Контакты
Подписка
МЕНЮ
Контакты
Подписка

Соблюдение требований ФСТЭК по защите ИСПДн 1-го класса - Форум по вопросам информационной безопасности

Соблюдение требований ФСТЭК по защите ИСПДн 1-го класса - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: AIB | 41429 18.01.2013 15:01
mav, даже если требования будут старыми - существенно поменялась классификация. Настолько, что ранее бывший 1 классом иногда сейчас может уйти в 4 или 3 требование защищенности. А это существенно другие расходы в любом случае.

Автор: mav | 41430 18.01.2013 15:27
Не согласен, если смотреть на рынок СЗИ, то существенной разницы не будет, практически все представленные СЗИ сертифицир до К1 включительно. Ну единтвенное на что можно потратиться в пустую это на угрозы по каналам ПЭМИн, но для ПДн я считаю это бредом. Я еще раз повторюсь достаточно поменять акт классификации и перелистать МУ

Автор: mav | 41431 18.01.2013 15:28
Но к тому же для ранее создаваемых ИСПДн можно руководствоваться старыми требованиями

Автор: malotavr | 41434 18.01.2013 16:53
> глупо верить что изменятся требования по защите ИСПДн

Правда? :) Вы их для начала почитайте.
http://www.fstec.ru/index.php/ru/component/attachments/download/465

> и придется тратить миллионы

Сколько будет стоить консалтинг на предмет "пацаны, скажите, а нам надо что-нибудь переделать?" для территориально распределенной ИСПД с 1 уровнем защищенности?

> Но к тому же для ранее создаваемых ИСПДн можно руководствоваться старыми требованиями

С чего бы это?

Автор: mav | 41435 18.01.2013 17:04
Из приказа п. 2 "Установить, что настоящий приказ применяется для обеспечения безопасности персональных данный во вновь создаваемых (модернизируемых) информационных системах персональных данных"

Автор: malotavr | 41440 18.01.2013 19:12
> Из приказа п. 2 "Установить, что настоящий приказ применяется для обеспечения безопасности персональных данный во вновь создаваемых

Ага, спасибо, не обратил внимания.

Но топискстартер спрашивает "вообще с чего начинать?", т.е. системы защиты нет или, как минимум, она не документирована. Согласны, что в его случае ориентироваться на приказ 58, а потом переходить на новый пакет требований бессмысленно бессмысленно? Даже если система защиты соответствует сразу обоим нормативом, каждый пакет документов - это несколько человекомесяцев документописательства.

Автор: Антон (автор темы) | 41445 19.01.2013 11:48
Интересная дискуссия. Плюс отдельное спасибо за ссылку на проект приказа.
Только все таки не совсем понятно.

Ладно. 1119 - и /вытекающие документы - ок.
Пусть даже 55/85/20 и вытекающая классификация.

Но по-мимо данных требований, что еще НЕОБХОДИМО применить/сделать к указанным ИСПДн (в муниципальном органе, К1)?

Я честно говоря так и не понял по поводу СТР-К - нужно ли выполнять все требования этого документа?
- непонятен пакет документов, который д/б подготовлен.
- не понятно вот эта классификация защищенности АС от НСД (всяк ие 1Г, и прочее 3Б) - обязательна или нет?
- аттестация обязательна или нет?
- опять же какие пакеты документов д/б, что бы если тот же ФСТЭК (не РКН!) приехали на проверку - не было проблем. Всякие матрицы доступа к ИС, технические задания, технические паспорта, модели угроз, инструкции резервного копирования, инструкции антивирусной защиты и т.д.
Т.е. я как бы знаю, что есть те или иные документы, но как-то с их необходимость и списком наименований путаюсь.
Тут приятель говорил, что необходимо вести кучу всякого рода журналов: учет паролей,чет мер, учет машинных носителей, учет движения этих носителей, учет еще чего-то..

Какие из них просто нужны исходя из логики Информационной безопасности. а какие для того что бы ФСТЭК не наказали.
вот.

{Например а 211 ПП четко задан список документов. можно потратить кучу времени (что собственно и делается) на их подготовку. но по крайней мере ясно к чему двигаться.}
А со всеми этими требования ФСТЭК не ФСТЕК.... ((((

Автор: malotavr | 41450 19.01.2013 17:00
> Я честно говоря так и не понял по поводу СТР-К - нужно ли выполнять все требования этого документа?

Нет, не нужно. Он скоро будет заменен на вот этот http://www.fstec.ru/index.php/ru/component/attachments/download/463

Почитайте, появятся конкретные вопросы - можно будет обсудить.

Автор: Антон | 41453 19.01.2013 18:58
Спасибо, malotavr, за ссылку на проект приказа. Пригодился.

- Не понятно, как эти требования будут сочетаться с требованиями другого документа (ссылка выше), который вытекает из 152 и 1119?
- Не все таки будут ли ограничения на установку СЗИ и разработку документации, т.е. кто будут иметь права проводить все эти мероприятия и разрабатывать документы: любой компетентный сотрудник организации или лицо имеющее лицензию на защиту информации?
- Не понятно, на счет аттестации: силами организации или привлекать специализированную организацию имеющую соответствующую лицензию?

Ну и вообще несколько страшновато, ибо такой объем документации просто ужасть. И все это придется разрабатывать мне одному (если конечно я вообще буду иметь на это право).
вот.

Автор: AIB | 41454 20.01.2013 08:38
По документации можно сказать спасибо Алексею Лукацкому - http://lukatsky.blogspot.ru/2012/07/100.html
Безусловно, местами нуждаются уже в творческом переосмыслении, в связи со сменой нормативки, но в качестве исходных примеров крайне полезно.

Страницы: < 1 2

Просмотров темы: 13087

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*