Контакты
Подписка
МЕНЮ
Контакты
Подписка

Использование САЗ при аттестации объектов по обработке конфид. информации (в том числе ПДн) - Форум по вопросам информационной безопасности

Использование САЗ при аттестации объектов по обработке конфид. информации (в том числе ПДн) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 >

Автор: ??? | 42565 09.03.2013 09:26
Насколько великий и могучий СВЧ, ТехЗИ?! Настолько, что его и только его мнение истинно и правильно, а голова его окутана нимбом святого пророка защиты информации!!! История свидетельствует, что именно такие "идеологические" фанатики ради своих идеалов "ставили к стенке" людей с отличающимся мнениями от их идеалов. Вот и подтверждение: "Сюда бы ФСТЭКу не мешало бы иногда заходить и выяснять, кто, с каких предприятий, какие вопросы задает. А потом рассматривать вопрос о приостановлении соответствующих лицензий и аттестатов." Может, когда надоест "иногда забегать сюда и прикалываться с паноптикума", начнёт "сливать" регуляторам? Время покажет.
Не важно, что рыба гнёт с головы, а чистят её с хвоста. Куда важнее: кто будет чистит с хвоста и кто готовит для этого инструмент и методику чистки!!!

Автор: Нефедьев С.Г. | 42566 09.03.2013 09:34
СВЧ, ТехЗИ | 42564
>Вы знаете разницу между бухгалтером, который закончил институт по специальности бухучет и аудит, и бухгалтером после месячных курсов?

Эту же мысль я постарался выразить немного в другой форме:
http://www.itsec.ru/forum.php?sub=7634&from=-1

"Практика показывает, что после дорогого лечения зубов в некоторых именитых и рекламируемых клиниках, работу приходится переделывать. Поэтому в настоящее время как правило ходят "на специалистов", а не "в клинику".
......
Вывод: "лечите зубы" у квалифицированных специалистов и не жалуйтесь, если "бабушка Вам по вашей же просьбе отремонтировала зубы плоскогубцами" )))"

И я более чем согласен с тем, что при оценке новых документов квалифицированные спецы могут "накладывать" новшества на "пробелы" старых, представляя себе полную картину причинно-следственных связей.

Но я не согласен с тем, что документы должны "трактоваться".

Маленькая подборка на эту тему.
"Полное собрание Законов Мерфи" (4-е изд., Минск, 2008. - 608 с.)

стр.253.
Закон Поулиса: Любой закон, текст которого содержит больше пятидесяти слов, допускает, по крайней мере, одну лазейку.

Метазакон Купера: Быстрый рост количества новых законов ведет к столь же быстрому количеству новых лазеек.

Правило Монтескье: Формулировки законов должны для всех людей означать одно и то же.

стр. 254
Правило Фуллера о законотворчестве: Чем больше законов, тем больше правонарушителей.

стр. 255
Закон Шпрехта о законотворчестве: Независимо от того, что, где и при каких обстоятельствах вы делаете, непременно имеется указ, декрет, закон или постановление, согласно которому вас можно наказать.


Разумеется, "Трактовка" и "комментарии" к документам всегда будут отражать субъективную оценку их выполняющих. Лично для меня более приемлемо опираться на оценку философии и логики законодательных документов, проведенную квалифицированными специалистами.

Автор: Нефедьев С.Г. | 42567 09.03.2013 09:43
Нефедьев С.Г. | 42566

И даже больше:
"Трактовка" и "комментарии" к документам всегда будут отражать субъективное стремление их выполняющих найти "лазейку", чтобы потом воспользоваться ею.

Автор: sekira | 42570 09.03.2013 19:01
"Но я не согласен с тем, что документы должны "трактоваться""

Нечему трактоваться! Нет в НМД регуляторов методики оценки эфективности САЗ для КИ! Факт признанны всеми специалистами в том числе и регуляторами! О чем разговор я вообще не пойму? Про каких то лицензиатов, добросовестность, "квалификацию" специалистов и т.д. Давайте по теме без флуда. Попались на классический троллинг СВЧ про то что все тут неспециалисты и ФСТЭК должен всех накол посадить.

Автор: Rohan | 42575 11.03.2013 11:50
"Но я не согласен с тем, что документы должны "трактоваться""

На курсах в ЦБИ (Юбилейный) сказали: Аттестация - процесс творческий!

А по поводу НМД - заказ на них во ФСТЭК ЦФО ходит уже больше двух месяцев...
Коллеги получали необходимые НМД - порядка 5 месяцев.

Автор: Нефедьев С.Г. | 42579 11.03.2013 12:12

>Какими документами или методиками руководствоватся при оценке эффективности установленных серифицированных САЗ (генераторов шума по эфиру в линии , вибрационных и акустических систем зашумления) на объектах (АС, ЗП, сети , ИСПДн) обрабатывающих конфиденциальную информацию.

Если исходя из принципа "на безрыбье и рак - рыба", то:
http://www.bnti.ru/showart.asp?aid=662&lvl=03.03.01.
http://zakon.znate.ru/pdfview/index-19845.html

А с другой стороны:
-чем может отличаться акустика-конфи от акустики-ГТ?
-что нужно сделать: выполнить НМД и представить бумаги, или убедиться самому в защищённости информации?

Автор: sekira | 42580 11.03.2013 12:51
Ну вот разговор по теме!

"Если исходя из принципа "на безрыбье и рак - рыба", то"
Принцип не катит так как нормы защищенности и методики определяет регулятор!

"Чем может отличаться акустика-конфи от акустики-ГТ?"
Принятыми регулятором методиками и нормами!
читаем ППр 912-51

27.Для оценки готовности систем и средств информатизации и связи к обработке (передаче) информации, содержащей сведения, отнесенные к государственной или служебной тайне, проводится аттестование указанных систем и средств в реальных условиях эксплуатации на предмет соответствия применяемых методов, мер и средств защиты требуемому уровню безопасности информации.
47...Контроль заключается в проверке выполнения актов законодательства Российской Федерации по вопросам защиты информации, решений Государственной технической комиссии при президенте Российской Федерации, а также в оценке обоснованности и эффективности принятых мер защиты для обеспечения выполнения утвержденных требований и норм по защите информации.

Соответственно с государства в лице ФСТЭК "требуемый уровень безопасности" и "нормы по защите информации"
Кроме того..указ Пр от 16 августа 2004 г. N 1085
13.1) разрабатывает и устанавливает в пределах своей компетенции обязательные требования в области технического регулирования к продукции (работам, услугам), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, к продукции (работам, услугам), сведения о которой составляют государственную тайну, а также к процессам проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения указанной продукции, издает по данному вопросу нормативные правовые акты; разрабатывает и утверждает методические документы.
15) организует использование активных средств противодействия техническим разведкам;
38) участвует в осуществлении контроля за проведением мероприятий по предотвращению утечки по техническим каналам информации, составляющей государственную тайну, и конфиденциальной информации

Так что где нормы и методика оценки САЗ для КИ?


"Что нужно сделать: выполнить НМД и представить бумаги, или убедиться самому в защищённости информации".

Если коммерческая тайна никаких проблем. Сам для своего (или Заказчика) объекта утверждаешь (согласуешь) методики оценки, пишешь протоколы и заключения ссылаясь на данные методики.
Если СИОРД (ДСП) не получится владелец государство
"... ФЗ 149 4. Обладатель информации при осуществлении своих прав обязан:
...2) принимать меры по защите информации"

- государство (в лице регулятора или ведомства) должно для своей конфиденциальной информации установить правила защиты (нормы методики оценки)? Минатом, МО и др. например сделали и утвердили методики оценки для своих объектов и не парятся.

С ИСПдн в ФЗ 152 написано:
...3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных...
Опять таки с ФСТЭК методика оценки САЗ в ЗП ИСПДн с системами звукоусиления.

Можно написать свою методику и согласовать со ФСТЭК! Но они не согласуют общую говорят пишите под объект а там посмотрим.

Вообщем белое пятно НМД.


Автор: Chechaco, MASCOM | 42582 11.03.2013 13:29
Всем доброго дня :)
Всем коллегам :)
Слежу за дискуссией давно, однако склонен поддержать коллегу sekira. Действительно, была вполне конкретная тема. "Дыра" в НМД имеет место быть. Собственно вариантов выхода из ситуации (рациональных) существует немного, на мой взгляд.
Да, можно так или иначе договориться в каждом частном случае с региональным управлением регулятора. Это, несомненно, вопрос "творческий", причём "творить" можно весьма по разному... С обоих сторон... Вариант решает задачу в конкретное время и в конкретном месте с конкретными участниками действа. Возможен, но...Как говорила героиня одного старенького советсткого фильма: "Не греет!" (Влюблён по собственному желанию). Это моё мнение, как специалиста. Как принято нонче оговариваться, "мнение может отличаться от мнения редакции" ;)

Вариант второй, ещё более "творческий". Как нам всем (лицензиатам) дана возможность - можно сформулировать свой "писаный" вариант действий и направить "по инстанции". Время реакции, как и её суть предсказывать не берусь. Почему-то некоторые "инстанции" реагируют, порою, неадекватно на мой взгляд. Итак, проблема может решиться, а может и нет (в разумные сроки). Разве что представить себе маловероятный вариант, что региональные управления, одномоментно, "завалят" предложениями по изменению в НМД. Причём одинаковыми по сути. Вариант очень "правильный", но дело будет стоять. Посему формулирую его, больше теоретически. На практике, в "чистом виде" он мало кого устроит, хоть и очень "законопослушный" ;)

Сделать "по понятиям", аналогии и т.д.. Конечно, физику никто не изменить, ни отменить не может. Многое зависеть будет не только от знаний лицензиата, но и от умения "подать". Это у каждого получится по-разному и воспринято регулятором может быть разно. У кого-то проходит, у кого-то нет. Тем более, в этом варианте ещё и нужна реальная поддержка собственного руководства. Очень полезной может быть поддержка заказчика, если он имеет "вес". На практике удаётся сыграть и так. Много "но", однако тоже путь, главное - реально оценить риск...
.
На мой взгляд варианты этим исчерпываются. Всё остальное - лишь нюансы.
И, как резюме.
В ближайшее время изменений в НМД ожидать не приходится (ну, насколько, при имеющейся информации, я могу оценить ситуацию). Так что пользуясь всем, вышеперечисленным, надо как-то пережить год-два. Очень надеюсь, что не дольше. Перспектива не блестящая, но что есть.
Очень надеюсь, что в НМД нового поколения такого будет заметно меньше. Что б совсем не было - гм... Вот выйдут - посмотрим :)

Думаю, что этим постом я "америку не открыл", всё достаточно общеизвестно. Кстати, на наших курсах, по мере сил, стараемся научить именно так думать. Во всяком случае Ваш покорный слуга - точно :) И вообще, как специалист искренне считаю, что чем больше людей в проблеме будут знать и уметь, тем меньше будет "дыр" и несообразностей в НМД. Хотя и хорошо помню, как при обсуждении некоторых очень животрепещущих тем на 3-х "профи" приходилось по пять мнений ;))))))))))))
Чак

Автор: Нефедьев С.Г. | 42589 11.03.2013 21:29
sekira | 42580
>Ну вот разговор по теме!

Chechaco, MASCOM | 42582
>В ближайшее время изменений в НМД ожидать не приходится (ну, насколько, при имеющейся информации, я могу оценить ситуацию)

Возможно неожиданно для многих, но с целью объективности все же стоит посмотреть на создавшуюся ситуацию под другим углом зрения. И данная версия в современных условиях также вполне может оказаться достаточна близка к истинному положению дел.

1. ФСТЭК России, как и любой другой орган является хозяйствующим субъектом. Это подразумевает выделение бюджетных денег на приоритетные темы, позволяющие "закрыть" то, за что будут "очень сильно ругать". На слуху - "организационные и технические меры защиты ПДн в ИСПДн", к примеру.
На это деньги выделили, но другие направления остались "без подвижки".

2. Кто разрабатывает методики для ФСТЭК России? Через Головной институт - ГНИИИ ПТЗИ ФСТЭК России осваивает финансирование на проведение НИР по приоритетным направлениям.

Вы уверены, что в одном институте находится столько разнопрофильных команд, которые разрабатывают и методики и проекты положений, да в общем-то всё, что затем "спускается" на обывателя приказами ФСТЭК России? И если Вы уверились в наличии разнопрофильных команд, то насколько Вы будете уверены, что несколько человек из команды смогут осилить то, что является трудом целых институтов, и воплотить в какой-то одной методике?
К чему эти вопросы?
Просто за то, что уже разработано в других институтах нужно платить деньги (есть готовые методики, мало того, ряд методик разработан в рамках международных проектов и теперь является собственностью иностранцев, которые их весьма успешно применяют "в натуре"), а здесь - свои, приказали - и хорошо ли плохо ли, но должны сделать.

Secira, думаю для Вас не будет секретом, что "белых пятен" достаточно не только в акустике-КОНФИ. Существующее положение дел "играет на руку" тем, кому ФСТЭК России "лишь на бумаге" осуществляет противодействие.

Автор: Вас | 42590 11.03.2013 21:31
А кто-нибудь во ФСТЭК или в их институт ГНИИ ПТЗИ писал письмо официально про дыры? Или все так, на словах в форуме?Может шевельнутся, НИР закажут, в итоге документ появится.

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 >

Просмотров темы: 46172

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*