Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация АС по требованиям безопасности персональных данных - Форум по вопросам информационной безопасности

Аттестация АС по требованиям безопасности персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: nick | 10727 21.05.2009 10:04
вот и мне видится, что даже если предположить что система аттестована по 1В, на соответствия требованиям безопаности именно персональных данных нужно аттестовывать заново.

alex_b
У вас, как у лицензиатов, есть помимо лицензии аккредитация во ФСТЭК на проведение аттестации по ПДн?

Автор: Сергей | 10729 21.05.2009 10:32
nick, Ваша задача обеспечить выполнение требований к подсистемам нужного класса ИСПДн на базе 1Г (другого еще не придумали) т.е. 1 и 2 кл.ИСПДн = 1Г+ ПЭМИН + мандатный доступ...=аттестат соотв. по классу 1Г (соответствует требованиям К1, 2) и т.д. в зависимости от определенных угроз. Такой метод применяют лицензиаты, он в СТР-К прописан, ":...например, однопользовательская АС с информацией различного уровня конфиденциальности не может быть отнесена к 3 группе защищенности. Однако если до-полнительно реализовать в такой системе управление потоками информации, то необхо-димый уровень защиты будет обеспечен".

Если в уже аттестованной АС выполняются требования к подсистемам ИСПДн то никакой переаттестации не нужно.

Автор: nick | 10813 26.05.2009 15:51
Все же конкретно никто не ответил на еще один вопрос, нужна ли аккредитация.
Специалисты Информзащиты считают, что необходима аккредитация в качестве аттестационного центра для проведения аттестации ИСПДн по требованиям безопасности персональных данных.

Автор: ReignVox, ReignVox | 10815 26.05.2009 17:32
Насчет аккредитации.
Среди НМД нет соответствующего документа, требующего указанную Вами аккредитацию. Поэтому Ваше требование конкретики невозможно обосновать, используя нормативную базу, т.к. специалисты привыкли оперировать доказательной базой, основанной на нормативке регуляторов.
По-возможности, укажите ссылку, где Вы добыли соответствующее мнение Информзащиты.
В качестве примера: существующие документы об аккредитации ограничены другими документами. В общем случае эти ограничения относятся искл. к гостайне.

Автор: malotavr | 10817 26.05.2009 19:25
Видимо, здесь http://www.zki.infosec.ru/faq/

Правда, судя по ответам, Информзащита весьма вольно трактует нормы права :)

Автор: Прохожий | 10818 26.05.2009 19:38
Прошу извинить за офтоп. - увидел что человек подписался как РейнВОКС - ужасно интересно - как у Вас с нетленкой?
Успехи есть?
Что это будет за НПА - лояльное к мейн-стриму или разнесете своими гамагами все, что наваял фстэк?
Без конкурсов и всяких там тендеров Вас объЯвили САМЫМИ УМНЫМИ и Самыми "ОПЫТНЫМИ" - аж завидки берут.
Это высокий класс!
Прошу не рассматривать мои завидки как нападку против вас лично.
У вашего руководства я бы поучился методики "просачивания" и адсорбции после возгонки.

Информзащита и остальная толпа невось огнем писает

Очень интересно про НПА по ИСПДН для ОПСОСОВ - расскажите что можете из доступного Вам лично

Автор: nick | 10828 27.05.2009 09:23
ДА, действительно, именно по той ссылке и нашел мнение Информзащиты.
А по поводу аккредитации действительно ситуаци интересная. В нормативных актах ничего нет. Как быть? Звонить (или лучше писать) за разъяснениями во ФСТЭК?

Автор: Сергей | 10834 27.05.2009 12:57
"Среди НМД нет соответствующего документа, требующего указанную Вами аккредитацию"
п.1.9 "Положение по аттестации ОИ по требованиям БИ": "...Органы по аттестации аккредитуются ГТК России...". ФСТЭК - приемник ГТК

Автор: ReignVox | 10835 27.05.2009 13:47
Сергей,
контекст звучал так "необходима аккредитация в качестве аттестационного центра для проведения аттестации ИСПДн по требованиям безопасности персональных данных".
В указанном Вами документе ИСПДн не упоминается, а также неизвестны границы применения данного документа к персональным данным, что вместе с прочими нюансами получения аккредитации указывает на неоднозначность Вашей трактовки.

Автор: Сергей | 10836 27.05.2009 14:25
Ребята, аттестационные центры занимаются не только ИСПДн. ПД - КИ, также как ДСП, проф. тайна, и др. Положение по аттестации относится к аттестационным центрам вцелом, которые аттестуют ИС с КИ разного вида, куда попадает и ПД, ГТ, сертификация СЗИ. ИСПДн - составная часть понятия КИ, и никакого разделения здесь нет и быть не может. ИСПДн - часть всего объема КИ. Просто чуть строже обособили требования к защите 1 и 2 классов теперь, но ГТ ИСПДн не стали, все также - КИ. Отчего вдруг, общий порядок для всей конфы в ИСПДн будет другим? где об этом говорится - Вы лучше это найдите. А раз не говорится, то будьте добры применять действующие положения в т.ч. СТР-К

Страницы: < 1 2 3 4 >

Просмотров темы: 20003

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*