Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обсуждение новости: ФСТЭК России на конференции "Персональные данные": задавайте вопросы - Форум по вопросам информационной безопасности

Обсуждение новости: ФСТЭК России на конференции "Персональные данные": задавайте вопросы - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: 1 2 3 4 5 >

Автор: Морозов Вадим, Информзащита Воронеж | 7024 25.08.2008 20:13
Какая предусмотрена законодательством РФ реальная ответственность физических и юридических лиц за нарушение закона о "Персональных данных"

Автор: serge331 | 7036 26.08.2008 18:57
Как и в вопросе с конфиденциальной информацией в целом - "по усмотрению руководства".

Автор: serge331 | 7041 27.08.2008 09:28
Уважаемая Наталья!

Тем и ценны 781 постановление Правительства 4 нормативно-методических документа ФСТЭК, что они фактически и практически выделяют ПД из перечня конфиденциальной информации 188 Указа Президента и , следовательно, не требуют выполнения "всего" СТР-К. Процедура классификации ИСПДн прописана там же. А из этого следуют и модель угроз и т.д.
2. В соответствии с теми же документами ответственным за безопасность обработки ПДн является оператор, т.е. ФОИВ, юр или физлицо, определяющее цели и характер обработки ПДн. Значит.....
3. Допускается. Но может потребоваться упоминание при аттестации - надо смотреть конкретно.
4. Аналогично п.3.
5. Требования к АРМ для обработки "конфиы" изложены в нормативных документах ФСТЭК. При этом аттестации средств ОС не требуется, а требуется использование сертифицированных средств защиты - НСД и т.п.

6 Всякое участие в конференциях должно иметь практический смысл. В Вашем случае лучше всего обратиться к специалистам, чтобы не допускать "детских болезней", о чем предупреждал классик марксизма. Надумаете - обращайтесь.
С искренним пожеланием успехов,
Сергей.

Автор: serge331 | 7048 27.08.2008 17:18
Ну вы, блин, даете!

Вы, господа, посмотрите внимательно на первую страничку цитируемых Вами документов ФСТЭК. Там типа ограничительной по доступу отметки нету чтоль?

Автор: virus | 7049 27.08.2008 17:21
Ну, и что...вы считаете, что кто-то что-то разгласил? тем более что цитат ни где нету, а только вольный пересказ. ФСТЭК сам рекомендует разрабатывать свои внутреннии положения на копировании абзацев из СТРК-к например.

Автор: Наталья Рудых, администрации | 7057 28.08.2008 10:01
Конференция в Москве? мы на Дальнем Востоке. Если бы организовывались выездные по регионам конференции, семинары и практическое обучение на курсах (именно для непродвинутых), то думаю было бы очень хорошо. Посмотрите как здорово раскрутили систему обучения и повышения квалификации по теме "Государственные и муниципальные закупки" по 2-3 семинаре в год по регионам и все окпается. Правда там штрафы повыше...

Автор: serge331 | 7058 28.08.2008 10:34
Уважаемая Наталья!
Обучение - это хорошо, но в данной области все едут учиться в Москву или Питер. Со своей стороны посоветую, именно посоветую, т.к. не сотрудник подобной фирмы, ЦБИ или Маском. У ЦБИ даже гостиница есть с "немосковскими" ценами. Удачи!

Автор: Владимир, ИТ-компания | 7080 01.09.2008 15:06
Во-первых, присоединяюсь к вопросам virus - очень точные и очень нужные вопросы. Прошу все-таки ответить на них.

Кроме того, прошу ответить на ряд моих вопросов

1)Какие сертифицированные антивирусы под Win XP порекомендуете (что-то по требованиям я не вижу, чтобы распространенные антивирусы подходили)?

2) Для однопользовательской ИСПД 3 класса достаточно будет в качестве подсистемы управления доступом, целостности и регистрации и учета использовать соответствующим образом сконфигурированную сертифицированную Win XP или что-то еще понадобится?

3) Какие сертифицированные системы обнаружения сетевых атак, использующие как сигнатурные методы, так и методы выявления аномалий, Вы бы рекомендовали использовать?

4) На основании чего определяется при определении уровня актуальности угрозы, что принятых мер обеспечения безопасности недостаточно ?

5) Какие требования будут предъявляться к подсистеме регистрации и учета при аттестации в части реализации требования Постановления №781 "Запросы пользователей информационной системы на получение персональных данных..., а также факты предоставления персональных данных по этим запросам регистрируются автоматизированными средствами информационной системы в электронном журнале обращений. " Что и в каком объеме должно регистрироваться?

6) Можно ли использовать СТР-К и игнорировать чрезмерно жесткие (и нереальные поэтому) требования в документах про ПД, если они противоречат тому, что написано в СТР-К?

Автор: serge331 | 7081 01.09.2008 16:30
Уважаемый Владимир!

Любой лицензиат ФСТЭК или ФСБ ответит на Ваши вопросы. Все ответы содержатся в упомянутых Вами документах и на сайте ФСТЭК.

Автор: virus | 7083 01.09.2008 17:39
Владимир, на ваши вопросы считаю так:
1. Касперский например - у него есть сертифкат на НДВ ( а как еще антивирусроверять)
2. Достаточно. Судя по "4 документам", но не по ПП 781 - для ИСПДн 3-класса можно не использовать сертифицированные СЗИ
4) Не совсем понятно что имели ввиду...как определяется, что технические решения реализованные для минимизации выбранной частной модели недостаточны? Это будут проверять контролирующие органы в рамках своей компитенции (если до такого дойдет). Вам главное согласовать с заказчиком модель угроз (т.е. чтоб заказчик утвердил эту модель). главное чтоб выполнялись минимальные требования "Основных мероприятий..."
5. В техническом проекте (или ТЗ) это необходимо оговорить. Досточтоно определить кто посылал запрос, когда, и какой это был запрос.
6. Как мне рекомендовали в нашем региональной управлении ФСТЭК - необходимо руководствоваться "4 документами", если чего -то не хватает в них - СТР-К.

Страницы: 1 2 3 4 5 >

Просмотров темы: 32413

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*