| Автор: Александр | 34353 | 01.02.2012 16:39 |
|
Ежегодный контроль эффективности - какие документы оформляются?
|
|
| Автор: Прохожий | 34354 | 01.02.2012 17:31 |
|
Акт.
А в наставление заглянуть влом? Здесь открытый форум... |
|
| Автор: sekira | 34376 | 02.02.2012 08:17 |
|
Заключение по результатам проверки + протоколы (в зависимости от объекта ВП, АС , ЛВС или др.)
|
|
| Автор: Прохожий | 34389 | 02.02.2012 12:13 |
|
4 sekira 34376
Коллега - а вы не находите, что это просто приложения к акту? Да и потом в наставлении я подобных форм не упомню. Что-то похоже на от-СЕКИР-ятину... Я человек изобретательный - можу наизобретать до 15-18 разного неутвержденного в НПА. Откуда дровишки? Может иносказательную ссылочку? так чтобы контра не вьехала... |
|
| Автор: sekira | 34393 | 02.02.2012 12:40 |
|
"Коллега - а вы не находите, что это просто приложения к акту"
Протоколы приложения к заключению. Мы как лицензиаты делаем как написано в Приложении 8 пункт 1.11, 1.12 СТР и пункт 2.4, 2.6 Временных указаний от 21.06.2002. Если делает контроль ФСТЭК в ходе надзора они действительно пишут акт, но уже по своим внутренним документам. Лицензиаты как нам не раз объясняли работают по СТР и по Временным указаниям. "Да и потом в наставлении я подобных форм не упомню" Поправьте тогда ссылкой на пункт "наставления" где бы было написан что АКТ? |
|
| Автор: Прохожий | 34402 | 02.02.2012 13:09 |
|
Нет не сошлюсь. Грифованные документы не держу вне работы.
Но по памяти - ежегодно работает внутрипроверочная комиссия, результатом которой и бывает акт. Эта комиссия и осуществляет всесторонний контроль. Упустил значащее слово эффективности - вы правы, - бывает и такого рода контроль. Инструментальный и лабораторный Упустил. Одни гамаги в башке. Тупею к вечеру! Приношу извинения - был не прав, проявил недальновидность! Мне секир башка... |
|
| Автор: sekira | 34407 | 02.02.2012 14:00 |
|
А "наставление" - это что все таки?
"Внутрипроверочная комиссия" - это в 3-1 по режиму и хранению - ПДТК в организации. Это все режим (Инструкция 3-1), а не контроль эффективности применяемых мер и средств защиты на объекте информатизации (в ходе так называемых "контрольных проверок". |
|
| Автор: Прохожий | 34410 | 02.02.2012 14:11 |
|
А наставление это как-раз то, что вы говорите.
В разных министерствах называется по разному в зависимости от приказа которым оно введено. Первоисточник 3-1. "Наставление по защите ГТ" Сейчас еще ISO вспомним контроль качества=эффективности. Там совсем другие выходные формы. Спрашивающего очевидно интересовала прикладная тема, которую вы точнее осветили - инструменталка. Поди догадайся - что в чужом мозгу |
|
| Автор: Страж | 34415 | 02.02.2012 17:56 |
|
Для sekira | 34393
По пунктам озвученных доков. 10) п.п.1.11 и 1.12 приложения 8 СТР имеют отношение к аттестационным испытаниям, а не к периодическому (эксплуатационному) контролю. Лучше уж пользуйтесь п.п. 1.17, 3.22 и 3.23, 5.2.3, п.п.8 приложения 1 и п.п. 1.4 и 3.9 приложения 6. 2. Что касается "пункт 2.4, 2.6 Временных указаний от 21.06.2002". Видимо имеются в виду "ВРЕМЕННЫЕ МЕТОДИЧЕСКИЕ УКАЗАНИЯ УПРАВЛЕНИЯМ ГОСТЕХКОМИССИИ РОССИИ ПО ФЕДЕРАЛЬНЫМ ОКРУГАМ О ПОРЯДКЕ АТТЕСТАЦИИ ОБЪЕКТОВ ИНФОРМАТИЗАЦИИ ПО ТРЕБОВАНИЯМ БЕЗОПАСНОСТИ ИНФОРМАЦИИ" (Введены в действие приказом Председателя Гостехкомиссии № 201 от 21 июня 2002 г.). 2.4. Проведение аттестационных испытаний объекта информатизации, оформление материалов аттестационных испытаний. ...... 2.5. Оформление, регистрация и выдача аттестата соответствия. .... Опять же, в данных пунктах идёт регламентация аттестационных испытаний, а не периодического контроля. Для информации. Приказ №201 от 2002г. ("Временные рекомендациии..." отменён приказом ФСТЭК №126 от 21.04.2006. Этим же приказом было предписано разработка новых методических рекомендаций, которые в свою очередб были утверждены Гапоновым 25.04.2006. Нормотворчество регулятора необходимо отслеживать, в нём много противоречий на которых можно "играть". А что касается периодического контроля. - У себя оформляем актом, который утверждает генеральный, с приложением необходимых протоколов по направлениям контроля (НСД, ПЭМИН, аксттика и т.д) при необходимости. - На уровне услуг лицензиата по договорам - Заключением по результатам периодического контроля с приложением необходимых протоколов по направлениям контроля. Раз форма отчётных документов по результатам контроля не определена в целом регуляторам - существует определённая свобода творчества (в меру конечно). |
|
| Автор: Прохожий | 34422 | 02.02.2012 18:42 |
|
Заело
Нигде конкретики нет Кроме НЗГТ. Одни отсылки без указания выходных документов Для ответа на вопрос, в какой мере система защиты информации обеспечивает требуемый уровень безопасности, необходимо оценивать эффективность СЗИ показателями, носящими вероятностный характер. Содержательные результаты по оценке эффективности систем защиты информации могут быть получены при системном подходе, более того, его обязательность прямо вытекает из ГОСТ Р50922-96 ГОСТ 16504—81 Система государственных испытаний продукции. Испытания и контроль качества продукции. Основные термины и определения ГОСТ Р 51624-2000 Защита информации. Автоматизированные системы в защищенном исполнении. Общие положения Специальные исследования (специсследования) — выявление с использованием контрольно-измерительной аппаратуры возможных технических каналов утечки защищаемой информации от основных и вспомогательных технических средств и систем и оценка соответствия защиты информации требованиям нормативных документов по защите информации (по ГОСТ Р 51583). Испытания — экспериментальное определение количественных и/или качественных характеристик свойств объекта испытаний как результата воздействия на него при его функционировании, при моделировании объекта и/или воздействий (по ГОСТ 16504). Перечень защищаемой информации в АСЗИ и требуемые нормы (уровни) эффективности ее защиты Определение конкретного перечня защищаемой информации в АСЗИ должно осуществляться исходя из назначения АСЗИ, целей защиты информации, состава и структуры АСЗИ, а также состава и структуры защиты информации. Перечень защищаемой информации определяется как для АСЗИ в целом, так и для ее составных частей (компонентов). Требования по эффективности защиты информации в АСЗИ должны включать: • перечень реализуемых способов защиты информации; • перечень показателей эффективности защиты информации; • требуемые уровни эффективности защиты информации. 50.1.056-2005. Техническая защита информации. Основные термины и определения 3.5.7 технический контроль эффективности защиты информации: Контроль эффективности защиты информации, проводимый с использованием средств контроля. [ГОСТ Р 50922-96, статья 31] 3.5.8 организационный контроль эффективности защиты информации: Проверка соответствия требованиям нормативных документов в области зашиты информации [ГОСТ Р 50992-96. статья 31] Получается акт - самое то, к нему можно подцепить любые приложения. Александр-топикстартер- вопросант замолк - пусть дяди подерутся и тут он весь в белом спустится с холма. (что же он имел в виду? неужели исо 9000?) |
|
Просмотров темы: 20439