Контакты
Подписка
МЕНЮ
Контакты
Подписка

Как соотнести требования СТР-К и 17 приказа ФСТЭК - Форум по вопросам информационной безопасности

Как соотнести требования СТР-К и 17 приказа ФСТЭК - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: berdysh | 53056 16.08.2014 12:18
В СТР-К устанавливается три стадии разработки СЗИ
предпроектная стадия
стадия проектирования
стадия ввода в действие

в 17-м они несколько отличаются.

в СТР-К на предпроектной стадии фактически в аналитическом обосновании по сути указываются и угрозы топология сети и перечень предполагаемого ПО и др.

В 17-м большинство этого идет на стадии проектирования, а та же МО - вообще отдельный документ.

С другой стороны в СТР-К много указаний на создание КОНКРЕТНЫЙ документов, а в 17-м все в общем.

И т.п.
На что ориентироваться, при создании системы защиты для ИСПДн государственного органа?

Автор: Игорь | 53059 17.08.2014 00:06
Читайте п.5 информационного сообщения ФСТЭК по поводу применения СТР-К в связи с выходом приказа ФСТЭК № 17
http://fstec.ru/component/content/article/64-normotvorcheskaya/informatsionnye-i-analiticheskie-materialy/716-informatsionnoe-soobshchenie-fstek-rossii-1
Ещё один момент по вашей ИСПДн - а она признана ГИС или это просто ИСПДн в госоргане? Тогда 21 приказ, а не 17.
По этому поводу до сих пор нет единого мнения - считать все ИС в госоргане ГИСами или только те, которые отнесены к ГИС соответствующими распорядительными документами.

Автор: sekira | 53060 17.08.2014 21:54
"По этому поводу до сих пор нет единого мнения - считать все ИС в госоргане ГИСами или только те, которые отнесены к ГИС соответствующими распорядительными документами"

ФЗ 149
Статья 14. Государственные информационные системы
1. Государственные информационные системы создаются в целях реализации полномочий государственных органов и обеспечения обмена информацией между этими органами, а также в иных установленных федеральными законами целях.
2. Государственные информационные системы создаются с учетом требований, предусмотренных Федеральным законом от 21 июля 2005 года N 94-ФЗ "О размещении заказов на поставки товаров, выполнение работ, оказание услуг для государственных и муниципальных нужд".
3. Государственные информационные системы создаются и эксплуатируются на основе статистической и иной документированной информации, предоставляемой гражданами (физическими лицами), организациями, государственными органами, органами местного самоуправления.

Автор: Игорь | 53061 18.08.2014 08:54
ФЗ 149 - это замечательно, но единой трактовки всё равно нет

http://www.securitylab.ru/blog/personal/Business_without_danger/38311.php

Автор: malotavr | 53062 18.08.2014 10:49
> Ещё один момент по вашей ИСПДн - а она признана ГИС или это просто ИСПДн в госоргане?
> ФЗ 149 - это замечательно, но единой трактовки всё равно нет

У блогеров может и нет, а у ФСТЭК и Минкомсвязи в этом отношении позиция единая - Sekira вам ее процитировал :) А что по этому поводу думает российская академия народного хозяйства и государственной службы президенту РФ - монопенисуально :)

Автор: Практик | 53063 18.08.2014 11:16
>> "У блогеров может и нет, а у ФСТЭК и Минкомсвязи в этом отношении позиция единая -
>> Sekira вам ее процитировал"

"Условие необходимое, но не достаточное." Это не позиция, а базовое определение в федеральном законе. В названном форуме это разобрано.
Пока нет и статистики привлечения за неправильное понимание приказа №17 (чтобы оценить позицию регулятора по правоприменительному подходу).

Если ИС включена в региональный (отраслевой) перечень ГИС, то разногласий не будет. Но попробуйте доказать, например, финансистам при планировании бюджета, непосредственно по ФЗ.149 необходимость аттестации, 1С бухгалтерии органа местного самоуправления. Приказ на создание информационной системы и источник финансирования есть, цели можно притянуть, и начинается описанное по ссылке толкование, с появления какого признака ИС - это ГИС.

ФСТЭК пока разъяснений не издавал? Или я их пропустил?

Автор: Практик | 53064 18.08.2014 11:22
Прошу прощения, поторопился...
поправка, "названный источник" http://www.securitylab.ru/blog/personal/Business_without_danger/38311.php#sthash.9rxc5fpe.dpuf

не форум, а всё же блог, да и "перечень ГИС" называют реестром.

Автор: malotavr | 53066 18.08.2014 13:47
> ФСТЭК пока разъяснений не издавал? Или я их пропустил?

Хм, я невнимательно прочитал процитированное Секирой :)

Нет, разъяснений ФСТЭК пока не издавал. Этот вопрос не раз поднимался на совещаниях рабочей группы по 17 приказу. Цитирую Лютикова: "Мы не можем отклоняться от норм федерального закона. Есть определение в статье 13 - им будем руководствоваться"

Статья 13:
"государственные информационные системы - федеральные информационные системы и региональные информационные системы, созданные на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов"

Автор: berdysh | 53082 19.08.2014 06:09
Господа!
Всё это бесспорно важно, и скажу так, что мы со своей стороны что бы подстраховаться рассматриваем нашу ИСПДн, как МИС (не ГИС).

Вопрос то в том, как соотнести СТР-К и 17 приказ.
ФСТЭК говорит, что СТР-К - это мол рекомендации, но дело в том, что они могут говорить, хоть, что это сказки Г.Х.А., главное если считать ИСПДн - МИС, то при проверках берут они во внимание этот СТР-К или нет?
И важно то, что как я понимаю, то ладно меры, но пакет документов несколько отличается между этими методичками.
Вот.

Автор: Игорь | 53083 19.08.2014 08:39
В посте 53059 дана же ссылка на информационное сообщение ФСТЭК. Там всё подробно объяснено:

"СТР-К применяется в качестве методического документа при реализации мер по защите технических средств государственных информационных систем (ЗТС.1), выбранных в соответствии с пунктом 21 и приложением N 2 к Требованиям, утвержденным приказом ФСТЭК России от 11 февраля 2013 г. N 17, в целях нейтрализации угроз безопасности информации, связанных с защитой информации, представленной в виде информативных электрических сигналов и физических полей (защита от утечки по техническим каналам).
Иные положения СТР-К (раздел 3 «Организация работ по защите конфиденциальной информации», раздел 5 «Требования и рекомендации по защите конфиденциальной информации, обрабатываемой в автоматизированных системах») могут применяться по решению обладателей информации, заказчиков и операторов государственных информационных систем в части, не противоречащей Требованиям, утвержденным приказом ФСТЭК России от 11 февраля 2013 г. N 17.
Кроме того, положения СТР-К и РД АС применяются по решению обладателя информации (заказчиков, операторов информационных систем) для защиты информации, содержащей сведения конфиденциального характера (Указ Президента Российской Федерации от 6 марта 1997 г. N 188 «Об утверждении перечня сведений конфиденциального характера»), обрабатываемой в информационных системах, которые в соответствии с Федеральным законом от
27 июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и о защите информации» не отнесены к государственным информационным системам."

Страницы: 1 2 >

Просмотров темы: 15280

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*