|
Ноя
27
|
Чтож, за последнюю неделю произошло много знаковых событий:
- Принят в первом чтении законопроект №284213-5 О внесении изменений в Федеральный закон “О персональных данных” в части исключения требования об использовании криптографических средств защиты персональных данных и продления срока (на 1 год), в течение которого ранее созданные информационные системы персональных данных подлежат приведению в соответствие с Федеральным законом.
- Снят гриф ДСП с многострадального Четверокнижия (конечно, ФСТЭК убрал раздел с утечками информации по каналам побочных электромагнитных излучений и наводок из базовой модели угроз).
Что касается поправок в закон, то после парламентских слушаний перенос сроков стал очевидным почти для всех. А вот в снятие грифа ДСП верилось с трудом, тем более что многие предыдущие обещания представителей ФСТЭК не исполнялись с завидным постоянством. Документы немного подправили, но не принципиально, все самые спорные вещи остались.
Кстати, немного про документы. Неделю назад был на ESET Competence Club, и во время обсуждения вопросов сертификации всплыли неустранимые противоречия между подходом ФСТЭК к сертификации и реалиями жизни, например:
- Формально необходимо сертифицировать каждое обновление антивируса, и сертификация ядра не решает эту проблему, т.к. ядро также имеет свойство обновляться.
- Наличие сертификатов ФСТЭК не гарантирует, что антивирус будет искать вирусы в принципе.
И т.д.
Кто-то из зала высказал мнение: «ФСТЭК не додумал свои документы!»
В целом утверждение верно, но это не совсем. Дело в том, что документы ФСТЭК (по крайнеме мере в части антивирусов) вполне «додуманные», но только для 80-х годов прошлого века, когда вирусы можно было пересчитать по пальцам одной руки. Сертификация каждой новой версии продукта (обновления для того времени штука экзотическая) на тот момент была вполне возможна. Более того, даже в 1995 году на презентации Windows 95 Билл Гейтс с гордостью заявил, что с эпохой вирусов покончено. Другими словами, в то время люди верили в возможность найти решение по защите, если не на всегда, то, по крайней мере, на очень длительное время. Существующий сегодня подход ФСТЭК вполне мог прижиться на рубеже 80-90х. Но жизнь менялась и очень быстро, а ФСТЭК (в те времена Гостехкомиссия) переживал жесточайший кризис, который продолжается до сегодняшнего дня. Соответственно ни о каком развитии компетенций регулятора за этот период и говорить не стоит, а наличие руководящих документов на уровне двадцатилетней давности – это результат проблем, с которыми сталкивалась наша страна в последние два десятилетия…
Хотя операторам персональных данных от этого не легче.
.
9852 . 3375



ноября 30, 2009 at 0:53
А что за спам – интересно…
P.S. http://www.wikisec.ru
[Ответить]
ноября 30, 2009 at 12:07
>Формально необходимо сертифицировать каждое обновление антивируса, и сертификация ядра не решает эту проблему, т.к. ядро также имеет свойство обновляться.
Почему бы не сделать так, как это сделано для сертифицированных версий Windows.
Там компания, продающая серт. версии этой ОС предоставляет доступ к сайту, где располагаются обновления не нарушающие сертификацию ОС (проверенные?)
[Ответить]
ноября 30, 2009 at 15:50
2Dan: У ОС обновления выходят намного реже, чем у антивиря. Проверить пару апдейтов в месяц у ОС или несколько десятков в день у антивируса всё-таки согласитесь есть разница
Тем более предполагаю, что проверяется это опытным путем : слетела / не слетела.
PS Есть опыт автоапдейта сертифицированного ХП; врагу не пожелаешь злых взглядов со стороны техподдержки после таких операций
[Ответить]
ноября 30, 2009 at 16:10
to Майя
Кто бы спорил, только есть ведь коммулятивные обновления.. раз в неделю скажем.. к тому же разговор о сертификации самого продукта, т.е. обновлениях ядра, которые бываеют уж не чаще обновлений ОС
[Ответить]
ноября 30, 2009 at 17:12
Коллеги а вы задумайтесь – после внесения изменений в код Вы чем докажете, что не внесли туда закладку и т.п.?
Все эти разговоры – болтология все все понимают но вместо выдумывания механизмов легализации доработок или подготовки специальной архитектуры продуктов идет извините нытье…
А кто больше всех ноет ?! на мой взгляд тот у кого цель бабла срубить а не заниматься серьезной работой.
С теми же ESET несколько лет назад были обсуждения подходов к сертификации и на тот момент Руководство высмеивало подходы которые у нас работают. Тем не менее прошло время и ESET поступает более скользко чем другие и при этом пиарится без всякой меры…
[Ответить]