Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новый документ ФСТЭК по ПД - Форум по вопросам информационной безопасности

Новый документ ФСТЭК по ПД - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: Прохожий | 17072 12.02.2010 13:38
изменения вносятся в документацию так
(ГТ - в наставлении)
Единая система программной документации
ГОСТ 19.603-78* (СТ СЭВ 2089-80)
ОБЩИЕ ПРАВИЛА ВНЕСЕНИЯ ИЗМЕНЕНИЙ
United system for program documentation.
General rules for insertion of amendments

Автор: Денис | 17087 12.02.2010 21:14
Как там говорится?
"Кручу, верчу, всех запутать хоту."
Прикалываются!
Прошла пара недель

Автор: Денис | 17644 02.03.2010 16:06
Подскажите, я правильно понимаю? ...
Приказ Федеральной службы по техническому и экспортному контролю от 5 февраля 2010 г. N 58 "Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных"
Зарегистрировано в Минюсте РФ 19 февраля 2010 г.
Регистрационный N 16456
http://www.garant.ru/hotlaw/federal/232923/

Автор: sc63 | 17663 03.03.2010 10:53
Итак, ФСТЭК как ему и предписывалось, облегчил понимание РД по ПД и издал (пока не опубликованный) приказ №58. Краткий обзор данного документа приводит в восторг, было не понятно - стало еще хитрее. Итак - если у Вас Интернет - по п. 2.4. Приказа надо докупить :
-сканер безопасности;
- смарт-карту, электронный замок и другой носитель информации для надежной идентификации и аутентификации пользователей.

п.2.7. ....проверка подлинности отправителя (удаленного пользователя) и целостности передаваемых по информационно-телекоммуникационной сети международного информационного обмена (сети связи общего пользования) данных; управление доступом к защищаемым персональным данным информационной сети; использование атрибутов безопасности. - читай электронная подпись.

Интерес представляет и следующее противоречие - не смотря на жесткое требование по сертификации средств защиты-
2.12. Программное обеспечение средств защиты информации, применяемых в информационных системах 1 класса, проходит контроль отсутствия недекларированных возможностей.
Необходимость проведения контроля отсутствия недекларированных возможностей программного обеспечения средств защиты информации, применяемых в информационных системах 2 и 3 классов, определяется оператором (уполномоченным лицом).





Автор: Денис | 17664 03.03.2010 11:29
У меня тоже пункт 2.12 вызывает затруднения в понимании. В пункте 2.1 имеет место следующее
2.1 Методами и способами защиты информации от несанкционированного доступа являются:
- ...
- использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
-... .
Как понимать? Либо моно использовать не сертифицированные средства либо только серт...

Автор: sulick | 17665 03.03.2010 12:15
Как я это понимаю, в пункте 2.1 дан перечень методов защиты информации. Использование сертифицированных средств- один из этихметодов. А выбор конкретных методов защиты зависит от оператора\интегратора и определяется по модели угроз (если ее составляли). В частности использование сертифицированных средств на отсутствие НДВ обязательно для ИСПДн 1 класса, для остальных -на усмотрение оператора.

Автор: Zaind | 17668 03.03.2010 12:28
Каким образом данное положение будет (при его опубликовании) реализовываться? Ведь по сути оно заменяет содержание "Основных мероприятий...", тем более что есть различия.

Автор: Денис | 17669 03.03.2010 12:28
Как поступить с аттестацией и декларированием - обязательно или нет? Документ не оговаривает это.

Автор: sulick | 17676 03.03.2010 13:30
Новый приказ устанавливает "методы и способы защиты", а Основные Мероприятия.. определяют "мероприятия по организации и техническому обеспечению безопасности ПДн". Оба разработаны на основе 152 ФЗ и в соответствии с ПП 781. Поэтому, имхо, новый документ не отменяет действие старого, во всяком случае официальных комментариев пока я не видел. И аттестацию делаем как написано в Основных мероприятиях.

Автор: Денис | 17680 03.03.2010 13:56
"Новый приказ устанавливает "методы и способы защиты", а Основные Мероприятия.. определяют "мероприятия ...".
Это ещё под большим вопросом.

Страницы: < 1 2 3 4 5 >

Просмотров темы: 17447

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*