| Автор: Сергей | 73117 | 30.06.2017 11:47 |
|
Добрый день.
Предприятие обрабатывает ПДн и имеет свой ЦОД. Необходимо ли использование шифровальных устройств если предприятие и ЦОД находятся в разных концах города? |
|
| Автор: ustav | 73118 | 30.06.2017 12:02 |
|
Читайте МЕТОДИЧЕСКИЕ РЕКОМЕНДАЦИИ ФСБ России по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности от 31 марта 2015 года № 149/7/2/6-432.
Если коротко - к случаям, когда угрозы могут быть нейтрализованы только с помощью СКЗИ, относятся: - передача персональных данных по каналам связи, не защищенным от перехвата нарушителем передаваемой по ним информации или от несанкционированных воздействий на эту информацию (например, при передаче персональных данных по информационно-телекоммуникационным сетям общего пользования); |
|
| Автор: oko | 73121 | 30.06.2017 13:37 |
|
Интересно, а вот эта шляпа в глазах наших регуляторов сойдет за сеть передачи данных, защищенную от перехвата нарушителем передаваемой информации?
"Cеть передачи данных IP/MPLS ОАО «Ростелеком» имеет оценочный уровень доверия ОУД3 (усиленный) в соответствии c ОК - Сертификат №1293/1 ФСТЭК России, действителен до 12.12.2017"... И, е-мое, как вообще можно сертифицировать СЕТЬ? Понимаю идею с оборудованием, его прошивкой, BIOS, ОПО, ППО, СПО и т.п.. Но сеть, Карл?! |
|
| Автор: ustav | 73123 | 30.06.2017 14:03 |
|
2 oko: этот сертификат у меня тоже вызывал удивление.
ЗЫ: что-то мне подсказывает, что товарищи с Ярцевской с этой "бумажкой" согласны не будут ;) |
|
| Автор: Сергей | 73124 | 30.06.2017 14:11 |
|
ustav: если мы шифруем канал передачи данных от предприятия в ЦОД, нужно ли нам сертифицировать это железо?
|
|
| Автор: ustav | 73125 | 30.06.2017 14:38 |
|
Необходимо выполнение следующих требований, в т.ч.:
"использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз "(с) ПП-1119 |
|
| Автор: oko | 73126 | 30.06.2017 16:05 |
|
to ustav
Судя по длительности действия сертификата (аж с 2006 г.), кто-то очень сильно старается... |
|
| Автор: Proximo | 73170 | 03.07.2017 09:45 |
|
Сергей "если мы шифруем канал передачи данных от предприятия в ЦОД, нужно ли нам сертифицировать это железо?"
Да, нужно. Совсем чётко про это сказано в п.3 ч. 2 ст. 19 152-ФЗ "О персональных данных: "«Обеспечение безопасности ПДн достигается в частности: …применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации…»" И без всяких там "в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз" как в нормативных актах ФСБ, ФСТЭК и ПП-1119. |
|
| Автор: Alex | 73286 | 04.07.2017 12:52 |
|
>Предприятие обрабатывает ПДн и имеет свой ЦОД.
Необходимо ли использование шифровальных устройств если предприятие и ЦОД находятся в разных концах города? необходимо уточнение: 1. ЦОД собственный? 2. каналы физические в собственности? 3. места залегания кабелей в собственности? 4. терминирование каналов связи на вашем оборудовании (или принадлежит ЦОД'у)? отрицательный ответ на любой из этих вопрос приводит к необходимости использования СКЗИ (под СКЗИ понимается использование поделок, прошедших установленным порядком процедуру оценки соответствия). |
|
Просмотров темы: 4706