сразу
1. Утвердить их в МинЮсте и выполнить другие требования Постановления Правительства
1009 по подготовке нормативных актов федеральными органами исполнительной власти,
чтобы не возникало вопросов об их легитимности.
2. Привязать требования к классам согласно "приказу трех", чтобы дифференцировать
требования в зависимости от класса ИСПДн.
3. Дифференцировать требования и рекомендации по масштабу оператора. Речь именно о
масштабе оператора, а не числе обрабатываемых им ПДн. Т.к. очевидно, что Газпром или
Интернет-магазин всего с одним сотрудником - это операторы, различающиеся по своей
сложности и возможностям финансирования на порядки, а требования для них
одинаковы. Может быть вообще парадоксальная ситуация - Интернет-магазин с одним
сотрудником может обрабатывать больше персданных, чем Газпром. И вообще,
подразделение или сотрудник, ответственные за ИБ, существует не во всех банках. Я уже
не говорю про ЖЭКи, поликлиники и другие аналогичные небольшие предприятия.
4. Также необходимо дать разъяснение по поводу обнаружения вторжений. В документах
ФСТЭК эта область отдана в компетенцию ФСБ.
1. п.3.1, принцип 7. Каким-то образом учесть, что сертифицированные СКЗИ сегодня очень
сильно ограничено областью применения. Их нет для высоскоростных каналов,
используемых как операторами связи, так и банками для создания собственной
банковской сети или объединения основного и резервного центра обработки данных. Это
могут быть каналы, работающие на скоростях до 10 Гбит/сек. В России нет
сертифицированных СКЗИ для такого сценария. Также нет сертифицированных СКЗИ для
AIX, Oracle, SAP, биллинговых систем, Siebel, систем видеоконференцсвязи, IP-телефонии и
многих других прикладных систем, обрабатывающих ПДн. Также надо каким-то образом
учесть, что сертификат на тот же КриптоПро теряет свою силу, если я не использую Аккорд-
АМДЗ или Соболь-PCI. Но эти электронные замки, например, нельзя поставить на ноутбук,
который тоже может обрабатывать ПДн. Я уже не говорю про смартфоны и КПК. Мне
кажется, в данной ситуации надо дать послабления в части использования
несертифицированной криптографии, т.к. выполнить требования сертификации сегодня
нереально для многих приложений.
2. п.3.1, принцип 7. Рекомендация разработки СКЗИ в случае отсутствия сертифицированной
СКЗИ на данный момент трудновыполнима, т.к. процесс согласования ТЗ занимает не
менее полугода, разработка СКЗИ не менее года, а ее последующая сертификации еще не
менее 6 месяцев. Итого около 2-х лет (оптимистично) для разработки новой
сертифицированной СКЗИ.
3. п.3.1, принцип 7. Для новой или только создаваемой ИСПДн рекомендация разработки
новой СКЗИ очевидна. А вот что делать в случае уже существующей ИСПДн? Может быть
ввести переходный период, разрешающий
a. использование несертифицированной криптографии до момента разработки СКЗИ
или
b. самостоятельное встраивание СКЗИ КС1/КС2 без контроля со стороны ФСБ, даже
если в формуляре на встраиваемое СКЗИ написано иное
4. п.5.1. Если рассматривать ситуацию с сертифицированными CSP, то в формулярах почти
всех из них, есть требование о проверки корректности встраивания для защиты
конфиденциальной информации, подлежащей защите по законам РФ, т.е. и для
персданных тоже. Следовательно, все "клиент-банки" и т.п. приложения должны быть
отданы на проверку корректности встраивания, что опять же сильно увеличит время на
приведения всех в соответствие с требованиями документов. Банковских систем у нас
немало, а иных приложений, работающих с ПДн еще больше.