Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сертификация на отсутствие недекларированных возможностей - Форум по вопросам информационной безопасности

Сертификация на отсутствие недекларированных возможностей - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Алексей | 20827 18.07.2010 22:00
Добрый день всем!
Компания разрабатывает программное обеспечение (пресловутые электронные дневники для школ). У каждой школы свой сервер, доступ из внутренней сети и из интернета через веб интерфейс. Понятно, что будут обрабатываться персональные данные. Поднялся вопрос о необходимости сертификации на отсутствие закладок. Обязательно ли?Является ли данное ПО СЗИ ? И вообще, какие дальнейшие шаги в правовых аспектах защиты ПДн вы можете посоветовать (программа лицензирована).
Спасибо за проявленное внимание!

Автор: malotavr | 20844 19.07.2010 19:26
Мда. Не о том волнуетесь..

У вас в системе обрабатываются ПД около 750 субъектов (11 параллелей - минус первоклашки, у которых дневников нет - по 3 класса по 25 учеников в каждом), категория ПД - вторая. Итого - ИСПД 3-го класса. Согласно п. 2.12 приказа 58 необходимость проведения сертификации на НДВ ИСПД 3-го и 2-го класса определяется оператором (в вашем слчучае - школой или управлением образования).

Вы лучше о другом побеспекойтесь. Такие системы станут объектом атак со стороны старшеклассников. Так что при проведении инспекционного контроля анализ защищенности вашего Web-приложения (п. 5 приложения к тому же приказу) будет проводитсья по всей строгости военного времени (сами представьте, какую плюху на репутации получит инпектор, если пропустит уязвимость, которую потом найдет школьник). Тем более, что инструментарий у проверяющих будет, поверьте :)

Так что на вашем месте я бы заморачивался не столько фигней с НДВ, сколько изучением WASCа и OWASPа :)

Автор: Timon | 20845 19.07.2010 20:19
Алексей, я поддерживаю высказывание Малотавра. Малотавр, често говоря, ждал сообщения Гуру, чтобы вставить каменты.
Алексей, если хотите услышать вторую точку зрения, то читайте:
если вы производите ЭТО ПО, то в качестве "популяризации" можно получить сертификат, но это не требуется, если школьников меньше 100 тысяч в одной школе.
Теперь о суе. Малотавр, простите! Какой такой 10-классник будет штурмовать ИСПДн???
Только ГЕНИЙ, который будет отличником при выпуске. Пусть будет им! Выработает новые правила защиты в СЗИ!
Не совращайте Алексея на глобальную ИБ, ему-то всего надо ПРОСТО разобраться в ситуации (в которой ФСТЭК не разберется(.

Автор: malotavr | 20846 19.07.2010 21:55
> Какой такой 10-классник будет штурмовать ИСПДн???

Жаргонизмы "скрипт-кидди" и "школота" возникли, однако, не на пустом месте :) И означают они отнюдь не гениев. Подумаешь, "ИСПД штурмовать" :) Можно подумать, дефейсить и досить www.fsb.ru пытаются исключительно взрослые и разумные люди. Для подростка это игра, тем более что школьнику за это явно ничего не будет - кроме отцовского ремня, и то вряд ли.

Но дело не в этом. Успешная атака на такой ресурс компрометирует не только создателя ресурса, но и человека, проводившего проверку. Так что, если выполнение требований ФСТЭК для столь незначительных ИСПД и будет проверяться, то такие "провоцирующие" системы будут проверяться тщательнее, чем какие-нибудь на фиг никому не нужные 1Ски в отделах кадров. Хотя бы из чисто практических соображений - чтобы впоследствии не не стать объектом насмешек. Поставьте себя на место проверяющего - и вы со мной согласитесь.

Мотивация нарушителя - один из самых важных факторов оценки угрозы :)

Автор: Алексей | 20856 20.07.2010 09:43
malotavr , Timon, спасибо за информацию!

Просмотров темы: 6133

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*