| Автор: Энергетик | 111878 | 15.05.2025 12:52 |
|
Всем привет!
Может ли владелец аттестованного объекта самостоятельно собственными силами провести периодический контроль уровня защиты (1 раз в 2 года) на своем объекте информатизации (АРМ, ЗП) ? Изменений на объекте не было, все осталось как было при аттестации. Из самого приказа ФСТЭК №77 не очень понятно владелец может или не может делать такой контроль: "Владелец аттестованного объекта информатизации обеспечивает поддержку его безопасности в соответствии с аттестатом соответствия путем реализации требований по защите информации в ходе эксплуатации аттестованного объекта информатизации и проведения периодического контроля уровня защиты информации на аттестованном объекте информатизации, результаты которого оформляются протоколами и отражаются в техническом паспорте на объект информатизации". |
|
| Автор: WORM, MK | 111881 | 16.05.2025 15:06 |
|
Юридически может.
Лицензия ФСТЭК нужна на УСЛУГИ по контролю защищенности инф-ции, на работы (для себя) лицензия не нужна. См. Постановление №79 о лицензировании. |
|
| Автор: Энергетик | 111882 | 16.05.2025 16:00 |
|
2 WORM, MK
Спасибо за ответ. Дополнительно посмотрел как написано про это в 21 и 17 приказах ФСТЭК и там однозначно написано что оценку эффективности реализованных мер защиты и контроль за обеспечением уровня защищенности может проводится самостоятельно |
|
| Автор: oko | 111883 | 17.05.2025 00:42 |
|
*в сторону*
Только никто однозначно не пояснил типовому владельцу ОИ, как проводить контроль и, что важнее, как оформлять его результаты... |
|
| Автор: Влад | 111884 | 19.05.2025 08:29 |
|
>>>Только никто однозначно не пояснил типовому владельцу ОИ, как проводить контроль и, что важнее, как оформлять его результаты...
В приказе 17 ФСТЭК вполне доходчиво и подробно написано, что есть "контроль за обеспечением уровня защищенности информации, содержащейся в информационной системе" и что конкретно нужно в рамках этого контроля выполнять. Просто надо внимательно и последовательно читать пункты приказа, чтобы собрать единую цепочку. В частности, помимо прочих мероприятий, в рамках контроля нужно выполнять: - выявление, анализ уязвимостей информационной системы и оперативное устранение вновь выявленных уязвимостей; - контроль установки обновлений программного обеспечения, включая обновление программного обеспечения средств защиты информации; - контроль работоспособности, параметров настройки и правильности функционирования программного обеспечения и средств защиты информации; - контроль состава технических средств, программного обеспечения и средств защиты информации; - контроль правил генерации и смены паролей пользователей, заведения и удаления учетных записей пользователей, реализации правил разграничения доступом, полномочий пользователей в информационной системе. |
|
| Автор: Энергетик | 111886 | 19.05.2025 13:50 |
|
Особых сложностей не должно быть в оформлении результатов контроля (протокол): пробежаться по пунктам проверок , проведенных аттестующей организацией, и зафиксировать текущее состояние. Проверить наличие документов, наличие ответственного персонала и уровень их подготовки, наличие и работоспособность установленных СЗИ, сроки действия сертификатов на СЗИ и т.п.
|
|
| Автор: oko | 111893 | 21.05.2025 03:34 |
|
to Влад, Энергетик
Товарищи, не наезда ради, но точек над i для: тов. oko не первый год на этой кухне курит, поэтому ему уже давно очевидно и что делать, и как делать, и как оформлять... Но ключевое слово было "типовому" (акцент на которое легко угадывается, если внимательно и последовательно читать, ага). И это "типовое", увы, символизирует подавляющее большинство владельцев ОИ (особенно, ИСПДн и мун.ИС). Которые, увы, либо приказы не читают в принципе, либо не понимают/не желают разбираться в них. В соседних темах уже был наглядный пример про бардак, творящийся с "цифровизацией"... Плюс, напоминаю, что регулятор зачастую выражается по-разному в разных документах. И, если для "описательного" органа регулятора эти выражения адекватны, понятны и тождественны, то для "проверятельного" часто действует принцип "не написано/не совпадает - значит, решать можно как угодно с упором в экспертное мнение"... Факт остается фактом: - красивые общие фразы в том же 17 Приказе до сих пор трактуют по-разному и по ситуации; - обязаловки делать предписание по эксплуатации, в котором русским по белому прописано "что", "как" и "при каких условиях" выполнять или явно запрещать для, подчеркиваю, конкретного аттестованного ОИ - до сих пор нет; - типовых форм аля Акт классификации, Аттестат или Техпаспорт из 77 Приказа в случае указанного "контроля" до сих пор нет... И ладно бы это все предполагалось к употреблению исключительно лицензиатами (людьми в теме и, главное, привыкшими), но... Поэтому темы типа "что мне писать? какие сведения нужны? где написано про такие-то проверки и? у кого есть универсальные шаблоны бесплатно и без смс?" и т.д. даже на нашем полудохлом форуме всплывают ежегодно... ЗЫ Продолжать, или подсвеченная в "стороннем" сообщении проблематика понятна? |
|
| Автор: Странник | 111897 | 04.06.2025 17:08 |
|
to oko
Спасибо Вам большое за многолетнюю неоценимую помощь, что Вы оказываете на этом форуме! Живая легенда. |
|
| Автор: Денис | 111982 | 11.06.2025 16:48 |
|
Рассудите следующее пожалуйста!
17 приказ ФСТЭК п. 18.7 в рамках контроля проводим: 1. Контроль (анализ) защищенности информации с учетом особенностей функционирования информационной системы. 2. Анализ и оценка функционирования информационной системы и ее системы защиты информации. 3. Анализ и устранение уязвимостей и иных недостатков в функционировании системы защиты информации информационной системы. Как это делать? ГОСТ Р 59547-2021 1. п.4.2 б) в части мероприятий контроля (анализа) защищенности информации: - выявление (поиск) уязвимостей, - разработка описаний выявленных уязвимостей, - контроль установки обновлений безопасности ПО, включая ПО средств ЗИ, - контроль состава программно-технических средств, виртуального аппаратного обеспечения, ПО и средств ЗИ (инвентаризация), - контроль соответствия настроек ПО и средств ЗИ установленным требованиям к защите информации (политикам безопасности). 2. п.4.2 в) в части мероприятий анализа и оценки функционирования систем ЗИ информационных (автоматизированных) систем: - контроль работоспособности (неотключения) ПО и средств ЗИ, - проверка соответствия среды функционирования требованиям, предъявленным в документации на средства ЗИ, - контроль потоков информации, влияющих на производительность информационных (автоматизированных) систем, при межсетевом взаимодействии, 3. Этот пункт собственно понятен. Как Вам насчет того, чтоб в рамках контроля воспользоваться данным ГОСТ? |
|
Просмотров темы: 1211