Контакты
Подписка
МЕНЮ
Контакты
Подписка

Гостайна. Ежегодный контроль эффективности - какие документы оформляются? - Форум по вопросам информационной безопасности

Гостайна. Ежегодный контроль эффективности - какие документы оформляются? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3

Автор: Sibir | 36989 14.05.2012 11:34
Sekira - я вам на МАСКОМовском форуме в личку отписал. Обрисовал одну недавно произошедшую ситуацию после которой вопросы и возникли. Прочтите при случае :)

Автор: sekira | 36998 14.05.2012 15:36
если что пишите на мыло - адрес скинул. Чем смогу помогу..

Автор: три минус один | 37035 15.05.2012 17:44
Мы проводили контроль эффективности с привлечением органа по аттестации.
По результатам выдали "Акт", в котором были и заключения и протоколы исследований.

А сам ежегодный контроль эффективности, я считаю избыточным требованием. По сути еще одна мини-аттестация.

Автор: sekira | 37045 16.05.2012 07:23
"я считаю избыточным требованием"
А на чем базируется данное мнение?


"По сути еще одна мини-аттестация"

Зависит от объекта. Иногда и макси-аттестация :)

Автор: hard | 37051 16.05.2012 08:55
Я бы даже сказал - недоаттестация, тут принцип один: или интегрировать контроль в жизненный цикл ОИ, как проводимую "постоянно" составляющую, или ..... это 1001 способ ....

Автор: три минус один | 37056 16.05.2012 09:28
>А на чем базируется данное мнение?

На здравом смысле. Сам по себе периодический контроль должен быть, безусловно, но не в масштабах аттестации. В таком случае теряется сама суть аттестата соответствия выдаваемого на 3 года, если практически аналогичную процедуру нужно проводить 3 раза чаще. Можно тогда аттестат на 1 год выдавать, что уж там, отличия от контроля все таки за малым.
Основная проблема проведения ежегодного контроля эффективности заключается в том, что у обычного владельца ОИ, как правило, отсутствует (и экономические не целесообразно иметь) необходимое техническое оснащение для проведения инструментального контроля (ПЭМИН) и сертифицированного ПО, в этой связи приходится привлекать орган по аттестации (либо другую организацию) - материальные затраты.
Второй аспект - изыбыточность контроля. Например, вот скажите мне, какая необходимость проверять с помощью сертифицированных программ эффективность НСД, а также очистку ОЗУ, затирание информации и т.п. на АС в класса 2А ? Пользователи в любом случае допущены ко всей информации. А в исправной работе того же СекретНета можен убедиться администратор.

Автор: :-) | 37068 16.05.2012 12:06
Наверное потому, что администратор - лицо заинтересованное, а вот лицензиат - нет!
(кому не нравится .такой вариант ответа, тот пусть предложит свой)

Автор: три минус один | 37082 16.05.2012 15:05
>Наверное потому, что администратор - лицо заинтересованное, а вот >лицензиат - нет!

хм..спорное суждение =)
При наличии технической оснащенности и сертифицированных программ, контроль эффективности я бы проводил самостоятельно.
Да я и сейчас могу, за исключением того, где требуются аппаратурные исследование и использование ПО.
В любом случае должен быть степень доверия к администратору. А то так можно и ГШ1000М в сеть не включать.

Автор: :-) | 37084 16.05.2012 15:08
Если можете, то делайте. Если не можете, то не делайте.

Автор: Странник | 37099 16.05.2012 19:54
На данный вид работ нужна лицензия

Страницы: < 1 2 3

Просмотров темы: 20438

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*