Контакты
Подписка
МЕНЮ
Контакты
Подписка

Возможна ли аттестация ноутбука??? - Форум по вопросам информационной безопасности

Возможна ли аттестация ноутбука??? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 >

Автор: DN | 26065 22.02.2011 08:51
Прошу прощения, но с отсутствием требований по ПЭМИН и т.д.. переборщил, требования есть. Но даже в этом случае проблема решаема, достаточно преобрести сертифицированное СЗИ (геренатор шума, какой-нибудь фильтр сетевой) и в предписании указать что возможно использовать ноут только при наличии данных СЗИ....

Автор: Bloodrush | 26066 22.02.2011 09:18
Спасибо за внимание на вопрос.
Но все таки от техпаспорта никуда не уйдешь и лично по моему опыту представители ФСТЭК требуют показать его с планом помещения где располагается АС. Так что от него никуда не денешься.
А на счет ГШ и фильтров будет забавно с собой все эт таскать вместе с ноутбуком.

Автор: DN | 26067 22.02.2011 10:01
Согласен, забавно, но никуда от этого не денешься, ну а генератор можно подобрать как-нибудь не сильно большой, главное тчобы по требованиям подходил.
А по поводу ТП, думаю переживать не стоит. Повторюсь, что СТР-К носит рекомендательный характер (если конечно не гос. контора и ещё некоторые исключение которые там прописаны), поэтому "ругать" за отсутсвие тех или иных пунктов ТП не будут. В данном случае совершенно нормальным будет указать что АРМ (ноут) является мобильным, используется для выездной работы (например). и в силу технологического процесса, не представляется возможность указать конкретное его месторасположение. Плюс ко всему написать предписание под этот случай, ну и пару тройку организационно-распорядительных документов которые бы регламентировали работу на выезде.

И ещё, это из практики. Конкретно у меня случаев с аттестацией "мобильных" ноутов не было, но более опытные люди говорят что такая практика есть, причём достаточно часто, и никаких проблем со ФСТЭК не возникает.

Автор: sekira | 26070 22.02.2011 10:23
"По СТР-К защита по техническим каналам не требуется (ПЭМИН и т.д...), поэтому о каких исследованиях может идти речь?"

Ну что сказать....Даже слов нет...

Автор: sekira | 26071 22.02.2011 10:26
"достаточно преобрести сертифицированное СЗИ (геренатор шума, какой-нибудь фильтр сетевой) и в предписании указать что возможно использовать ноут только при наличии данных СЗИ...."

Пожалуста пункт документа дающий вам право так делать !?

p.s. рассматриваем ПДн или служебную информацию ограниченного распространения , в коммерческой тайне защищайтесь как хотите..

Автор: Некто | 26074 22.02.2011 10:42
sekira, а где обязательность контроля техканалов в СТР-К декларирована? Не сочтите за труд - пунктик или цитатку.

Бук можно привязать к нескольким местам размещения, указав их в паспорте. Отказавшись от техканалов вы сразу же убираете необходимость наличия СЗИ по техканалам. Остается только НСД, а это заметно упростит ситуацию. Организационно запрещаете обработку конфы во всех других местах.
Все вышесказанное касается только конфиденциальной информации!
Думается проблема решается примерно таким образом :)

Автор: Антон | 26079 22.02.2011 11:48
Коллеги спор на этот счёт становится бессмысленным. Режим защиты К И а речь идёт именно об этом , устанавливается собственником информационных ресурсов. Для негосударственных ресурсов СТР-К действительно рекомендательный документ, но это неозначает, что при этом он отметает наличие утечки по тех.каналам. И если собственнику нужен фиговый листок для прикрытия то он его получит, а дальше ничего лишнего всего лишь "бизнес". А дальше при составлении квартальных отчётов в региональный ФСТЭК будет интересно любителям покопаться в результатах работ как у Атт органа это вышло. Для сомневающихся в наличии тех каналов рекомендую прочесть раздел 2,9.
Для Некто " Отказавшись от техканалов вы сразу же убираете необходимость наличия СЗИ по техканалам."Это Вам не модель угроз по ИСПДН(актуална-неактуальна ,маловероятна). А обязательность контроля определена в разделе 3,24 а также 3,25. Мне кажется прописывать БУК к нескольким объектам это бред Т.К изо дня в день будет происходить изменение состава ОИ.

Автор: DN | 26082 22.02.2011 11:59
2sekira, разговоров по поводу компетенции и квалификации ожидал, на форумах обычно без этого никак. но, прошу заметить, в следующем сообщении извинился, и поправился. изначально просто перепутал с СП.
С Антоном соглашусь полностью, но только если речь идёт о коммерческой тайне или негосударсвенных структурах. Вопрос остается открытам в том случае если на ноуте обрабатывается служебная тайна, и плюс ко всему организация гос.....
С НСД всё понятно, защититься и обосновать можно на 100%, а вот с пэмин как-то не однозначно. канал безусловно есть и защищать нужно.
В свою очередь возьму небольшую паузу, чтобы обсудить этот вопрос с коллегами, занимающимися пэмин и собственно самим регулятором, потому как ситуация интересная, хочется разобраться самому ))

Автор: Некто | 26092 22.02.2011 12:34
Антон
Вы отсылаете к перечню всех возможных ТКУИ (п.2.9 При ведении переговоров и использовании технических средств для обработки и передачи информации ВОЗМОЖНЫ следующие каналы утечки и источники угроз безопасности информации). Однако это не означает, что они все актуальны и их необходимо принимать во внимание.
П 3.24 говорит о проведении контроля состояния защиты информации. А не о контроле ВСЕХ возможных ТКУИ.
П. 3.25 указывает, что при аттестации и контроле "могут, при необходимости, использоваться "Временные методики..." Где вы тут обязательность нашли.
Зато в разделе 5.2 Основные требования и рекомендации по защите информации (в АС)
есть пункт 5.2.8. При НЕОБХОДИМОСТИ указанный минимальный набор рекомендуемых организационно-технических мер защиты информации МОЖЕТ быть расширен по решению руководителя организации.
Что по русски означает: сначала обоснуйте актуальность ТКУИ, а уж потом тратьте деньги на их закрытие! И никак ни наоборот.
Эти фокусы (с натягиванием ТКУИ за уши на ОИ), когда лицензиаты и ОА разводят на ненужную защиту ТКУИ не оч грамотного заказчика известны давно. Оставьте эту лапшу для интимного общения с таким заказчиком и не пытайтесь её развешивать в присутствии специалистов!

Автор: Антон | 26095 22.02.2011 13:43
Притягивать за уши небыло и в мыслях. Ещё раз подчеркуну ВСЁ в руках владельца КИ. ТКУи лишь совокупность (сигнал+среда распространения+ср-во перехвата) если чего то нет то и ТКУи нет, в противном случае подтвердить о защищённости (принцип разумной достаточности). А в разделе 3,24 ВАС смущает отсутствие слова обязательно,но ударение на второй слог по другому не трактуется или?. Пожалуйста своими ручками никто не запрещает, а ссылка на 3,25 предусматривала у него(руководителя) наличия того как; не более того:)
За сим откланиваюсь:) ВСЕ ПРИСУТСТВУЮЩИХ СПЕЦИАЛИСТОВ с наступающим ДНЁМ ЗАЩИТНИКА!!!

Страницы: < 1 2 3 4 5 6 7 >

Просмотров темы: 21263

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*