| Автор: Vik | 41627 | 29.01.2013 17:50 |
|
В интернете несколько вариантов СТР-К, но в тех которые мне встречались есть отличия от официального.
|
|
| Автор: :-) | 41629 | 29.01.2013 18:59 |
|
Для Vik | 41624:
> Информация либо защищена, либо нет.. > Наиболее актуально это к модели угроз. Придумал отговорку и канала нет. Я говорил о защите/ не защите информации, а Вы говорите не о выполнении/не выполнении требований НМД по защите информации. Согласитесь это разные "вещи"?! Ну, да ладно. Предлагаю прекратить дальнейшую дискуссию по этому поводу, пусть каждый останется при своём. Главное, чтобы оно не мешало жить :-))) |
|
| Автор: a-s-grif | 41630 | 29.01.2013 19:37 |
|
Ну чтож...всем спасибо за мнения...единства нет - и в этом наша сила, значит - это слабое место различных нмд
|
|
| Автор: sekira | 41635 | 29.01.2013 21:01 |
|
ГОСТ РО 0043-003-2012 Защита Информации. Аттестация Объектов информатизации. Общие положения. (название уже 10 раз прозвучало на форуме!)
А причем здесь этот ГОСТ? Там нет требований по безопасности конфиденциальной информации в АС ! И собственно где обязательность или хотя бы рекомендации отсылающие к этому ГОСТу хоть в одном из НМД хоть одного регулятора в сфере ИБ или хоть в одном законодательном или подзаконном акте? |
|
| Автор: krg | 41671 | 01.02.2013 13:38 |
|
Есть такой вот Указ Президента РФ от 6 марта 1997 г. N 188
"Об утверждении перечня сведений конфиденциального характера" там КТ 5-м пунктом прописана, т.е. КТ это конфиденциальная информация, а конфиденциальную информацию мы защищаем по СТР-К, где написано, что АС должны быть аттестованы... А так посмотрите эти документы (ДСП): 1. Методические рекомендации по технической защите информации, составляющей коммерческую тайну. 2. Пособие по организации технической защиты информации, составляющей коммерческую тайну. |
|
| Автор: a-s-grif | 41672 | 01.02.2013 13:48 |
|
Я б может и согласился бы с вашими доводами уважаемый...но режим КТ на предприятии приказом не введен со всеми вытекающими и разрушающими ваши умозаключения последствиями...
|
|
| Автор: krg | 41676 | 01.02.2013 14:01 |
|
Ну тогда сначала определитесь, что защищать будете, и под какие нормативные документы это попадает, а если просто что-то защитить, хочется так флаг в руки! закройте пользователям всё, что можно и считаете нужным и не заморачивайтесь руководящими документами по защите информации. Но если придут с проверкой и вы скажете информация ограниченного доступа для проверяющих сразу встанет вопрос конфидент, ГТ или ПДн, и я вас уверяю подтянут вас к конфиденту. Поэтому только для себя и называйте инфу ограниченного доступа, а для проверяющих открытая и всё...
Да и если будете проставлять гриф или ограничительную пометку на документах, никак не отобьётесь. |
|
| Автор: sekira | 41677 | 01.02.2013 14:24 |
|
"по СТР-К, где написано, что АС должны быть аттестованы"
Только государственные информационные системы ! Читайте внимательно. СТР-К необезателен для коммерческих организаций в нем самом прямо и написано! "Да и если будете проставлять гриф или ограничительную пометку на документах, никак не отобьётесь" Не отобъетесь от чего? Где написано что если ставишь "какой то" там гриф или пометку, то система в которой это сделано должна быть аттестована по "каким то" требованиям безопасности? Ну нет нормативной базы и законодательных актов заставляющих аттестовывать ОИ обрабатывающие коммерческую тайну и ПДн в коммерческих организациях! |
|
| Автор: AIB | 41678 | 01.02.2013 14:28 |
|
2krg:
От кого они отбиваться будут? Кто придет проверять? На каком основании он будет их проверять, а тем более что-то требовать? У нас уже ввели суперсекретный орган, который может когда угодно приходить к кому угодно и проверять на что угодно? Я могу на документ поставить все грифы сразу, включая гостайну, и что характерно - мне никто не сможет предъявить ничего за этот документ. Просто потому, что для того, чтобы он стал гос или еще какой-то тайной, требуется чуть больше, чем шлепнуть по бумажке штемпелем. А если я скажу проверяющим, что у меня информация, которую именно я хочу защитить, а не какое-то постановление меня к этому обязывает, является просто информацией ограниченного доступа, то проверяющие могут хоть заподтягиваться к чему угодно, моя информаци останется ровно информацией ограниченного доступа и более ничем. Просто потому, что это моя информация, у мен нет никаких обязательств ни о какому закону что-то с ней делать или не делать, и именно я решаю, что это такое в данном случае и как это обозвать - романом, повестью, служебной запиской, или информацией ограниченного доступа. |
|
| Автор: AIB | 41679 | 01.02.2013 14:33 |
|
...более того, я регуляторам сразу так в глаза и скажу честно глядя: я поставил тут гриф "информация ограниченного доступа" только для того, чтобы не называть ее КТ. И никакие проверяющие не смогут при этом доказать ни мне, ни суду, что это КТ.
|
|
Просмотров темы: 10010