Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]
| Автор: Антон, Антон | 40419 | 23.11.2012 08:52 |
|
Для :-)
ЕСЛИ "это просто информационное письмо, которым извещают о грядущих переменах в связи новым постановлением Правительства. И ничего более!!!" "При выборе средств защиты информации, на которые сертификаты соответствия ФСТЭК России были выданы до вступления в силу указанного нормативного правового акта, для защиты персональных данных считаем целесообразным руководствоваться следующим: средства защиты информации, которые могут использоваться для защиты персональных данных, обрабатываемых в информационных системах персональных данных 1 класса, могут применяться для обеспечения защищенности персональных данных, обрабатываемых в информационных системах персональных данных, до 1 уровня включительно; средства защиты информации, которые могут использоваться для защиты персональных данных, обрабатываемых в информационных системах персональных данных 2 класса*, могут применяться для обеспечения 4 уровня защищенности персональных данных, обрабатываемых в информационных системах персональных данных". Тогда ответьте на вопрос: Где заканчиваются "просто советы" и соответственно где начинается "нормативное регулирование"? |
|
| Автор: 098, 098 | 40420 | 23.11.2012 08:54 |
|
ИЗ Постановления Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных" следует
«13. Для обеспечения 4-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований: а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения; б) обеспечение сохранности носителей персональных данных; в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей; г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз. 14. Для обеспечения 3-го уровня защищенности персональных данных при их обработке в информационных системах помимо выполнения требований, предусмотренных пунктом 13 настоящего документа, необходимо, чтобы было назначено должностное лицо (работник), ответственный за обеспечение безопасности персональных данных в информационной системе. 15. Для обеспечения 2-го уровня защищенности персональных данных при их обработке в информационных системах помимо выполнения требований, предусмотренных пунктом 14 настоящего документа, необходимо, чтобы доступ к содержанию электронного журнала сообщений был возможен исключительно для должностных лиц (работников) оператора или уполномоченного лица, которым сведения, содержащиеся в указанном журнале, необходимы для выполнения служебных (трудовых) обязанностей. 16. Для обеспечения 1-го уровня защищенности персональных данных при их обработке в информационных системах помимо требований, предусмотренных пунктом 15 настоящего документа, необходимо выполнение следующих требований: а) автоматическая регистрация в электронном журнале безопасности изменения полномочий сотрудника оператора по доступу к персональным данным, содержащимся в информационной системе; б) создание структурного подразделения, ответственного за обеспечение безопасности персональных данных в информационной системе, либо возложение на одно из структурных подразделений функций по обеспечению такой безопасности. Единственное упоминание о средствах защиты: «использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз». И КАК СЛЕДСТВИЕ Под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия. Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе. Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе. Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе. ВОПРОС: КАК ПРОИЗВОДИТЬ оценку «вреда, который может быть причинен субъектам персональных данных в случае нарушения настоящего Федерального закона, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом»? КАК СООТНОСИТСЯ определение «угроз безопасности персональных данных при их обработке в информационных системах персональных данных» и «Методика определения актуальных угроз безопасности персональных данных (ПДн) при их обработке в информационных системах персональных данных (ИСПДн) разработана ФСТЭК России на основании Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных"»? |
|
| Автор: :-) | 40422 | 23.11.2012 09:17 |
|
Для Антон, Антон | 40419:
> Тогда ответьте на вопрос: Где заканчиваются "просто советы" и соответственно где начинается "нормативное регулирование"? Ну, нет здесь нормативного регулирования!!! И быть не может без принятого на то в установленном порядке документа, который устанавливал бы это самое регулирование!!! Для тех кто на бронепоезде повторю, что информационное письмо не является НПА, оно является документом, излагающим официальную точку зрения и рекомендации официального (уполномоченного) же органа на ситуацию, которая пока не урегулирована (ну, спросите у меня откуда я такое взял и номер пункта). Откуда у Вас такая необходимость генерировать проблемы? Сказано "считаем целесообразным руководствоваться следующим" - это рекомендация ФСТЭКа на время "переходного периода", о котором я Вам написал ранее. |
|
| Автор: Adelina | 40423 | 23.11.2012 09:36 |
|
<<<Тогда ответьте на вопрос: Где заканчиваются "просто советы" и соответственно где начинается "нормативное регулирование"?
вы можете не руководствоваться данным инф.сообщением, т.к. это не НПА. Но для тех, кто спрашивает, как существующие сертификаты на СЗИ по классам будут (или не будут) соотносится с уровнями защищенности, в инф. сообщении есть полезная информация. Ещё раз повторю, руководствоваться тем, что в нём написано, не обязательно. <<<КАК ПРОИЗВОДИТЬ оценку «вреда, который может быть причинен субъектам персональных данных на свой страх и риск, грубо говоря "как хотите" :) потому что в России нет ни одной методики определения вреда для субъектов <<<КАК СООТНОСИТСЯ определение «угроз безопасности персональных данных при их обработке в информационных системах персональных данных» и «Методика определения актуальных угроз безопасности персональных данных (ПДн) при их обработке в информационных системах персональных данных (ИСПДн) разработана ФСТЭК России на основании Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных"»? не поняла ваш вопрос |
|
| Автор: Антон, Антон | 40428 | 23.11.2012 10:30 |
|
Для :-)
Требования по «мерам по обеспечению безопасности персональных данных при их обработке» появились 25.07.2011 года (см. ФЗ № 261-ФЗ). На дворе конец ноября 2012 года. А регуляторы вместо того что бы принять единственный однозначно читаемый нормативных акт, принимают …. а потом «дают советы»… Мне кажется что в этом доме как то все устроено странно… А Вам нет? Или фраза (см.Adelina) «на свой страх и риск, грубо говоря "как хотите" :) потому что в России нет ни одной методики определения вреда для субъектов» считается нормой? Может, что то я не понимаю? Просветите, пожалуйста! |
|
| Автор: 098, 098 | 40429 | 23.11.2012 10:32 |
|
Для Adelina
<<<КАК СООТНОСИТСЯ определение «угроз безопасности персональных данных при их обработке в информационных системах персональных данных» и «Методика определения актуальных угроз безопасности персональных данных (ПДн) при их обработке в информационных системах персональных данных (ИСПДн) разработана ФСТЭК России на основании Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных"»? не поняла ваш вопрос Слова одни "актуальных угроз" смысл разный. Как пользоваться не знаю! |
|
| Автор: :-) | 40432 | 23.11.2012 12:01 |
|
Для Антон, Антон | 40428:
С чем у Вас связано обильное генерирование потока вопросов? Складывается устойчивое впечатление, что Вы даже не потрудились задуматься над ответными вопросами, заданными мной в ответных постах на Ваши - 40412, 40422 (иначе подобных вопросов Вы не порождали бы). Видимо в постах Вы читаете только то, что хотите увидеть, пропуская мимо остальной текст. Поверьте, подобное "отрывочное" чтение не даст нужного Вам эффекта и Вы потратите время зря. Сначала Вы "раздули" проблему правового регулирования на базе информационного письма. А сейчас занимаетесь извечными русскими вопросами: "Кто виноват?" и "Что делать?". Не стоит впадать в крайности из-за простого информационного письма... |
|
| Автор: Alcabar | 40457 | 26.11.2012 09:14 |
|
Меня вот что смущает. На текущий момент получается, что определение УЗ сводится к " V ИСПДн"+"ПДн сотрудников\иных лиц"+ "есть НДВ СПО\ППО\нет НДВ". Получается что вся методика определения угроз вообще вылетает в трубу? Или я что-то не так понял?
|
|
| Автор: Adelina | 40458 | 26.11.2012 09:22 |
|
<<<На текущий момент получается, что определение УЗ сводится к " V ИСПДн"+"ПДн сотрудников\иных лиц"+ "есть НДВ СПО\ППО\нет НДВ". Получается что вся методика определения угроз вообще вылетает в трубу? Или я что-то не так понял?
при классификации по К1 - К4 класс ИСПДн также зависел от объема/категории ПДн. Сейчас ещё и угроза НДВ влияет. Но помимо НДВ в ИСПДн могут существовать и другие угрозы, их определяем (как и НДВ) с помощью "Методики..", и в случае актуальности защищаем с помощью СЗИ, "прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации". |
|
| Автор: Alcabar | 40459 | 26.11.2012 09:25 |
|
=>при классификации по К1 - К4 класс ИСПДн также зависел от объема/категории ПДн. Сейчас ещё и угроза НДВ влияет.
Но помимо НДВ в ИСПДн могут существовать и другие угрозы, их определяем (как и НДВ) с помощью "Методики..", и в случае актуальности защищаем с помощью СЗИ, "прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации". Немного не в том вопрос. Я вижу проблему в том, что сейчас весь процесс определения угроз можно свести к "НДВ СПО\ППО\нет НДВ". а УЗ считать уже исходя из этого самого НДВ.... |
|
Просмотров темы: 141916