Size: a a a

Чат ruCyberSecurity

2019 August 30

СК

С К in Чат ruCyberSecurity
Alexander Korb
для разбора в суде по утёкшим деньгам - очень пригодится. Начнется с того, кто подписал, а дальше - соблюдение сертифицированности криптопро, в том числе - требований по установке и эксплуатации.
абсолютно согласен. Просто разговор так хорошо начинался, о безопасности. Я ушёл в бюрократию. Но вы правы, чо. Все бумажки нужны.
источник

S

Saches in Чат ruCyberSecurity
С К
абсолютно согласен. Просто разговор так хорошо начинался, о безопасности. Я ушёл в бюрократию. Но вы правы, чо. Все бумажки нужны.
Так называемый комплаенс, это то же вопрос безопасников. К сожалению, или не очень...
И, кстати, например, программистам, очень полезно уметь читать любую документацию. Согласен, что остальным ИТ специалистам это может быть не так важно...
источник

AK

Alexander Korb in Чат ruCyberSecurity
Ну, кроме бумаги, других мер по закреплению ответственности не придумано.
источник

ЕР

Евгения Романова. РС... in Чат ruCyberSecurity
Вопрос.
Если ООЗ предполагает работы, для выполнения которых нужна лицензия, в условиях закупки можно не ставить наличие лицензии, а указать в проекте ГК возможность субподряда. И тогда Исполнитель, не обладающий лицензией, может привлечь лицензиата ?

В ООЗ защита информации, создание СЗИ, установка, настройка ЗИ, аттестация
источник

AK

Alexander Korb in Чат ruCyberSecurity
На каком основании тогда будет требоваться наличие лицензии у субподрядчика?
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Евгения Романова. РС(Я)
Вопрос.
Если ООЗ предполагает работы, для выполнения которых нужна лицензия, в условиях закупки можно не ставить наличие лицензии, а указать в проекте ГК возможность субподряда. И тогда Исполнитель, не обладающий лицензией, может привлечь лицензиата ?

В ООЗ защита информации, создание СЗИ, установка, настройка ЗИ, аттестация
Если речь про СЗИ и ФСТЭК, то нет. Про позицию СКЗИ и ФСБ не подскажу.
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
Евгения Романова. РС(Я)
Вопрос.
Если ООЗ предполагает работы, для выполнения которых нужна лицензия, в условиях закупки можно не ставить наличие лицензии, а указать в проекте ГК возможность субподряда. И тогда Исполнитель, не обладающий лицензией, может привлечь лицензиата ?

В ООЗ защита информации, создание СЗИ, установка, настройка ЗИ, аттестация
настраивать зи, и аттестовать потом это не может же одно лицо
источник

ЕР

Евгения Романова. РС... in Чат ruCyberSecurity
Alexander Korb
На каком основании тогда будет требоваться наличие лицензии у субподрядчика?
Т.е. если нет требований по наличию лицензии, указана возможность субподряда, то не нарушение ?
источник

ЕР

Евгения Романова. РС... in Чат ruCyberSecurity
Я про закупочную информацию
источник

AK

Alexander Korb in Чат ruCyberSecurity
ДУмаю, должно быть быть 2 условия - наличие лицензии и отдельно оговоренная возможность субподряда
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Евгения Романова. РС(Я)
Т.е. если нет требований по наличию лицензии, указана возможность субподряда, то не нарушение ?
Нарушение. Поищите, есть письмо ФСТЭК с разъяснениями по этому поводу. Суть в том, что лицензию должна иметь вся цепочка исполнителей. От исполнителя по контракту и заканчивая фактическим исполнителем. Т.е. если это субсубсуб подряд, то у всех должны быть лицензии ФСТЭК на ТЗКИ. Отсутствие требований в закупочной документации во-первых можно расценить как нарушение, а во-вторых - как правило, там все равно присутствует фраза что "исполнитель должен выполнять все требования законодательства РФ" или что-то подобное.
источник

ЕР

Евгения Романова. РС... in Чат ruCyberSecurity
Andrei Potseluev
Нарушение. Поищите, есть письмо ФСТЭК с разъяснениями по этому поводу. Суть в том, что лицензию должна иметь вся цепочка исполнителей. От исполнителя по контракту и заканчивая фактическим исполнителем. Т.е. если это субсубсуб подряд, то у всех должны быть лицензии ФСТЭК на ТЗКИ. Отсутствие требований в закупочной документации во-первых можно расценить как нарушение, а во-вторых - как правило, там все равно присутствует фраза что "исполнитель должен выполнять все требования законодательства РФ" или что-то подобное.
Спасибо. Почитаю повнимательней
источник

ЕР

Евгения Романова. РС... in Чат ruCyberSecurity
Я думала, что лицензия нужна всегда, если в ООЗ предполагается защита информации. А тут такая документация. И подумала "а что, так можно было ?!"
источник

ЕР

Евгения Романова. РС... in Чат ruCyberSecurity
Что все можно решить субподрядом
источник

NK

Nick Kh in Чат ruCyberSecurity
С К
суть вкратце, gpg не квалифицирован, однако защищён с одними и теми же алгоритмами на порядок лучше, чем сертификат полученный в УЦ.
возможно позже ответ, но вы в курсе используемых алгоритмов в pgp  и наших сертификатах и вообще о ситуации  с ЭП в других странах? Вы хоть поинтересуйтесь, ну а по pgp, в нем одна большая дыра от АНБ 😂
источник

СК

С К in Чат ruCyberSecurity
Nick Kh
возможно позже ответ, но вы в курсе используемых алгоритмов в pgp  и наших сертификатах и вообще о ситуации  с ЭП в других странах? Вы хоть поинтересуйтесь, ну а по pgp, в нем одна большая дыра от АНБ 😂
Давайте разделим две программы pgp и gpg. Вот про gpg я знаю только проблему с случайными числами на интел микросхеме.
Да, сама суть gpg намного более разумна в плане чистого шифрования.
источник

NK

Nick Kh in Чат ruCyberSecurity
С К
Давайте разделим две программы pgp и gpg. Вот про gpg я знаю только проблему с случайными числами на интел микросхеме.
Да, сама суть gpg намного более разумна в плане чистого шифрования.
опечатка, конечно же pgp
вы, к сожалению, сравниваете теплое с мягким, pgp в первую очередь шифрование, а ЭП это удостоверение подлинности документа. Если же сравнивать в плане шифрования, то надо сравнивать PGP, например, с КриптоАРМ, VipNet CryptoFile.
источник

СК

С К in Чат ruCyberSecurity
Nick Kh
опечатка, конечно же pgp
вы, к сожалению, сравниваете теплое с мягким, pgp в первую очередь шифрование, а ЭП это удостоверение подлинности документа. Если же сравнивать в плане шифрования, то надо сравнивать PGP, например, с КриптоАРМ, VipNet CryptoFile.
что вы за человек такой? Может вы просто её не юзали в никс? Или не знаете, почему они отличаются?
gpg --version
gpg (GnuPG) 2.2.17
libgcrypt 1.8.3
Copyright (C) 2019 Free Software Foundation, Inc.
License GPLv3+: GNU GPL version 3 or later <https://gnu.org/licenses/gpl.html>
This is free software: you are free to change and redistribute it.
There is NO WARRANTY, to the extent permitted by law.

Home: /home/ty/.gnupg
Поддерживаются следующие алгоритмы:
С открытым ключом: RSA, ELG, DSA, ECDH, ECDSA, EDDSA
Симметричные шифры: IDEA, 3DES, CAST5, BLOWFISH,
                   AES, AES192, AES256, TWOFISH, CAMELLIA128,
                   CAMELLIA192, CAMELLIA256
Хеш-функции: SHA1, RIPEMD160, SHA256, SHA384, SHA512,
            SHA224
Алгоритмы сжатия: Без сжатия, ZIP, ZLIB,
                 BZIP2
источник

СК

С К in Чат ruCyberSecurity
Я не на 146% уверен, но мне кажется логичным, что gpg также может заверить документ сертификатом.
источник

AK

Alexander Korb in Чат ruCyberSecurity
в России некошерны неГОСТ алгоритмы :)
источник