Контакты
Подписка
МЕНЮ
Контакты
Подписка

СКЗИ и ЦОД - Форум по вопросам информационной безопасности

СКЗИ и ЦОД - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Сергей | 73117 30.06.2017 11:47
Добрый день.
Предприятие обрабатывает ПДн и имеет свой ЦОД.
Необходимо ли использование шифровальных устройств если предприятие и ЦОД находятся в разных концах города?

Автор: ustav | 73118 30.06.2017 12:02
Читайте МЕТОДИЧЕСКИЕ РЕКОМЕНДАЦИИ ФСБ России по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности от 31 марта 2015 года № 149/7/2/6-432.

Если коротко - к случаям, когда угрозы могут быть нейтрализованы только с помощью СКЗИ, относятся:
- передача персональных данных по каналам связи, не защищенным от перехвата нарушителем передаваемой по ним информации или от несанкционированных воздействий на эту информацию (например, при передаче персональных данных по информационно-телекоммуникационным сетям общего пользования);

Автор: oko | 73121 30.06.2017 13:37
Интересно, а вот эта шляпа в глазах наших регуляторов сойдет за сеть передачи данных, защищенную от перехвата нарушителем передаваемой информации?
"Cеть передачи данных IP/MPLS ОАО «Ростелеком» имеет оценочный уровень доверия ОУД3 (усиленный) в соответствии c ОК - Сертификат №1293/1 ФСТЭК России, действителен до 12.12.2017"...
И, е-мое, как вообще можно сертифицировать СЕТЬ? Понимаю идею с оборудованием, его прошивкой, BIOS, ОПО, ППО, СПО и т.п.. Но сеть, Карл?!

Автор: ustav | 73123 30.06.2017 14:03
2 oko: этот сертификат у меня тоже вызывал удивление.
ЗЫ: что-то мне подсказывает, что товарищи с Ярцевской с этой "бумажкой" согласны не будут ;)

Автор: Сергей | 73124 30.06.2017 14:11
ustav: если мы шифруем канал передачи данных от предприятия в ЦОД, нужно ли нам сертифицировать это железо?

Автор: ustav | 73125 30.06.2017 14:38
Необходимо выполнение следующих требований, в т.ч.:
"использование средств защиты информации, прошедших процедуру оценки соответствия
требованиям законодательства Российской Федерации в области обеспечения безопасности
информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз "(с) ПП-1119

Автор: oko | 73126 30.06.2017 16:05
to ustav
Судя по длительности действия сертификата (аж с 2006 г.), кто-то очень сильно старается...

Автор: Proximo | 73170 03.07.2017 09:45
Сергей "если мы шифруем канал передачи данных от предприятия в ЦОД, нужно ли нам сертифицировать это железо?"

Да, нужно. Совсем чётко про это сказано в п.3 ч. 2 ст. 19 152-ФЗ "О персональных данных: "«Обеспечение безопасности ПДн достигается в частности: …применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации…»"
И без всяких там "в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз" как в нормативных актах ФСБ, ФСТЭК и ПП-1119.

Автор: Alex | 73286 04.07.2017 12:52
>Предприятие обрабатывает ПДн и имеет свой ЦОД.
Необходимо ли использование шифровальных устройств если предприятие и ЦОД находятся в разных концах города?

необходимо уточнение:
1. ЦОД собственный?
2. каналы физические в собственности?
3. места залегания кабелей в собственности?
4. терминирование каналов связи на вашем оборудовании (или принадлежит ЦОД'у)?

отрицательный ответ на любой из этих вопрос приводит к необходимости использования СКЗИ (под СКЗИ понимается использование поделок, прошедших установленным порядком процедуру оценки соответствия).

Просмотров темы: 4707

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*