Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]
| Автор: :-) | 40506 | 27.11.2012 13:03 |
|
Для 098, 098 | 40505:
> По поводу словоблудия - Унифицированность, стандартизированность юридических формул, способов их изложения и построения - необходимое качество законодательства, непосредственно исходящее из такого свойства права, как его формальная определенность. С подобными "лозунгами" не к нам, а в Госдуму, Совет Федерации, Аппараты Президента и Правительства и т.п. Т.е. там, где пишут главные юридические документы, а мы всего лишь исполнители. Как говорил "товарищ" Волад в романе Булгакова "Мастер и Маргарита": "Каждое ведомство должно заниматься своими делами". > ГОСТов по защите информации великое множество. И как следствие великое множество толкований понятия «средство защиты информации». Толкований понятия СЗИ действительно многовато, но в отношении персональных данных Вы можете руководствоваться абз. 2 п. 2 Требований, утверждённых ПП 1119: "Система защиты персональных данных включает в себя организационные и (или) технические меры, определённые с учётом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах". Другими словами, для обеспечения безопасности персональных данных Правительством РФ установлено широкое толкование понятия СЗИ, которое включает в себя сочетание организационных и технических мер. Кроме того, если в начале документов, как правило, раскрываются термины/понятия. Объём содержания таких терминов обязателен для этого документа, а для другого документа аналогичный термин/понятие уполномоченным органом может наделяться иным содержанием. В итоге значение термина/понятия будет определяться правильностью применяемого документа и правильностью содержания термина/определения для конкретного случая. Первое зависит в большей степени от профессионализма специалиста, а второе – от того органа, который определи содержание термина/понятия. Не секрет, что в нашей стране и в первом и во втором случае есть проблемы. Поэтому на практике парадоксы будут возникать постоянно. > Настоящий Руководящий документ (РД) устанавливает классификацию программного обеспечения (ПО) (как отечественного, так и импортного производства) средств защиты информации (СЗИ), в том числе и встроенных в общесистемное и прикладное ПО, по уровню контроля отсутствия в нем недекларированных возможностей. Т.Е устанавливает классификацию программного обеспечения средств защиты информации А что у СЗИ нет программной части? Или СЗИ всегда состоит только из аппаратной части? Ну, а если Вы считаете, что данный документ всю жизнь будет распространяться на программную часть СЗИ, то помните, что это ФСТЭК’овский документ: им никто не мешает в любое время отдельной "бумагой" распространить действие данного документа на общесистемное и прикладное ПО (как вариант: выпустить новую редакцию, где процедура классификации на НДВ будет распространяться на любое ПО). Невтерпёж до декабря подождать? Может ФСТЭК по этому поводу на основании ПП 1119 выпустит специальный отдельный документ, который будет понятен всем всем всем... И будет счастье, взаимное согласие, мир да дружба! |
|
| Автор: Adelina | 40507 | 27.11.2012 13:20 |
|
<<<Т.Е В одном случае «программное обеспечение средств защиты информации» в другом «прикладное программное обеспечении», «системное программное обеспечение» используемое в информационной системе.
098, значит мой пример с мозгом действительно правильный, вы тому яркое подтверждение ;) |
|
| Автор: :-) | 40508 | 27.11.2012 13:40 |
|
Для Adelina | 40507:
Из рубрики "Мысли вслух". На мой взгляд, 098 затронул достаточно серьёзный вопрос, который ранее среди специалистов на форумах практически не обсуждался (по крайней мере мне серьёзных выкладок-суждений не попадалось). Только он не совсем удачно сформулировал вопрос. Как на практике определить границу между системным и прикладным ПО? По каким критериям проводить подобное разграничение? Раньше это было не столь значительно, но сейчас согласно ПП 1119 от этого будет зависеть типы угроз в ИСПДн, а следовательно и объём необходимых работ. Но это одна "сторона медали". Вторая сторона, не менее загадочная: куда относить ПО СЗИ к системному или же к прикладному ПО? Куда относить ПО МЭ, СОВ, САЗ, электронных ключей (типа eToken, iButton и т.п.), программные средства средства эффективности СЗИ, СКЗИ? Например, CSP любого производителя может рассматриваться и как СКЗИ и как прикладное ПО... Короче, ждём выхода новых документов, не будем зря сотрясать воздух. |
|
| Автор: 098, 098 | 40510 | 27.11.2012 13:58 |
|
Для Adelina | 40507
"098, значит мой пример с мозгом действительно правильный, вы тому яркое подтверждение ;)" В связи с этим возник философский вопрос: Почему «требования о защите информации, устанавливаются федеральным органом исполнительной власти в области обеспечения безопасности и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий», а «квалификационные характеристики должностей руководителей и специалистов по обеспечению безопасности информации в ключевых системах информационной инфраструктуры, противодействию техническим разведкам и технической защите информации» утверждаются Минздравсоцразвития РФ (Приказом от 22 апреля 2009 г. N 205)? Только не говорите, что Минздрав РФ глубже оценивает специалистов. |
|
| Автор: :-) | 40511 | 27.11.2012 14:22 |
|
!!! Внимание, пост только для г-жи Adelina!!!
Г-жа Adelina, подсказываю: как говорил "товарищ" Волад в романе Булгакова "Мастер и Маргарита": "Каждое ведомство должно заниматься своими делами". |
|
| Автор: Adelina | 40512 | 27.11.2012 14:25 |
|
:-), спасибо за подсказку, но я не собираюсь вступать в философское словоблудие с 098 =)
|
|
| Автор: 098, 098 | 40513 | 27.11.2012 14:34 |
|
Полностью согласен с :-) | как в части
"Может ФСТЭК по этому поводу на основании ПП 1119 выпустит специальный отдельный документ, который будет понятен всем всем всем... И будет счастье, взаимное согласие, мир да дружба!" !Короче, ждём выхода новых документов, не будем зря сотрясать воздух." так и в части "Каждое ведомство должно заниматься своими делами". Так как это все (процесс обсуждения) просто гадание на кофейной гуще, а не "философское словоблудие" |
|
| Автор: maxwell | 40518 | 27.11.2012 16:11 |
|
Не совсем понятно как определить для себя тип уровня актуальности угрозы с учётом НДВ? В постановлении 1119 сказанно что актуальность угроз определяется в соответствии с частю 5 статьи 19 ФЗ-152, которая в свою очередь ссылается на НПА "Методика определения актуальных угроз безопасности персональных данных (ПДн) при их обработке в информационных системах персональных данных", но в связи с отменой постановления 781 следует ли использовать эту методику? Либо использовать её в части не противоречащей постановлению 1119? В постановлении 1119 при выборе типа актуальности угроз говориться об учёте НДВ на уровне системного или прикладного ПО? Чем руководствоваться в данном случае?
|
|
| Автор: :-) | 40519 | 27.11.2012 16:17 |
|
Читайте данную ветку с самого начала!!!
|
|
| Автор: maxwell | 40520 | 27.11.2012 16:21 |
|
То есть по идее нужно использовать существующую методику или ждать её замену и по мимо неё учитывать возможность НДВ в ПО которая будет оговариваться в РД который должен выйти? И он будет иметь список ПО с возможностью реализации угроз НДВ?
|
|
Просмотров темы: 141917