Контакты
Подписка
МЕНЮ
Контакты
Подписка

Периодический контроль уровня защиты на аттестованных ОИ - Форум по вопросам информационной безопасности

Периодический контроль уровня защиты на аттестованных ОИ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Энергетик | 111878 15.05.2025 12:52
Всем привет!
Может ли владелец аттестованного объекта самостоятельно собственными силами провести периодический контроль уровня защиты (1 раз в 2 года) на своем объекте информатизации (АРМ, ЗП) ?

Изменений на объекте не было, все осталось как было при аттестации.

Из самого приказа ФСТЭК №77 не очень понятно владелец может или не может делать такой контроль: "Владелец аттестованного объекта информатизации обеспечивает поддержку его безопасности в соответствии с аттестатом соответствия путем реализации требований по защите информации в ходе эксплуатации аттестованного объекта информатизации и проведения периодического контроля уровня защиты информации на аттестованном объекте информатизации, результаты которого оформляются протоколами и отражаются в техническом паспорте на объект информатизации".

Автор: WORM, MK | 111881 16.05.2025 15:06
Юридически может.
Лицензия ФСТЭК нужна на УСЛУГИ по контролю защищенности инф-ции, на работы (для себя) лицензия не нужна. См. Постановление №79 о лицензировании.

Автор: Энергетик | 111882 16.05.2025 16:00
2 WORM, MK
Спасибо за ответ.

Дополнительно посмотрел как написано про это в 21 и 17 приказах ФСТЭК и там однозначно написано что оценку эффективности реализованных мер защиты и контроль за обеспечением уровня защищенности может проводится самостоятельно

Автор: oko | 111883 17.05.2025 00:42
*в сторону*
Только никто однозначно не пояснил типовому владельцу ОИ, как проводить контроль и, что важнее, как оформлять его результаты...

Автор: Влад | 111884 19.05.2025 08:29
>>>Только никто однозначно не пояснил типовому владельцу ОИ, как проводить контроль и, что важнее, как оформлять его результаты...
В приказе 17 ФСТЭК вполне доходчиво и подробно написано, что есть "контроль за обеспечением уровня защищенности информации, содержащейся в информационной системе" и что конкретно нужно в рамках этого контроля выполнять. Просто надо внимательно и последовательно читать пункты приказа, чтобы собрать единую цепочку.

В частности, помимо прочих мероприятий, в рамках контроля нужно выполнять:
- выявление, анализ уязвимостей информационной системы и оперативное устранение вновь выявленных уязвимостей;
- контроль установки обновлений программного обеспечения, включая обновление программного обеспечения средств защиты информации;
- контроль работоспособности, параметров настройки и правильности функционирования программного обеспечения и средств защиты информации;
- контроль состава технических средств, программного обеспечения и средств защиты информации;
- контроль правил генерации и смены паролей пользователей, заведения и удаления учетных записей пользователей, реализации правил разграничения доступом, полномочий пользователей в информационной системе.

Автор: Энергетик | 111886 19.05.2025 13:50
Особых сложностей не должно быть в оформлении результатов контроля (протокол): пробежаться по пунктам проверок , проведенных аттестующей организацией, и зафиксировать текущее состояние. Проверить наличие документов, наличие ответственного персонала и уровень их подготовки, наличие и работоспособность установленных СЗИ, сроки действия сертификатов на СЗИ и т.п.

Автор: oko | 111893 21.05.2025 03:34
to Влад, Энергетик
Товарищи, не наезда ради, но точек над i для: тов. oko не первый год на этой кухне курит, поэтому ему уже давно очевидно и что делать, и как делать, и как оформлять...
Но ключевое слово было "типовому" (акцент на которое легко угадывается, если внимательно и последовательно читать, ага). И это "типовое", увы, символизирует подавляющее большинство владельцев ОИ (особенно, ИСПДн и мун.ИС). Которые, увы, либо приказы не читают в принципе, либо не понимают/не желают разбираться в них. В соседних темах уже был наглядный пример про бардак, творящийся с "цифровизацией"...
Плюс, напоминаю, что регулятор зачастую выражается по-разному в разных документах. И, если для "описательного" органа регулятора эти выражения адекватны, понятны и тождественны, то для "проверятельного" часто действует принцип "не написано/не совпадает - значит, решать можно как угодно с упором в экспертное мнение"...
Факт остается фактом:
- красивые общие фразы в том же 17 Приказе до сих пор трактуют по-разному и по ситуации;
- обязаловки делать предписание по эксплуатации, в котором русским по белому прописано "что", "как" и "при каких условиях" выполнять или явно запрещать для, подчеркиваю, конкретного аттестованного ОИ - до сих пор нет;
- типовых форм аля Акт классификации, Аттестат или Техпаспорт из 77 Приказа в случае указанного "контроля" до сих пор нет...
И ладно бы это все предполагалось к употреблению исключительно лицензиатами (людьми в теме и, главное, привыкшими), но...
Поэтому темы типа "что мне писать? какие сведения нужны? где написано про такие-то проверки и? у кого есть универсальные шаблоны бесплатно и без смс?" и т.д. даже на нашем полудохлом форуме всплывают ежегодно...

ЗЫ Продолжать, или подсвеченная в "стороннем" сообщении проблематика понятна?
Прошла пара недель

Автор: Странник | 111897 04.06.2025 17:08
to oko
Спасибо Вам большое за многолетнюю неоценимую помощь, что Вы оказываете на этом форуме! Живая легенда.

Автор: Денис | 111982 11.06.2025 16:48
Рассудите следующее пожалуйста!
17 приказ ФСТЭК п. 18.7 в рамках контроля проводим:
1. Контроль (анализ) защищенности информации с учетом особенностей функционирования информационной системы.
2. Анализ и оценка функционирования информационной системы и ее системы защиты информации.
3. Анализ и устранение уязвимостей и иных недостатков в функционировании системы защиты информации информационной системы.
Как это делать? ГОСТ Р 59547-2021
1. п.4.2 б) в части мероприятий контроля (анализа) защищенности информации:
- выявление (поиск) уязвимостей,
- разработка описаний выявленных уязвимостей,
- контроль установки обновлений безопасности ПО, включая ПО средств ЗИ,
- контроль состава программно-технических средств, виртуального аппаратного обеспечения, ПО и средств ЗИ (инвентаризация),
- контроль соответствия настроек ПО и средств ЗИ установленным требованиям к защите информации (политикам безопасности).
2. п.4.2 в) в части мероприятий анализа и оценки функционирования систем ЗИ информационных (автоматизированных) систем:
- контроль работоспособности (неотключения) ПО и средств ЗИ,
- проверка соответствия среды функционирования требованиям, предъявленным в документации на средства ЗИ,
- контроль потоков информации, влияющих на производительность информационных (автоматизированных) систем, при межсетевом взаимодействии,
3. Этот пункт собственно понятен.

Как Вам насчет того, чтоб в рамках контроля воспользоваться данным ГОСТ?

Просмотров темы: 1211

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*