Контакты
Подписка
МЕНЮ
Контакты
Подписка

Вопрос по аттестации - Форум по вопросам информационной безопасности

Вопрос по аттестации - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Олег | 42907 28.03.2013 21:32
2 sekira,
пп 4,6,10, - ни о чем конкретном
п 25, техканалы? опять без конкретики
а вот в 26 все ясно, среди прочего установлением КЗ и прочими орг. мерами никто не заставляет использовать все! к тому же не забываем что это не ГТ.
п 27 абз.2 имеется ввиду сертификация именно тех.средства защиты и прогр. средства защиты. сертификационным испытаниям подвергаются именно СЗИ, а ОИ аттестуются, или я не прав?

Автор: sekira | 42909 28.03.2013 22:16
"сертификационным испытаниям подвергаются именно СЗИ, а ОИ аттестуются, или я не прав"
Неправы.
ТС АС тоже могут сертифицироватся и испытываться (а не быть неактуальными для угроз ПЭМИН) при аттестационных испытаниях.

Автор: ВАР | 42911 29.03.2013 06:20
>> "сертификационным испытаниям подвергаются именно СЗИ, а ОИ аттестуются, или я не прав"
> Неправы.
Секира, Вы так и не пояснили в чём Олег не прав то? То что технические средства у АС могут сертифицироваться это понятно. Но Олег утверждал, что ОИ (в частности АС) не сертифицируется, а именно аттестуется. Так в чём же он не прав?

Автор: sekira | 42915 29.03.2013 07:35
Он неправ в трактовке пункта 912-51

27. Информация, содержащая сведения, отнесенные к государственной или служебной тайне, должна обрабатываться с использованием защищенных систем и средств информатизации и связи или с использованием технических и программных средств защиты, сертифицированных в установленном порядке.

Соответствие технического средства и его программного обеспечения требованиям защищенности подтверждается:
1) сертификатом, выдаваемым предприятием, имеющим лицензию на этот вид деятельности;
2) по результатам сертификационных испытаний;
3) предписанием на эксплуатацию, оформляемым по результатам специальных исследований и специальных проверок технических средств и программного обеспечения.

Этот пункт относится не только к сертификации СЗИ. А по большей части к сертификации и специследованиям ОТСС АС.

Оформить Предписание на эксплуатацию ОТСС АС и написать в нем что ПЭМИН неактуален поэтому мол используйте технику АС как хотите согласно данного пункта не получится! Написано что предписания должно быть по результатам специальных исследование, то есть на объекте нужно померят ПЭМИН и написать на основе полученных данных после расчета по "Временной методике..." документ по размещения и защищенности ОТСС АС.
В данном постановлении пунктами которые я привел выше государство как собственник "служебной тайны" уже решило что утечка по ПЭМИН актуальна и заставила провести мероприятия по защите информации от такой утечки опять таки приведенные в пунктах ППр 912-51.

Автор: ВАР | 42917 29.03.2013 07:52
Опять - двадцать пять... Вопрос был о другом.

Автор: Олег | 42918 29.03.2013 07:53
2 sekira,
Во-первых, по вашей логики я должен защищаться от всех тех. разведок указанных в модели ИТР-2020? А для чего тогда создается Руководство по ТЗИ, где по мимо всего прочего указывается признанные опасными конкретные виды разведок на конкретном предприятии.
Во-вторых, СИ ОТСС проводится где? Давайте на путать с объектовым исследованием, о которых и идет речь! Мы говорим про аттестацию ОИ "Автоматизированная система обработки КИ".
И напоследок, по моему личному мнению, в п.27 ПП 912-51 2-й абзац относится к СЗИ, а 3-й к ОИ в целом. Там таки разделяют понятия "техническое средство" и "системы и средства автоматизации"

Автор: sekira | 42921 29.03.2013 10:00
"Во-первых, по вашей логики я должен защищаться от всех тех. разведок указанных в модели ИТР-2020"
Не передергивайте. Я такого не говорил, а просто привел пункты, которые (по моему мнению) не дают права для АС, обрабатывающих "служебную тайну" сделать угрозу ПЭМИН в Модели угроз неактуальными.

Трактуйте как хотите! Я всего лишь привел ссылки в НМД и сказал свою позицию и трактовку по данному вопросу.
Возникают спорные вопросы с лицензиатом пишите письмо регулятору.
Лицензиат защищается от регулятора проводя все его "рекомендации", иногда неодназначные и зачастую связанные с "белыми пятнами НМД".
Не нравится "требования" лицензиата при аттестации жалуйтесь во ФСТЭК или ищите другого более "покладистого" лицензиата.

По вопросу заданному вначале пользуемся (в меру своей трактовки и с учетом целей этой трактовки (поменьше истратить денег, защититься от проверяющих, реализовать адекватную по-своему мнению защиту от угроз и т.д) ППр 912-51 и СТР-К .Других НМД по этому вопросу нет. Непонятны (не устраивают) пункты НМД пишите (звоните, спрашивайте) регулятора. За ним последнее слово.



Страницы: < 1 2

Просмотров темы: 7773

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*