| Автор: Гость | 27779 | 11.04.2011 09:07 |
|
Ukrop )))
Да хитрецы...а у Вас есть лицензии ФСТЭК, ФСБ? Если нет, то Вы просто не имеете права заниматься защитой ПДн - нарушение закона о лицензировании. Пишет Любопытный в посте выше. Да у нас в стране тогда практически никто не имеет право защищать ПДн. Лицензиатов (на сегодняшний день) 1648, а зарегистрированных операторов 187 065 (реально конечно на порядок больше). |
|
| Автор: Ukrop | 27783 | 11.04.2011 09:56 |
|
Лицензия то есть, но клиенту оказываем немножко другие услуги: именно консультации по 1С.
|
|
| Автор: Любопытный | 27798 | 11.04.2011 12:32 |
|
Гость
Вы абсолютно правы, но... Оператору не обязательно самому защищать ПДн, достаточно заключить Договор об оказании услуг защиты ПДн у лицензиата ФСБ и/или ФСТЭК. |
|
| Автор: Гость | 27802 | 11.04.2011 14:19 |
|
Любопытный.
Полностью с вами согласен, можно прийти к лицензиату. Только смогут ли "проглотить" (качественно обслужить) лицензиаты всех операторов, если последние на перегонки побегут к ним, выполняя закон о лицензировании. Реально ли это? Да и нужно ли это? Ведь гарантий, что после лицензиата у вас не сеть, а неприступная крепость, никто не даст. |
|
| Автор: Любопытный | 27816 | 11.04.2011 16:35 |
|
Гость
По моему мнению: 1. Не многие предприятия могут себе позволить иметь подразделение безопасности 2. Не многие предприятия даже могут позволить себе подразделение системных администраторов 3. Чаще всего на предприятиях нет ОРД документjd регламентирующих вопросы безопасности 4. Чаще всего на предприятиях никто кроме (да и те не всегда) системных администраторов не имеет представления о всей АС и применяемых технологиях. 5. Чаще всего на предприятиях нет документов описывающих топологию сети, состав ЭВМ, АС, права доступа к ресурсам, нет системы регистрации, нет перечня регистрируемых событий, нет инструкций по действиям в случае НСД и способов выявления НСД к ресурсам, систем резервирования. Все эти вопросы "отдаются на откуп" системному администратору в рамках его компетенции. А системный администратор чаще всего мыслит в рамках журнала "хакер" и мифов из области безопасности, т.к. не имеет системных знаний (не всегда - но в 90% случаях точно). Поэтому внешний аудит автоматизированной информационной системы (конечно если он выполнен специалистами) позволяет выявить существующие угрозы и определить базовые вопросы безопасности, которые должны быть на контроле предприятия. Разработка СЗИ для ИСПДн позволяет в любом случае систематизировать и задокументировать данные по системе, применить средства и методы защиты, которые повышают уровень защищенности. Конечно нет не взламываемх систем, защита ИСПДн - это не разовая акция - это планомерная работа администратора защиты и системных администраторов. Чаще всего защита и аттестация ИСПДн приводит к пересмотру отношения к безобасности руководства предприятия, т.к. в эту систему вкладываются значительные материальные ресурсы и Руководство начинает понимать, что эта система должна если не окупать себя на прямую, то работать на благо предприятия в стратегическом отношении: как бухгалтерия - прибыли не приносит, но без нее нет организации. К тому же требования по безопасности информации ФСТЭК и ФСБ - это минимальные требования которые государство предлагает выполнить - дальнейшее усовершенствование никто не запрещает проводить предприятию. Поэтому создание СЗИ ИСПДн и аттестация ИСПДн - существенно повышает уровень защищенности предприятий. |
|
| Автор: Гость | 27829 | 12.04.2011 08:37 |
|
Любопытный.
Полностью с вами согласен. На многих предприятиях нет ни ИБ, нет (толкового ИТ), я не говорю про наличие документации и т.п. Не имеешь своего, обращайся к внешним специалистам, в т.ч. и к лицензиатам. Ну а если на предприятии есть и ИБ, и ИТ вменяемое, и ОРД разработаны, и СЗИ грамотно применяются. Но, нет лицензии. Так зачем их гнать к лицензиату, тем более если они не оказывают услуги, делают это "для себя". |
|
| Автор: +_+ | 27854 | 12.04.2011 16:28 |
|
Прошу поправить если не прав.
Ukrop здесь очень много вопросов 1) какой класс ИСПДн 2) имеется сертификат именно на ПП 1С 3) установлены ли средства ЗИ и какие 4) Действует ли режим защиты информации в организации у которой стоит 1С |
|
| Автор: +_+ | 27855 | 12.04.2011 16:30 |
|
если эти пункты не выполняются - то все в порядке вы ничем не обязаны никому
|
|
| Автор: user, студент | 27897 | 13.04.2011 16:30 |
|
Вроде тема немного подходит.
Есть организация, которая предоставляет хостинг-услуги. По заказу создаёт сайт и администрирует совместно с заказчиками (для поддержки по запросу заказчика). Так вот сайты ограниченного пользования в БД которых имеются ПДн многих лиц. Доступ имеют ограниченное количество лиц заказчика и по необходимости (доп. соглашению) админ хостинга. ПДн собраны и хранятся согласно букве закона. Я так понимаю, что сейчас данные не общедоступные :) . Нужна ли лицензия по ТЗКИ хостинг-компании, чтобы защищать на свей площадке?: 1. ПДн фактически находящихся на сайтах, организованных на своих виртуальных серверах. 2. ПДн расположенных на своём отдельном выделенном железе, предоставляемому заказчику. 3. ПДн на машинах заказчика, который поставил в стойку своё железо. Как минимум защита идёт через наши брандмауэры. В вирт. серверах по необходимости крипто защита для организации связи через общедоступный канал с защищённой сетью заказчика. И может ли последовать преследование хостинг-компании при условии заказчику предоставления выделенного сервера, который не организовал защищённое соединение своим ПО при передачи ПДн через общедоступные сети? |
|
| Автор: +_+ | 27914 | 14.04.2011 09:53 |
|
какой класс ИСПДн?
З,Ы, все зависит от конкретных пунктов договора и доп. соглашений, имеют ли доступ хостинг компании к вашим БД, оговаривается ли там информация о содержании БД на хостинге, что обязуется предоставить компания? Полностью на ваш вопрос ответить невозможно очень много "Х" |
|
Просмотров темы: 10602