Адрес документа: http://lib.itsec.ru/forum.php?sub=10239&from=0
| Автор: berdysh | 53056 | 16.08.2014 12:18 |
|
В СТР-К устанавливается три стадии разработки СЗИ
предпроектная стадия стадия проектирования стадия ввода в действие в 17-м они несколько отличаются. в СТР-К на предпроектной стадии фактически в аналитическом обосновании по сути указываются и угрозы топология сети и перечень предполагаемого ПО и др. В 17-м большинство этого идет на стадии проектирования, а та же МО - вообще отдельный документ. С другой стороны в СТР-К много указаний на создание КОНКРЕТНЫЙ документов, а в 17-м все в общем. И т.п. На что ориентироваться, при создании системы защиты для ИСПДн государственного органа? |
|
| Автор: Игорь | 53059 | 17.08.2014 00:06 |
|
Читайте п.5 информационного сообщения ФСТЭК по поводу применения СТР-К в связи с выходом приказа ФСТЭК № 17
Ещё один момент по вашей ИСПДн - а она признана ГИС или это просто ИСПДн в госоргане? Тогда 21 приказ, а не 17. По этому поводу до сих пор нет единого мнения - считать все ИС в госоргане ГИСами или только те, которые отнесены к ГИС соответствующими распорядительными документами. |
|
| Автор: sekira | 53060 | 17.08.2014 21:54 |
|
"По этому поводу до сих пор нет единого мнения - считать все ИС в госоргане ГИСами или только те, которые отнесены к ГИС соответствующими распорядительными документами"
ФЗ 149 Статья 14. Государственные информационные системы 1. Государственные информационные системы создаются в целях реализации полномочий государственных органов и обеспечения обмена информацией между этими органами, а также в иных установленных федеральными законами целях. 2. Государственные информационные системы создаются с учетом требований, предусмотренных Федеральным законом от 21 июля 2005 года N 94-ФЗ "О размещении заказов на поставки товаров, выполнение работ, оказание услуг для государственных и муниципальных нужд". 3. Государственные информационные системы создаются и эксплуатируются на основе статистической и иной документированной информации, предоставляемой гражданами (физическими лицами), организациями, государственными органами, органами местного самоуправления. |
|
| Автор: Игорь | 53061 | 18.08.2014 08:54 |
|
ФЗ 149 - это замечательно, но единой трактовки всё равно нет
|
|
| Автор: malotavr | 53062 | 18.08.2014 10:49 |
|
> Ещё один момент по вашей ИСПДн - а она признана ГИС или это просто ИСПДн в госоргане?
> ФЗ 149 - это замечательно, но единой трактовки всё равно нет У блогеров может и нет, а у ФСТЭК и Минкомсвязи в этом отношении позиция единая - Sekira вам ее процитировал :) А что по этому поводу думает российская академия народного хозяйства и государственной службы президенту РФ - монопенисуально :) |
|
| Автор: Практик | 53063 | 18.08.2014 11:16 |
|
>> "У блогеров может и нет, а у ФСТЭК и Минкомсвязи в этом отношении позиция единая -
>> Sekira вам ее процитировал" "Условие необходимое, но не достаточное." Это не позиция, а базовое определение в федеральном законе. В названном форуме это разобрано. Пока нет и статистики привлечения за неправильное понимание приказа №17 (чтобы оценить позицию регулятора по правоприменительному подходу). Если ИС включена в региональный (отраслевой) перечень ГИС, то разногласий не будет. Но попробуйте доказать, например, финансистам при планировании бюджета, непосредственно по ФЗ.149 необходимость аттестации, 1С бухгалтерии органа местного самоуправления. Приказ на создание информационной системы и источник финансирования есть, цели можно притянуть, и начинается описанное по ссылке толкование, с появления какого признака ИС - это ГИС. ФСТЭК пока разъяснений не издавал? Или я их пропустил? |
|
| Автор: Практик | 53064 | 18.08.2014 11:22 |
|
Прошу прощения, поторопился...
поправка, "названный источник" не форум, а всё же блог, да и "перечень ГИС" называют реестром. |
|
| Автор: malotavr | 53066 | 18.08.2014 13:47 |
|
> ФСТЭК пока разъяснений не издавал? Или я их пропустил?
Хм, я невнимательно прочитал процитированное Секирой :) Нет, разъяснений ФСТЭК пока не издавал. Этот вопрос не раз поднимался на совещаниях рабочей группы по 17 приказу. Цитирую Лютикова: "Мы не можем отклоняться от норм федерального закона. Есть определение в статье 13 - им будем руководствоваться" Статья 13: "государственные информационные системы - федеральные информационные системы и региональные информационные системы, созданные на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов" |
|
| Автор: berdysh | 53082 | 19.08.2014 06:09 |
|
Господа!
Всё это бесспорно важно, и скажу так, что мы со своей стороны что бы подстраховаться рассматриваем нашу ИСПДн, как МИС (не ГИС). Вопрос то в том, как соотнести СТР-К и 17 приказ. ФСТЭК говорит, что СТР-К - это мол рекомендации, но дело в том, что они могут говорить, хоть, что это сказки Г.Х.А., главное если считать ИСПДн - МИС, то при проверках берут они во внимание этот СТР-К или нет? И важно то, что как я понимаю, то ладно меры, но пакет документов несколько отличается между этими методичками. Вот. |
|
| Автор: Игорь | 53083 | 19.08.2014 08:39 |
|
В посте 53059 дана же ссылка на информационное сообщение ФСТЭК. Там всё подробно объяснено:
"СТР-К применяется в качестве методического документа при реализации мер по защите технических средств государственных информационных систем (ЗТС.1), выбранных в соответствии с пунктом 21 и приложением N 2 к Требованиям, утвержденным приказом ФСТЭК России от 11 февраля 2013 г. N 17, в целях нейтрализации угроз безопасности информации, связанных с защитой информации, представленной в виде информативных электрических сигналов и физических полей (защита от утечки по техническим каналам). Иные положения СТР-К (раздел 3 «Организация работ по защите конфиденциальной информации», раздел 5 «Требования и рекомендации по защите конфиденциальной информации, обрабатываемой в автоматизированных системах») могут применяться по решению обладателей информации, заказчиков и операторов государственных информационных систем в части, не противоречащей Требованиям, утвержденным приказом ФСТЭК России от 11 февраля 2013 г. N 17. Кроме того, положения СТР-К и РД АС применяются по решению обладателя информации (заказчиков, операторов информационных систем) для защиты информации, содержащей сведения конфиденциального характера (Указ Президента Российской Федерации от 6 марта 1997 г. N 188 «Об утверждении перечня сведений конфиденциального характера»), обрабатываемой в информационных системах, которые в соответствии с Федеральным законом от 27 июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и о защите информации» не отнесены к государственным информационным системам." |
|
| Автор: berdysh | 53141 | 22.08.2014 08:24 |
|
Игорь
Действительно есть такое. Я в свое время читал это письмо разок, но забыл про него. -------------------- >Ещё один момент по вашей ИСПДн - а она признана ГИС или это просто ИСПДн в госоргане?< А тут вообще не понятно, как её оценивать. Организацию, которую я подразумевал, когда оформлял тему - орган ЗАГС. Муниципальный орган, выполняющий ГОСУДАРСТВЕННУЮ функцию, т.е. функцию возложенную на него субъектом федерации (143-ФЗ). Система, которая там работает не является утвержденной каким-либо специальным актом. Ну просто в свое время, насколько я знаю для ЗАГСов была дана команда "сверху" "у тех купить это". Это ПД при том со специальными категориями (национальность) при том количество записей о ФЛ - много больше 100000. Если исключить актуальность угроз НДВ, то получаем 2 уровень защищенности. Не думаю, что это можно считать ГИС, но МИС - вполне возможно. Поэтому по мимо 21 беру во внимание 17 приказ ФСТЭК. А Ваше мнение? ---------------------- Исходя из письма N 240/22/2637 получается еще большая путаница (для меня): 1) В письме сказано, что СТР-К применяется при защите ГИС. А в данном случае ГИС=МИС или нет? Потому что в п. 3 17-го приказа говориться, что требования применяются и к муниципальным ИС. 2) В том же письме указан пункт ЗТС.1 17-го. Но в Приказе эта мера не входит в базовый набор мер ни для одного класса, а является компенсирующей (при адаптации). Я это понимаю, как набор мер, исходя из Модели У. И как это воспринимать. Потому что тут затрагивается вопрос угроз по ТК и куча денег на замеры. ---------------------- Кстати, в тему. Интересно, как коллеги считают если в базовом наборе мер (что 21, что 17 приказе) имеется некая мера для определенного уровня (класса), а в Мод.Уг. угрозу прописать, как неактуальную, есть необходимость применять меру только потому, что она имеется в базовом наборе? |
|
| Автор: Игорь | 53143 | 22.08.2014 09:15 |
|
berdysh | 53141
1. Приказ № 17 действует и для ГИС, и для МИС, поэтому разницы в требованиях никакой. 2. Если в модели угроз вы признаете угрозы от утечки по техническим каналам неактуальными, то и применять меры по защите от них в соответствии с ЗТС.1 и СТР-К не нужно. 3. Это же касается и остальных мер, даже если они имеются в базовом наборе. В качестве примера - если в ИС не используются виртуальные машины, то раздел с мерами защиты ЗСВ, в т.ч. входящими в базовый набор и касающийся данных информационных технологий, применять вы не будете. Вообще-то в 17 и 21 приказах приведенные меры защиты напрямую не привязаны к определенным угрозам безопасности. И это большой недостаток этих документов |
|
| Автор: berdysh | 53192 | 23.08.2014 06:04 |
|
Игорь
Понятно. Спасибо! |
|
Просмотров темы: 15279
Copyright © 2004-2019, ООО "ГРОТЕК"
