| Автор: FESS | 2920 | 11.10.2006 11:30 |
|
Наша компания получила лицензию на техническую защиту КИ. Однако встал такой вопрос, а можем ли мы заниматься аттестацией сетей по защите КИ от НСД. поскольку у нас имеется лицензия на КИ, то у нас есть оба ревизора, фикс и терьер.
Достаточно ли этого для занятия данным видом деятельности? Не требуется ли еще какого-то обучения специалистам по защите информации? Не потребуется ли получения какой-либо лицензии или аккредитации в ФСТЭК (или ещё где)? Какие нормативные документы регламентируют данный вопрос? |
|
| Автор: Вадим Грибунин | 3353 | 22.11.2006 23:31 |
|
Техническая защита и аттестация сетей - не одно и тоже
|
|
| Автор: FESS | 3357 | 24.11.2006 09:17 |
|
То что техническая защита и аттестация не одно и тоже – это понятно. Но, без лицензией на техн. защиту КИ, нельзя заниматься аттестацией сетей, в которых обрабатывается КИ. На сколько я понимаю для аттестации сетей, в которых обрабатывается КИ, должно быть следующие: 2 специалиста, которые уже есть, т.к. лицензия получена, специальное ПО, которое будет сканировать сети и стоить ПРД, должны быть приняты методики на предприятии по которым будет проводиться аттестация.
|
|
| Автор: Александр, ЗАО СА "ОМЕГА" | 3498 | 04.02.2007 13:48 |
|
В вашем случае напрашиваются наводящие вопросы:
1. Какова форма собственноти Вашей организации (частное лицо, или государево учереждение) 2. Кто собственник конфиденциальной информации (необходимо помнить, что собственником может быть частное лицо, государство, другая компания или контрагент, и т.д.) 3. Чьи сети вы хотите аттестовывать (Вашей организации или других компаний)? А в целом ваши вопросы типичны, но специального ПО и Специалистов для аттестации сетей конечно недостаточно. Если решитель ответить на заданные мной вопросы, продолжим беседу поконкретнее. |
|
| Автор: FESS | 3499 | 05.02.2007 06:51 |
|
1. форма собственности ОАО
2. собственник КИ будут другие кампании, государственные учреждения 3. сети других организаций В нашем законодательстве нет требований к данному виду деятельности. на сколько я понимаю у нас должно быть: 1. методика проведения аттестации 2. средства (терьер, фикс, сетевой сканнер и т.д.) для проверки требований выдвигаемых ФСТЭК к данному классу защищенности. Про обучения специалистов: требований к ним нет (я нигде не нашел). Как сказал мне представитель ФСТЭК - они должны обладать соответствующей компетенцией (неплохо бы пройти обучение по аттестации в одном из центров). Меня очень сильно интересует какими средствами пользуются специалисты при проведение проверок (КИ). я понимаю, что это очень сильно зависит от СЗИ, которые установлены в АС. Т.к. если они имеют сертификаты, которые закрывают все дырки, то надо будет только проверить правильность настроек СЗИ. Если же мы будем пользоваться сетевым сканнером, то должен ли он иметь сертификат ФСТЭК? Какой бы вы посоветовали приобрести? |
|
Просмотров темы: 5120