| Автор: Сергей | 52683 | 18.07.2014 03:50 |
|
Здравствуйте! Подскажите пожалуйста, как проводится аттестация? Точнее, что является объектов аттестации: вся информационная система в целом или аттестации подлежит каждое АРМ, на котором обрабатываются персональные данные?
|
|
| Автор: Сергей | 52687 | 18.07.2014 08:27 |
|
Поясню: имеется сеть 450 рабочих мест, из них около 400 обрабатывают персональные данные и относятся к гис, и соответственно нужна аттестация. Каким образом будет происходить аттестация? как проводятся аттестационные испытания? может дадите ссылки на документы по аттестации, где об этом написано
|
|
| Автор: Игорь | 52692 | 18.07.2014 09:17 |
|
Сергей,
Для ГИС это приказ ФСТЭК № 17 от 11.02.2013г.; По аттестации - ГОСТ РО 0043-003-2012, ГОСТ РО 0043-004 2013 (оба ДСП). Правда эти ГОСТы мало что дают для таких больших систем. На них можно ориентироваться при аттестации АРМ Аттестуется вообще-то вся ГИС. Если у вас распределенная ГИС, то методический документ по поводу аттестации таких систем ещё только в планах выпуска ФСТЭК в 2015 году. Поэтому как аттестовать такие большие ИС пока документально не определено, кроме как отдельными пунктами в этих ГОСТах по "типовым АРМ", которые мало что дают |
|
| Автор: sekira | 52698 | 18.07.2014 11:29 |
|
"По аттестации - ГОСТ РО 0043-003-2012, ГОСТ РО 0043-004 2013 (оба ДСП)."
Как рекомендация да. И только! Только приказ 17 там требования. А так по результатам обследования с лицензиатом подписываете "Программу и методику проведения аттестационных испытаний". "Поэтому как аттестовать такие большие ИС пока документально не определено" Вообще не определено как КИ аттестовать! ГОСТы не обязательные. Правоприменяющих их для аттестации ОИ документов нет. |
|
| Автор: Андрей Сергеевич | 52911 | 04.08.2014 20:44 |
|
В данном случае стоит покрутить п. 17.3 Приказа ФСТЭК № 17
" Допускается аттестация информационной системы на основе результатов аттестационных испытаний выделенного набора сегментов информационной системы, реализующих полную технологию обработки информации. В этом случае распространение аттестата соответствия на другие сегменты информационной системы осуществляется при условии их соответствия сегментам информационной системы, прошедшим аттестационные испытания. Сегмент считается соответствующим сегменту информационной системы, в отношении которого были проведены аттестационные испытания, если для указанных сегментов установлены одинаковые классы защищенности, угрозы безопасности информации, реализованы одинаковые проектные решения по информационной системе и ее системе защиты информации. ..." |
|
Просмотров темы: 5396