| Автор: Юра Шевчук | 45618 | 23.08.2013 13:40 |
|
Товарищи.
Хотелось бы узнать ваше мнение. Есть ИСПДн. Там имеется ПО: Операционная система, СЗИ и ПО специализированное СУБД. За исключением СЗИ, которые как были установлены с диска, так и работают. ОС и специализированное ПО регулярно обновляется с официальных серверов производителей (например, microsoft). Получается, что не дисков с контрольной суммой и документов на эти обновления. Как ФСТЭК смотрит на это и есть ли какие-либо НПА, регламентирующие этот момент? |
|
| Автор: sekira | 45621 | 23.08.2013 16:42 |
|
Никак. Это вы должны были учесть особенности вашей системы и угрозы безопасности связанные с особенностями. Далее выполнить меры защиты для нейтрализации угроз. Вообщем оператор (хозяин) - барин.
НПА ФЗ 152,ППр 1119, приказ 21 ФСТЭК. |
|
| Автор: Юра Шевчук | 45626 | 24.08.2013 06:51 |
|
sekira
погоди. Причем тут я учесть? Я учту, написав, в МУ, что обновление ПО с официальных сайтов не представляет угрозы безопасности ИСПДн, а ФСТЭК (чур его) придет и скажет, что где диски с обновлениями, поставляемые производителем с контрольной суммой, документацией и т.п.... |
|
| Автор: sekira | 45632 | 24.08.2013 19:20 |
|
"а ФСТЭК (чур его) придет и скажет"
На основании какого пункта какого документа он это скажет? Ни какого! Почему ФСТЭК за вас должен думать для любой системы? Рассматриваете угрозы применительно к ВАШЕЙ ИСПДн со всеми ее особенностями. Опишите в модели угроз и никто вам ничего не скажет. Выполните требования ППр и приказа ФСТЭК. Требований в НМД и НПА "где диски с обновлениями, поставляемые производителем с контрольной суммой, документацией и т.п." НЕТ. |
|
| Автор: Serkin, КЭМЗ | 45637 | 25.08.2013 09:15 |
|
Дополню sekira - покупайте сертифицированные версии ПО и ОС и обновляйтесь с сертифицированных серверов обновления АКА altx-soft, и аналогичных. Проблем нет.
|
|
| Автор: sekiar | 45639 | 25.08.2013 10:11 |
|
"покупайте сертифицированные версии ПО и ОС и обновляйтесь с сертифицированных серверов обновления АКА altx-soft, и аналогичных. Проблем нет. "
Если угрозы соответствующие этой мере актуальны в вашей ИСПДн согласно модели угроз. |
|
| Автор: Юра Шевчук | 45662 | 27.08.2013 08:16 |
|
sekiar
Мысль я понял. Просто я клоню к тому, что МУ - это внутренний документ. И решение об (не)актуальности угрозы принимается экспертным мнением. А это значит МУ можно вертеть, как вздумается. Хоть вообще ни одной актуальной угрозы не определить. Но это наверняка будет не правильно и что же проверяющий орган (если вдруг заявиться) посмотрит на это с доброй улыбкой? Сомневаюсь. Отсюда следует, что могут заявить, что актуальны угрозы НДВ системного и прикладного ПО и подвести к 2-му, а то и 1-му уровню защищенности. И если я правильно Вас понял, то вроде бы как нигде не прописано, что необходимо приобретать ПО (не СЗИ) с обязательным наличием сертификата от ФСТЭК или ФСБ, но и четких критериев оценки тоже нет. Все отдается на откуп чиновникам из ФСТЭКа. А это "черный ящик" А значит возвращаемся к вопросу об обновлении через Интернет: либо не обновляем, либо изыскиваем способы получить обновления на компашке, что теоретически возможно, но на практике - нет. Serkin Вряд тли сервера altx-soft надежнее серверов производителей, того же microsoft или Сбис. |
|
| Автор: sekira | 45668 | 27.08.2013 09:46 |
|
"Хоть вообще ни одной актуальной угрозы не определить."
Хотел бы я посмотреть что у вас там будет написано по существу. "Все отдается на откуп чиновникам из ФСТЭКа. А это "черный ящик" " Дак что вы пытаетесь узнать, что в мозгах у проверяющих? Не узнаете. Выполните требования как считаете нужным, а если будут притензии пусть обоснуют их со ссылкой на пункты документов. ИМХО проверяющих будет письменное ну тогда и спросите в центрально , а имхо то правомочно. Четких однозначных детализированных критериев в НМД нет. |
|
Просмотров темы: 3955