Контакты
Подписка
МЕНЮ
Контакты
Подписка

использование сертифицированных СЗИ для защиты ПДн - Форум по вопросам информационной безопасности

использование сертифицированных СЗИ для защиты ПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: Зашедший | 30806 23.08.2011 10:37
Алексей, русский язык могуч и иногда смысл предложения может трактоваться по-разному, но в скобках именно раскрытие понятие того, что есть процедура оценки соответствия.

При этом, я немного ошибся. Допускается аттестация СЗИ, либо сертификация СЗИ, либо и то и другое одновременно.

Но, это всё в рамках только Проекта Положения. В других нормативных документах, я полагаю, можно отыскать иные определения процедуры оценки соответствия.

Автор: lp | 30910 27.08.2011 18:38
2 Комрад
спасибо, что обратили мое внимание по поводу постановления о регистрации в Госстандарте (этот номер есть на любом сертификате СЗИ).
НО Вам известно о регистрации положения о сертификации СЗИ в Минюсте? Между тем, ВСЕ НПА ФОИВ должны пройти гос.экспертизу и регистрацию в МИНЮСТИции, затем они официально публикуются и вступают в силу. (http://base.garant.ru/166045/)
Так вот. Согласно сведениям открытых ИПС (Гарант, Консультант): Положение о сертификации средств защиты информации по требованиям безопасности информации (утв. приказом Государственной технической комиссии при Президенте РФ от 27 октября 1995 г. N 199) не было официально опубликованно и не имеет регистрационного номера в Минюсте ( http://www.consultant.ru/online/base/?req=doc;base=LAW;n=103248;page=esse ). Да и само название утверждающего документа "Приказ" как-то не свойственно, с точки зрения юридической практики, для источников норм права, расчитанных на многократное применение "всеми" и "везде". Отсюда вывод Положение о сертификации СЗИ в системе ФСТЭК - не НПА (такое бывает у них, как например, с СТР-К).
Это все не считая того, что ВСЕ положения о сертификации СЗИ: и ФСБ, и ФСТЭК, и Постановление Правительства РФ от 26 июня 1995 г. N 608 - все они созданы в соответствии с НЕДЕЙСТВУЮЩИМ законом О сертификации продуктов и услуг.
Вопрос, я считаю серьёзный. Ведь в чем отличие сертифицированного СЗИ от несертифицированного? Это все тоже самое, только в стоимость продукта включены затраты на сертификационные испытания. А стоимость применения сертифицированных СЗИ -как того ,вроде бы требует ПОЛОЖЕНИЕ, увеличивает цену владения ИСПДН в разы.
А вспомнив "финт ушами" внесенный Федеральным законом от 25.07.2011 N 261-ФЗ в наш любимый 152-ФЗ сто раз подумаешь, прежде чем вкладываться в выполнение "обязательных требований".
Так зачем создавать трудновыполнимые требования, и сетовать на то, что никто их не выполняет. Лично Я, в моей зоне ответственности, обеспечу выполнение всех правил, как только пойму, что же от меня требуется и увижу внятные правила игры. Пока всего этого нет и не предвидится...

Автор: lp | 30911 27.08.2011 18:40
PS:сорри за оффтоп. наболело...

Автор: lp | 30912 27.08.2011 18:51
2Комрад
а что вы думаете по поводу п.2 постановляющей части Постановление Госстандарта РФ от 16.10.2000 N 69 "О перерегистрации Системы сертификации средств защиты информации по требованиям безопасности информации"?
2. Выдать Государственной технической комиссии при Президенте
Российской Федерации (Гостехкомиссии России) после регистрации в
Минюсте России порядка сертификации, установленного в указанной
системе, свидетельство о государственной регистрации Системы
сертификации средств защиты информации по требованиям безопасности
информации и знака соответствия системы.
То бишь опять все в регистрацию в минюсте упирается. МОжет. кто-нить уже скажет мне номер и дату регистрации положения о сертификации СЗИ по требовниям безопасности информации, чтобы я не вводил себя и других в заблуждение?
Прошла пара недель

Автор: lp | 31223 08.09.2011 21:06

Автор: Печкин (не из Простаквашино) | 31224 09.09.2011 09:38
Добрый день!
Простите, я не специалист в этой области, но подскажите, пожалуйста:
Надо ли аттестовывать ИСПДН 1 класса (в положении о методах и способах говориться только о)
2.12. Программное обеспечение средств защиты информации, применяемых в информационных системах 1 класса, проходит контроль отсутствия недекларированных возможностей. Необходимость проведения контроля отсутствия недекларированных возможностей программного обеспечения средств защиты информации, применяемых в информационных системах 2 и 3 классов, определяется оператором (уполномоченным лицом).
О самих АРМах там речи не идет, насколько я понимаю, аттестация отменена, верно?
И насколько правильно будит не обращать внимания на СТР-К (для ГУ), и не проводить аттестацию? (если помимо ПДН на этом АРМе обрабатывается другая конфиденциальная информация).

Спасибо.

Автор: TIP | 31225 09.09.2011 10:49
Вообще аттестацию проводить для ПДн не надо, никаким организациям, если конечно "сверху" не требуют....

А для ГУ если обрабатывается ДСП, то надо аттестовать, вне зависимости от того есть там Пдн или нет.

Автор: Печкин (не из Простаквашино) | 31226 09.09.2011 11:03
TIP | 31225

спасибо Вам большое что внесли ясность

Автор: BitHunter | 31229 09.09.2011 11:55
Задавали вопрос, господам из ФСТЭК, по поводу сертификации СЗИ. Ответили- "конечно нужны сертификаты, читайте документы". То есть, при проверке господа из ФСТЭК будут требовать сертификат.

Автор: lp | 31289 12.09.2011 18:57
То же самое и мне отвечали...
Мы же понимаем, что господа из ФСТЭК никогда не скажут, что сертификаты не нужны...
Вопрос в том, что при проверках Господа надзирают за соблюдением ЗАКОННОСТИ. (даже в актах пишут: "....нарушают п.*, ст.*, закона *"), а Это треклятое положение, получается, не является ЗАКОНОМ (нормативно-правовым актом): его нет в реестре минюста и не известно было ли оно опубликовано в официальном печатном издании ФСТЭК).
С гостайно понятно... ТАм деваться некуда - нет сертифицированных СЗИ на ОИ - нет лицензии...
Но с ИСПДН, Надо тогда лицензировать защиту персональных данных, либо....
Вообще это тупо - ставить на АРМ непонятно что, от чего она "еле дышит", и надеяться, что "это" защитит. Ну вот, сколько уязвимостей было обнаруженно, например, в SecretNEt? Или его совершенные программисты пишут?

Страницы: < 1 2 3 >

Просмотров темы: 11172

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*