| Автор: Alex | 4239 | 17.08.2007 09:30 |
|
Все таки СТР-К обязывает использовать сертифицированные СЗИ НСД. Есть ли конкретные решения по защите тонких клиентов под управлением Linux?
|
|
| Автор: Странник | 4241 | 17.08.2007 10:13 |
|
Читайте административный кодекс!
|
|
| Автор: malotavr | 4242 | 17.08.2007 10:41 |
|
Странник, подобные советы от фонаря даете или осмысленно? Административный кодекс - это кодекс о правонарушениях, не так ли?
СТР-К носят рекомендательный характер (во-первых в силу ФЗ "О техническом регулировании", во-вторых в силу того, что не является нормативно-правовым актом (см. постановление правительства о порядке разработки и регистрации НПА). Поэтому игнорирование СТР-К или отдельных его требований не является правонарушением. "Под аттестацией объектов информатизации понимается комплекс организационно-технических мероприятий, в результате которых ... подтверждается, что объект соответствует требованиям стандартов или иных нормативно-технических документов по безопасности информации, утвержденных Гостехкомиссией России ("Положение об аттестации объектов информатизации..." ). Я имею полное право провести аттестацию объекта информатизации по требованиям класса 1Г РД "Автоматизированные системы. Показатели защищенности...". В этом классе нет требования о наличии сертифицированных СЗИ. Ну и где тут правонарушение и при чем тут административный кодекс? Alex, в случае систем, обрабатывающих конфиденциальную информацию, решение о том, какие средства защиты и как применять является прерогативой владельца системы. Конечно, если вы являетесь органом государственной власти делает эту систему госконтракту или СТР-К явно упомянуто в ТЗ, то я вам сочувствую. В любом другом случае вам должно быть совершенно параллельно, что написано в СТР-К. |
|
| Автор: Alex | 4243 | 17.08.2007 14:20 |
|
АС система гос. организации, обрабатывает персональные данные граждан. В ТЗ нигде явно не указано про СТР-К.
На сколько я понял, статья 5 ФЗ "О тех. регулировании" все-таки обязывает использовать СТР-К, хоть он и не является НПА. |
|
| Автор: Mike | 4244 | 17.08.2007 15:06 |
|
Интересно получается:
РД "Автоматизированные системы. Показатели защищенности..." признаем, а СТР-К - это уже не нормативно-технический документ? И Акт классификации, может, не нужен тогда, и ТЗ на СЗИ, и технический паспорт, и описание технологического процесса обработки информации, и инструкции пользователям, и сертифицированные СЗИ (кто вообще придумал Windows для конфиденциалки сертифицировать?), и ответственный за ЗИ (администратор) на 1Г не нужен! Аттестуй-не хочу! В "Положении по аттестации объектов информатизации...", помимо определений, еще интересные пункты есть. Например, 3.7.1: На этапе аттестационных испытаний объекта информатизации: ... проводятся испытания несертифицированных средств и систем защиты информации на аттестуемом объекте или анализ результатов их испытаний в испытательных центрах (лабораториях) по сертификации ... |
|
| Автор: Alex | 4245 | 17.08.2007 15:46 |
|
Все-таки стоит вернутся к тонкому клиенту. У кого-нибудь из участников данного форума была схожая проблема? АС. Гос. органа обрабатывает ПД. Планируется аттестация по классу 1Г (1Д) Тонкий клиент под Linux с установленным rdesktop. Сервер терминалов под Win 2003.
Существуют ли СЗИ НСД под тонкие клиенты, которые уже проверены в работе? |
|
| Автор: malotavr | 4246 | 17.08.2007 15:48 |
|
Alex,
вам лучше пообщаться с вашим юристом. Позиция наших юристов, например, заключается в следующем. В соответствии со статьей 5 закона о тех. регулировании при обработке сведений подлежащих охране (к ним относятся и персональные данные) оюязательными являются как тех. регламенты, так и нормативно-технических требования, установленных уполномоченными органами исполнительной власти (в случае персональных данных это ФСБ и фСТЭК). Уполномоченный орган устанавливает эти требования, выпуская нормативно-правовой акт, которым вводит эти требования в действие (постановление правительства об утверждении положения, приказ министерства о вводе действия руководящего документа и т.п.). В соответствии с "Правилами подготовки нормативных правовых актов федеральных органов исполнительной власти и их государственной регистрации", обязательные к исполнению нормативно-правовые акты, в том числе и конфиденциальные, "затрагивающие права, свободы и обязанности человека и гражданина" подлежат обязательной регистрации в Минюсте. Приказ о вводе в действие СТР-К в Минюсте не регистрировался, хотя сам по себе документ безусловно затрагивает обязанности "человека и гражданина". По их мнению, это достаточное основание для того, чтобы не рассматривать СТР-к как обязательный к исполнению документ. |
|
| Автор: Alex | 4247 | 17.08.2007 16:06 |
|
В таком случае как Вы прокомментируете сообщение от автора: Mike?
|
|
| Автор: Alex | 4248 | 17.08.2007 16:07 |
|
2 Alex: В любом случае, спасибо за консультации.
|
|
| Автор: malotavr | 4249 | 17.08.2007 16:34 |
|
> В таком случае как Вы прокомментируете сообщение от автора: Mike?
Указанный РД - просто критерий классификации, какой смысл его признавать или не признавать. В прежних версиях СТР-К, кстати, было много противоречий (последнюю версию не читал). Там, например, предлагалось аттестовывать конфиденциальные АС собственными сиоами, без привлечения органа по аттестации. Положение об аттестации такого не предусматривает. Что касается п. 3.7.1 - именно это я и имел в виду, говоря, что для 1Г может быть достаточно собственных средств защиты терминального сервера. В ходе комплексных испытаний их можно потестировать и убедиться, что они соответствуют требованиям класса 1Г. |
|
Просмотров темы: 14616