| Автор: Алексей | 20827 | 18.07.2010 22:00 |
|
Добрый день всем!
Компания разрабатывает программное обеспечение (пресловутые электронные дневники для школ). У каждой школы свой сервер, доступ из внутренней сети и из интернета через веб интерфейс. Понятно, что будут обрабатываться персональные данные. Поднялся вопрос о необходимости сертификации на отсутствие закладок. Обязательно ли?Является ли данное ПО СЗИ ? И вообще, какие дальнейшие шаги в правовых аспектах защиты ПДн вы можете посоветовать (программа лицензирована). Спасибо за проявленное внимание! |
|
| Автор: malotavr | 20844 | 19.07.2010 19:26 |
|
Мда. Не о том волнуетесь..
У вас в системе обрабатываются ПД около 750 субъектов (11 параллелей - минус первоклашки, у которых дневников нет - по 3 класса по 25 учеников в каждом), категория ПД - вторая. Итого - ИСПД 3-го класса. Согласно п. 2.12 приказа 58 необходимость проведения сертификации на НДВ ИСПД 3-го и 2-го класса определяется оператором (в вашем слчучае - школой или управлением образования). Вы лучше о другом побеспекойтесь. Такие системы станут объектом атак со стороны старшеклассников. Так что при проведении инспекционного контроля анализ защищенности вашего Web-приложения (п. 5 приложения к тому же приказу) будет проводитсья по всей строгости военного времени (сами представьте, какую плюху на репутации получит инпектор, если пропустит уязвимость, которую потом найдет школьник). Тем более, что инструментарий у проверяющих будет, поверьте :) Так что на вашем месте я бы заморачивался не столько фигней с НДВ, сколько изучением WASCа и OWASPа :) |
|
| Автор: Timon | 20845 | 19.07.2010 20:19 |
|
Алексей, я поддерживаю высказывание Малотавра. Малотавр, често говоря, ждал сообщения Гуру, чтобы вставить каменты.
Алексей, если хотите услышать вторую точку зрения, то читайте: если вы производите ЭТО ПО, то в качестве "популяризации" можно получить сертификат, но это не требуется, если школьников меньше 100 тысяч в одной школе. Теперь о суе. Малотавр, простите! Какой такой 10-классник будет штурмовать ИСПДн??? Только ГЕНИЙ, который будет отличником при выпуске. Пусть будет им! Выработает новые правила защиты в СЗИ! Не совращайте Алексея на глобальную ИБ, ему-то всего надо ПРОСТО разобраться в ситуации (в которой ФСТЭК не разберется(. |
|
| Автор: malotavr | 20846 | 19.07.2010 21:55 |
|
> Какой такой 10-классник будет штурмовать ИСПДн???
Жаргонизмы "скрипт-кидди" и "школота" возникли, однако, не на пустом месте :) И означают они отнюдь не гениев. Подумаешь, "ИСПД штурмовать" :) Можно подумать, дефейсить и досить пытаются исключительно взрослые и разумные люди. Для подростка это игра, тем более что школьнику за это явно ничего не будет - кроме отцовского ремня, и то вряд ли. Но дело не в этом. Успешная атака на такой ресурс компрометирует не только создателя ресурса, но и человека, проводившего проверку. Так что, если выполнение требований ФСТЭК для столь незначительных ИСПД и будет проверяться, то такие "провоцирующие" системы будут проверяться тщательнее, чем какие-нибудь на фиг никому не нужные 1Ски в отделах кадров. Хотя бы из чисто практических соображений - чтобы впоследствии не не стать объектом насмешек. Поставьте себя на место проверяющего - и вы со мной согласитесь. Мотивация нарушителя - один из самых важных факторов оценки угрозы :) |
|
| Автор: Алексей | 20856 | 20.07.2010 09:43 |
|
malotavr , Timon, спасибо за информацию!
|
|
Просмотров темы: 6133