Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация информационной системы персональных данных - Форум по вопросам информационной безопасности

Аттестация информационной системы персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Сергей | 52683 18.07.2014 03:50
Здравствуйте! Подскажите пожалуйста, как проводится аттестация? Точнее, что является объектов аттестации: вся информационная система в целом или аттестации подлежит каждое АРМ, на котором обрабатываются персональные данные?

Автор: Сергей | 52687 18.07.2014 08:27
Поясню: имеется сеть 450 рабочих мест, из них около 400 обрабатывают персональные данные и относятся к гис, и соответственно нужна аттестация. Каким образом будет происходить аттестация? как проводятся аттестационные испытания? может дадите ссылки на документы по аттестации, где об этом написано

Автор: Игорь | 52692 18.07.2014 09:17
Сергей,
Для ГИС это приказ ФСТЭК № 17 от 11.02.2013г.;
По аттестации - ГОСТ РО 0043-003-2012, ГОСТ РО 0043-004 2013 (оба ДСП).
Правда эти ГОСТы мало что дают для таких больших систем. На них можно ориентироваться при аттестации АРМ
Аттестуется вообще-то вся ГИС. Если у вас распределенная ГИС, то методический документ по поводу аттестации таких систем ещё только в планах выпуска ФСТЭК в 2015 году. Поэтому как аттестовать такие большие ИС пока документально не определено, кроме как отдельными пунктами в этих ГОСТах по "типовым АРМ", которые мало что дают

Автор: sekira | 52698 18.07.2014 11:29
"По аттестации - ГОСТ РО 0043-003-2012, ГОСТ РО 0043-004 2013 (оба ДСП)."
Как рекомендация да. И только!
Только приказ 17 там требования.
А так по результатам обследования с лицензиатом подписываете "Программу и методику проведения аттестационных испытаний".

"Поэтому как аттестовать такие большие ИС пока документально не определено"
Вообще не определено как КИ аттестовать! ГОСТы не обязательные. Правоприменяющих их для аттестации ОИ документов нет.
Прошла пара недель

Автор: Андрей Сергеевич | 52911 04.08.2014 20:44
В данном случае стоит покрутить п. 17.3 Приказа ФСТЭК № 17

" Допускается аттестация информационной системы на основе результатов аттестационных испытаний выделенного набора сегментов информационной системы, реализующих полную технологию обработки информации.
В этом случае распространение аттестата соответствия на другие сегменты информационной системы осуществляется при условии их соответствия сегментам информационной системы, прошедшим аттестационные испытания.
Сегмент считается соответствующим сегменту информационной системы, в отношении которого были проведены аттестационные испытания, если для указанных сегментов установлены одинаковые классы защищенности, угрозы безопасности информации, реализованы одинаковые проектные решения по информационной системе и ее системе защиты информации.
..."

Просмотров темы: 5397

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*