Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация АС (НЕ ГТ) - Форум по вопросам информационной безопасности

Аттестация АС (НЕ ГТ) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: Игорь | 50801 20.02.2014 11:46
"для УЦ есть свои требования".
А где эти требования изложены?

Автор: sekira | 50803 20.02.2014 12:35
"для негосударственных организаций СТР-К является рекомендательным документом"
Я вам открою секрет для государственных тоже (хот и написано в СТР-К обратное!
Требования выдвигаются не СТР-К а документами обязывающими его выполнять. Тоже самое и требования к аттестации по КИ не всегда как вы писали она рекомендательная!

"Но других-то документов для них (кроме 21 приказа по ПДн) просто нет! "
Это не доказывает обязательность СТР-К!!

"По поводу проведения специсследований в том же СТР-К нет ни слова, и необходимость их проведения, неважно на каком этапе, определяется актуальностью канала ПЭМИН в МУ, т.е. на усмотрение заказчика "

Ваша фраза была не о том нужно желать или не нужно, а о том как проводятся специсследования. Фраза была неправильная, я и уточнил.

К УЦ
ПКЗ 2005
ФЗ 63 Статья 13. Удостоверяющий центр
Приказ ФСБ от 27 декабря 2011 г. N 796
ну и еще если покопать но неохота :))

Автор: Alexan | 50810 20.02.2014 14:35
Добрый день! А кто нибудь подскажет в каких случаях обязательно делать исследования на ПЭМИН? Или это можно определять самому исходя из модели угроз? Если подскажете какой нибудь РД или ФЗ, то тоже не плохо.
P.S. Если это важно то необходима аттестация ПК в медицинской организации (не государственной), вот только вопрос в необходимости делать ПЭМИН

Автор: Игорь | 50812 20.02.2014 14:49
Alexan,
про ПЭМИН всё уже было написано выше - исходя из модели угроз, даже для медицинской организации. Если у вас на ПК персональные данные, то см. ПП 1119 и приказ ФСТЭК № 21

Автор: sekira | 50816 20.02.2014 15:38
"А кто нибудь подскажет в каких случаях обязательно делать исследования на ПЭМИН?"
Если есть требования в документах по защите информации на определенном ОИ. Для конкретной информации и конкретного ОИ. ГТ, ведомственные требования. Или ваши требования в ваших документах на ОИ.

"Или это можно определять самому исходя из модели угроз?"
Не можно а нужно.

Автор: Alexan | 50817 20.02.2014 16:58
В организации на ПК обрабатываются ПДн включая биометрику (гос.тайны нет). Требований в документах по защите информации на ОИ по исследованию на ПЭМИН нет. Модель угроз тоже не предполагает ПЭМИН. Как я понимаю если делать аттестацию по СТР-К то исследования ПЭМИН обязательны, а если по ГОСТ РО 0043-003-2012 и 0043-004-2013 то нет. Я прав?

Автор: sekira | 50822 20.02.2014 20:10
по СТР-К то исследования ПЭМИН обязательны, а если по ГОСТ РО 0043-003-2012 и 0043-004-2013 /

Нет не правы там сказано как делать если вы в модели угроз признали эту угрозу актуальной!

Автор: Alexan | 50834 21.02.2014 08:58
Так вопрос в том, как проводя аттестацию не делать исследования на ПЭМИН. Из Ваших слов я понял что при аттестации ПЭМИН делать обязательно. Если возможно то по подробнее )

Автор: Игорь | 50835 21.02.2014 09:14
Alexan,
делать специсследования ПЭМИН или не делать при аттестации решаете вы сами исходя из вашей модели угроз. Если признаете канал неактуальным, то не нужно.
По поводу применения СТР-К в связи с выходом приказов ФСТЭК 17 и 21 (по ПДн) почитайте информационное сообщение ФСТЭК
http://fstec.ru/normotvorcheskaya/informatsionnye-i-analiticheskie-materialy/64-normotvorcheskaya/informatsionnye-i-analiticheskie-materialy/716-informatsionnoe-soobshchenie-fstek-rossii-1

Автор: sekira | 50836 21.02.2014 09:52
Уже ответили.
Хотите будет не хотите не будет.
Правда есть лицензиаты которые говорят мол хотите аттестат делаем ПЭМИН.

Страницы: < 1 2 3 4 >

Просмотров темы: 12679

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*