Информация
- В рейтинге
- Не участвует
- Откуда
- Москва, Москва и Московская обл., Россия
- Зарегистрирован
- Активность
Специализация
Директор по информационным технологиям, Руководитель ИБ (CISO)
Ведущий
Защита информации
Информационная безопасность
Сетевая безопасность
Криптография
Форензика
IDS
Firewall
Администрирование сетей
Виртуализация
Системное администрирование
White-list по IP не самая хорошая идея. Разрабы могут не иметь статики (static IP) и выходить в Инет с разных мест.
Если хотите повышать реальную безопасность лучше прислушаться к рекомендациям Microsoft и весь доступ к внутренним сервисам открывать только через remoate access vpn.
С точки зрения практической ИБ тут полно вопросов:
1. Перехват ключей во время передачи. (качество «шифрования» передаваемых данных подобными железками порой вызывает большие вопросы).
2. Несанкционированное использование ключей во время их «хранения в USB хабе» (case: админ вытащил ключ ЭП и подписал платежку в банк).
и многое другое… если интересно угрозы ИБ подобной системы можно посмотреть в публикации.
Единственным более менее безопасным вариантом эксплуатации подобного решения — использования токенов с неизвлекаемым ключом в режиме неизвлекаемого ключа (более подробно тут).
С юридической точки зрения тут вопросов очень много. В некоторых случаях подобное решение вообще не допустимо (внимательно читать договоры об ЭДО).
Единственным правильным вариантом с точки зрения ИБ/юридизма будет использование HSM, о чем писали выше. От себя еще раз добавлю — не размещайте ключи ЭП от клиент-банка в подобной системе.
Настоятельно рекомендую посмотреть в сторону организации резервного копирования, да и другие ИБ контроли общепиту будут не чужды.
Если самописные то, это ближе к понятию разработка СКЗИ и соответственно лицензионному виду деятельности.
Сейчас у регуляторов сменилось поколение, и во многом они стали ближе к народу. Это можно увидеть, хотя бы на конференции ТБ Форум, где первые лица ФСТЭКа напрямую общались с аудиторией и рассказывали о своих планах. По линии ФСБ таких мероприятий меньше, но и на них можно увидеть, что от жесткого нормативного регулирования идет движение к учету интересов сообщества и деловых кругов (хотя и не так быстро как хотелось бы).
Считать всех работников регуляторов узколобыми коррупционерами — ошибка.
А вообще, оптимально обратится в ЦЛСЗ ФСБ России и проконсультироваться по интересующей вас проблеме.
Если же компания надеется продавать свой продукт другим, то это пограничная ситуация.
Если функция шифрования является основной (например, разработка защищенного мессенджера) — то лицензирование обязательно. Если же, где-то там внутри программы в зашифрованном виде передается технологическая информация (например, пароли гуляют), то нет.
С ВЭД действительно вопрос, а вот договор наверно был подписан кровью (Родригеса).
ФБР-ровцы при вербовки Родригеса представились русскими мафиозями, которые хотят такую же крутую систему шифрования, как у Эль Чапо. После чего Родригес понял, что попал в «высшую лигу»… и тут хлоп незадача, это были не русские, а американцы и которые к тому же пригрозили наябедничать Эль Чапо.
Короче говоря, обычная вербовка и оперативная игра.
P.S. Но даже с лицензией наркопритоны организовывать не получиться. Все только во имя науки или медицины.
А что рекомендуете при дальнозоркости?
По тексту:
а) В пп. 5 п. ст. 10 98-ФЗ, сказано, что гриф «Коммерческая тайна» может быть нанесен не только на материальные носители, но и включен в реквизиты документа. Как вариант колонтитул электронного документа.
б) NDA применяют не только для коммерческой тайны, но и для передачи персональных данных.
в) Передачу охраняемый сведений как в бумажном, так и электронном виде очень желательно подкреплять актами