Доброго всем времени суток.
Вопрос мой адресован всем специалистам ИТ, работающим в государственных структурах.
Прошу помощи в разъяснении нашего Российского законокрючкотворства в плане ПО, а именно:
Не так давно вышел ряд постановлений правительства РФ, приказов минкомсвязи, приказов министерств соответствующих структур о замещении ПО иностранного производства.
Речь идет не о запрете закупок ПО иностранного производства, а именно о замещении уже эксплуатируемого ПО иностранного производства - офисного ПО, ОС и т.д.
Собственно вопрос в том, можно ли использовать СПО в качестве ОС, или надо обязательно покупать сертифицированную ФСТЭК ОС?
В текущей редакции 152-ФЗ ФСТЭК речь идет только о средствах криптографии. Есть мнение, что с законодательной точки зрения, использование сертифицированного ФСТЭК дистрибутива в составе которого имеется средства криптографии равнозначно использованию ОС СПО и сертифицированного ФСТЭК средства криптографии (с формуляром, дистрибутивом средства криптографии и т.д.).
То есть, если руководствоваться этой точкой зрения, то достаточно поставить любой дистрибутив GNU/Linux (Ubuntu, Debian, CentOS) и тот же самый КриптоПро (КриптоПро сертифицирован ФСТЭК, имеет формуляр, дистрибутив и пр.).
Но коллега наткнулся на очень интересный документ: «Постановление Правительства РФ от 01.11.2012 N 1119 „Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных“», где в п.6 абзац 4 сказано:
«Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе».
Вот тут и возникает вопрос корректной трактовки. Потому что, если руководствоваться данным документом, то возникает необходимость и в сертификации просмоторщика PDF, браузера, оффисного пакета и др. ПО.
Так вот:
- Подскажите пжл, нужно ли в обязательном порядке использовать сертифицированную ФСТЭК ОС? Или все же возможно использовать СПО+КриптоПро?
- Как Вы в своих организациях решили/решаете этот вопрос?
Заранее спасибо за ответ.