Контакты
Подписка
МЕНЮ
Контакты
Подписка

Установка сертифицированного ФСТЭК антивируса - Форум по вопросам информационной безопасности

Установка сертифицированного ФСТЭК антивируса - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: sekira | 72092 16.05.2017 19:41
ППр 1119
13. Для обеспечения 4-го уровня защищенности персональных данных (и для всех других) при их обработке в информационных системах необходимо выполнение следующих требований:
г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.

Ну тогда не используйте сертифицированный, но "прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации".

Автор: Пламя | 72094 16.05.2017 22:55
"....в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз."

Критерии необходимости для ИСПД на законодательном уровне не определены. На усмотрение оператора ИСПД.

Автор: sekira | 72096 17.05.2017 07:15
Ну давайте сделайте угрозы ПМВ - неактуальной угрозой в Модели угроз, а еще из 21 приказа
не делайте...
8.6. Меры по антивирусной защите должны обеспечивать обнаружение в информационной системе компьютерных программ либо иной компьютерной информации, предназначенной для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты информации, а также реагирование на обнаружение этих программ и информации.

а еще
VI. Антивирусная защита (АВЗ) (где все плюсы для всех уровней) не выполняйте - угроза та ведь неактуальна.

А еще напишите что она не актуальна потому, что уже в системе стоит антивирус какой нибудь не "прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации".

Рекурсия .. :))

Но не забудьте про
ФЗ 152 ст 19
1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

2. Обеспечение безопасности персональных данных достигается, в частности:
3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;

9. Федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности, и федеральный орган исполнительной власти, уполномоченный в области противодействия техническим разведкам и технической защиты информации, решением Правительства Российской Федерации с учетом значимости и содержания обрабатываемых персональных данных могут быть наделены полномочиями по контролю за выполнением организационных и технических мер по обеспечению безопасности персональных данных.

Автор: Пламя | 72098 17.05.2017 11:22
Речь не про актуальные или неактуальные угрозы, а про выбор оператором ИСПД средств защиты. Требований к обязательному применению оператором средств, прошедших в установленном порядке процедуру оценки соответствия, для нейтрализации актуальных угроз нет. Поэтому если угрозы НДВ для оператора не актуальны, то менять операционки, офисные пакеты и антивирусы на "сертифицированные" не обязательно.

Автор: Константин | 72101 17.05.2017 12:40
2 Пламя

Вам же sekira писал уже

ППр 1119
"13. Для обеспечения 4-го уровня защищенности персональных данных (и для всех других) при их обработке в информационных системах необходимо выполнение следующих требований:
г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.

Ну тогда не используйте сертифицированный, но "прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации"."

Считайте варинтов нет) Если используете для защиты от угроз согласно 21 приказу, тем более как средство защиты то оно должно быть сертифицировано.

Автор: sekira | 72103 17.05.2017 14:01
"Поэтому если угрозы НДВ для оператора не актуальны, то менять операционки, офисные пакеты и антивирусы на "сертифицированные" не обязательно"

Причем здесь НДВ!! Это что опровержение того что написано в требованиях?!

"Речь не про актуальные или неактуальные угрозы, а про выбор оператором ИСПД средств защиты"
Еще раз читаем внимательно ППр 1119 п.13.

"Требований к обязательному применению оператором средств, прошедших в установленном порядке процедуру оценки соответствия, для нейтрализации актуальных угроз нет"
А потом еще раз читаем внимательно ППр 1119 п.13. и ФЗ 152 ст 19 п. 3

Автор: Пламя | 72105 17.05.2017 14:26
Константин | 72101
sekira | 72103


п. 13 1119-ПП ... в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз...

"таких средств" - средств защиты информации, прошедших процедуру оценки соответствия

Где указано о обязаловке? Необходимо или нет решает оператор.

Автор: sekira | 72106 17.05.2017 14:52
фсе я здаюсь !! :)
Стафте что хочите...

Долго объяснять ...

Автор: oko | 72110 17.05.2017 20:54
to Пламя
Ставьте СЗИ с просроченным сертификатом... Они же когда-то проходили оценку соответствия... Главное, иметь на сей случай стойкую юр.службу, способную подобраться с регуляторами...
Или да, не актуализируйте угрозы в ЧМУ и будете иметь полное право на отказ от иных (включая сертифицированные) СЗИ. Но... главное, не увлекаться...

Страницы: < 1 2

Просмотров темы: 7909

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*