Контакты
Подписка
МЕНЮ
Контакты
Подписка

ИСПДн - Форум по вопросам информационной безопасности

ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Александр | 30603 16.08.2011 11:03
Господа!

Скажите, обязана ли ИСПДн иметь аттестат соответствия по требованиям защиты информации, либо какой-нибудь другой документ, подтверждающий защищенность ИСПДн в общем?

Или же можно ограничиться только Актом классификации ИСПДн и отдельными сертификатами на СЗИ? При этом даже протоколы ПЭМИ и НСД не составлять?

Автор: TIP | 30606 16.08.2011 11:34
Аттестат соответствия на ИСПДн не обязателен.

Акт классификации ИСПДн и сертификаты на СЗИ должны быть обязательно. Протоколы измерений ПЭМИН нужны только если актуальны угрозы утечки по этим каналам.

Автор: Александр | 30607 16.08.2011 11:42
>>Протоколы измерений ПЭМИН нужны только если актуальны угрозы утечки по этим каналам.<<

Т.е., если эти угрозы описаны самим оператором ПД в моделе угроз? Если так, то с точки зрения законодательства защищенность ИСПД всего лишь обеспечивается (подтверждается) наличием сертификатов на СЗИ.

Мда, интересный подход к защищенности информационных ресурсов у наших законодателей, обидно даже стало за отрасль ИБ.

Автор: TIP | 30608 16.08.2011 11:48
Ну это не совсем так.... Формально чтобы признать неактуальность угроз утечек по каналам ПЭМИН, необходимо провести измерения и на их основании принять решение... Но можно и без этих проверок признать эти угрозы неактуальными, хотя тут уже зависит от проверяющих, удовлетворят эти доводы их или нет.

Вообще защищенность обеспечивается наличием СЗИ, а не наличием сертификатов. Даже не наличием СЗИ, а тем что они установлены, настроены и правильно функционируют....

А сертификат лишь подтверждает функционал СЗИ и отсутствии НДВ, ну или еще что-либо в зависимости от сертификата

Автор: Александр | 30610 16.08.2011 11:53
Судя по приложению к Приказу 58, одного наличия СЗИ недостаточно, нужно ещё, чтобы они прошли процедуру оценки соответствия. В каком виде эта процедура соответствия будет (сертификат, протокол и т.п) - это уже другой вопрос.

А так, оба Ваших, TIP, сообщения понятны полностью. Спасибо за ответы!

Автор: TIP | 30612 16.08.2011 12:03
На данный момент единственным подтверждением соответствия является сертификация, так говорят регуляторы, а значит так и есть:))

Автор: Саша | 30695 18.08.2011 09:56
Добрый день!
Подскажите какое оборудование нужно для получение лицензии на техническую защиту конфиденциальной информации ?

Автор: Алексей | 30734 19.08.2011 10:55
В 58 приказе упоминается процедура соответствия.

Где найти формальные требования по этой процедуре?

Хотелось бы обратить внимание, что по законам РФ, если формальных утверждённых требований нет, то на это требование регулятора можно не обращать внимание

Автор: TIP | 30736 19.08.2011 12:14
>>Хотелось бы обратить внимание, что по законам РФ, если формальных утверждённых требований нет, то на это требование регулятора можно не обращать внимание<<

Ну можете не обращать конечно, ответственность на Вас... Хорошо если Вы для себя систему защиты строите, максимум Вам штраф, ну или суд и может быть Вы его выиграете.... А если Вы лицензиат ФСТЭК, то выбора у Вас нет....

А формальных требований нет, говорят что единственной процедурой подтверждения соответствия является аттестация, значит это где-то закреплено....

Страницы: < 1 2

Просмотров темы: 8901

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*