| Автор: zi | 4480 | 01.10.2007 16:56 |
|
Уважаемые спецы, возникло несколько вопросов:
1. Нужно ли проводить обязательную аттестацию АС, обрабатывающих ПД? 2. Нужно ли обязательное применение шифровальных средств (ст. 19 о ПД)? Если да, то как шифровать содержимое баз данных. 3. Как выделить АС, обрабатывающие ПД, если ПД обрабатывается в нескольких базах данных в большой сети, причем доступ к ПД имеют не все пользователи в БД, и пользователи БД раскиданы территориально. |
|
| Автор: malotavr | 4481 | 01.10.2007 18:32 |
|
1. Нет. Аттестация может проводиться тоько на добровольной основе ("Положение по аттестации...", п. 1.5)
2. Нет. Требования к обеспечению безопасности ПД устанавливает Правительство (сейчас - ФСБ и ФСТЭК). В соответствии с СТР-К (вопрос об обязательности их использования рассматривать не будем :) ) рекомендуют использовать системы класса 1Д. Для систем этого класса требования о шифровании конфиденциальной информации нет. 3. С этим самое сложное. В 1Д есть требование об обеспечении целостности СВТ и носителей информации, а значит - нужно идентифицировать клиентские рабочие места. В некоторых случаях, когда используется тонкий клиент, удается ограничить объект оценки только серверами. В этом случае система сертифицируется с ограничением (например, использовать только с клиентскими рабочими местами на базе ОС, сертифицированной по классу не ниже 1Д). Но, если п. 1 вам не актуален, п. 3 вам это тоже не особенно нужно. |
|
| Автор: Alex | 4486 | 02.10.2007 10:20 |
|
2 malotavr
Ответ 3. Случай использования тонких клиентов. Не могли бы Вы подробнее описать каким образом происходит ограничение объекта оценки. Интересует, что на это говорит ФСТЭК, как Вы доказывали, что ТК не обрабатывает кон. информацию. ТК был отнесен к ВТСС? Использовались ли МЭ? |
|
| Автор: malotavr | 4487 | 02.10.2007 10:53 |
|
Если подробнее, то мне приходилось проводить сертификацию решений на базе SAP Portal и Oracle eBusiness Suite. Сертификация проводилась по ГОСТ 15408 с выполнением требований класса 1Г. Естественно, заказчик не мог точно указать клиентские места, поскольку сертификация проводится до пуска системы в эксплуатацию (а в одном из случаев - еще и до объявления тендера на создание системы).
Чтобы обойти этот момент, в задании по безопасности, в описании объекта оценки, мы включали в ОО только сервера баз данных, приложений и собственно порталы. Про рабочии станции мы писали, что они в состав объекта оценки не входят, но они должны отвечать требованиям класса 1Г. ЗБ, естесвенно, согласовывались с ФСТЭК. Естественно, пришлось детально рассказывать про архитектуру системы и показывать, что от рабочей станции ничего не требуется, и сертифицированные Windows 2000 успешно будут работать. Собственно, на этапе аттестации заказчик показал, что серверные группы отделены от остальной сети сертифицированными пиксами, клиентские рабочие станции имеют на борту сертифицированную винду, взаимодействие с порталом идет по протоколу HTTPS. Поскольку требований по использованию сертифицированной криптографии для систем такого класса ни у ФСБ, ни у ФСТЭК нет, проблем с аттестацией у заказчика вроде как не возникло. |
|
| Автор: zi | 4488 | 02.10.2007 11:03 |
|
как в 2010 ФСТЭК будет проверять соответствие информационных систем закону о ПД? Если был бы аттестат на условную АС, обрабатывающую ПД, придраться было бы не к чему?
|
|
| Автор: malotavr | 4489 | 02.10.2007 11:34 |
|
Вопросы вы задаете :)
До 2010 года еще два восьмых марта. ФСТЭК их еще пережить нужно. |
|
| Автор: Alex | 4490 | 02.10.2007 12:28 |
|
2 malotavr
Вопрос очень интересный. Могу я с Вами связаться и уточнить еще пару моментов? |
|
| Автор: malotavr | 4491 | 02.10.2007 14:10 |
|
Пожалуйста - malotavr@gmail.com
|
|
| Автор: Гость | 4504 | 05.10.2007 15:05 |
|
2 malotavr
по вопросу 2. Почему НЕТ? Федеральный закон "о Персональных данных" ст. 19 Оператор при обработке персональных данных ОБЯЗАН ПРИНИМАТЬ необходимые организационные и технические меры, В ТОМ ЧИСЛЕ ИСПОЛЬЗОВАТЬ ШИФРОВАНИЕ (криптографические) средства... как требования СТР-К могут быть выше Федерального закона, который прямо обязывает использовать средства шифрования (хотя практика могла пойти и по такому пути). Возможно не установлен какой класс защиты использовать? заранее благодарен за ответ |
|
| Автор: malotavr | 4505 | 05.10.2007 16:44 |
|
В процитированной вами фразе ключевым является слово "необходимые". Закон относит применение криптографических средств к необходимым мерам, но не устанавливает требования к ее применению (Применять криптографию в АС? Ограничиться шифрованием данных при передаче? И. т.п.).
Эти требования должны быть разработаны правительством РФ (п. 2 цитируемой вами статьи). Пока этих требований нет, действует старая нормативная база, в соответствии с которой использовать криптографию в системах обработки персональных данных не требуется. С такой позицией можно спорить, но смысла не вижу. План разработки этих требований был утвержден в середине августа, в нем ФСБ и ФСТЭК отводилось два месяца на подготовку таких требований. Так что есть шанс ближе к весне эти требования увидеть и тогда уже спорить. |
|
Просмотров темы: 19103