| Автор: Прохожий | 17072 | 12.02.2010 13:38 |
|
изменения вносятся в документацию так
(ГТ - в наставлении) Единая система программной документации ГОСТ 19.603-78* (СТ СЭВ 2089-80) ОБЩИЕ ПРАВИЛА ВНЕСЕНИЯ ИЗМЕНЕНИЙ United system for program documentation. General rules for insertion of amendments |
|
| Автор: Денис | 17087 | 12.02.2010 21:14 |
|
Как там говорится?
"Кручу, верчу, всех запутать хоту." Прикалываются! |
|
| Автор: Денис | 17644 | 02.03.2010 16:06 |
|
Подскажите, я правильно понимаю? ...
Приказ Федеральной службы по техническому и экспортному контролю от 5 февраля 2010 г. N 58 "Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных" Зарегистрировано в Минюсте РФ 19 февраля 2010 г. Регистрационный N 16456 |
|
| Автор: sc63 | 17663 | 03.03.2010 10:53 |
|
Итак, ФСТЭК как ему и предписывалось, облегчил понимание РД по ПД и издал (пока не опубликованный) приказ №58. Краткий обзор данного документа приводит в восторг, было не понятно - стало еще хитрее. Итак - если у Вас Интернет - по п. 2.4. Приказа надо докупить :
-сканер безопасности; - смарт-карту, электронный замок и другой носитель информации для надежной идентификации и аутентификации пользователей. п.2.7. ....проверка подлинности отправителя (удаленного пользователя) и целостности передаваемых по информационно-телекоммуникационной сети международного информационного обмена (сети связи общего пользования) данных; управление доступом к защищаемым персональным данным информационной сети; использование атрибутов безопасности. - читай электронная подпись. Интерес представляет и следующее противоречие - не смотря на жесткое требование по сертификации средств защиты- 2.12. Программное обеспечение средств защиты информации, применяемых в информационных системах 1 класса, проходит контроль отсутствия недекларированных возможностей. Необходимость проведения контроля отсутствия недекларированных возможностей программного обеспечения средств защиты информации, применяемых в информационных системах 2 и 3 классов, определяется оператором (уполномоченным лицом). |
|
| Автор: Денис | 17664 | 03.03.2010 11:29 |
|
У меня тоже пункт 2.12 вызывает затруднения в понимании. В пункте 2.1 имеет место следующее
2.1 Методами и способами защиты информации от несанкционированного доступа являются: - ... - использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия; -... . Как понимать? Либо моно использовать не сертифицированные средства либо только серт... |
|
| Автор: sulick | 17665 | 03.03.2010 12:15 |
|
Как я это понимаю, в пункте 2.1 дан перечень методов защиты информации. Использование сертифицированных средств- один из этихметодов. А выбор конкретных методов защиты зависит от оператора\интегратора и определяется по модели угроз (если ее составляли). В частности использование сертифицированных средств на отсутствие НДВ обязательно для ИСПДн 1 класса, для остальных -на усмотрение оператора.
|
|
| Автор: Zaind | 17668 | 03.03.2010 12:28 |
|
Каким образом данное положение будет (при его опубликовании) реализовываться? Ведь по сути оно заменяет содержание "Основных мероприятий...", тем более что есть различия.
|
|
| Автор: Денис | 17669 | 03.03.2010 12:28 |
|
Как поступить с аттестацией и декларированием - обязательно или нет? Документ не оговаривает это.
|
|
| Автор: sulick | 17676 | 03.03.2010 13:30 |
|
Новый приказ устанавливает "методы и способы защиты", а Основные Мероприятия.. определяют "мероприятия по организации и техническому обеспечению безопасности ПДн". Оба разработаны на основе 152 ФЗ и в соответствии с ПП 781. Поэтому, имхо, новый документ не отменяет действие старого, во всяком случае официальных комментариев пока я не видел. И аттестацию делаем как написано в Основных мероприятиях.
|
|
| Автор: Денис | 17680 | 03.03.2010 13:56 |
|
"Новый приказ устанавливает "методы и способы защиты", а Основные Мероприятия.. определяют "мероприятия ...".
Это ещё под большим вопросом. |
|
Просмотров темы: 17447