Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация ИСПн - Форум по вопросам информационной безопасности

Аттестация ИСПн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: sekira | 40637 04.12.2012 13:30
"Для объектов по КИ аттестация вообще необязательна"

Ппр 912-51 п.27!

На вопрос не ответили...для ИСПДн..
"А если про периодический контроль после проведения аттестации ИСПДн, то в Аттестате должно быть указано, когда проходить контроль и с какой периодичностью"
Пункт документа?

В положении по аттестации (если попытается натянуть его на аттестацию КИ)
сказа немного по другому!

"3.10.1. Государственный контроль и надзор, инспекционный контроль за проведением аттестации объектов информатизации проводится Гостехкомиссией России как в процессе, так и по завершении аттестации, а за эксплуатацией аттестованных объектов информатизации - периодически в соответствии с планами работы по контролю и надзору.
Гостехкомиссия России может передавать некоторые из своих функций государственного контроля и надзора по аттестации и за эксплуатацией аттестованных объектов информатизации аккредитованным органам по аттестации. "


Автор: Adelina | 40638 04.12.2012 13:34
<<<"А если про периодический контроль после проведения аттестации ИСПДн, то в Аттестате должно быть указано, когда проходить контроль и с какой периодичностью"
Пункт документа?

я перепутала это с условиями эксплуатации ОИ. Правда, такого нету.

Автор: мимо проходил | 40640 04.12.2012 15:00
Господа и дамы... Заказываем ГОСТ РО в Стандартинформе (по телефону нам было сказано, что типографский вариант уже давно существует, да и представители ФСТЭК (не регионалы) акцентировали внимание на необходимости применения данного ГОСТа на практике). Там про периодический контроль для КИ все четко сказано.

Автор: sekira | 40644 04.12.2012 15:23
"на необходимости применения данного ГОСТа на практике"

И ЧЕ!? Где ссылка в НМД по КИ или ГТ или ПДн о необходимости следовать этому ГОСТу?

Автор: мимо проходил | 40647 04.12.2012 16:08
to sekira:
И ЧЕ!? Где ссылка в НМД по КИ или ГТ или ПДн о необходимости следовать этому ГОСТу?

Согласен, формально ссылок в ранее выпущенных документах нет и быть не может... Согласен, система ГОСТов по закону о тех. регулировании - филькина грамота (а где же обещанные технические регламенты????) ... Съездите на Старую Басманную, объясните им, ЧЕ к ЧЕМУ.

Но документ вышел и регулятор, к сожалению, будет требовать его выполнения.

Ни в коем случае лично не хотел кого-то задеть, но вопрос стоял четко: ГДЕ (касаемо КИ)??? Ответ - в ГОСТ РО

Автор: мимо проходил | 40649 04.12.2012 16:39
Предыдущий пост, естественно, был касаемо периодического контроля защищенности АС, обрабатывающей ГТ и КИ (читай - информации ДСП, определения которой в нашем законодательстве нет, как и о ее защите (не считая органов гос.власти))...
Насчет аттестации ИСПДн, естественно (как и во всей стране), нет 100% определенности насчет аттестации ... Готовы подтягивать ИСПДн под КИ в чистом виде, идти на поводу у регуляторов со всеми вытекающими, использовать "нелигитимный" СТР-К...
Но, прочитав 330 ПП от мая 2011, не узрел там понятия аттестации... Ждем новых документов от регуляторов... Там и будет видно, куда мы движемся:)))

Автор: sekira | 40652 04.12.2012 17:08
"Ждем новых документов от регуляторов"

Золотые слова!!!

Автор: :-) | 40654 04.12.2012 18:38
Считаю, если ИСПДн была аттестована только на соответствие требований безопасности персональных данных, то ссылаться на НМД и стандарты, имеющие метки ограниченного доступа, незаконно в силу п. 2 ст. 4 Федерального закона от 27 июля 2006 года № 152-ФЗ "О персональных данных":
На основании и во исполнение федеральных законов государственные органы, Банк России, органы местного самоуправления в пределах своих полномочий могут принимать нормативные правовые акты, нормативные акты, правовые акты (далее - нормативные правовые акты) по отдельным вопросам, касающимся обработки персональных данных. Такие акты не могут содержать положения, ограничивающие права субъектов персональных данных, устанавливающие не предусмотренные федеральными законами ограничения деятельности операторов или возлагающие на операторов не предусмотренные федеральными законами обязанности, и ПОДЛЕЖАТ ОФИЦИАЛЬНОМУ ОПУБЛИКОВАНИЮ.

Такие документы, как СТР-К со своими Временными методиками, ПП 912-51, ГОСТ РО 0043-003-2012 и т.п. являются документами ограниченного доступа и опубликованы не были. Выводы делайте сами.
Это теоретически, а практика "прекрасна" тем, что она непредсказуема и не всегда подчиняется теоретическим конструкциям. Сразу на ум вспоминается фраза Салтыкова-Щедрина, что жёсткость российских законов искупается и компенсируется необязательностью их исполнения...
Например, почему тогда с полной версии Базовой модели угроз ФСТЭК не снял ограничительную метку "ДСП" остаётся загадкой?! Но ведь это не единственное, что вызывает вопросы в области безопасности персональных данных...

Автор: Прохожий | 40660 04.12.2012 22:40
А классификация по ИСПдн - для чего:? Если аттестовывать системы - то по классам защищенности, Если для лицензии - то объект должен быть аттестован по требованиям безопасности, опять же по требованиям РД Гостехкомиссии России, ИСПдн - для оттягивания денег от организаций?!!

Страницы: < 1 2

Просмотров темы: 7096

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*