Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация АС и ЗП(получение лицензии по ТЗКИ) - Форум по вопросам информационной безопасности

Аттестация АС и ЗП(получение лицензии по ТЗКИ) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: sabad, ООО "555" | 45651 26.08.2013 10:09
Доброго времени суток, специалисты по защите информации!!! Прошу помочь в некоторых моментах, т.к. не имею опыта в данном деле.


Моя компания занимается получением лицензии на деятельность по технической защите конфиденциальной информации, для этого много чего требуется, меня интересует следующее:

1)необходимо аттестовать ЗП и АС, для этого я обратился к аттестующему органу.Они в свою очередь мне сказали , что необходимо сделать Модель угроз, там типа можно привести обоснование НЕ АКТУАЛЬНОСТИ утечки информации по ПЭМИНу! Благодаря этому обоснованию можно от ПЭМИНа не защищаться.Здесь я сомневаюсь, т.к. МУ создается на основании Базовой модели угроз безопасности ПДн (методика ФСТЭК),когда речь идет о персональных данных, а у меня не будут обрабатываться ПДн, у меня на АС будет обрабатываться информация по разработке СЗПДн. Здесь следующий вопрос:
2)Можно ли утверждать, что разработка СЗПДн - это служебные обязанности специалиста по ЗИ???Следовательно, профессиональная тайна??
3)Если они правильно говорят , о том, что должна быть МУ, нужно ли в паспорте -- в приложении прикладывать схемы заземления и электропитания??Если утечка не актуальна за счет ПЭМИН, зачем тогда рассматривать заземление и эл. цепи?? И как к этому отнесется ЦА ФСТЭК при просмотре всех этих документов.

Может,кто сталкивался с этими моментами. СПАСИБО.

Автор: sekira | 45654 26.08.2013 16:15
Все смешалось люди кони.

На какие требования собрались аттестовывать АС и ЗП? (СТР-К, 17 приказ, свои, 21 приказ). Что будете обрабатывать в АС и ЗП КТ, СИОР "ДСП"?

Автор: sabad, ООО "555" | 45666 27.08.2013 09:17
Аттестовывать собрались по СТР-К. Обрабатывать будем КТ.

Автор: sekira | 45667 27.08.2013 09:39
Техпаспорт как в СТР-К.
КТ - ваши правила т.к. ваша информация + порядок и требования СТР-К.


"можно привести обоснование НЕ АКТУАЛЬНОСТИ утечки информации по ПЭМИНу "
Я даже не представляю что вы напишите в модели угроз. Кто посоветовал пусть посоветует как это написать что бы у ФСТЭКа вопросов не было - все зависит от ваших условий и специфики.

Автор: sabad | 45669 27.08.2013 09:49
Я вообще сомневаюсь, что в данной ситуации необходимо разрабатывать Модель угроз, есть требования в СТР-К, провели измерения при помощи КИП-ов, сравнили ->значения(я имею в виду технические каналы утечки), применили меры!!!

Автор: sekira | 45673 27.08.2013 15:04
"Я вообще сомневаюсь, что в данной ситуации необходимо разрабатывать Модель угроз "

Почитайте еще раз СТР-К!

"есть требования в СТР-К"
А можно пункт где написано что ПЭМИН ПО-ЛЮБОМУ?

Автор: sabad | 45737 30.08.2013 09:49
В СТР-К, все не "по-любому", т.к. для защиты конфиденциальной информации, а именно, КТ, можно руководствоваться СТР-К, а можно и нет!))
Не ДСП:
Для защиты конфиденциальной информации, содержащейся в негосударственных информационных ресурсах, режим защиты которой определяет собственник этих ресурсов (например, информации, составляющей коммерческую, банковскую тайну и т.д.) (далее - коммерческая тайна), данный документ носит рекомендательный характер.

Требования читаю:Выявление и учет факторов воздействующих или могущих воздействовать на защищаемую информацию (угроз безопасности информации) в конкретных условиях, в соответствии с ГОСТ Р 51275-99, составляют основу для планирования и осуществления мероприятий, направленных на защиту информации на объекте информатизации.
Перечень необходимых мер защиты информации определяется по результатам обследования объекта информатизации с учетом соотношения затрат на защиту информации с возможным ущербом от ее разглашения, утраты, уничтожения, искажения, нарушения санкционированной доступности информации и работоспособности технических средств, обрабатывающих эту информацию, а также с учетом реальных возможностей ее перехвата и раскрытия ее содержания.
2.14. Основное внимание должно быть уделено защите информации, в отношении которой угрозы безопасности информации реализуются без применения сложных технических средств перехвата информации:
• речевой информации, циркулирующей в защищаемых помещениях;
• информации, обрабатываемой средствами вычислительной техники, от несанкционированного доступа и несанкционированных действий;
• информации, выводимой на экраны видеомониторов;
• информации, передаваемой по каналам связи, выходящим за пределы КЗ.

Автор: sabad | 45738 30.08.2013 09:51
прочитал дискуссии по отнесению ИБП и мыши к ОТСС... sekira, все-таки ИБП и мышь считать же ОТСС? Они включены в АРМ, используются для обработки КТ.

Автор: sabad | 45740 30.08.2013 10:09
еще Аттестующий центр утверждает, что СП и СИ можно и не делать для конфиденциалки(не обязательно). Ну про СП я знаю, что по решению руководителя, а про СИ не могу сказать с уверенностью, хотя в СТР-К указано также: "РЕКОМЕНДУЕТСЯ оснащать сертифицированными по требованиям безопасности информации ОТСС и ВТСС либо средствами, прошедшими специальные исследования и имеющими предписание на эксплуатацию."...Я пока руководствуюсь общедоступной версией СТР-К от 2001 года.

Раньше считал, что АС должна быть в ЗП, АЦ утверждает, что АС может находиться в любом другом помещении, если там не будут проводиться закрытые переговоры конечно.

Автор: sekira | 45741 30.08.2013 10:40
для sabad

По ОТСС прочитайте определение в СТР.
"используются для обработки КТ"
предназначены для работы АС, но сами не обрабатывают КТ. Старое избитое пятно НМД уже надоело 3 года одни и те же вопросы и обсуждения. Тема заезжена до дыр. Обсуждать не хочу!

АЦ во всем прав.
"Раньше считал"
Изучайте НМД а не "считайте"!

Страницы: 1 2 >

Просмотров темы: 6497

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*