| Автор: Mike | 4250 | 17.08.2007 16:53 |
|
>Указанный РД - просто критерий классификации, какой смысл его признавать или не признавать.
Признаем как нормативно-технический документ, не так ли? Иначе, зачем на него опираться? > В ходе комплексных испытаний их можно потестировать и убедиться, что они соответствуют требованиям класса 1Г. Не протестировать, а СЕРТИФИЦИРОВАТЬ! Это принципиально! |
|
| Автор: malotavr | 4251 | 17.08.2007 17:28 |
|
Да, Mike, вы правы, п. 3.1.2 положения.
Век живи - век учись :) |
|
| Автор: malotavr | 4252 | 17.08.2007 17:29 |
|
В смысле, 3.4.2
|
|
| Автор: Странник | 4253 | 17.08.2007 21:18 |
|
ФЗ "О персональных данных" прямо требует их зищиты, в том числе криптографическими средствами.
АК и УК устанавливают ответственность за действие или бездействие, повлекшее последствия в случае необеспечения конфиденциальности вышеуказанных данных. РД Гостехкомиссии применим для систем 1Г на в нашем случае требования РД должны быть выполнены + требования ФЗ. Поэтому для обработки персональных данных необходим классификация 2А или 1В В случае если в системе обрабатываются персональные данные определенных категорий то классификация идет в соответствии с уровнем конфиденциальности данных и последдствий при их рзглашении или модификации, уничтожении. |
|
| Автор: malotavr | 4254 | 17.08.2007 23:51 |
|
Странник,
вы путаете причину и следствие. Закон обязывает оператора выполнять требования, установленные регуляторами - ФСБ и ФСТЭК. У регулятора, который является органом исполнительной власти, есть только один путь ввести в действия требования - выпустить соответствующий НПА. Ни ФСБ, ни ФСТЭК этого до сих пор сделали )см. флейм выше). В отсутвтие этих требований организация вполне может следовать закону "Об информации, инормационных технологиях и защите информации", самостоятельно решая, какие именно средства защиты применять. Про 2А и 1В вы фантазируете - ни один нормативный правовой акт не устанавливает, требованиям какого РД и с каким уровнем должна сответствовать система. |
|
| Автор: Странник | 4255 | 18.08.2007 09:13 |
|
Речь шла о ситуации, где персональные данные могут быть отнесены или относятся к сведениям, составляющим ГТ.
В каждом конкретном случае надо понимать кикие персональные данные, в каком объеме, для каких целей, в какой организации, учредении, ведомстве. Классификация проводится в соответствии с уровнем конфиденциальности или требованиями по защищенности а не просто - персональные данные и все. |
|
| Автор: Светлана, ОКБ САПР | 4273 | 25.08.2007 10:49 |
|
"> А кто-нибудь слышал про разработки Аккорда на эту тему. ... есть средство, которое выполняет функции АМДЗ, при этом нет необходимости внедрения самой платы....?"
Извините, ради Бога, проспала вопрос про нашу продукцию )) Смотрите, ситуация такая - в качестве СЗИ на тонком клиенте в комплексе Аккорд-NT/2000 V3.0 (то естьтой, которая заточена под терминальные системы) - может использоваться ПСКЗИ ШИПКА. Вообще безо всякого железа - невозможно - обязательно должен быть резидентый компонент безопасности. При этом совсем без платы (кстати, а чем Вас смущает наличие платы?) не обойтись - на терм. сервер должен быть установлен контроллер Аккорд обязательно. Комплекс сертифицирован до 2 категории. Опыт внедрения, конечно, есть - комплексу уже несколько лет! |
|
Просмотров темы: 14614