| Автор: Игорь, эксперт | 59996 | 03.12.2015 16:42 |
|
Oko, может я не внимательно читал 21 приказ ... но где там сказано, что ВСЕ СЗИ для любых ИСПДн должны быть сертифицированы?
Касаемо той выдержки, которую вы приводите, так это только "12. При использовании в информационных системах сертифицированных по требованиям безопасности информации средств защиты информации". Да есть 4 пункт, где сказано про поверку используемых СЗИ. Но там все так "обтекаемо" написано. В общем буду благодарен, если подскажете, где прямым текстом написано, что я обязан использовать сертифицированные СЗИ в испдн? (при условии, что 17 приказ не рассматриваем) |
|
| Автор: Игорь, не эксперт, но... | 59999 | 03.12.2015 17:13 |
|
Игорь, эксперт | 59996
"где прямым текстом написано, что я обязан использовать сертифицированные СЗИ в испдн?" Нигде не написано. По 21 приказу должны применяться СЗИ, прошедшие оценку соответствия. Согласно закону №184-ФЗ "О техническом регулировании" оценка соответствия может проводиться в 3-х формах: обязательная сертификация, добровольная сертификация и декларирование соответствие. Если про первую форму всё ясно, то вторая и третья нигде подробно не разъясняется и мало кто понимает что это такое. Да и вряд ли обойдется дешевле, чем использование сертифицированных СЗИ. Поэтому, чтобы не заморачиваться и не получать вопросы от регулятора проще и легитимнее ставить сертифицированные продукты |
|
| Автор: oko | 60002 | 03.12.2015 17:57 |
|
Извиняюсь, если вышло грубовато.
Собственно, в сообщении №59999 "Игорь, не эксперт, но..." уже дал ответ. Потому я и писал, что этот вопрос уже обсуждался неоднократно (и на itsec.ru, и на ispdn.ru и много где еще). В целом, да, 21 Приказ якобы дает возможность не использовать сертифицированные СЗИ. Но практика общения с регуляторами + приведенный ФЗ о техрегулировании показывают, что "нет сертификата - не является СЗИ; не является СЗИ - запрещено к использованию". Люфт здесь может быть только один - сослаться на экономическую и/или технологическую сложность внедрения сертифицированных СЗИ, и временно оставить "свои, обычные". Но безболезненно это можно сделать только в случае использования несертифицированных СЗИ в качестве "компенсирующих" (читай, жестко не обязательных) мер. + в 21 Приказе нигде нет явного указания, что можно использовать "обычные" СЗИ, а можно сертифицированные. И не объясняется, Конструкция "При использовании в информационных системах сертифицированных по требованиям безопасности информации средств защиты информации" должна пониматься иначе: "Ниже приведены требования, предъявляемые к используемым средствам защиты информации для каждого уровня защищенности ИСПДн в части сертификации по требованиям безопасности информации". Согласитесь, так вышло бы длиннее и еще запутаннее. |
|
| Автор: Игорь, тот что эксперт | 60011 | 04.12.2015 11:44 |
|
Написали бы в 21 приказе не:
"4. Меры по обеспечению безопасности персональных данных реализуются в том числе посредством применения в информационной системе средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия, в случаях, когда, применение таких средств необходимо для нейтрализации актуальных угроз безопасности персональных данных." а например вот так: "4. Применяемые в ИСПДн средства защиты информации, реализующие требуемые меры по обеспечению безопасности персональных данных, должны пройти процедуру оценки соответствия в установленном порядке." или в крайнем случае: "4. Обязательно используйте сертифицированные СЗИ для защиты ПДн" А так размытые формулировки провоцируют на поиск лазеек. ______________ Слушайте, а на кого наезжал регулятор из-за использования сертифицированных СЗИ? Как они это обосновывали? |
|
| Автор: Игорь, тот что эксперт | 60012 | 04.12.2015 11:45 |
|
Слушайте, а на кого наезжал регулятор из-за использования несертифицированных СЗИ? Как они это обосновывали?
|
|
| Автор: oko | 60019 | 04.12.2015 13:36 |
|
Кстати, вчера так и не приложил ссылку на информационное сообщение ФСТЭК России от 04.05.2012 N 240/24/1701. Вот выжимка из него:
"В соответствии с частью 4 статьи 5 указанного Федерального закона особенности оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством Российской Федерации информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, установлены Положением об особенностях оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством Российской Федерации информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, а также процессов ее проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения, утвержденным постановлением Правительства Российской Федерации от 15 мая 2010 г. N 330. В соответствии с указанным Положением оценка соответствия средств, предназначенных для защиты информации конфиденциального характера, средств, в которых они реализованы, а также средств контроля эффективности защиты информации (далее - средства защиты информации конфиденциального характера), используемых в целях защиты государственного информационного ресурса и (или) персональных данных, осуществляется в форме обязательной сертификации." На нас однажды наезжали в связи с использованием обычного лицензионного антивируса на рабочих станциях. Собственно, обосновали "местом приложения сил безопасности" к серверам хранения ПДн, где стоял сертифицированный АВЗ, а не к АРМ через "Модель угроз". Сейчас все ждем принятия новой методики определения угроз безопасности (проект от мая 2015). Так что не ясно, возможно ли в будущем такими способами будет что-либо доказать. Ибо новая методика "по-веселее" старой... |
|
| Автор: Александр | 60026 | 04.12.2015 14:57 |
|
oko | 60019
Это уже не раз обсуждалось: легитимность применения положений ПП N 330 всеми операторами ПДн под большим вопросом (так как ПП закрытое и не доступно большинству операторов ПДн). А иных документов, где четко бы прописывалась необходимость использования именно сертифицированных СЗИ для ПДн на сегодняшний день отсутствуют. |
|
| Автор: oko | 60029 | 04.12.2015 15:28 |
|
Знаю, видел даже (с). Только никак не могу понять, к чему тут закрытость ПП №330? Есть указанное выше инф. сообщение ФСТЭК России, касающееся любой информации ограниченного доступа, не содержащей... (она же КОНФИ, она же ПДн, она же...), в котором явно указано про единственность оценки - в форме обязательной сертификации. Инф. сообщение открытое, сиречь доступное любым организациям и операторам ПДн. Ссылаться оно может на любое постановление, приказ и т.п. - на то ФСТЭК и норморегулятор, имеет (к сожалению или к счастью) такое право. Так что приходится выполнять вне зависимости от юридической обоснованности такого подхода и собственного к нему отношения.
|
|
| Автор: WORM, MK | 60070 | 08.12.2015 11:04 |
|
"Так что приходится выполнять вне зависимости от юридической обоснованности такого подхода и собственного к нему отношения"
А какова юридическая сила информационного сообщения ФСТЭК? Какими нормативными актами устанавливаются обязанности защиты информации и требования к ней? |
|
| Автор: oko | 60074 | 08.12.2015 17:36 |
|
to WORM
Вы первые 3 предложения из приведенного инф. сообщения N 240/24/1701 прочитайте - вопросы отпадут. В инф. сообщении N 240/24/1701 высказана официальная позиция ФСТЭК России как норморегулятора в области защиты ГТ и иной информации ограниченного доступа (КОНФИ, ПДн и т.п.). Что вами понимается под юр.силой в таком случае? |
|
Просмотров темы: 6813