| Автор: Мас | 19682 | 17.05.2010 08:12 |
|
Можно ли самостоятельно провести аттестацию автоматизированной системы (используя, конечно, весь необходимый пакет документов) в рамках организации. Это необходимо для организации СЗИ для КТ и вообще для создания организованной информационной структуры. Вопрос о ПДн не стоит.
Какие документы необходимо, помимо стандартных? |
|
| Автор: Blackapple | 19685 | 17.05.2010 08:53 |
|
>>Можно ли самостоятельно провести аттестацию автоматизированной системы
Смотря что Вам надо, если быть уверенным что все защищено, то мероприятия вы можете и сами реализовать(документы, фактически, не нужны), благо сама организация определяет как защищать свою конфиденциальную информацию(при условии отсутствия ПДн и ведомственных НМД). >>используя, конечно, весь необходимый пакет документов А если Вам надо, чтобы аттестационные документы имели юридическую силу, то без лицензиата не обойтись. |
|
| Автор: Mac | 19686 | 17.05.2010 08:58 |
|
Все документы Гостехкомиссии, ФСТЭК и т.д. не просто так разработаны, чтоб бюрократию плодить. Дело в том, что в необходим порядк, а так же уверенность в системе защиты. Без должной организации, а так же документального оформления защиту организовать невозможно.
Организация весьма не маленькая. |
|
| Автор: Александр | 19700 | 17.05.2010 13:10 |
|
Все дело в том, что вы хотите в конечном итоге получить.
Зачастую в наше время, аттестат, это "бумажка" и многие лицензиаты, имеющие аттестат аккредитации органа по аттестации, посмотрят ваши разработанные бумажки, возможно проанализируют систему разграничения доступа к защищаемым ресурсам, настройки средств защиты... и все...вот он аттестат соответствия. ан нет, злоумышленника такой бумажкой не запугаешь, да он дает некое чувство защищенности. но на мой взгляд,чтобы действительно подтведить защищеность информационной инфраструктуры от НСД извне необходимо заказать тест на проникновение у специализированной организации, а также asv-сканирование. А аттестат будет служить довеском, т.к. рассматривает не только программные и программно-аппаратные средства защиты, но и физические, организациионные и т.д. |
|
| Автор: Mac | 19701 | 17.05.2010 13:20 |
|
Сейчас в одной организации полный бардак. Никто не за что не отвечает. Нет ничего. Необходимо во-первых: настроить взаимодействие, распределить ответственность, определить информационные потоки, а так же возможности системы и определить формуляры решаемых задач. Когда будет известно, что мы имеем, как грамотно построить организованное информационное взаимодействие, причём регламентированное, и какие права доступа необходимы, кому и куда, и как распределяются. Надо всё документирова, но опять же по-минимому, чтоб не было бюрократии, но была чёткая регламентация и была закреплена персональная ответсвенность за различного рода действия. Вот вместе с этим уже стоит настраивать систему безопасности. Когда будет всё упорядоченно, то можно будет определить требования к защите. Необходимо создать адекватную защиту порядка, а не хаоса. И чтоб всё это не было во власти горстки людей, а всё было санкционированно через высшее руководство.
|
|
| Автор: Александр | 19703 | 17.05.2010 15:18 |
|
Благие побуждения, но, как правило, для того чтобы сделать все описанное Вами необходимо действительно огромное желание начальства и вложение в эти благие идеи хороших денег. не знаю, получится ли...дерзайте)удачи Вам, работы предстоит много.
|
|
| Автор: Mac | 19717 | 18.05.2010 03:16 |
|
Всё есть, а вот какие конкретно документы - встал вопрос. Есть базовый набор, но достаточен ли он...
|
|
| Автор: Александр | 19721 | 18.05.2010 09:12 |
|
Могу посоветовать СТР-К, правда для коммерческих организаций он носит необязательный характер, а добровольный. Если есть С, тогда Вам СТР-97 необходим.
По порядку аттестации, сертификации, требований к автоматизированным системам, межсетевым экранам, другим средствам ВТ есть куча РД на сайте ФСТЭК |
|
Просмотров темы: 4462