| Автор: Михаил | 44402 | 11.06.2013 09:06 |
|
Товарищи, прошу помощи.
Уже который раз внимательно перечитываю Типовые требования ФСБ к СКЗИ Есть моменты которые не понятны. И эти моменты, касаются документов, а именно что вытекает из тех или иных формулировок: Возьмем п. 2.3 При разработке и реализации мероприятий по организации и обеспечению безопасности персональных данных при их обработке в информационной системе оператор или уполномоченное оператором лицо осуществляет: 1) Разработку для каждой информационной системы персональных данных модели угроз безопасности персональных данных при их обработке. - Модель угроз и модель нарушителя - понятно. ОК. 2) Разработку на основе модели угроз системы безопасности персональных данных, обеспечивающей нейтрализацию всех перечисленных в модели угроз. - НЕ понятно какие документы вытекают из данного требования? 3) Определение необходимости использования криптосредств для обеспечения безопасности персональных данных и, в случае положительного решения, определение на основе модели угроз цели использования криптосредств для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных и (или) иных неправомерных действий при их обработке; - Вроде бы написано на русском языке. но опять же а какие документы вытекают из данного требования? 4) Установку и ввод в эксплуатацию криптосредств в соответствии с эксплуатационной и технической документацией к этим средствам. - Устанавливаешь соответствующим актом вводишь в эксплуатацию. Делаешь запись в журнале. 5) Проверку готовности криптосредств к использованию с составлением заключений о возможности их эксплуатации. - Если я правильно понимаю, то д/б что-то вроде заключения, только опять же не понятно - это типа аттестации или можно самому накатать, что все установлено и работает? 6) Обучение лиц, использующих криптосредства, работе с ними. - Знакомим с требованиями к СКЗИ в соответствии с действующим законодательством собираем подписи и все. 7) Поэкземплярный учет используемых криптосредств, эксплуатационной и технической документации к ним, носителей персональных данных. - Соответствующие журналы. 8) Учет лиц, допущенных к работе с криптосредствами, предназначенными для обеспечения безопасности персональных данных в информационной системе (пользователи криптосредств); - Соответствующие журналы. 9) Контроль за соблюдением условий использования криптосредств, предусмотренных эксплуатационной и технической документацией к ним. Если я правильно понимаю. то д/б утвержден порядок контроля за использованием СКЗИ? 10) Описание организационных и технических мер, которые оператор обязуется осуществлять при обеспечении безопасности персональных данных с использованием криптосредств при их обработке в информационных системах. - Не понятно какие документы вытекают? Ребят, помогите пожалуйста разобраться в пунктах: 2, 3, 5, 9, 10 Пусть на этой планете станет еще на одного грамотного в этом плане человека больше. |
|
| Автор: Piligrim16, ООО СКБ "АНКЛАВ" | 44411 | 11.06.2013 12:29 |
|
Руководствуясь статьей 44 части IV Приказа ФСБ РФ от 9 февраля 2005 г. N 66 "Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)" и «Положением о лицензировании деятельности……..», утвержденным Постановлением Правительства Российской Федерации от 16 апреля 2012 г. N 313:
Рекомендуем рассмотреть предложение наших партнеров "Академия информационных систем" город Москва для обучения Ваших специалистов. Дипломы АИС о проф.переподготовке по направлению "Информационная безопасность" удовлетворяют требованиям ФСБ России к квалификации персонала (руководителей и инженерно-технических работников). Разъясняющая информационная справка ниже: 1. НОУ ДПО ЦПК «АИС» (далее «Академия») ведет свою деятельность с 1996 года в соответствии с требования Закона «Об образовании» РФ [5], что подтверждается Лицензией на образовательную деятельность (серия 77 № 001199 рег. номер 028959 от 19.05.2011 г.). Согласно Лицензии Академия имеет право проводить профессиональную переподготовку по дополнительной образовательной программе "Информационные системы и компьютерные сети" объемом свыше 500 часов (см. п. 2 лицензии) и самостоятельно разрабатывать учебные программы в рамках своей лицензионной деятельности (Согласно п.п.1.5 "Требований к содержанию дополнительных профессиональных образовательных программ", утвержденных приказом Министерства общего и профессионального образования Российской Федерации от 18.06.1997 №1221) [1]. Учебная программа профессиональной переподготовки "Информационные системы и компьютерные сети" (объемом 960 часов) разработана в соответствии с требованиями [1] и состоит из трех модулей: Модуль 1. общеобразовательный модуль (возможен вариант частичного «перезачета» дисциплин комиссией НОУ ДПО ЦПК «АИС», при наличии документального подтверждения соответствия сданной дисциплине в дипломе о высшем образовании слушателя); Модуль 2. модуль по направлению "Информационные системы и компьютерные сети"; Модуль 3. модуль по направлению "Информационная безопасность". Нормативный срок освоения направления "Информационная безопасность" составляет 530 часов. Модуль разработан в полном соответствии со специальностью 090108 "Информационная безопасность" Общероссийского классификатора специальностей по образованию [2]. Разделы и темы, изучаемые в рамках направления "Информационная безопасность", имеют преемственность (разработаны в соответствии с государственными образовательными стандартами высшего профессионального образования по направлению подготовки «Информационная безопасность» [3, 6]) по отношению к государственным образовательным программам, в частности по отношению к специальности 090108 "Информационная безопасность" Общероссийского классификатора специальностей по образованию [2]. Преемственность допускается согласно [1, п.п.2.4]. 2. НОУ ДПО ЦПК «АИС» имеет Государственную аккредитацию (Свидетельство о государственной аккредитации 77 ОП 000852 от 11 ноября 2010 года) и имеет право выдавать Дипломы государственного образца об образовании, включая Дипломы о профессиональной переподготовке согласно Общероссийскому классификатору специальностей по образованию, утвержденному Постановлением Госстандарта РФ от 30.09.2003 N 276-ст. По окончании обучения в случае успешной сдачи контрольных рубежей и защиты выпускной квалификационной работы слушателям выдается два документа: - Свидетельство НОУ ДПО ЦПК «АИС» по программе "Информационные системы и компьютерные сети", - Диплом НОУ ДПО ЦПК «АИС» о профессиональной переподготовке по программе "Информационные системы и компьютерные сети" по направлению "Информационная безопасность". 3. Программа "Информационные системы и компьютерные сети" по направлению "Информационная безопасность" согласована с ФСТЭК России, Центром по лицензированию, сертификации и защите государственной тайны ФСБ России, Центром защиты информации и специальной связи ФСБ России. Условие согласования программ профессиональной переподготовки по информационной безопасности является обязательным требованием Рособрнадзора [3]. 4. В соответствии с вышеизложенным Дипломы о профессиональной переподготовке в объеме 530 часов, выдаваемые НОУ ДПО ЦПК «АИС» соответствуют требованиям Постановления Правительства Российской Федерации от 16.04.2012 №313 "Об утверждении Положения о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптог |
|
| Автор: Александр, ООО "Лада" | 63565 | 08.06.2016 12:27 |
|
Пункт :
8) Учет лиц, допущенных к работе с криптосредствами, предназначенными для обеспечения безопасности персональных данных в информационной системе (пользователи криптосредств); - Соответствующие журналы. Как реализовать !!! |
|
Просмотров темы: 33354