| Автор: Руслан, IT | 44945 | 17.07.2013 08:02 |
|
По вопросу применения понятий «информационная система» и «автоматизированная система».
Исходя из родственных определений понятия «информационная система», установленного Федеральным законом от 27 июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и о защите информации», и понятия «автоматизированная система», установленного национальным стандартом ГОСТ 34.003-90, а также из содержания Требований, утвержденных приказом ФСТЭК России от 11 февраля 2013 г. N 17, и Состава и содержания мер, утвержденных приказом ФСТЭК России от 18 февраля 2013 г. N 21, использование в нормативных правовых актах ФСТЭК России понятия «информационная система» не влияет на конечную цель защиты информации. Согласен, в рамках множества именуемого «крепежное изделие» и определяемого как «деталь для образования соединения» действительно большой разницы нет межу терминами «болт», «винт», «шуруп» или «штифт», «шплинт», «шпилька»! Народ просто занимался ерундой придумывая «ГОСТ 27017-86 ИЗДЕЛИЯ КРЕПЕЖНЫЕ Термины и определения»! Какая разница как называется – главное образовать надежное соединение! |
|
| Автор: Артем, 1098 | 44946 | 17.07.2013 08:22 |
|
Федеральный закон от 27.07.2006 N 152-ФЗ
(ред. от 05.04.2013) "О персональных данных" Статья 19. Меры по обеспечению безопасности персональных данных при их обработке 2. Обеспечение безопасности персональных данных достигается, в частности: 2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных; ИНФОРМАЦИОННОЕ СООБЩЕНИЕ ПО ВОПРОСАМ ЗАЩИТЫ ИНФОРМАЦИИ И ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ В СВЯЗИ С ИЗДАНИЕМ ПРИКАЗА ФСТЭК РОССИИ ОТ 11 ФЕВРАЛЯ 2013 Г. N 17 «ОБ УТВЕРЖДЕНИИ ТРЕБОВАНИЙ О ЗАЩИТЕ ИНФОРМАЦИИ, НЕ СОСТАВЛЯЮЩЕЙ ГОСУДАРСТВЕННУЮ ТАЙНУ, СОДЕРЖАЩЕЙСЯ В ГОСУДАРСТВЕННЫХ ИНФОРМАЦИОННЫХ СИСТЕМАХ» И ПРИКАЗА ФСТЭК РОССИИ ОТ 18 ФЕВРАЛЯ 2013 Г. N 21 «ОБ УТВЕРЖДЕНИИ СОСТАВА И СОДЕРЖАНИЯ ОРГАНИЗАЦИОННЫХ И ТЕХНИЧЕСКИХ МЕР ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ ПЕРСОНАЛЬНЫХ ДАННЫХ» от 15 июля 2013 г. N 240/22/2637 « Одновременно сообщаем, что ФСТЭК России не наделена полномочиями по разъяснению Требований к защите персональных данных при их обработке в информационных системах персональных данных, утвержденных постановлением Правительства Российской Федерации от 1 ноября 2012 г. N 1119, в том числе в части определения типов угроз персональных данных и порядка определения уровней защищенности персональных данных. Начальник 2 управления ФСТЭК России В.Лютиков» |
|
| Автор: Угу | 44957 | 17.07.2013 20:10 |
|
Артем, Руслан - ребята из ассоциаций протащили модель угроз на уровень фед. закона, чтобы оградить себя от алчущих аккредитованных специалистов. То, что ИС и АС ровно (ровно воспринимается) лишь подтверждает, что для ФСТЭК конечные потребители продуктов ИТ, гораздо дальше аккредитованных специалистов, которым АС и все.
Для аккредитованных специалистов - речь только и исключительно про тех, кто НСДюки, Инженерам - всегда заслуженный почет. |
|
| Автор: tezei | 44963 | 18.07.2013 11:48 |
|
Автор: Угу | 44957
Вы бы расшифровали, что вы здесь написали, а то смысла не улавливаю)) |
|
| Автор: Угу | 44995 | 21.07.2013 20:06 |
|
tezei, это комментарий, к комментарию. Все очевидно.
|
|
| Автор: 567, 567 | 44996 | 22.07.2013 08:48 |
|
Действительно, получается забавно:
требования Приказа ФСТЭК России от 11.02.2013 N 17 «разработаны в соответствии с Федеральным законом от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации" (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3448; 2010, N 31, ст. 4196; 2011, N 15, ст. 2038; N 30, ст. 4600; 2012, N 31, ст. 4328), а также с учетом национальных стандартов Российской Федерации в области защиты информации и в области создания автоматизированных систем», т.е для «информационных систем» по стандартам «автоматизированных систем»; требования Приказа ФСТЭК России от 11.02.2013 N 17 устанавливаются «к обеспечению защиты информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну (далее - информация)», но при этом лицензиат должен иметь лицензию на «деятельность по технической защите конфиденциальной информации»; «при принятии решения о необходимости защиты информации, содержащейся в информационной системе, осуществляется: анализ нормативных правовых актов, методических документов и национальных стандартов, которым должна соответствовать информационная система» но при этом «формирование требований к защите информации, содержащейся в информационной системе, осуществляется с учетом ГОСТ Р 51583 "Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие положения" (далее - ГОСТ Р 51583) и ГОСТ Р 51624 "Защита информации. Автоматизированные системы в защищенном исполнении. Общие требования" (далее - ГОСТ Р 51624)». Т.е проанализировать не включенные в вышеуказанный перечень национальные стандарты Российской Федерации в области создания автоматизированных систем»? Если да, то что должны там найти? «приемочные испытания системы защиты информации информационной системы проводятся с учетом ГОСТ 34.603 и включают проверку выполнения требований к системе защиты информации информационной системы в соответствии с техническим заданием на создание информационной системы и (или) техническим заданием (частным техническим заданием) на создание системы защиты информации информационной системы». ГОСТ 34.603 для АС установил следующие основные виды испытаний: 1) предварительные; 2) опытная эксплуатация; 3) приемочные. В связи с этим возникает вопрос, что за процесс «аттестация информационной системы»? Если «аттестация информационной системы … включает проведение комплекса организационных и технических мероприятий (аттестационных испытаний), в результате которых подтверждается соответствие системы защиты информации информационной системы» требованиям Приказа ФСТЭК России от 11.02.2013 N 17, то приемочными испытаниями «системы защиты информации информационной системы» проводимой с учетом ГОСТ 34.603 что подтверждается? федеральный закон от 27.12.2002 N 184-ФЗ "О техническом регулировании" установил, что: добровольное подтверждение соответствия осуществляется в форме добровольной сертификации, а обязательное подтверждение соответствия осуществляется в формах: принятия декларации о соответствии и обязательной сертификации. При этом «порядок применения форм обязательного подтверждения соответствия устанавливается» Федеральным законом от 27.12.2002 N 184-ФЗ "О техническом регулировании". Ранее «система аттестации объектов информатизации по требованиям безопасности информации» в соответствии с «Положением…» являлась «составной частью единой системы сертификации средств защиты информации и аттестации объектов информатизации по требованиям безопасности информации» и подлежала государственной регистрации в установленном Госстандартом России порядке. В настоящее время в рамках Приказа ФСТЭК России от 11.02.2013 N 17 «без государственной регистрации в установленном Госстандартом России порядке» это всего лишь красивое приложение к акту приемочных испытаний? |
|
Просмотров темы: 10783