Сертифицированная продукция Microsoft

Сертифицированная продукция Microsoft Сертификаты

Сертифицированная продукция microsoft

Спасибо!

Мы приняли ваш заказ, менеджер скоро свяжется с вами.

Сертифицированные версии — грабли, которые нам выбирают

Как известно — использование сертифицированных версий программного обеспечения прописано в самых разных документах регуляторов. И (к сожалению) эта данность, с которой всем жить. В данной статье не будет перечисления положений документов, согласно которым необходимо использовать сертифицированные (или иначе «прошедшие процедуру проверки соответствия») продукты или размеров штрафов за неиспользование. Вместо этого будут рассмотрены типичные проблемы, с которыми клиенты, вынужденные использовать сертифицированное ПО, обращаются в техническую поддержку.

Если кто-то недавно был вынужден перейти на сертифицированные версии и еще не прошел по всем граблям — просим под кат.

В качестве вступления. Подборка типичных проблем была сформирована в ходе подготовки к одной из конференций на основе обращений в нашу техподдержку. Поэтому сразу предупреждаю, что хотя процедура сертификации одинакова для всех участников рынка, в примерах будет указано, для какой компании они действуют. А нюансы имеют место быть. Скажем у Доктор Веб дистрибутивы для сертифицированных по требованиям ФСТЭК/ФСБ продуктов разные (так как по тем же требованиям должны различаться зоны обновлений), а у Лаборатории Касперского — единый дистрибутив, видимо зоны обновлений разделяются иными способами.

Вступление закончено, перейдем к проблемам.

Проблема №1. А вы работаете на… (название конкретной ОС или продукта)

Тут сразу несколько проблем. Разберем на примерах.

Начнем с того, что данная подборка ответов делалась в преддверии конференции «Практика реализации программы <Цифровая экономика> на базе решений Astra Linux», поэтому тут вместо троеточия должно было быть Astra Linux Speсial Edition «Смоленск» версией 1.6. И сертифицированная версия (и естественно несертифицированная тоже) работают на данной версии. Но вот пользователи использовать ее не имеют права. Дело в том, что правила сертификации требуют, чтобы подаваемые на сертификацию продукты были протестированы на поддержку определенных ОС. И в формуляре, прилагающемся к сертифицированному дистрибутиву, перечисляются все эти операционные системы. И если в формуляре не указана Astra Linux версии 1.6 — использовать ее нельзя, хотя продукт (системные требования которого «glibc 2.12 и выше») вполне работает на этой версии.

Поддержка операционных систем, соответствующих описанным требованиям, по мере их выхода включается в список поддерживаемых в формуляре, но просто так сделать это производитель не может. Нужно пройти процедуру инспекционного контроля. А она не быстрая — ну никак не менее четырех месяцев.

Нам задают вопрос — а нельзя заранее синхронизировать выпуск новых ОС и прохождение ИК? Увы, но не получится. Так как кроме упомянутой Astra Linux от нас требуется поддержка AltLinux, Windows и так далее. А их даты релиза, увы, приходятся на разное время.

Соответственно рекомендация — заранее проверьте, что выбранную вами ОС поддерживают все необходимые вам сертифицированные продукты.

Про сертификаты:  Купил!=твоё: John Deere лишает фермеров прав ремонтировать свои собственные тракторы / Хабр

Все это неудобно и пользователям и производителям (поддержки -то требуют пользователи от них), но, увы, такова действующая процедура.

А иногда бывает так, что на вопрос пользователя мы отвечаем, что сертифицированная версия такую-то ОС или продукт не поддерживает. И тут зачастую тоже проблема в действующей процедуре. Так всем известно, что количество дистрибутивов того же Linux — громадно, при этом использование сертифицированного дистрибутива Linux не всегда обязательно. И пользователь может легко прийти с запросом на поддержку с редким дистрибутивом. А с производителя за включение каждой версии ОС или продукта требуют деньги. И немалые. В сумме сравнимые с доходом от продаж сертифицированных версий. Поэтому при подготовке к сертификации в список поддерживаемых включаются только очень востребованные ОС. Хотя работать будет сертифицированная версия на гораздо большем числе продуктов.

Немного отличается ситуация с сертификацией под требования Министерства Обороны. Здесь список ОС и продуктов, которые нужно поддержать, спускается из МО. Поэтому в ответ на просьбу пользователя о поддержке некой ОС — ему вполне могут ответить, что данная ОС не включена в список требуемых МО.

А совершенно обратная ситуация с тем же Windows 10. Билды этой ОС по факту — совершенно разные ОС. И хотя формально в формуляре стоит Windows 10 — поддержка нового билда будет только после очередного ИК. Да, минимум через месяца четыре, а то и позже.

Многие уверены, что сертифицированные версии выгодны производителям. Может кому и выгодны, но на уровне защитного ПО это редкостный геморрой и для производителя и для пользователей. Причем геморрой очень и очень дорогой.

Проблема №2. «Я обновился!»

Как известно, согласно текущей процедуре производитель должен в случае обнаружения уязвимостей обновлять свое ПО. Засада есть и тут. Обновление возможно только через процедуру ИК. Ага. Месяца четыре и платите деньги. А если не выпустите сертифицированное обновление — ваш продукт нельзя использовать.

Ну ладно, то плач Ярославны от вендора. Выпустили мы обновление, пользователь должен его поставить. Думаете все просто?

Свободно для скачивания сертифицированные дистрибутивы размещать нельзя. Нужно или купить медиа-пакет или обратиться в техническую поддержку — а потом все равно купить медиапакет. Разберемся, почему так.

Как уже было сказано, если сертифицированный дистрибутив нужен срочно и ждать поставки медиапакета невозможно, то клиент может обратиться в службу поддержки и запросить ссылки для скачивания сертифицированных версий и формуляра. Которые ему и будут предоставлены. К запросу надо приложить документы об оплате ранее купленного сертифицированного медиа-пакета. Зачем документы? Чтобы вендор убедился, что ссылки запрашивает именно клиент, а не абы кто.

Кроме ссылок на дистрибутивы техническая поддержка пришлет ссылки на формуляр и рекомендацию примерно следующего типа.

Формуляр следует распечатать, в разделе «Особые отметки» следует сделать пометки о замене формуляра RU.72110450.00300-10 30 02 с голографической наклейкой (знаком соответствия системы сертификации) на обновленный формуляр RU.72110450.00300-10 30 02 изм.4.

На замененном формуляре RU.72110450.00300-10 30 02 можно добавить — «Формуляр аннулирован. Знак соответствия системы сертификации (голографическая наклейка) действителен. Замененный формуляр следует хранить вместе с обновленным для сохранения знака соответствия системы сертификации.

Про сертификаты:  Сооружение подводного перехода магистрального нефтепровода dn 820 pn 7 5 траншейным методом

Сделать это надо обязательно!

После этого нужно купить упомянутый медиа-пакет, так как сертифицированное ПО это не просто полученный вами дистрибутив. Сертифицированным считается ПО:

  • прошедшее проверку соответствия в Системе сертификации средств защиты информации в соответствии с требованиями государственных стандартов и нормативных документов по защите информации;
  • сертифицируемое на соответствие требованиям с параметрами, указанными в этих требованиях. Наиболее известными, но не единственными, сертификатами являются сертификаты ФСТЭК России и ФСБ России;
  • дистрибутив которого соответствует эталонному экземпляру, подвергавшемуся сертификационным испытаниям, что подтверждается соответствующими записями в сопроводительной документации на сертифицированное ПО (формуляре), и специальным голографическим знаком соответствия с уникальным номером, который идентифицирует данный экземпляр в системе государственного учета сертифицированных продуктов;
  • установленное и настроенное в соответствие с сертифицированными параметрами;
  • контролируемое в процессе эксплуатации;
  • каждый сертифицированный экземпляр, которого учтен в реестре сертифицированных продуктов. Производитель обязан маркировать средства защиты и обеспечивать беспрепятственный доступ должностных лиц органов, осуществляющих контроль за сертифицированными средствами защиты к учетной информации.

Что в медиа-пакет входит? Опять же в качестве примера медиапакет для сертифицированных ФСТЭК России версий Dr.Web 11:

Да, голографическая наклейка, которую раньше полагалось клеить на CD — до сих пор жива.

А вот ключ/серийный номер при обновлении покупать не нужно. Ключ (за всех вендоров не скажу, а у Доктор Веб так) одинаков и для сертифицированных и для несертифицированных версий. Таким образом, если вы переходите с обычных версий на сертифицированные — ключ менять не нужно.

Сколько нужно медиапакетов?

Переустанавливать уже установленное ПО после получения медиапакета с DVD не нужно.

Проблема № 3. Хочу потестировать!

Как было сказано выше — в свободном доступе дистрибутивов сертифицированных версий быть не может. Ключ может (как было сказано выше) использоваться от несертифицированной версии, а вот сами дистрибутивы нужно запросить. Опять за всех не скажу, но у Доктор Веб указать, что требуется именно сертифицированная версия можно при заказе демо-ключа. Если есть ключ, то дистрибутивы можно запросить или у компании, через которую вы осуществляете закупки или через техподдержку вендора.

При заказе нужно указать тип сертификации. Наиболее распространены МО, ФСТЭК, ФСБ.

Проблема № 4. Как получить обновления для замкнутой сети?

Не нужно использовать дополнительный сервер, ставить его снаружи сети и переносить обновления внутрь! Распространенная кстати ошибка. Как правило у вендоров есть возможность скачать обновления с помощью специальной утилиты. Опять же у Доктор Веб таковая есть и в составе ES и можно отдельно запросить эту утилиту (drwreploader) у техподдержки.

Зачем нужна утилита? При копировании вручную могут накопиться лишние файлы, которые надо удалять.

Проблема № 5. О подписи.

Это специфичная проблема AstraLinux. Дело в том, что в определенных режимах ее работы проверяется наличие у пакетов цифровой подписи «НПО РусБИТех».

Про сертификаты:  ITK FOBX24-1U-4SCUD09 купить кросс укомплектованный ITK FOBX24-1U-4SCUD09 цена в интернет магазине KNS

Не нужно подписывать сертифицированные пакеты еще раз! Они уже подписаны, если в формуляре указана поддержка AstraLinux. После подписи контрольные суммы изменяются и уже не будут соответствовать указанным в формуляре.

Если есть вопросы спрашивайте, постараюсь ответить.

Фсб выдала сертификаты windows 7 и windows server 2008 r2


Две последние операционные системы Microsoft получили заключения ФСБ, которые позволяют их использовать в автоматизированных информационных системах, обрабатывающих конфиденциальные и персональные данные.

Операционные системы Microsoft Windows 7 и Windows Server 2008 совместно с российскими средствами защиты информации получили заключения ФСБ России по классам АК2/АК3. Об этом сообщается в совместном заявлении Microsoft и ФГУП «НТЦ «Атлас».

Данные заключения подтверждают, что Windows 7 c Service Pack 1 и Windows Server 2008 R2 с Service Pack 1 со встроенными и дополнительно интегрируемыми механизмами обеспечения безопасности Secure Pack Rus 3.0 соответствуют требованиям ФСБ по защите от несанкционированного доступа по классам АК2/АК3 и могут эксплуатироваться в автоматизированных информационных системах (АИС), обрабатывающих данные ограниченного распространения (конфиденциальная информация, персональные данные), не содержащих государственной тайны.

Получение новых заключений расширяет линейку продуктов Microsoft, обеспечивающих защиту конфиденциальной информации в корпоративных АИС, отметили в компании. Ранее заключения о соответствии требованиям ФСБ были выданы Windows Server 2003, Windows XP, СУБД Microsoft SQL Server 2008 и серверу для организации документооборота Windows Office SharePoint Server 2007 с установленными на них пакетами Secure Pack Rus.

Таким образом, органы государственной власти РФ получили возможность пользоваться самыми современными версиями ОС Microsoft c последними разработками российских партнеров в области безопасности и криптографии для защиты АИС и построения систем защищенного документооборота. Также в настоящее время «НТЦ «Атлас» проводит сертификационные исследования почтового сервера Microsoft Exchange 2021.

Windows 7 и Server 2008 присоединились к другим продуктам, которые получили заключения ФСБ
Windows 7 и Server 2008 присоединились к другим продуктам, которые получили заключения ФСБ

«Результаты проведенных исследований позволяют использовать современные операционные системы Microsoft, обеспечивающие защиту информации, в соответствии с российским законодательством, – прокомментировал Александр Алферов, первый заместитель генерального директора «НТЦ «Атлас». – Использование сертифицированных решений Microsoft позволяет создавать и модернизировать действующие системы электронного документооборота органов государственной власти, предприятий и организаций РФ без потери функциональности. Получению этого результата способствовало предоставление корпорацией Microsoft исходных кодов своих продуктов».

Важной особенностью сертифицированной платформы Microsoft является защищенность не только от внешнего несанкционированного доступа, но и от действий внутреннего нарушителя, являющегося зарегистрированным пользователем информационной системы, указано в сообщении.

В 2002 г. Microsoft разработала программу Government Security Program (GSP), в рамках которой организациям, участвующим в государственных проектах по совершенствованию защищенных информационных систем, предоставляется доступ к исходным кодам продуктов Microsoft. Россия является первой страной в мире, где подписано соглашение GSP. Это соглашение было подписано в 2002 г. между корпорацией Microsoft и ФГУП «НТЦ «Атлас» и согласовано с ФАПСИ. Оно действует и по настоящее время. В «НТЦ «Атлас» на постоянной основе действует лаборатория по исследованию исходных кодов продуктов Microsoft.

Оцените статью
Мой сертификат
Добавить комментарий