| Автор: AIB | 41429 | 18.01.2013 15:01 |
|
mav, даже если требования будут старыми - существенно поменялась классификация. Настолько, что ранее бывший 1 классом иногда сейчас может уйти в 4 или 3 требование защищенности. А это существенно другие расходы в любом случае.
|
|
| Автор: mav | 41430 | 18.01.2013 15:27 |
|
Не согласен, если смотреть на рынок СЗИ, то существенной разницы не будет, практически все представленные СЗИ сертифицир до К1 включительно. Ну единтвенное на что можно потратиться в пустую это на угрозы по каналам ПЭМИн, но для ПДн я считаю это бредом. Я еще раз повторюсь достаточно поменять акт классификации и перелистать МУ
|
|
| Автор: mav | 41431 | 18.01.2013 15:28 |
|
Но к тому же для ранее создаваемых ИСПДн можно руководствоваться старыми требованиями
|
|
| Автор: malotavr | 41434 | 18.01.2013 16:53 |
|
> глупо верить что изменятся требования по защите ИСПДн
Правда? :) Вы их для начала почитайте. > и придется тратить миллионы Сколько будет стоить консалтинг на предмет "пацаны, скажите, а нам надо что-нибудь переделать?" для территориально распределенной ИСПД с 1 уровнем защищенности? > Но к тому же для ранее создаваемых ИСПДн можно руководствоваться старыми требованиями С чего бы это? |
|
| Автор: mav | 41435 | 18.01.2013 17:04 |
|
Из приказа п. 2 "Установить, что настоящий приказ применяется для обеспечения безопасности персональных данный во вновь создаваемых (модернизируемых) информационных системах персональных данных"
|
|
| Автор: malotavr | 41440 | 18.01.2013 19:12 |
|
> Из приказа п. 2 "Установить, что настоящий приказ применяется для обеспечения безопасности персональных данный во вновь создаваемых
Ага, спасибо, не обратил внимания. Но топискстартер спрашивает "вообще с чего начинать?", т.е. системы защиты нет или, как минимум, она не документирована. Согласны, что в его случае ориентироваться на приказ 58, а потом переходить на новый пакет требований бессмысленно бессмысленно? Даже если система защиты соответствует сразу обоим нормативом, каждый пакет документов - это несколько человекомесяцев документописательства. |
|
| Автор: Антон (автор темы) | 41445 | 19.01.2013 11:48 |
|
Интересная дискуссия. Плюс отдельное спасибо за ссылку на проект приказа.
Только все таки не совсем понятно. Ладно. 1119 - и /вытекающие документы - ок. Пусть даже 55/85/20 и вытекающая классификация. Но по-мимо данных требований, что еще НЕОБХОДИМО применить/сделать к указанным ИСПДн (в муниципальном органе, К1)? Я честно говоря так и не понял по поводу СТР-К - нужно ли выполнять все требования этого документа? - непонятен пакет документов, который д/б подготовлен. - не понятно вот эта классификация защищенности АС от НСД (всяк ие 1Г, и прочее 3Б) - обязательна или нет? - аттестация обязательна или нет? - опять же какие пакеты документов д/б, что бы если тот же ФСТЭК (не РКН!) приехали на проверку - не было проблем. Всякие матрицы доступа к ИС, технические задания, технические паспорта, модели угроз, инструкции резервного копирования, инструкции антивирусной защиты и т.д. Т.е. я как бы знаю, что есть те или иные документы, но как-то с их необходимость и списком наименований путаюсь. Тут приятель говорил, что необходимо вести кучу всякого рода журналов: учет паролей,чет мер, учет машинных носителей, учет движения этих носителей, учет еще чего-то.. Какие из них просто нужны исходя из логики Информационной безопасности. а какие для того что бы ФСТЭК не наказали. вот. {Например а 211 ПП четко задан список документов. можно потратить кучу времени (что собственно и делается) на их подготовку. но по крайней мере ясно к чему двигаться.} А со всеми этими требования ФСТЭК не ФСТЕК.... (((( |
|
| Автор: malotavr | 41450 | 19.01.2013 17:00 |
|
> Я честно говоря так и не понял по поводу СТР-К - нужно ли выполнять все требования этого документа?
Нет, не нужно. Он скоро будет заменен на вот этот Почитайте, появятся конкретные вопросы - можно будет обсудить. |
|
| Автор: Антон | 41453 | 19.01.2013 18:58 |
|
Спасибо, malotavr, за ссылку на проект приказа. Пригодился.
- Не понятно, как эти требования будут сочетаться с требованиями другого документа (ссылка выше), который вытекает из 152 и 1119? - Не все таки будут ли ограничения на установку СЗИ и разработку документации, т.е. кто будут иметь права проводить все эти мероприятия и разрабатывать документы: любой компетентный сотрудник организации или лицо имеющее лицензию на защиту информации? - Не понятно, на счет аттестации: силами организации или привлекать специализированную организацию имеющую соответствующую лицензию? Ну и вообще несколько страшновато, ибо такой объем документации просто ужасть. И все это придется разрабатывать мне одному (если конечно я вообще буду иметь на это право). вот. |
|
| Автор: AIB | 41454 | 20.01.2013 08:38 |
|
По документации можно сказать спасибо Алексею Лукацкому -
Безусловно, местами нуждаются уже в творческом переосмыслении, в связи со сменой нормативки, но в качестве исходных примеров крайне полезно. |
|
Просмотров темы: 13086