Контакты
Подписка
МЕНЮ
Контакты
Подписка

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Автор: vasya | 27686 08.04.2011 12:25
раааноо черту...
вопросики еще есть ( на самом деле их куча )

>Практика была такая и у многих есть, это работает, но все зависит от грамотности ОБОСНОВАНИЯ, ну и как мы тут пришли к выводу - "личного общения" с Регулятором))))

Но просто не особо понимаю на чем строить это обоснование... на степени ущерба для субъекта ? тогда как его определить... нигде явно не написано, что такое значительное негативное последствие,негативное последствие для субъекта( при хорошей фантазии можно даже утерю фио + тел привести к значительным последствиям)чем аргументировать выбранную степень последствий ...что еще может влиять на класс системыа,какие факторы можно еще учитывать ?

Автор: +_+ | 27688 08.04.2011 12:52
оценка происходит субъективно т.е. вы сами оцениваете ее (вербально).
если же хотите оценить более детально т.е. реальную величину ущерба, то необходимо вводить стоимость получения этой информации (человко - часы, ресурсы и.т.п. затраченные на ее получение, возможный ущерб при раскрытии - количественно)
а так вы оцениваете вербальный показатель :) но не все можно оценить количественно и не все вербально...
как уже говорилось>> простое управление рисками
З.Ы. есть много методик оценки... Googl всезнаюЩ..

Автор: vasya | 27689 08.04.2011 12:59
>З.Ы. есть много методик оценки... Googl всезнаюЩ..

ну хотелось бы услышать примеры, прошедшие проверку )

Автор: +_+ | 27690 08.04.2011 13:16
ГОСТ Р ИСО/МЭК 13335-3-2007

БР ИББС 2.2
в общем каждая методика уникальна сама по себе и нет идеального метода оченки рисков
Аудит в конце концов проведите... (та же оценка по сути)..

Автор: Tomas | 27693 08.04.2011 13:59
Vasya, зайдите на сайты ведущих компаний по защите персональных данных и посмотрите перечень их клиентов, он = удачникам, прошедшим проверки)))
а вот самостоятельным компаниям везет меньше, так как обычно они нарываются на ТЗКИ, и ряд еще прикольностей, о которых пишут все кому не лень.
P.S. если сомневаетесь в своих силах - наймите лицензиата ФСТЭК (так дешевле получится, уверяю, сам я не из интегратора, раньше работал).
Наличие сертификата по ИСО 27001 - это не индульгенция от 152-ФЗ, так что даже оценив риски вы не докажите ничего Регуляторам.

нет спецкатегорий, объем прыгает, обрабатываемые ПДН при потере не нанесут значительного вреда субъекту, строим защиту сертифицирвоанными СЗИ, дружим с Регуляторами

Автор: vasya | 27698 08.04.2011 14:14
мы планируем разработать всю документацию, чму и тд и только потом с тз идти к лицензиату( ps как отправить официальный запрос в ФСТЭК ?)[просто, если фстэк ответит что лицензия на тзки обязательна - будет нанимать лицензиата, нет - справимся своими силами, а то столько споров о необходимости тзки]

Автор: Tomas | 27701 08.04.2011 14:26
лицензия на ТЗКИ обязательна, но вы действительно можете многое сами сделать)
документы разработайте, потом лицензиат проверит и подправит, если нужно будет.

Автор: vasya | 27703 08.04.2011 14:29
"лицензия на ТЗКИ обязательна"
не хочу затевать и в этой ветке споры... мое мнение другое, поэтому и хотел узнать

"как отправить официальный запрос в ФСТЭК"

Автор: Tomas | 27704 08.04.2011 14:30
а во ФСТЭК просто письмо напишите с вопросом, они ответят, без заморочек там. Писем таких уже и в инете много есть, но если хотите свое - удачи)))
http://www.minzdravsoc.ru/docs/others/15

Автор: Некто | 27705 08.04.2011 14:33
vasya, очень просто: вот контакты http://www.fstec.ru/_razd/_osno.htm
Постарайтесь только как можно точне сформулировать вопрос, который вас интересует. А то как спросите - так и ответят :)

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Просмотров темы: 44495

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*