Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]
| Автор: levin | 40522 | 27.11.2012 16:30 |
|
:-) Могут к примеру оговорить что СКЗИ имеющие соответствующие сертефикаты ФСТЭК будут относиться к СКЗИ, а не имеющие к прикладному ПО
|
|
| Автор: Alcabar | 40523 | 27.11.2012 16:37 |
|
я сильно подозреваю что так оно и будет. Есть у вас сертифицированная фстэком винда - нет у вас угроз 1 класса. Нету у вас бумажки- получите по полной с расходами на приобретение и сертификацию, медиа паки и прочую, приятную карману интегратора, вещь.
|
|
| Автор: :-) | 40525 | 27.11.2012 17:25 |
|
Для maxwell | 40520:
Ну, ведь одно и тоже Вы поднимаете на обсуждение. Почитайте же всю ветку с начала. Проявите прозорливость и самостоятельность. Мы верим в Вас!!! Для levin | 40522: > Могут к примеру оговорить что СКЗИ имеющие соответствующие сертефикаты ФСТЭК будут относиться к СКЗИ, а не имеющие к прикладному ПО Вряд ли: систему сертификации же не отменят?! Тем более ФСТЭК сертификаты на СКЗИ не выдавал, не выдаёт и не будет выдавать. Пока это прерогатива ФСБ. Только сейчас я заметил, что опечатался в приводимом мной примере :-) Например, CSP любого производителя может рассматриваться и как системное и как прикладное ПО. Поскольку криптопровайдер представляет собой независимую динамическую библиотеку (DLL) криптографических алгоритмов, доступных прикладным программистам посредством интерфейса CryptoAPI (Cryptographic Application Programming Interface). При взаимодействии с любым криптопровайдером приложения вызывают функции CryptoAPI, которые обращаются к системным библиотекам операционной системы, одна из которых фильтрует вызовы этих функций и передает их далее соответствующим функциям криптопровайдера через CryptoSPI (Cryptographic System Program Interface). Вот и поди - разбери куда относить CSP?! С другим специализированным ПО аналогичные вопросы возникают. По каким критериям разделять системное и прикладное ПО. Искренне надеюсь, что ФСТЭК или ФСБ новыми документами внесут ясность и в этом вопросе тоже. А подозрения Alcabar | 40523 имеют место быть. А вот если системное ПО ограничат дистрибутивом ОС, то такое действие будет большим позором. Поскольку туда же надо будет относить СПО производителей аппаратный частей ПЭВМ (мониторов, звуковых карт, материнских плат и т.д.), внешних периферийных устройств (принтеры, сканеры и т.д.). Напомню, что по данным открытых интернет-источников именно в драйверах принтеров были "зашиты" программные закладки, парализовавшие работу военного ведомства в иракской войне, когда напали натовцы. Ни один производитель не будет отправлять своё СПО на НДВ в лаборатории ФСТЭК и платить за это деньги. Учитывая, что подобное ПО частенько выкладывается производителем бесплатно через свой интернет-ресурс. Ситуация с НДВ у системного ПО - просто сверхбредовая. А когда в состав ИСПДн будут включать всякие планшеты, айфоны, айпады, сотовые телефоны, то вся деятельность по безопасности ПДн всё более нагляднее принимает очертания очковтирательства и псевдозащиты... |
|
| Автор: Loman | 40657 | 04.12.2012 20:52 |
|
MaXXXim, угу толково пишут небожители...
|
|
| Автор: Adelina | 40665 | 05.12.2012 08:27 |
|
<<<Или тупо забить и ждать новых документов и указаний?
+1 Из того,что переделывать, можно сделать только Акт определения уровня защищенности ПДн (вместо Акта классификации). |
|
| Автор: Нефедьев С.Г. | 40694 | 06.12.2012 07:34 |
|
Не только жизнь, но и защита информации (ПДн) идёт по "двойным стандартам"
«Чёрные списки» налогоплательщиков будут публиковать в СМИ С подобной инициативой обратятся в правительство российские ведомства. Имена неплательщиков планируется размещать и на сайте Федеральной налоговой службы. В перечень недобросовестных могут попасть должники, которые опоздали с уплатой налогов более чем на два месяца. Предложение от Минфина, Минэкономразвития и налоговой службы появится в кабинете министров до апреля. Какие в п....(нь?) законы и постановления? Сказано - сделано. А кто такой закон? Закон - это власть. А кто такая власть? Да это её руководство. Как руководству выгодно, так и будет. А мы тут - законы, постановления.... Герои "Еролаша" рассуждают гораздо проще: "Смотреть противно..." ))) |
|
| Автор: 098, 098 | 40736 | 07.12.2012 13:35 |
|
«Чёрные списки» налогоплательщиков будут публиковать в СМИ
МИНИСТЕРСТВО РОССИЙСКОЙ ФЕДЕРАЦИИ ПО НАЛОГАМ И СБОРАМ ПИСЬМО от 5 марта 2002 г. N ШС-6-14/252 В связи с поступающими от налоговых органов запросами об отнесении сведений о задолженности налогоплательщика к налоговой тайне Министерство Российской Федерации по налогам и сборам сообщает следующее. В соответствии с подпунктом 3 пункта 1 статьи 102 Налогового кодекса Российской Федерации (далее - Кодекс) налоговую тайну составляют любые полученные налоговым органом сведения о налогоплательщике, за исключением сведений о нарушениях законодательства о налогах и сборах и мерах ответственности за эти нарушения. Статьей 57 Конституции Российской Федерации установлено, что каждый обязан платить законно установленные налоги и сборы. Согласно статье 45 Кодекса обязанность по уплате налога должна быть выполнена в срок, установленный законодательством о налогах и сборах. В соответствии со статьей 106 Кодекса налоговым правонарушением признается виновно совершенное противоправное (в нарушение законодательства о налогах и сборах) деяние (действие или бездействие) налогоплательщика, налогового агента и иных лиц, за которое Кодексом установлена ответственность. Согласно статье 122 Кодекса неуплата или неполная уплата сумм налога в результате занижения налоговой базы, иного неправильного исчисления налога или других неправомерных действий (бездействия) влечет взыскание штрафа в размере 20 процентов от неуплаченной суммы налога. Следовательно, Кодекс предусматривает возможность привлечения к ответственности за неуплату налога в установленный срок в результате неправомерных действий. Таким образом, при наличии признаков, установленных статьей 106 Кодекса, неуплата налога в установленный срок является налоговым правонарушением. При отсутствии признаков налогового правонарушения, неисполнение обязанности по уплате налога в установленный срок является нарушением порядка уплаты налога, установленного законодательством о налогах и сборах, и в соответствии с подпунктом 3 пункта 1 статьи 102 Кодекса сведения об указанном нарушении не могут составлять налоговую тайну. Государственный советник налоговой службы 1 ранга С.Н.ШУЛЬГИН |
|
| Автор: Нефедьев С.Г. | 40749 | 07.12.2012 19:49 |
|
Продолжение Темы:
Под вечер пятницы, слегка просрочив обещанную дату, ФСТЭК таки сдержала слово и выложила проект приказа "Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных» (первая редакция). Нам, как "заинтересованным специалистам", предлагается рассмотреть подготовленный проект ни направить предложения по его совершенствованию на адрес электронной почты otd22@fstec.ru до 21 декабря 2012 г. |
|
| Автор: MaXXX | 40750 | 07.12.2012 21:29 |
|
еее... новые требования по ПДн от ФСТЭК.
Нефедьев, спасибо за ссылку. Но Волков только про предложения написал. Обзор самих требований я увидел пока только у Прозорова в блоге, но думаю, что за выходные еще напишут. |
|
| Автор: Максим, 433 | 40788 | 11.12.2012 10:46 |
|
По проекту «Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
Статья 1 Проекта установила, что «…документ разработан в соответствии с частью 4 статьи 19 Федерального закона «О персональных данных»». Статья 4 Федерального закона от 27.07.2006 N 152-ФЗ (ред. от 25.07.2011) «О персональных данных» установила, что «состав и содержание необходимых для выполнения установленных Правительством Российской Федерации… уровней защищенности…определяется… федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации…» Статья 10 Проекта установила, что «при невозможности и (или) нецелесообразности реализации в системе защиты персональных данных отдельных выбранных мер по обеспечению безопасности персональных данных взамен них могут применяться иные (компенсирующие) меры по обеспечению безопасности персональных данных, обеспечивающие нейтрализацию актуальных угроз безопасности персональных данных. В этом случае в ходе проектирования системы защиты персональных данных должно быть проведено обоснование применения компенсирующих мер по обеспечению безопасности персональных данных для нейтрализации актуальных угроз безопасности персональных данных». Оценим факторы «нецелесообразности» и «обоснованности». Постановлением Правительства РФ от 01.11.2012 N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» установлено, что: для обеспечения 4-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований: а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения; б) обеспечение сохранности носителей персональных данных; в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей; г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз. В связи с этим вопрос: Если угрозы «не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе», то о какой необходимости «нейтрализации актуальных угроз» с использованием «средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации» в части: обеспечение доверенной загрузки; идентификация и аутентификация субъектов доступа и объектов доступа; управление доступом субъектов доступа к объектам доступа; ограничение программной среды; защита машинных носителей информации; регистрация событий безопасности; обеспечение целостности информационной системы и информации; защита среды виртуализации; защита технических средств; защита информационной системы, ее средств и систем связи и передачи данных, идет речь? Каким документом утверждена система для моделирования «угроз безопасности персональных данных при их обработке в информационных системах персональных данных»? Как соотносится требование «достаточности выбранных и реализованных в системе защиты персональных данных организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах может осуществляться в рамках аттестации информационной системы» с отсутствием понятия «аттестация информационной системы»? |
|
Просмотров темы: 141914