Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обсуждение новости: ФСТЭК России на конференции "Персональные данные": задавайте вопросы - Форум по вопросам информационной безопасности

Обсуждение новости: ФСТЭК России на конференции "Персональные данные": задавайте вопросы - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: юрий, 23 | 7505 08.10.2008 14:10
При подмене понятий автоматизированный на автоматический теряется смысл самого закона "О персональных данных". И как смысл сама развернутая на сайте дискуссия. И это еще не все! А как быть при такой неразберихе с терминологией уже принятой? Как аттестовывать в соответствии РД о НСД системы как автоматизированные или «автоматы»?

Автор: serge331 | 7507 08.10.2008 16:36
Вечер добрый!

Проблема действительно нешуточная. Если к упомянутым требованиям и постановлениям добавить только вышедшие требования ФСБ к СКЗИ в ИСПДн (не путать с Указом по отчуждаемым носителям), то станет совсем грустно. Выход у операторов один - выбирать действительно солидного исполнителя, который и аттестует решения. Забивать это в контракт. Грамотный Исполнитель не первый раз оказывается в такой ситуации и знает как вести себя с надзирающими органами и находить компромисы. В пятницу , кстати, были подобные вопросы на конференции по банковскому сектору, которая проходида в ТПП. Там прямо говорилось, что правовая неразбериха ведет к судебным издержкам. Но ни ФСТЭК, ни ФСБ, ни Минсвязи (как авторов) это не интересует. Впрочем также, как и практическая реализуемость, не говоря уже о финансах....
Ну да ладно! Вернемся к теме. Сути защитных мероприятий это не изменит, т.к. правовая база защиты ПДн еще ничего, а вот нормативная-......полный тохес! Например, как сейчас стоит перед глазами какая-нибудь больница (пусть даже столичная, а не областная!) с защищенными по ПЭМИН ТС госпитальной информационной системой. Бред?! Да нет! Недаром один участник конференции в Сочи оценил российский рынок техзащиты ПДн в три раза больше, чем по ГТ. Так-то вот!

Автор: serge331 | 7520 09.10.2008 12:30
День добрый!

Не могу удержаться, чтобы не продолжить:если у предложенное для ПДн (не составляющих гостайну) формальное количество угроз больше 10-15, а реальное 7-8, то имеет место или "развод на деньги" или ярко выраженные симптомы паранойи. И то, и другое вполне реально, а главное - материально.

С искренним пожеланием успехов!

Автор: serge331 | 7521 09.10.2008 12:32
Ссылка кстати не открывается.....

Автор: serge331 | 7522 09.10.2008 12:39
Судя по информации на сайте "Сферы" у них нет права заниматься защитой конфиденциальной информации. Остальное уже вторично.....

Автор: malotavr | 7536 09.10.2008 21:12
> Eсли у вас чило угроз получается 10-15, то
> определенно стоит перечитать документы. Если
> больше 1000, то Вы что-то поняли. Если больше > 500000, то Вы все верно поняли.

Если больше 50000 - значит вы, извините, просто фантазер, высасывающий угрозы из пальца :)

50000 - примерно столько уязвимостей задокументировано во всех известных версиях всего известного прграмм за время существования стандартов CVE и CVSS. 50000 угроз - это значит, что вы способны сопоставить каждой уязвимости в среднем по одной уникальной угрозе :)

Для того, чтобы задокументировать одну угрозу (сформулировать и напечатать абзац текста) вам нужно примерно 5 минут. соответственно, чтобы сформулировать 50000 угроз, вам нужно около 21000 часов - это около 16 лет работы для одного человека. Удачи! :)

Это я к тому, что не нужно писать числа, смысл которых не понимаете.

Автор: SMak | 7540 10.10.2008 06:19
malotavr, - не 50000, а 500000...

Автор: malotavr | 7544 10.10.2008 11:10
Да, я уже потом нолики пересчитал. :) Соответственно, 10 уникальных угроз на уязвимость и 160 лет на их описание :)

Был у меня в школе учитель физики, который нас жестко приучал ответы "на дурака" проверять. Если из-за арифметической ошибки масса Солнца получалась равной тысяче тонн, ставил двойку.
Прошло несколько месяцев

Автор: Денис, ОАО "МТТ" | 9276 05.03.2009 12:59
Добрый день.Существут регламент,по которому будет проходить оценка соответствия систем защиты персональных данных?
Для класса специальных систем необходимо построить модель угроз.Как в дальнейшем мне по этой модели угроз определить класс системы?
Какова вероятность того,что модель угроз для специального класса согласуют?

Автор: alex_b, - | 9330 10.03.2009 15:04
2 Денис
Если я правильно и тем глазом посмотрел, то в соседней теме (Закон о ПД не работает) есть ссылочка на интересующий вас вопрос (по оценке соответствия). На данный момент ссылка - в последнем посте. По остальным вопросам там также достаточно много информации, правда на ее поиск может уйти порядка двух часов.

Страницы: < 1 2 3 4 5 >

Просмотров темы: 32417

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*