| Автор: Зашедший | 30806 | 23.08.2011 10:37 |
|
Алексей, русский язык могуч и иногда смысл предложения может трактоваться по-разному, но в скобках именно раскрытие понятие того, что есть процедура оценки соответствия.
При этом, я немного ошибся. Допускается аттестация СЗИ, либо сертификация СЗИ, либо и то и другое одновременно. Но, это всё в рамках только Проекта Положения. В других нормативных документах, я полагаю, можно отыскать иные определения процедуры оценки соответствия. |
|
| Автор: lp | 30910 | 27.08.2011 18:38 |
|
2 Комрад
спасибо, что обратили мое внимание по поводу постановления о регистрации в Госстандарте (этот номер есть на любом сертификате СЗИ). НО Вам известно о регистрации положения о сертификации СЗИ в Минюсте? Между тем, ВСЕ НПА ФОИВ должны пройти гос.экспертизу и регистрацию в МИНЮСТИции, затем они официально публикуются и вступают в силу. () Так вот. Согласно сведениям открытых ИПС (Гарант, Консультант): Положение о сертификации средств защиты информации по требованиям безопасности информации (утв. приказом Государственной технической комиссии при Президенте РФ от 27 октября 1995 г. N 199) не было официально опубликованно и не имеет регистрационного номера в Минюсте ( ). Да и само название утверждающего документа "Приказ" как-то не свойственно, с точки зрения юридической практики, для источников норм права, расчитанных на многократное применение "всеми" и "везде". Отсюда вывод Положение о сертификации СЗИ в системе ФСТЭК - не НПА (такое бывает у них, как например, с СТР-К). Это все не считая того, что ВСЕ положения о сертификации СЗИ: и ФСБ, и ФСТЭК, и Постановление Правительства РФ от 26 июня 1995 г. N 608 - все они созданы в соответствии с НЕДЕЙСТВУЮЩИМ законом О сертификации продуктов и услуг. Вопрос, я считаю серьёзный. Ведь в чем отличие сертифицированного СЗИ от несертифицированного? Это все тоже самое, только в стоимость продукта включены затраты на сертификационные испытания. А стоимость применения сертифицированных СЗИ -как того ,вроде бы требует ПОЛОЖЕНИЕ, увеличивает цену владения ИСПДН в разы. А вспомнив "финт ушами" внесенный Федеральным законом от 25.07.2011 N 261-ФЗ в наш любимый 152-ФЗ сто раз подумаешь, прежде чем вкладываться в выполнение "обязательных требований". Так зачем создавать трудновыполнимые требования, и сетовать на то, что никто их не выполняет. Лично Я, в моей зоне ответственности, обеспечу выполнение всех правил, как только пойму, что же от меня требуется и увижу внятные правила игры. Пока всего этого нет и не предвидится... |
|
| Автор: lp | 30911 | 27.08.2011 18:40 |
|
PS:сорри за оффтоп. наболело...
|
|
| Автор: lp | 30912 | 27.08.2011 18:51 |
|
2Комрад
а что вы думаете по поводу п.2 постановляющей части Постановление Госстандарта РФ от 16.10.2000 N 69 "О перерегистрации Системы сертификации средств защиты информации по требованиям безопасности информации"? 2. Выдать Государственной технической комиссии при Президенте Российской Федерации (Гостехкомиссии России) после регистрации в Минюсте России порядка сертификации, установленного в указанной системе, свидетельство о государственной регистрации Системы сертификации средств защиты информации по требованиям безопасности информации и знака соответствия системы. То бишь опять все в регистрацию в минюсте упирается. МОжет. кто-нить уже скажет мне номер и дату регистрации положения о сертификации СЗИ по требовниям безопасности информации, чтобы я не вводил себя и других в заблуждение? |
|
| Автор: lp | 31223 | 08.09.2011 21:06 |
|
Ссылки говорят сами за себя.... |
|
| Автор: Печкин (не из Простаквашино) | 31224 | 09.09.2011 09:38 |
|
Добрый день!
Простите, я не специалист в этой области, но подскажите, пожалуйста: Надо ли аттестовывать ИСПДН 1 класса (в положении о методах и способах говориться только о) 2.12. Программное обеспечение средств защиты информации, применяемых в информационных системах 1 класса, проходит контроль отсутствия недекларированных возможностей. Необходимость проведения контроля отсутствия недекларированных возможностей программного обеспечения средств защиты информации, применяемых в информационных системах 2 и 3 классов, определяется оператором (уполномоченным лицом). О самих АРМах там речи не идет, насколько я понимаю, аттестация отменена, верно? И насколько правильно будит не обращать внимания на СТР-К (для ГУ), и не проводить аттестацию? (если помимо ПДН на этом АРМе обрабатывается другая конфиденциальная информация). Спасибо. |
|
| Автор: TIP | 31225 | 09.09.2011 10:49 |
|
Вообще аттестацию проводить для ПДн не надо, никаким организациям, если конечно "сверху" не требуют....
А для ГУ если обрабатывается ДСП, то надо аттестовать, вне зависимости от того есть там Пдн или нет. |
|
| Автор: Печкин (не из Простаквашино) | 31226 | 09.09.2011 11:03 |
|
TIP | 31225
спасибо Вам большое что внесли ясность |
|
| Автор: BitHunter | 31229 | 09.09.2011 11:55 |
|
Задавали вопрос, господам из ФСТЭК, по поводу сертификации СЗИ. Ответили- "конечно нужны сертификаты, читайте документы". То есть, при проверке господа из ФСТЭК будут требовать сертификат.
|
|
| Автор: lp | 31289 | 12.09.2011 18:57 |
|
То же самое и мне отвечали...
Мы же понимаем, что господа из ФСТЭК никогда не скажут, что сертификаты не нужны... Вопрос в том, что при проверках Господа надзирают за соблюдением ЗАКОННОСТИ. (даже в актах пишут: "....нарушают п.*, ст.*, закона *"), а Это треклятое положение, получается, не является ЗАКОНОМ (нормативно-правовым актом): его нет в реестре минюста и не известно было ли оно опубликовано в официальном печатном издании ФСТЭК). С гостайно понятно... ТАм деваться некуда - нет сертифицированных СЗИ на ОИ - нет лицензии... Но с ИСПДН, Надо тогда лицензировать защиту персональных данных, либо.... Вообще это тупо - ставить на АРМ непонятно что, от чего она "еле дышит", и надеяться, что "это" защитит. Ну вот, сколько уязвимостей было обнаруженно, например, в SecretNEt? Или его совершенные программисты пишут? |
|
Просмотров темы: 11172