Контакты
Подписка
МЕНЮ
Контакты
Подписка

Помогите с выбором класса АС - Форум по вопросам информационной безопасности

Помогите с выбором класса АС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Mike | 4945 07.12.2007 09:57
Nik
На то, что специалистов должно быть как минимумум 2 указывает формулировка
Положения о лицензировании деятельности по ТЗКИ п.4 а:
"наличие в штате соискателя лицензии (лицензиата) специалистОВ......".
С классом АС поможет определиться орган по аттестации, к которому необходимо обратиться для аттестации АС и ЗП.

Автор: Mike | 4946 07.12.2007 10:34
Дополнение к написанному мной выше.
Помимо специалистов, во множественном числе там фигурируют и АС и ЗП :)
К сожалению, логика не всегда срабатывает... Достаточно одной АС и одного ЗП. Что касается специалистов, то например, для лицензии по ГТ их нужно как минимум 2: по направлению НСД и по направлению связанному с утечкой по техническим каналам. Курсы для таких специалистов, соответственно, тоже разделяются по этим направлениям. Логично было бы предположить, что и для защиты конфиденциальной информации нужны такие специалисты. В упоминаемом выше ЦБИ, например, такой курс один. Если в рамках одного курса охватывают оба направления, то для меня также открыт вопрос зачем нужно несколько специалистов.

Автор: Alexander_kl | 4947 07.12.2007 11:23
Ну минимум два специалиста например из элементарных соображений взаимозаменяемости (отпуск, болезнь, увольнение и т.п.)

Автор: Mike | 4948 07.12.2007 12:23
А для ГТ, что специалист по НСД заменит измерителя ПЭМИН, если он заболеет? :)
Тогда всех должно быть по 2. Может тогда и ЗП должно быть несколько: вдруг одно уже занято, а нужно срочно конфиденциальные вопросы обсудить? :)

Автор: Nik | 4949 07.12.2007 13:11
Alexander_kl ->Относительно - какой класс АС лучше защищен - так говорить несколько некорректно (претенденту на лицензию по защите информации в этом ориентироваться остро необходимо. класс АС по большому счету выбирается не по уровню защищенности а по грифу обрабатываемой информации и режиму работы пользователей АС.

Я изначально говорю о лицензии по конфиденциальной информации, для нее все классы АС подходят, гриф - конфиденциальная, режим работы пользователей многопользовательский, с разной степенью доступа -> 1 класс. А подклассы все подходят впринципе от А до Д. Только для Г и Д можно Windows обойтись, а для других SecretNet и т.д.
Так если мы реализуем Г, нам не скажут что нужен выше?

Автор: Nik | 4950 07.12.2007 13:22
"Разобратся вам помогут соответствующие курсы обучения: ЦБИ, Маском, Информзащита и др."

А без курсов? Существует ли перечень документов, прочитав которые можно вычлинить требования для получения лицензии, и если мы получим лицензию требования к нам как к органу осущ. техническую защиту?
А иначе получается, что это банальное получение денег государством, написать размыто закон и РД, а потом деньги за обучение. Посоветуйте, какие РД прочитать, чтобы хоть понять что требуется и что нужно делать, чтобы решить нужно ли нам этим заниматься?

Автор: malotavr | 4951 07.12.2007 16:21
> А без курсов? Существует ли перечень документов...

Да, существует, но официально опубликованного документа с таким перечнем нет. В принципе, у вас два пути:
- обратиться с письменным запросом в отдел сертификации и лицензирования ФСТЭК (они обязаны вам ответить в течение месяца).
- обратиться в один из лицензионных центров ФСТЭК.

Второй вариант предпочтительнее, поскольку в любом случае один из лицензионных центров будет проводить экспертизу. Я получал лицензию по ТЗКИ дважды, для двух разных организаций, оба раза обращались в ЦБИ. Единственое, что нужно иметь в виду - они попытаются продать вам свой софт, утверждая, что вам "обязательно нужно". Такие заявления нужно фильтровать. Просто задайтесь вопросом - а на фига мне то, что от меня требуют и как я буду это использовать? Если разумного применения не видите потребуйте объяснений, на каком основании от вас это требуют.

По поводу специалистов - у вас должны быть специалисты, имеющие либо базовое профильное образование (в перечне минобразования есть три или четыре специальности по ТЗИ, но обычно годится и просто ITшное образование) либо прошедшие курсы переподготовки. Опять-таки, вам могут попытаться навязать такие курсы - если они вам не нужны, смело посылайте на йух.

Измерительное и испытательное оборудование - зависит от того, чем вы собираетесь заниматься. Если просто системной интеграцией - достаточно компов, лицензионных операционок и средств разработки. Если контролем ПЭМИН (хотя кому он для ТЗКИ может понадрьится) - специализированое сертифицированное оборудование. Если сертификацией (хотя это явно не ваш случай) - ФИКС и, возможно, ЭМУ и АИСТ.

Если вы собираетесь не системы защищенные создавать, а именно защищать собственную или доверенную вам информацию, то только в этом случае от вас могут обоснованно потребовать аттестовать АС, предназначенную для ее обработки. В этом случае вам понадобится уровень не выше 1Г.

В любом случае, если лицензионный центр требует от вас чего-то на ваш взгляд неразумного, потребуйте от него представить вам письменное обоснование. Собственно, в этом и прелесть работы с лицензионным центром - они оказывают услуги по договору, и в случае злоупотребления рискуют и денег не получить, и по шее схлопотать.

Автор: malotavr | 4952 07.12.2007 16:32
> Посоветуйте, какие РД прочитать, чтобы хоть понять что требуется и что нужно делать, чтобы решить нужно ли нам этим заниматься?

РД вам здесь не помогут, нужна практика. Вы абсолютно правы про "банальное получение денег", только не государством, а вполне определенным кругом аффилированных лиц.

Исходите из здравого смысла. Лицензия обязательно нужна, если вы собираетесь оказывать услуги заказчикам. Во-первых, отсутствие лицензии - это административное и уголовное правонарушение (уголовная составляющая используется крайне редко, но зачем своему генеральному подставу делать?). Во-вторых, очень часто заказчики, особенно госствуктуры, трубуют наличия такой лицензии.

Если вы просто обрабатываете конфиденциальную информацию, то формально лицензия тоже нужна. Но однозначную трактовку словосочетанию "комплекс мероприятий и услуг" сам отдел сертификации и личензирования дать затрудняется. Например, среди банков (а они все поголовно обрабатывают подлежашую охране конфиденциальную информацию) лицензии на ТЗКИ имеют считанные единицы. Так что в этом случае я бы на вашем месте с лицензией не заморачивался.
Прошел месяц

Автор: Tim | 5108 13.01.2008 00:07
A ведь утвержденные перечни литературы есть - и для 504 и для 532 - утверждены в сентябре 2006 и на сайте ФСТЭК размещены

Страницы: < 1 2

Просмотров темы: 7891

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*