Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]
| Автор: Adelina | 40460 | 26.11.2012 09:32 |
|
<<<сейчас весь процесс определения угроз можно свести к "НДВ СПО\ППО\нет НДВ". а УЗ считать уже исходя из этого самого НДВ....
к этому (помимо категории/объёма) можно свести процесс определения не угроз, а уровня защищенности. А с чего вы взяли, что не нужно стало определять остальные угрозы? |
|
| Автор: Alcabar | 40461 | 26.11.2012 10:35 |
|
6. Под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия.
Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе. Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе. Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе. Т.е есть НДВ СПО - сразу 1-й тип и т.д. прошу прояснить эту ситуацию. |
|
| Автор: Adelina | 40464 | 26.11.2012 10:49 |
|
п.7 ПП1119
Определение типа угроз безопасности персональных данных, актуальных для информационной системы, производится оператором с учетом оценки возможного вреда, проведенной во исполнение пункта 5 части 1 статьи 18.1 Федерального закона «О персональных данных», и в соответствии с нормативными правовыми актами, принятыми во исполнение части 5 статьи 19 Федерального закона «О персональных данных». Помимо угроз 1-3 типа, определенных в 1119, нужно определять другие акт.угрозы в соответствии с с нормативными правовыми актами, принятыми во исполнение части 5 статьи 19 Федерального закона «О персональных данных». (ещё не приняты, ждём). |
|
| Автор: 098, 098756 | 40467 | 26.11.2012 12:16 |
|
для Adelina
Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 25.07.2011) "О персональных данных" Статья 19. Меры по обеспечению безопасности персональных данных при их обработке 2. Обеспечение безопасности персональных данных достигается, в частности: 1) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных; Постановление Правительства РФ от 17.11.2007 N 781 "Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных" 12. Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах включают в себя: а) определение угроз безопасности персональных данных при их обработке, формирование на их основе модели угроз; б) разработку на основе модели угроз системы защиты персональных данных, обеспечивающей нейтрализацию предполагаемых угроз с использованием методов и способов защиты персональных данных, предусмотренных для соответствующего класса информационных систем; Ну если Постановление Правительства РФ от 17.11.2007 N 781 отменено Постановлением Правительства РФ от 01.11.2012 N 1119, …. ответ очевиден. |
|
| Автор: Adelina | 40470 | 26.11.2012 12:23 |
|
098, к чему этот пост? Alcabar спрашивал про угрозы, кроме угроз НДВ.
<<<Ну если Постановление Правительства РФ от 17.11.2007 N 781 отменено Постановлением Правительства РФ от 01.11.2012 N 1119, …. ответ очевиден. оно не "если отменено", оно ТОЧНО отменено) ответ на что очевиден? вы ооочень странно выражаетесь, с первого раза понять крайне трудно вашу мысль, уж простите) |
|
| Автор: 098, 098756 | 40472 | 26.11.2012 12:43 |
|
"кроме угроз НДВ"
А почему Вы так спокойно оперируете термином "НДВ" не зная его контекст принятый новой редакцией закона "О персональных данных"? Как выяснилось на форуме старые устоявшие понятия во многих случаях не применимы. Тем более даже подходы в устоявшихся моделях ФСБ и ФСТЭК разные! . |
|
| Автор: Adelina | 40473 | 26.11.2012 13:29 |
|
<<<А почему Вы так спокойно оперируете термином "НДВ" не зная его контекст принятый новой редакцией закона "О персональных данных"?
извините, я больше не собираюсь заниматься словоблудием) может кто другой ответит на ваши странные вопросы, с уважением. |
|
| Автор: Alcabar | 40474 | 26.11.2012 13:32 |
|
<<<А почему Вы так спокойно оперируете термином "НДВ" не зная его контекст принятый новой редакцией закона "О персональных данных"?
Я дико извиняюсь, но попрощу привести пример отличия термина "НДВ" в ФЗ № 152 в редакции от 25.07.2011. По всей видимости у нас разные редакции. |
|
| Автор: :-) | 40476 | 26.11.2012 15:23 |
|
Насколько я помню, что в ФЗ-152 термин "НДВ" вообще не определяется. Во-первых, у нас сейчас законы указывают не термины и определения, а на понятия, поэтому мы сейчас живём по понятиям. Во-вторых, специально отведённая статься 3 под понятия не раскрывает "НДВ".
|
|
| Автор: Adelina | 40485 | 27.11.2012 08:03 |
|
<<<Насколько я помню, что в ФЗ-152 термин "НДВ" вообще не определяется.
всё верно, термин НДВ определяется только в: - Руководящий документ. Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей. - ГОСТ Р 53114-2008 Защита информации. Обеспечение информационной информации в организации. Основные термины и определения. больше вроде бы нигде не встречается. |
|
Просмотров темы: 141913