Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обсуждение статьи: Открытое письмо директору ФСТЭК России В.В. Селину - Форум по вопросам информационной безопасности

Обсуждение статьи: Открытое письмо директору ФСТЭК России В.В. Селину - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: < 1 2 3 4 5 6 >

Автор: СВЧ, ТехЗИ | 36093 07.04.2012 17:33
Автор письма поднял весьма актуальную тему. С учетом того, что написали коллеги выше (не хочу повторяться), хочу отметить некоторые моменты.
1. Применять для защиты ПДн что попало не получится, и тут пусть аноним сядет и засохнет. Это должно быть заявлено жестко и однозначно.
2. Конечно, за годы, когда на защиту ПДн было нас...ть, многие понаписали БД черти на чем, а теперь приходят и плачутся: ну аттестуйте нам, пож., нашу базу ПДн в СУБД "Амерские Рога&Копыта". А вот хрен Вам! Люди, продвинутые, предприимчивые и грамотные потратились не только на разработку, но и на сертификацию. А вы, все плачущие, раз такие чудаки на букву "М", теперь платите за свою дурость. Не хотите сертифицироваться, покупайте готовое и переходите на сертифицированные продукты. Номенклатуры в более 800 наименований более, чем достаточно для выбора. А продолжать вакханалию не удастся.
3. По поводу длительности процедуры сертификации - ложь. По крайней мере, не всегда и не у всех. Мы выполняем работы, если нет "косяков" разработчика, в течение 3-4 недель по 5 классу СВТ и 4 уровню контроля НДВ, еще 1 неделя на документы. Есть, конечно "великие" в системе сертификации, "монстры", которые натянули на себя все, что только можно натянуть, а теперь и не справляются сами, и на других косо смотрят, если клиент-заявитель от них сбежал из-за их же сопле-жевания и надувания щек. Если средство защиты по техническим каналам, то вообще у нас измерения занимают неделю, еще не более 2 недель мы пишем документы. Не буду указывать пальцем, к кому не стОит ходить за сертификатом. Их все знают, и их названия у всех на слуху. Их всего-то 3-4 испытательных лаборатории, которых все считают "грандами", а они считают, что только они все делают правильно.
Поэтому вывод: не нравятся эти "гранды-монстры", приходите к нам. Договоримся и по срокам, и по цене.

Автор: Сергей | 36109 09.04.2012 09:21
For СВЧ

Уважаемый, дает ли сертификат (аттестат) , выпущенный вашей лабораторией гарантию на то, что "враги" не ломанут мою систему?
Каким образом сертификационная лаборатория компенсирует мне убытки, возникшие в результате взлома?

Аналогичный вопрос и про другие СЗИ, имеющие сертификат ФСТЭК.
Что дает мне, кроме формального выполнения требований регуляторов, использование сертифицированных СЗИ?

А если в любом случае, крайнем останусь я, так может проще пойти по другому пути. Я защищаю информацию руководствуясь здравым смыслом, рекомендациям (не приказам) регуляторов и т.п., но если утечка произошла, то наказывайте меня по полной программе. По моему в Европе в основном такой подход.

Автор: Alcabar | 36131 09.04.2012 14:08
Даст ли страховой полис гарантию, что на улице обладателю не прилетит подарок в виде кирпича на голову?
И почему что-то должна компенсировать лаборатория?

При проведении сертификации вам дают средство, проверенное на отсутствие недокументированных возможностей - т.е программно-аппаратных закладок.
Это означает что используя это средство вы ТОЧНО не предоставляете свободный доступ неизвестному с supervisorpassword через н-ю закладку.
А ломанут Вас "враги" или нет - вопрос не в этом. Вопрос в защите стоит таким боком, чтобы сделать взлом ЭКОНОМИЧЕСКИ НЕВЫГОДНЫМ. Если на вытаскивание информации стоимостью 1000 килобаксов из вашей системы "враг" потратит 2000 килобаксов - эта информация ему нафиг не нужна.
А то что (к примеру) при использовании сертифицированных СЗИ был поставлен пароль "1234567" или оставлен стандартный - это не проблемы лаборатории.
Абсолютная защита может быть только одна - отключить от инета, все делать на бумаге. между офисами доставлять документы на перекладных или голубиной почтой. Перед прочтением документы следует сжигать.

Автор: Сергей | 36136 09.04.2012 15:27
For Alcabar

Про килобаксы вы правильно сказали, нет смысла ломать систему если не получишь дивидендов.
Тогда зачем всех операторов ПДн ставить в один ряд.
Есть монстры, обрабатывающие ПДн огромного числа граждан, и там может быть действительно конфиденциальная информация о том или ином субъекте ПДн. А есть небольшие конторки, обрабатывающие ПДн своих сотрудников (бухгалтерский и кадровый учет), ну и относительно небольшое количество ПДн своих клиентов-поставщиков. Так ведь они формально тоже операторы ПДн и с них начнут требовать и аттестацию ИСПДн и сертифицированные СЗИ. А ведь, по большому счету, никому не нужны их ПДн. Поэтому явно такая конторка потратит гораздо больше килобаксов на защиту того, что столько не стоит.
Тем более вы прекрасно знаете, что в основном утечки идут не от внешних хакеров, использующих программно-аппаратные закладки, а от внутренних сотрудников, которые про эти закладки и не слышали никогда.

Автор: СВЧ, ТехЗИ | 36145 09.04.2012 18:29
Сергей, Alcabar Вам правильно ответил. Абсолютно уверенным в чем-нибудь можно быть только в гробу. Но, в том то и смысл выстраивания всех в один ряд, что надо в области обращения ПДн наконец навести порядок. А другого способа, заставить всех работать в этом направлении, нет.
Кроме того, применение сертифицированных СЗИ и ПО также, как и выполнение обязательных действий по аттестации, ведет к созданию С И С Т Е М Ы защиты, состоящей не только из СЗИ, но и организационных и организационно-технических мер защиты, направленных в целом на если не на полное исключение, то уж, по крайней мере, существенное затруднение несанкционированного получения информации.
Если Вы считаете себя профессионалом в области защиты информации, то, надеюсь, Вы не ставите под сомнение, что информацию надо защищать. А вот методы и способы защиты будет нам с Вами определять государство, т.к. на то оно и государство, и его задача защищать интересы граждан, через регулятора - ФСТЭК России. И с этим Вам придется смириться, т.к. "здравый смысл" - понятие вкусовое, а требования законов и подзаконных актов - вполне конкретное и юридическое.
А вот насчет инсайдерских действий Вы не правы, система защиты ПДн как раз и направлена в т.ч. на то, чтобы такие действия не оставались не замеченными и безнаказанными.

Автор: Сергей | 36152 10.04.2012 09:03
For СВЧ

Так кто же против защищать информацию и создавать СИСТЕМЫ защиты.
Вопрос то не в этом.
У многих просто имеются сомнения в том, что требования регулятора по методам и способам защиты будут (и есть) адекватны современным реалиям развития информационных технологий.
Вспомните четырех-книжье ФСТЭК по ПДн. Честно говоря меня позабавило то, что наверное четверть документа про угрозы было посвящено утечкам по ПЭМИН. Видимо сейчас это наиболее актуальная угроза конфиденциальности. А описание вирусов, типа, наиболее опасные сейчас с расширением com :) и т.п.
К сожалению многие документы, выходящие из недр государства и регуляторов составлены не четко и допускают разные толкования. Иной раз из-за этого мысли всякие нехорошие возникают, а не специально ли это делается, а нет ли здесь коррупционной составляющей.
Непонятно, почему в последнем постановлении о лицензировании ФСБ пошла на такой шаг, как четко признала, сто лицензия по СКЗИ при работе "для себя" не нужна, а ФСТЭК почему то не решилась. А ведь формально, по требованиям ФСТЭК, пара хлопцев с средне-техническим образованием, но с комплектом аппаратуры и документации, позволяющие получить лицензию, могут строить СИСТЕМУ защиты, а имеющиеся у предприятия в штате ИБ высококлассные спецы (с соответствующим образованием и опытом) не имеют право это сделать.
Вопросов много, а четких, однозначных ответов, в том числе и от регуляторов, маловато.

Автор: Yason, мол.спец. (осторожно:-) | 36153 10.04.2012 10:03
2 Сергей
А где, в каком документе ясно сказано, что для себя (построение защиты внутри 1 юр. лица) нужна лицензия по ТЗКИ? Может где-то судебные разбирательства между регулятором и организацией были по этому вопросу? Есть ли факты указания регуляторов на нарушение законодательства РФ организациям, что они строят систему защиты для себя без лицензии ТЗКИ?

Автор: Yason, мол.спец. (осторожно:-) | 36155 10.04.2012 10:35
2 mav
Мда, пошло поехало. Только интересно, чем дело закончилось. Если пшиком, то это есть результат с положительным знаком.

Автор: Alcabar | 36157 10.04.2012 12:06
Гораздо более значимо то, что нет нигде отметок о том, что лицензия ТЗКИ для себя НЕ нужна. И судя по всему тут надо читать как " надо все, о чем прямо не сказано что это не требуется"... Вот такие "пироги с котятами"

Автор: Сергей | 36158 10.04.2012 13:57
2 Yason,

ПОСТАНОВЛЕНИЕ ПРАВИТЕЛЬСТВА РФ ОТ 3 ФЕВРАЛЯ 2012 Г. N 79 "О ЛИЦЕНЗИРОВАНИИ ДЕЯТЕЛЬНОСТИ ПО ТЕХНИЧЕСКОЙ ЗАЩИТЕ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ"

4. При осуществлении деятельности по технической защите конфиденциальной информации лицензированию подлежат следующие виды работ и услуг:
......
е) установка, монтаж, испытания, ремонт средств защиты информации (технических средств защиты информации,.....

Т.е. для установки антивиря, а он вроде как считается СЗИ мне нужно приглашать лицензиата, а сам, несколько раз нажать кнопку Next ни-ни.
Что самое интересное, ну установили у меня антивирь, а ведь настраивать и эксплуатировать его (как и любое другое СЗИ) лицензия не нужна, если работы делаешь для себя, а не оказываешь услугу. А ведь это более критично для уровня защищенности. В основном ошибки бывают именно при настройках.

Страницы: < 1 2 3 4 5 6 >

Просмотров темы: 23409

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*