| Автор: sabad, ООО "555" | 45651 | 26.08.2013 10:09 |
|
Доброго времени суток, специалисты по защите информации!!! Прошу помочь в некоторых моментах, т.к. не имею опыта в данном деле.
Моя компания занимается получением лицензии на деятельность по технической защите конфиденциальной информации, для этого много чего требуется, меня интересует следующее: 1)необходимо аттестовать ЗП и АС, для этого я обратился к аттестующему органу.Они в свою очередь мне сказали , что необходимо сделать Модель угроз, там типа можно привести обоснование НЕ АКТУАЛЬНОСТИ утечки информации по ПЭМИНу! Благодаря этому обоснованию можно от ПЭМИНа не защищаться.Здесь я сомневаюсь, т.к. МУ создается на основании Базовой модели угроз безопасности ПДн (методика ФСТЭК),когда речь идет о персональных данных, а у меня не будут обрабатываться ПДн, у меня на АС будет обрабатываться информация по разработке СЗПДн. Здесь следующий вопрос: 2)Можно ли утверждать, что разработка СЗПДн - это служебные обязанности специалиста по ЗИ???Следовательно, профессиональная тайна?? 3)Если они правильно говорят , о том, что должна быть МУ, нужно ли в паспорте -- в приложении прикладывать схемы заземления и электропитания??Если утечка не актуальна за счет ПЭМИН, зачем тогда рассматривать заземление и эл. цепи?? И как к этому отнесется ЦА ФСТЭК при просмотре всех этих документов. Может,кто сталкивался с этими моментами. СПАСИБО. |
|
| Автор: sekira | 45654 | 26.08.2013 16:15 |
|
Все смешалось люди кони.
На какие требования собрались аттестовывать АС и ЗП? (СТР-К, 17 приказ, свои, 21 приказ). Что будете обрабатывать в АС и ЗП КТ, СИОР "ДСП"? |
|
| Автор: sabad, ООО "555" | 45666 | 27.08.2013 09:17 |
|
Аттестовывать собрались по СТР-К. Обрабатывать будем КТ.
|
|
| Автор: sekira | 45667 | 27.08.2013 09:39 |
|
Техпаспорт как в СТР-К.
КТ - ваши правила т.к. ваша информация + порядок и требования СТР-К. "можно привести обоснование НЕ АКТУАЛЬНОСТИ утечки информации по ПЭМИНу " Я даже не представляю что вы напишите в модели угроз. Кто посоветовал пусть посоветует как это написать что бы у ФСТЭКа вопросов не было - все зависит от ваших условий и специфики. |
|
| Автор: sabad | 45669 | 27.08.2013 09:49 |
|
Я вообще сомневаюсь, что в данной ситуации необходимо разрабатывать Модель угроз, есть требования в СТР-К, провели измерения при помощи КИП-ов, сравнили ->значения(я имею в виду технические каналы утечки), применили меры!!!
|
|
| Автор: sekira | 45673 | 27.08.2013 15:04 |
|
"Я вообще сомневаюсь, что в данной ситуации необходимо разрабатывать Модель угроз "
Почитайте еще раз СТР-К! "есть требования в СТР-К" А можно пункт где написано что ПЭМИН ПО-ЛЮБОМУ? |
|
| Автор: sabad | 45737 | 30.08.2013 09:49 |
|
В СТР-К, все не "по-любому", т.к. для защиты конфиденциальной информации, а именно, КТ, можно руководствоваться СТР-К, а можно и нет!))
Не ДСП: Для защиты конфиденциальной информации, содержащейся в негосударственных информационных ресурсах, режим защиты которой определяет собственник этих ресурсов (например, информации, составляющей коммерческую, банковскую тайну и т.д.) (далее - коммерческая тайна), данный документ носит рекомендательный характер. Требования читаю:Выявление и учет факторов воздействующих или могущих воздействовать на защищаемую информацию (угроз безопасности информации) в конкретных условиях, в соответствии с ГОСТ Р 51275-99, составляют основу для планирования и осуществления мероприятий, направленных на защиту информации на объекте информатизации. Перечень необходимых мер защиты информации определяется по результатам обследования объекта информатизации с учетом соотношения затрат на защиту информации с возможным ущербом от ее разглашения, утраты, уничтожения, искажения, нарушения санкционированной доступности информации и работоспособности технических средств, обрабатывающих эту информацию, а также с учетом реальных возможностей ее перехвата и раскрытия ее содержания. 2.14. Основное внимание должно быть уделено защите информации, в отношении которой угрозы безопасности информации реализуются без применения сложных технических средств перехвата информации: • речевой информации, циркулирующей в защищаемых помещениях; • информации, обрабатываемой средствами вычислительной техники, от несанкционированного доступа и несанкционированных действий; • информации, выводимой на экраны видеомониторов; • информации, передаваемой по каналам связи, выходящим за пределы КЗ. |
|
| Автор: sabad | 45738 | 30.08.2013 09:51 |
|
прочитал дискуссии по отнесению ИБП и мыши к ОТСС... sekira, все-таки ИБП и мышь считать же ОТСС? Они включены в АРМ, используются для обработки КТ.
|
|
| Автор: sabad | 45740 | 30.08.2013 10:09 |
|
еще Аттестующий центр утверждает, что СП и СИ можно и не делать для конфиденциалки(не обязательно). Ну про СП я знаю, что по решению руководителя, а про СИ не могу сказать с уверенностью, хотя в СТР-К указано также: "РЕКОМЕНДУЕТСЯ оснащать сертифицированными по требованиям безопасности информации ОТСС и ВТСС либо средствами, прошедшими специальные исследования и имеющими предписание на эксплуатацию."...Я пока руководствуюсь общедоступной версией СТР-К от 2001 года.
Раньше считал, что АС должна быть в ЗП, АЦ утверждает, что АС может находиться в любом другом помещении, если там не будут проводиться закрытые переговоры конечно. |
|
| Автор: sekira | 45741 | 30.08.2013 10:40 |
|
для sabad
По ОТСС прочитайте определение в СТР. "используются для обработки КТ" предназначены для работы АС, но сами не обрабатывают КТ. Старое избитое пятно НМД уже надоело 3 года одни и те же вопросы и обсуждения. Тема заезжена до дыр. Обсуждать не хочу! АЦ во всем прав. "Раньше считал" Изучайте НМД а не "считайте"! |
|
Просмотров темы: 6497