| Автор: СВЧ, ТехЗИ | 36093 | 07.04.2012 17:33 |
|
Автор письма поднял весьма актуальную тему. С учетом того, что написали коллеги выше (не хочу повторяться), хочу отметить некоторые моменты.
1. Применять для защиты ПДн что попало не получится, и тут пусть аноним сядет и засохнет. Это должно быть заявлено жестко и однозначно. 2. Конечно, за годы, когда на защиту ПДн было нас...ть, многие понаписали БД черти на чем, а теперь приходят и плачутся: ну аттестуйте нам, пож., нашу базу ПДн в СУБД "Амерские Рога&Копыта". А вот хрен Вам! Люди, продвинутые, предприимчивые и грамотные потратились не только на разработку, но и на сертификацию. А вы, все плачущие, раз такие чудаки на букву "М", теперь платите за свою дурость. Не хотите сертифицироваться, покупайте готовое и переходите на сертифицированные продукты. Номенклатуры в более 800 наименований более, чем достаточно для выбора. А продолжать вакханалию не удастся. 3. По поводу длительности процедуры сертификации - ложь. По крайней мере, не всегда и не у всех. Мы выполняем работы, если нет "косяков" разработчика, в течение 3-4 недель по 5 классу СВТ и 4 уровню контроля НДВ, еще 1 неделя на документы. Есть, конечно "великие" в системе сертификации, "монстры", которые натянули на себя все, что только можно натянуть, а теперь и не справляются сами, и на других косо смотрят, если клиент-заявитель от них сбежал из-за их же сопле-жевания и надувания щек. Если средство защиты по техническим каналам, то вообще у нас измерения занимают неделю, еще не более 2 недель мы пишем документы. Не буду указывать пальцем, к кому не стОит ходить за сертификатом. Их все знают, и их названия у всех на слуху. Их всего-то 3-4 испытательных лаборатории, которых все считают "грандами", а они считают, что только они все делают правильно. Поэтому вывод: не нравятся эти "гранды-монстры", приходите к нам. Договоримся и по срокам, и по цене. |
|
| Автор: Сергей | 36109 | 09.04.2012 09:21 |
|
For СВЧ
Уважаемый, дает ли сертификат (аттестат) , выпущенный вашей лабораторией гарантию на то, что "враги" не ломанут мою систему? Каким образом сертификационная лаборатория компенсирует мне убытки, возникшие в результате взлома? Аналогичный вопрос и про другие СЗИ, имеющие сертификат ФСТЭК. Что дает мне, кроме формального выполнения требований регуляторов, использование сертифицированных СЗИ? А если в любом случае, крайнем останусь я, так может проще пойти по другому пути. Я защищаю информацию руководствуясь здравым смыслом, рекомендациям (не приказам) регуляторов и т.п., но если утечка произошла, то наказывайте меня по полной программе. По моему в Европе в основном такой подход. |
|
| Автор: Alcabar | 36131 | 09.04.2012 14:08 |
|
Даст ли страховой полис гарантию, что на улице обладателю не прилетит подарок в виде кирпича на голову?
И почему что-то должна компенсировать лаборатория? При проведении сертификации вам дают средство, проверенное на отсутствие недокументированных возможностей - т.е программно-аппаратных закладок. Это означает что используя это средство вы ТОЧНО не предоставляете свободный доступ неизвестному с supervisorpassword через н-ю закладку. А ломанут Вас "враги" или нет - вопрос не в этом. Вопрос в защите стоит таким боком, чтобы сделать взлом ЭКОНОМИЧЕСКИ НЕВЫГОДНЫМ. Если на вытаскивание информации стоимостью 1000 килобаксов из вашей системы "враг" потратит 2000 килобаксов - эта информация ему нафиг не нужна. А то что (к примеру) при использовании сертифицированных СЗИ был поставлен пароль "1234567" или оставлен стандартный - это не проблемы лаборатории. Абсолютная защита может быть только одна - отключить от инета, все делать на бумаге. между офисами доставлять документы на перекладных или голубиной почтой. Перед прочтением документы следует сжигать. |
|
| Автор: Сергей | 36136 | 09.04.2012 15:27 |
|
For Alcabar
Про килобаксы вы правильно сказали, нет смысла ломать систему если не получишь дивидендов. Тогда зачем всех операторов ПДн ставить в один ряд. Есть монстры, обрабатывающие ПДн огромного числа граждан, и там может быть действительно конфиденциальная информация о том или ином субъекте ПДн. А есть небольшие конторки, обрабатывающие ПДн своих сотрудников (бухгалтерский и кадровый учет), ну и относительно небольшое количество ПДн своих клиентов-поставщиков. Так ведь они формально тоже операторы ПДн и с них начнут требовать и аттестацию ИСПДн и сертифицированные СЗИ. А ведь, по большому счету, никому не нужны их ПДн. Поэтому явно такая конторка потратит гораздо больше килобаксов на защиту того, что столько не стоит. Тем более вы прекрасно знаете, что в основном утечки идут не от внешних хакеров, использующих программно-аппаратные закладки, а от внутренних сотрудников, которые про эти закладки и не слышали никогда. |
|
| Автор: СВЧ, ТехЗИ | 36145 | 09.04.2012 18:29 |
|
Сергей, Alcabar Вам правильно ответил. Абсолютно уверенным в чем-нибудь можно быть только в гробу. Но, в том то и смысл выстраивания всех в один ряд, что надо в области обращения ПДн наконец навести порядок. А другого способа, заставить всех работать в этом направлении, нет.
Кроме того, применение сертифицированных СЗИ и ПО также, как и выполнение обязательных действий по аттестации, ведет к созданию С И С Т Е М Ы защиты, состоящей не только из СЗИ, но и организационных и организационно-технических мер защиты, направленных в целом на если не на полное исключение, то уж, по крайней мере, существенное затруднение несанкционированного получения информации. Если Вы считаете себя профессионалом в области защиты информации, то, надеюсь, Вы не ставите под сомнение, что информацию надо защищать. А вот методы и способы защиты будет нам с Вами определять государство, т.к. на то оно и государство, и его задача защищать интересы граждан, через регулятора - ФСТЭК России. И с этим Вам придется смириться, т.к. "здравый смысл" - понятие вкусовое, а требования законов и подзаконных актов - вполне конкретное и юридическое. А вот насчет инсайдерских действий Вы не правы, система защиты ПДн как раз и направлена в т.ч. на то, чтобы такие действия не оставались не замеченными и безнаказанными. |
|
| Автор: Сергей | 36152 | 10.04.2012 09:03 |
|
For СВЧ
Так кто же против защищать информацию и создавать СИСТЕМЫ защиты. Вопрос то не в этом. У многих просто имеются сомнения в том, что требования регулятора по методам и способам защиты будут (и есть) адекватны современным реалиям развития информационных технологий. Вспомните четырех-книжье ФСТЭК по ПДн. Честно говоря меня позабавило то, что наверное четверть документа про угрозы было посвящено утечкам по ПЭМИН. Видимо сейчас это наиболее актуальная угроза конфиденциальности. А описание вирусов, типа, наиболее опасные сейчас с расширением com :) и т.п. К сожалению многие документы, выходящие из недр государства и регуляторов составлены не четко и допускают разные толкования. Иной раз из-за этого мысли всякие нехорошие возникают, а не специально ли это делается, а нет ли здесь коррупционной составляющей. Непонятно, почему в последнем постановлении о лицензировании ФСБ пошла на такой шаг, как четко признала, сто лицензия по СКЗИ при работе "для себя" не нужна, а ФСТЭК почему то не решилась. А ведь формально, по требованиям ФСТЭК, пара хлопцев с средне-техническим образованием, но с комплектом аппаратуры и документации, позволяющие получить лицензию, могут строить СИСТЕМУ защиты, а имеющиеся у предприятия в штате ИБ высококлассные спецы (с соответствующим образованием и опытом) не имеют право это сделать. Вопросов много, а четких, однозначных ответов, в том числе и от регуляторов, маловато. |
|
| Автор: Yason, мол.спец. (осторожно:-) | 36153 | 10.04.2012 10:03 |
|
2 Сергей
А где, в каком документе ясно сказано, что для себя (построение защиты внутри 1 юр. лица) нужна лицензия по ТЗКИ? Может где-то судебные разбирательства между регулятором и организацией были по этому вопросу? Есть ли факты указания регуляторов на нарушение законодательства РФ организациям, что они строят систему защиты для себя без лицензии ТЗКИ? |
|
| Автор: Yason, мол.спец. (осторожно:-) | 36155 | 10.04.2012 10:35 |
|
2 mav
Мда, пошло поехало. Только интересно, чем дело закончилось. Если пшиком, то это есть результат с положительным знаком. |
|
| Автор: Alcabar | 36157 | 10.04.2012 12:06 |
|
Гораздо более значимо то, что нет нигде отметок о том, что лицензия ТЗКИ для себя НЕ нужна. И судя по всему тут надо читать как " надо все, о чем прямо не сказано что это не требуется"... Вот такие "пироги с котятами"
|
|
| Автор: Сергей | 36158 | 10.04.2012 13:57 |
|
2 Yason,
ПОСТАНОВЛЕНИЕ ПРАВИТЕЛЬСТВА РФ ОТ 3 ФЕВРАЛЯ 2012 Г. N 79 "О ЛИЦЕНЗИРОВАНИИ ДЕЯТЕЛЬНОСТИ ПО ТЕХНИЧЕСКОЙ ЗАЩИТЕ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ" 4. При осуществлении деятельности по технической защите конфиденциальной информации лицензированию подлежат следующие виды работ и услуг: ...... е) установка, монтаж, испытания, ремонт средств защиты информации (технических средств защиты информации,..... Т.е. для установки антивиря, а он вроде как считается СЗИ мне нужно приглашать лицензиата, а сам, несколько раз нажать кнопку Next ни-ни. Что самое интересное, ну установили у меня антивирь, а ведь настраивать и эксплуатировать его (как и любое другое СЗИ) лицензия не нужна, если работы делаешь для себя, а не оказываешь услугу. А ведь это более критично для уровня защищенности. В основном ошибки бывают именно при настройках. |
|
Просмотров темы: 23409