| Автор: sekira | 72092 | 16.05.2017 19:41 |
|
ППр 1119
13. Для обеспечения 4-го уровня защищенности персональных данных (и для всех других) при их обработке в информационных системах необходимо выполнение следующих требований: г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз. Ну тогда не используйте сертифицированный, но "прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации". |
|
| Автор: Пламя | 72094 | 16.05.2017 22:55 |
|
"....в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз."
Критерии необходимости для ИСПД на законодательном уровне не определены. На усмотрение оператора ИСПД. |
|
| Автор: sekira | 72096 | 17.05.2017 07:15 |
|
Ну давайте сделайте угрозы ПМВ - неактуальной угрозой в Модели угроз, а еще из 21 приказа
не делайте... 8.6. Меры по антивирусной защите должны обеспечивать обнаружение в информационной системе компьютерных программ либо иной компьютерной информации, предназначенной для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты информации, а также реагирование на обнаружение этих программ и информации. а еще VI. Антивирусная защита (АВЗ) (где все плюсы для всех уровней) не выполняйте - угроза та ведь неактуальна. А еще напишите что она не актуальна потому, что уже в системе стоит антивирус какой нибудь не "прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации". Рекурсия .. :)) Но не забудьте про ФЗ 152 ст 19 1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных. 2. Обеспечение безопасности персональных данных достигается, в частности: 3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации; 9. Федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности, и федеральный орган исполнительной власти, уполномоченный в области противодействия техническим разведкам и технической защиты информации, решением Правительства Российской Федерации с учетом значимости и содержания обрабатываемых персональных данных могут быть наделены полномочиями по контролю за выполнением организационных и технических мер по обеспечению безопасности персональных данных. |
|
| Автор: Пламя | 72098 | 17.05.2017 11:22 |
|
Речь не про актуальные или неактуальные угрозы, а про выбор оператором ИСПД средств защиты. Требований к обязательному применению оператором средств, прошедших в установленном порядке процедуру оценки соответствия, для нейтрализации актуальных угроз нет. Поэтому если угрозы НДВ для оператора не актуальны, то менять операционки, офисные пакеты и антивирусы на "сертифицированные" не обязательно.
|
|
| Автор: Константин | 72101 | 17.05.2017 12:40 |
|
2 Пламя
Вам же sekira писал уже ППр 1119 "13. Для обеспечения 4-го уровня защищенности персональных данных (и для всех других) при их обработке в информационных системах необходимо выполнение следующих требований: г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз. Ну тогда не используйте сертифицированный, но "прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации"." Считайте варинтов нет) Если используете для защиты от угроз согласно 21 приказу, тем более как средство защиты то оно должно быть сертифицировано. |
|
| Автор: sekira | 72103 | 17.05.2017 14:01 |
|
"Поэтому если угрозы НДВ для оператора не актуальны, то менять операционки, офисные пакеты и антивирусы на "сертифицированные" не обязательно"
Причем здесь НДВ!! Это что опровержение того что написано в требованиях?! "Речь не про актуальные или неактуальные угрозы, а про выбор оператором ИСПД средств защиты" Еще раз читаем внимательно ППр 1119 п.13. "Требований к обязательному применению оператором средств, прошедших в установленном порядке процедуру оценки соответствия, для нейтрализации актуальных угроз нет" А потом еще раз читаем внимательно ППр 1119 п.13. и ФЗ 152 ст 19 п. 3 |
|
| Автор: Пламя | 72105 | 17.05.2017 14:26 |
|
Константин | 72101
sekira | 72103 п. 13 1119-ПП ... в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз... "таких средств" - средств защиты информации, прошедших процедуру оценки соответствия Где указано о обязаловке? Необходимо или нет решает оператор. |
|
| Автор: sekira | 72106 | 17.05.2017 14:52 |
|
фсе я здаюсь !! :)
Стафте что хочите... Долго объяснять ... |
|
| Автор: oko | 72110 | 17.05.2017 20:54 |
|
to Пламя
Ставьте СЗИ с просроченным сертификатом... Они же когда-то проходили оценку соответствия... Главное, иметь на сей случай стойкую юр.службу, способную подобраться с регуляторами... Или да, не актуализируйте угрозы в ЧМУ и будете иметь полное право на отказ от иных (включая сертифицированные) СЗИ. Но... главное, не увлекаться... |
|
Просмотров темы: 7909