде других стран, в рамках акции Microsoft «Government Security Program» по предоставлению государственным органам доступа к исходным текстам программ. Сейчас, по крайней мере в России, такой доступ предоставляется через Интернет, что, как отметил Владимир Мамыкин, совершенно прозрачно для тех, кто отвечает за проверку кода. Важное событие начала года, о котором много говорилось на конференции, — это вступление в силу российского стандарта ГОСТ Р ИСО/МЭК 15408-2002 (состоит из трех «подстандартов»), соответствующего международному стандарту ISO 15408 (т. н. «Общие критерии»). Как ясно из названия, стандарт был разработан еще в 2002 году, однако, что отличает его от некоторых других стандартов, прошел апробацию и в государственных, и в коммерческих учреждениях. Принятие стандарта, по словам Игоря Калайды, зам. начальника отдела лицензирования и сертификации Гостехкомиссии РФ, очень важно для вступления России в международную систему сертификации. Впоследствии можно будет добиться того, что российские сертификаты будут признаваться за рубежом, и наоборот, зарубежные производители легче будут входить на местный рынок безопасности информации, если их продукты сертифицированы по ISO 15408. Правда, на это потребуются крупные ассигнования. Впрочем, работа над самим ГОСТом еще не закончена. Сейчас основная задача — это разработка и утверждение профилей. Профиль — понятие стандарта ISO 15408, предусматривающее подмножество конкретных требований, учитывающих специфику сертифицируемой продукции, например, ОС. По словам представителя Гостехкомиссии, сейчас разработано 13 таких профилей, которые должны пройти этапы согласования и утверждения. Пока на соответствие ГОСТ Р ИСО/МЭК 15408-2002 сертифицировано только два продукта: ОС Microsoft Windows XP и межсетевой экран Z2, разработанный компанией «Инфосистемы Джет». В мире же по ISO 15408 уже сертифицированы, например, Windows XP Server (который получил высший уровень EAL 4+) и Microsoft ISA Server 2000. Семейства 2000 и ХР сейчас проходят сертификацию. На конференции отмечалась и потребность в принятии стандарта на аудит информационной безопасности. В мировой практике для этого используется другой стандарт ISO 17799, и он мог бы быть «переутвержден» в России по той же схеме, что и ISO 15408 — на основе точного перевода. Пока же, как заметил Дмитрий Огородников, начальник отдела средств и методов защиты информации компании «Инфосистемы Джет», аудит часто понимается неправильно — как проверка на соответствие некоему стандарту, в то время как на самом деле аудит заключается в изучении существующей информационной системы, предъявлении к ней требований по безопасности и проверке на соответствие этим требованиям. Если раньше аудит безопасности сводился к устранению уязвимостей ОС, настройке штатных средств защиты и антивирусных средств, созданию списков прав доступа, то сейчас проводимый в российских компаниях аудит глубже. По словам Д. Огородникова, цель аудита сейчас — создание единой политики безопасности в информационной системе, прозрачности для пользователей, оптимизация расходов на обеспечение безопасности. Помимо стандартов, еще один важный элемент регулятивного характера — «Закон об электронной цифровой подписи», действующий в России уже два года. На прошлогодней конференции этот закон подвергался справедливой критике, в частности, эксперты указывали на логические противоречия и невозможность исполнять данный закон буквально. В то же время, по словам Нины Соловяненко, сотрудника Института государства и права РАН, главное достоинство этого закона в том, что он все-таки есть и уже оказывает влияние на другие законы, в частности на гражданское законодательство. Однако это не исключает необходимости его дальнейшего совершенствования, в котором в качестве ключевых моментов Соловяненко отметила необходимость признания права юридического лица на использование ЭЦП (по существующему закону подписывать электронным способом может только физическое лицо) и отмену необходимости лицензирования удостоверяющих центров (отвечающих за оборот сертификатов, используемых в ЭЦП). Обнадежил в этом вопросе Церен Церенов, начальник департамента корпоративного управления и новой экономики МЭРТ России. Являясь государственным чиновником не последнего ранга, он не первый год находит возможность лично приехать на «Рускрипто», рассказать о работе, ведущейся в Правительстве РФ, и, что еще важнее, выслушать мнение экспертов. По его словам, сейчас ведется предварительная работа по подготовке изменений в существующий «Закон об ЭЦП». В частности, возможно, будет отменено требование к лицензированию деятельности удостоверяющих центров. В фонде «Новая экономика», тесно связанном с МЭРТ, проводится работа и по отмене ряда других законов в области защиты информации, препятствующих нормальной деятельности заинтересованных субъектов. Это законы «Об информации, информатизации и защите информации», «Об участии в международном обмене», а также известный Указ Президента РФ № 334 («О мерах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифровальных средств»). Они были приняты десять лет назад, и их существование уже ничем не оправдано в настоящее время. |
Обсудить материал выпуска: обсудить в форуме | обсудить в дискуссионном листе Зарегистрироваться в дискуссионном листе (для новых участников). |
Рассылка "Тестирование
информационной безопасности." (с) 2004 Автор выпуска: Полаженко Сергей Сайт рассылки: "Тестирование информационной безопасности" Информационная поддержка: "ТЕСТЕР — сервер тестировщиков" |
http://subscribe.ru/
E-mail: ask@subscribe.ru |
Отписаться
Убрать рекламу |
В избранное | ||