| Автор: Mike | 4945 | 07.12.2007 09:57 |
|
Nik
На то, что специалистов должно быть как минимумум 2 указывает формулировка Положения о лицензировании деятельности по ТЗКИ п.4 а: "наличие в штате соискателя лицензии (лицензиата) специалистОВ......". С классом АС поможет определиться орган по аттестации, к которому необходимо обратиться для аттестации АС и ЗП. |
|
| Автор: Mike | 4946 | 07.12.2007 10:34 |
|
Дополнение к написанному мной выше.
Помимо специалистов, во множественном числе там фигурируют и АС и ЗП :) К сожалению, логика не всегда срабатывает... Достаточно одной АС и одного ЗП. Что касается специалистов, то например, для лицензии по ГТ их нужно как минимум 2: по направлению НСД и по направлению связанному с утечкой по техническим каналам. Курсы для таких специалистов, соответственно, тоже разделяются по этим направлениям. Логично было бы предположить, что и для защиты конфиденциальной информации нужны такие специалисты. В упоминаемом выше ЦБИ, например, такой курс один. Если в рамках одного курса охватывают оба направления, то для меня также открыт вопрос зачем нужно несколько специалистов. |
|
| Автор: Alexander_kl | 4947 | 07.12.2007 11:23 |
|
Ну минимум два специалиста например из элементарных соображений взаимозаменяемости (отпуск, болезнь, увольнение и
|
|
| Автор: Mike | 4948 | 07.12.2007 12:23 |
|
А для ГТ, что специалист по НСД заменит измерителя ПЭМИН, если он заболеет? :)
Тогда всех должно быть по 2. Может тогда и ЗП должно быть несколько: вдруг одно уже занято, а нужно срочно конфиденциальные вопросы обсудить? :) |
|
| Автор: Nik | 4949 | 07.12.2007 13:11 |
|
Alexander_kl ->Относительно - какой класс АС лучше защищен - так говорить несколько некорректно (претенденту на лицензию по защите информации в этом ориентироваться остро необходимо. класс АС по большому счету выбирается не по уровню защищенности а по грифу обрабатываемой информации и режиму работы пользователей АС.
Я изначально говорю о лицензии по конфиденциальной информации, для нее все классы АС подходят, гриф - конфиденциальная, режим работы пользователей многопользовательский, с разной степенью доступа -> 1 класс. А подклассы все подходят впринципе от А до Д. Только для Г и Д можно Windows обойтись, а для других SecretNet и т.д. Так если мы реализуем Г, нам не скажут что нужен выше? |
|
| Автор: Nik | 4950 | 07.12.2007 13:22 |
|
"Разобратся вам помогут соответствующие курсы обучения: ЦБИ, Маском, Информзащита и др."
А без курсов? Существует ли перечень документов, прочитав которые можно вычлинить требования для получения лицензии, и если мы получим лицензию требования к нам как к органу осущ. техническую защиту? А иначе получается, что это банальное получение денег государством, написать размыто закон и РД, а потом деньги за обучение. Посоветуйте, какие РД прочитать, чтобы хоть понять что требуется и что нужно делать, чтобы решить нужно ли нам этим заниматься? |
|
| Автор: malotavr | 4951 | 07.12.2007 16:21 |
|
> А без курсов? Существует ли перечень документов...
Да, существует, но официально опубликованного документа с таким перечнем нет. В принципе, у вас два пути: - обратиться с письменным запросом в отдел сертификации и лицензирования ФСТЭК (они обязаны вам ответить в течение месяца). - обратиться в один из лицензионных центров ФСТЭК. Второй вариант предпочтительнее, поскольку в любом случае один из лицензионных центров будет проводить экспертизу. Я получал лицензию по ТЗКИ дважды, для двух разных организаций, оба раза обращались в ЦБИ. Единственое, что нужно иметь в виду - они попытаются продать вам свой софт, утверждая, что вам "обязательно нужно". Такие заявления нужно фильтровать. Просто задайтесь вопросом - а на фига мне то, что от меня требуют и как я буду это использовать? Если разумного применения не видите потребуйте объяснений, на каком основании от вас это требуют. По поводу специалистов - у вас должны быть специалисты, имеющие либо базовое профильное образование (в перечне минобразования есть три или четыре специальности по ТЗИ, но обычно годится и просто ITшное образование) либо прошедшие курсы переподготовки. Опять-таки, вам могут попытаться навязать такие курсы - если они вам не нужны, смело посылайте на йух. Измерительное и испытательное оборудование - зависит от того, чем вы собираетесь заниматься. Если просто системной интеграцией - достаточно компов, лицензионных операционок и средств разработки. Если контролем ПЭМИН (хотя кому он для ТЗКИ может понадрьится) - специализированое сертифицированное оборудование. Если сертификацией (хотя это явно не ваш случай) - ФИКС и, возможно, ЭМУ и АИСТ. Если вы собираетесь не системы защищенные создавать, а именно защищать собственную или доверенную вам информацию, то только в этом случае от вас могут обоснованно потребовать аттестовать АС, предназначенную для ее обработки. В этом случае вам понадобится уровень не выше 1Г. В любом случае, если лицензионный центр требует от вас чего-то на ваш взгляд неразумного, потребуйте от него представить вам письменное обоснование. Собственно, в этом и прелесть работы с лицензионным центром - они оказывают услуги по договору, и в случае злоупотребления рискуют и денег не получить, и по шее схлопотать. |
|
| Автор: malotavr | 4952 | 07.12.2007 16:32 |
|
> Посоветуйте, какие РД прочитать, чтобы хоть понять что требуется и что нужно делать, чтобы решить нужно ли нам этим заниматься?
РД вам здесь не помогут, нужна практика. Вы абсолютно правы про "банальное получение денег", только не государством, а вполне определенным кругом аффилированных лиц. Исходите из здравого смысла. Лицензия обязательно нужна, если вы собираетесь оказывать услуги заказчикам. Во-первых, отсутствие лицензии - это административное и уголовное правонарушение (уголовная составляющая используется крайне редко, но зачем своему генеральному подставу делать?). Во-вторых, очень часто заказчики, особенно госствуктуры, трубуют наличия такой лицензии. Если вы просто обрабатываете конфиденциальную информацию, то формально лицензия тоже нужна. Но однозначную трактовку словосочетанию "комплекс мероприятий и услуг" сам отдел сертификации и личензирования дать затрудняется. Например, среди банков (а они все поголовно обрабатывают подлежашую охране конфиденциальную информацию) лицензии на ТЗКИ имеют считанные единицы. Так что в этом случае я бы на вашем месте с лицензией не заморачивался. |
|
| Автор: Tim | 5108 | 13.01.2008 00:07 |
|
A ведь утвержденные перечни литературы есть - и для 504 и для 532 - утверждены в сентябре 2006 и на сайте ФСТЭК размещены
|
|
Просмотров темы: 7889