Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-40]
| Автор: Прохожий, - | 8145 | 08.12.2008 15:37 |
|
Всем стоит поучиться грамотной аргументации у
Малотавра! И не спорить по пустякам - все, что выпущено в виде подзаконных актов по этой теме - ВРЕМЯНКИ! Подождите немного - пока проснется РСОК (у них уже и проект изменения ФЗ 152 сверстан, осталось проло-б-б-б-ить). "В отличие от постановлений правительства и указов президента, для этих документов утверждающей подписи должностного лице для вступления в силу недостаточно" Специально они это сделали, зная, что накосячили и ФСБ по их тропке пошло... Теперь будет вторая волна от опоздавших РСОК, Минсвязи и МЭРТА - Интересно кто-кого? |
|
| Автор: Карпова, АНКАД | 8146 | 08.12.2008 18:42 |
|
Ну, так тоже говорить нельзя...
В пост.прав-ва № 781 п.2, написано "утвердить в пределах своей компетенции"... Так что методики ФСТЭК и ФСБ никто и не обязывал регистрировать в Минюсте. В том же положении говориться, что можно использовать только сертифицированные средства для защиты ПД. К каждому серт. средству прилагаются правила пользования... Да "методики" носят рекомендательный характер, но если у Вас информация "тянет на КА1.... (В правилах пользования всеравно описано, что данная система должна быть аттестована!) И Вы можете сколько угодно ссылаться на регистрацию Минюста! |
|
| Автор: malotavr | 8147 | 08.12.2008 19:26 |
|
Елена,
есть предложение - ознакомиться с источниками, прежде чем их опровергать. Если вы взглянете на постановление 1009, то увидите, что нормативный правовой акт проходит три стадии: утверждение, регистрация, публикация (если требуется). Утверждение документа означает только то, что завершена разработка проекта документа, финальный проект проверен руководителем юрслужбы и документ готов к экспертизе (п. 9 правил). После этого документ проходит юридическую экспертизу МинЮста и вносится в государственный реестр (п .11 правил). Только после этого документ, если он не подлежит опубликованию, вступает в силу. Ссылка на методики ФСБ не совсем корректна. Здесь нормативным правовым актом является ПКЗ-2005, зарегистрированный в МинЮсте под №6382 3 марта 2005 г. Норма права, о которой вы говорите - это п. 46 положения, согласно которому эксплуатация СКЗИ проводится в соответствии с правилами пользования. О том, что за этими правилами стоят какие-то методики я, как потребитель, не знаю и знать не хочу - методики не содержат никаких обязательных для меня норм права, для меня есть только ПКЗ-2005 и правила пользования. Кстати, обратите внимание, что в постановлении 781 нет ни слова про использование только сертифицированных средств защиты ПД. Там говорится про "оценку соответствия в установленном порядке". Установленный порядок - это: - обязательная сертификация пр требованиям тех регламента, которого нет (ФЗ "О тех регулировании"); - обязательная сертификация средств защиты гостайны (в отсутствие тех. регламента, постановление № 608) - добровольная декларация соответствия (ФЗ "О тех. регулировании") Все. Вступивших в силу НПА, согласно которым сертификация СЗИ для ПД была бы обязательной, нет (есть утвержденное, не не прошедшее экспертизу положение ФСТЭК, но у него такие же "птичьи" права). |
|
| Автор: sc63 | 8149 | 09.12.2008 16:34 |
|
Самое печальное во всем этом, то что когда ребята придут с проверкой, пользоваться они будут своими правилами. Это потом, когда у вас все отключат, в суде, может что и докажете. По моему все таки не следует пренебрегать всеми рекомендациями от служб.
|
|
| Автор: malotavr | 8150 | 09.12.2008 17:02 |
|
Ничего подобного - вот это, как раз, стандартное заблуждение.
1. Во-первых, они могут пользоваться чем угодно, но все действия, проводимые при проверке, должны соответствовать требованиям ФЗ 134. ("Машина может быть любого цвета при условии, что этот цвет - черный" (с) Генри Форд). 2. В частности, использование "своих правил" - это нарушение статьи 3 ФЗ 134 ("открытость и доступность для юридических лиц и индивидуальных предпринимателей нормативных правовых актов, устанавливающих обязательные требования, выполнение которых проверяется при проведении государственного контроля"). 3. Нарушение ФЗ 134 при проверке - это основание для признания недействительным любого ненормативного акта, который будет написан по результатам проверки, Причем, согласно п. 5 статьи 200 АПК, проверяющий обязан доказать, что он не нарушал ФЗ, и никак иначе. 4. Во-вторых, проверяющий не может ничего отключить - он может только вынести предписание на прекращение деятельности, выполняемой с нарушением закона. Это предписание вводится в силу решением суда..Это толбко штраф или предписание на устранение недостатков он может вынести самостоятельно. 5. Если при проверке будет нарушено требование 134-ФЗ, то в соответствии с гражданско-арбитражным кодексом суд вынужден признать это предписание не подлежащим исполнению. 6. Пренебрегать рекомендациями не следует никогда. Но к этому вопросу мы вернемся тогда, когда вы сможете рассказать, как честно выполнить требования ИСПД класса 2. Купить бумажку о соответствии можно будет всегда, но меня интересует именно честное выполнение требований :) |
|
| Автор: bbc2004, ГКИ | 8153 | 09.12.2008 19:02 |
|
Добрый день!
Коллеги, все сконцентрировались на том, что "четверокнижье" ФСТЭК РФ не прошло регистрацию в Минюсте. А почему не допускается, что "Акт, признанный Министерством юстиции Российской Федерации не нуждающимся в государственной регистрации, подлежит опубликованию в порядке, определяемом федеральным органом исполнительной власти, утвердившим акт. При этом порядок вступления данного акта в силу также определяется федеральным органом исполнительной власти, издавшим акт."? Т.е. если коротко, то Минюст принял решение не регистрировать эти документы и оставил за ФСТЭК правила его использования. |
|
| Автор: bbc2004, ГКИ | 8156 | 09.12.2008 19:47 |
|
Спасибо за ответ.
Разъяснения Минюста мне были не знакомы. Остается открытым вопрос - почему ФСТЭК РФ не выполнила требования законодательства? (в части регистрации) И еще: malotavr, что можете сказать на счет регистрации, например, СТР-К в Минюсте, была ли выполнена эта процедура установленным порядком? Заранее благодарен за ответ. |
|
| Автор: malotavr | 8157 | 09.12.2008 23:44 |
|
СТР-К не зарегистрированы, но они как раз относится к документам, не подлежащим регистрации: для госорганов это акт, направленный на организацию исполнения требований вышестоящих органов (пары указов президента и постановлений правительства), а для остальных они являются рекомендациями.
Другой спорный документ - положение Гостехкомиссии/ФСТЭК по сертификации средств защиты по требованиям безопасности информации. Этот документ тоже не зарегистрирован, и в нем есть норма, противоречащая постановлению правительства о сертификации средств защиты информации (в положении ФСТЭК названа обязательной сертификация СЗИ для "иной информации ограниченного доступа"). С этим документом получилось весело: с одной стороны он не подлежит исполнению как обязательный нормативный акт для неограниченного круга лиц, с другой стороны - он обязателен для органов по сертификации как внутриведомственный документ ФСТЭК. В принципе, это известные примеры. Вопрос "почему не выполнила требования законодательства" не совсем корректен. ФСТЭК поручили разработать и утвердить нормативные акты? Они разработали и утвердили. Им поручали вводить их в действие? Формально - нет. Вот они и не ввели. Нормальная аппаратная логика: приказы нужно исполнять, инициативу - не проявлять. В итоге мало того, что требования законодательства выполнены с точностью до буквы, так еще и неплохой инструмент воздействия на подведомственные (и зависимые) коммерческие структуры появился :) Скажем, если "четырехкнижие" направить письмом c правильно составленным сопроводительным документом оператору, имеющему лицензию на ТЗКИ, то для этого оператора четырехкнижие становится обязательнвм. Нормативным актом в этом случае является сопроводительный документ, он не подлежит регистрации, поскольку является индивидуальным актом разового применения, сами документы в этом случае будут методическими документами, а обязательность их выполнения заложена в положение о лицензировании. На операторовах, не имеющих лицензии, такой трюк не сработает - на них нормы положения о лицензировании не действуют. Так что, несмотря на мои неоднократные высказывания о том, что многие должностные лица ФСТЭК некомпетентны в вопросах защиты информации, должен признать, что в решении внутриаппаратных задач они чиновнику любого другого ведомства сто очков форы дадут :) Их бы навыки - да не во вред оществу... :) |
|
| Автор: bbc2004, ГКИ | 8158 | 10.12.2008 08:32 |
|
Malotavr: Вопрос "почему не выполнила требования законодательства" не совсем корректен. ФСТЭК поручили разработать и утвердить нормативные акты? Они разработали и утвердили. Им поручали вводить их в действие? Формально - нет. Вот они и не ввели. Нормальная аппаратная логика: приказы нужно исполнять, инициативу - не проявлять.
Не совсем согласен с высказыванием: следуя приведенной аппаратной логике, пункт 2 постановления правительства РФ обязывает ФСТЭК только утвердить документы, а не разрабатывать. Т.е. они (ФСТЭК) должны были сидеть и ждать пока кто-нибудь их разработает, а они уж тогда утвердят.  Но, с точки зрения здравого смысла любая организация является оператором ПД (расчет заработной платы и кадровый учет есть у всех), а значит исходя из пункта 2 постановления правительства РФ она должна выполнять требования, предусмотренные Положением и Постановлением. Эти требования и есть то самое "четверокнижье". Вывод: ФСТЭК были обязаны зарегистрировать эти документы, тем более что порядок таких действий гос. органам прекрасно известен. Собственно поэтому и возник такой вопрос. Другое дело, как эти требования выполнять… Простой пример: организация, в которой я работаю, ведет расчет заработной платы и кадровый учет. Эта ИСПДн классифицируется как специальная 2 класса. Система представляет собой 1 сервер и 14 рабочих мест. Обратились к одному из интеграторов, который, в том числе, занимается и безопасностью, с просьбой выполнить требования законодательства по защите ПД. Работы под «Ключ» - разработку технорабочего проекта; закупку, установку и настройку СрЗИ; сертификацю ПО (1С) и аттестацию интегратор оценил в 4,7 млн. руб. Посмотрев такие цифры, у меня возник вопрос, в какие же деньги обойдется защита по закону ПД какому-нибудь страховщику, у которого ИСПДн наверняка будет 1 класса и сотни рабочих мест. |
|
| Автор: malotavr | 8159 | 10.12.2008 10:11 |
|
> Работы под «Ключ» - ... интегратор оценил в 4,7 млн. руб.
Это пол беды.Проблема не в том, что это большая сумма, а втом, что эта сумма выброшена в помойку: от этих затрат защищенность персональных данных не увеличилась :) Любая команда, профессионально занимающаяся тестами на проникновение (я имею в виду реальными тестами, а не тупым запуском сканеров) подтвердит, что они в 9 тестах из 10 проходят периметр и получают доступ к защищаемым ресурсам. Естественно, для этого не используется плоды больной фантазии типа "утечки по речевому каналу", "утечки по побочным каналам электромагнитных излучений и наводок", "недекларированные возможности", "скрытые каналы". Используются вполне банальные уязвимости: - не установленные патчи на серверах и рабочих станциях; - слабые пароли (пароль "пароль123!" - это слабый пароль, про пароль "qwe" и "111" я вообще молчу); - некорректные настройки файрволов; - наплевательское отношение пользователей - невыполнение рекомендаций разработчиков; - стандартные ошибки в web-приложениях и т.п. Причем для проникновения используется публично доступная информация об уязвимостях и эксплойтах. Реальный нарушитель в дополнение к этому может еще и непубличную информацию об уязвимостях покупать :) Даже при очень внимательном чтении "основных мероприятий" вы не найдете там требований, выполнение которых устранит эти угрозы. Т.е. ваша система была уязвима до того, как вы потратили эти средства, и осталась ровно в таком же состоянии после того, как вы потратили эти средства :) Тем не менее, у некоторых хватает наглости (или невежества - у кого как) утверждать, что исполнение требований по защите ПД - это защита ПД. Вот это я и называю некомпетентностью :) |
|
Просмотров темы: 419745