Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >

Автор: Атаманов Г.А. | 40885 15.12.2012 17:21
По моей классификации судебная власть относится к категории "законодательная", а МО - это исполнительная. Олигархи в зависимости от ситуации могут быть и персоналом и злоумышленниками. Всё просто.

Автор: ??? | 40886 15.12.2012 17:48
Никаких претензий! Классификация Ваша - Ваши и правила! Просто любопытство со стороны ;))
Судебная власть вроде бы самостоятельная (по нашей Конституции по крайней мере), МО - это вообще "государство в государстве" (по моему скромному мнению), а олигархи со своими банками и ФПГ уж больно сильное влияние (вплоть до формирования) имеют на 1 и 2 пункты, что понижать их до 3-4 мне в голову не пришло. Уж, не обессудьте.
P.S. Вы не любите власть? Просто Вы не умеете её готовить. :)

Автор: Атаманов Г.А. | 40890 15.12.2012 19:49
Конституция - это закон директивный, т.е. предписывающий как должно быть, но не дескриптивный, т.е. описывающий реальное положение дел. Это "две большие разницы", как говорят в Одессе.
Далее. Вы оцениваете ситуацию с позиции аксиологии, т.е. ценностной, я - с позиции гносеологии, т.е. познавательной, безотносительно к оценочным категориям. Это разные уровни познания.
Что касается ветвей власти, то их не может быть больше 2-х. Независимость судебной власти можно декларировать, но нельзя достичь. Это обыкновенная спекуляция в угоду толпе. На самом деле, суд есть подсистема законодательной ветви власти, её инструмент. Это подсистема макроуровня системы мегауровня называемой законодательная власть. Это всё достаточно сложно и неочевидно, но, главное, не имеет отношения к этому форуму и этой теме.
Если Вас интересует вопрос, почему иерархия выстроена таким образом, поясняю: по уровню возможностей причинения вреда объекту защиты. Максимальный вред любому объекту защиты в пределах юрисдикции данного государства может причинить именно законодательная власть, принимая какой-нибудь глупый, "драконовский", лоббистский или любой другой закон, который не способствует развитию всей страны, а, напротив, разрушает её. Законодательная власть стоит на втором месте потому, что выполняя и требуя выполнения таких законов так же может нанести любому субъекту экономической деятельности в пределах юрисдикции государства существенный вред. Кроме того, представители этой ветви власти могут использовать своё служебное положения для достижения корыстных целей. Это то, что сейчас называется коррупцией. Затем следует персонал. Он причиняет вреда больше, чем внешний злоумышленник, по тем же причинам - имеет больше для этого возможностей. Он - инсайдер. Об этом много написано, в отличие от источников первых двух уровней. Злоумышленник, или (лучше) - внешний нарушитель - всегда находится в невыгодном положении. Всегда должен преодолевать какую-никакую систему защиты, соблюдать конспирацию и т.д. Кроме того, он - вне закона. И возможности у него всегда ограничены территориально, функционально, материально по сравнению с государством. Остальное, по-моему, не требует пояснений. И так все понятно.

Автор: ??? | 40891 15.12.2012 20:57
> Вы оцениваете ситуацию с позиции аксиологии, т.е. ценностной, я - с позиции гносеологии, т.е. познавательной, безотносительно к оценочным категориям.
Ну, во-первых, оценивать безотносительно к оценочным категориям. на мой взгляд, противоречит само себе. Любая оценочная деятельность будет "строиться" относительно каких-то критериев, категорий. Вот, например, Ваша построенная классификация и пояснения к ней это строятся на оценках уровней причинения вреда объекту защиты. И, во-вторых, я просто поинтересовался куда в Вашей классификации входят те, кто на мой взгляд имеют достаточно большое влияние (хотя бы на тот же уровень причинения вреда объекту защиты), но в классификации не просматривались для меня явно. Вы разъяснили - я понял, поэтому повторюсь:
Никаких претензий! Классификация Ваша - Ваши и правила! Просто любопытство со стороны ;))

> Независимость судебной власти можно декларировать, но нельзя достичь. Это обыкновенная спекуляция в угоду толпе. На самом деле, суд есть подсистема законодательной ветви власти, её инструмент.
Знаете, и про лицензиатов (органов по аттестации и по сертификации) относительно ФСТЭК/ФСБ можно провести аналогию. А в окончательном итоге придём, вообще, к жутким выводам.

На счёт Конституции. Я, конечно, не юрист, но чисто логически, если в 1993 году с неё начиналось "строительство" Российской Федерации, то она должна быть директивной, т.е. предписывающей как должно быть, а не дескриптивной, т.е. описывающей реальное положение дел, т.к. реально было не пойми что.
Это моя точка зрения и на абсолютность не претендует.

Автор: максим, максим | 40892 15.12.2012 21:03
Вопрос о коррупции вовсе не стоит. Вопрос в частой абсурдности предъявляемых требований.
Приведу пример: В рамках «Руководящего документа «Автоматизированные системы. Защита от несанкционированного доступа к информации Классификация автоматизированных систем и требования по защите информации» в части требований к классу защищенности 2А установлено следующее:
Подсистема управления доступом:
должны осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов;
Подсистема обеспечения целостности:
должны осуществляться физическая охрана СВТ (устройств и носителей информации), предусматривающая постоянное наличие охраны территории и здания, где размещается АС, с помощью технических средств охраны и специального персонала, использование строгого пропускного режима, специальное оборудование помещений АС;
То есть предполагается что супостат проникнет в защищенное помещение и будет себя развлекать подборкой паролей? Причем этим будет заниматься под присмотром службы безопасности иначе и не может быть это же категория 2А!
В части обсуждаемой темы. Ну если опыт показывает, что персональные данные просто копируют служащие оператора не ломая существующую систему разграничения доступа – то какого лешего во главу угла ставить угрозы исходящие от программного обеспечения (если никто и не собирается ими пользоваться)!
А «Если уж "зреть в корень", то источники угроз по степени опасности распределяются следующим образом:
1. Органы законодательной власти;
2. Органы исполнительной власти;
то мой совет зайдите на сайт «уполномоченного органа по защите персональных данных» и там в отчете можно будет прочитать о нежелании представителей органов государственной власти вообще регистрировать системы персональных данных, не говоря уж об их защите!

Автор: Атаманов Г.А. | 40895 16.12.2012 11:49
Вопрошающему: спасибо за уточнение. Признаю: допустил ошибку. Употребил термин "оценочным"вместо "ценностным" .

Максиму: Всё верно. Вы только подтверждаете приведенную мной классификацию. Требования (абсурдные), которые Вы цитируете - это что? Правильно - нормативно-правовой акт, принятый законодательной властью. Несоблюдение норм, этим НПА установленных, - это что? Это - результат невыполнения своих функций органами исполнительной власти. Действие НПА распространяется на всех резидентов данного государства (источник - законодатель). Действие органов исполнительной власти - выборочное . Распространяется либо на на тех, с кого можно получить, либо на тех с кого нужно получить (т.е. по уровню охвата меньше, чем у законодателя). Персонал ворует не везде. Я вообще считаю, что основная масса россиян - патологически честные люди. При том уровне возможностей к воровству информации и денег (например, в банках), которые им предоставляют руководители этих организаций своим непониманием и ничегонеделанием в области ЗИ, они - россияне - этими возможностями не пользуются. В Штатах такой банк давно бы уже был обворован и обанкротился, у нас - существует и даже процветает. И не только банк.
Вот Вы, лично, можете без особого труда и не будучи обнаруженным, украсть информацию в той организации, в которой работаете? А Вы этой возможностью часто пользуетесь? Вот так и большинство не только сисадминов и безопасников, но и простых (не говоря уж о продвинутых) пользователей.
Кстати именно по этой причине руководители и не спешат внедрять СЗИ. А зачем? И так всё хорошо. Вот у Вас дома входная дверь какая? Железная? А в соответствии с каким таким законом она установлена? Правильно, вопреки всем законам, но в соответствии с потребностью. Не поставишь - обокрадут (с большей вероятностью). А когда не воровали - были такие времена на Руси - двери вообще не закрывали.
А если, к примеру, придут воры, что будут брать в первую очередь? ПДн? Правильно, они никому не нужны. Брать будут деньги и другие мат. ценности. Предвижу, что тут мне скажут про паспорт. Заранее отвечу: паспорт - это не ПДн. Это - идентификатор. Он содержит открытые данные о его владельце. И защите подлежат не данные, в нём зафиксированные, а бумага, на которой они нанесены. А это, как говорят в Одессе, - две большие разницы. Только наши законодатели либо об этом не догадываются (то, что не знают - это точно), либо (и скорее всего) не хотят догадываться. И принимают совершенно абсурдные НПА, в расчёте набить свои карманы "халявным баблом", не понимая при этом, что "пилят сук, на котором сидят". И делают это они руками представителей органов исполнительной власти. А так как персонал, в основном, патологически честный или недостаточно грамотный, то делают они это посредством "софта" и "железа": НДВ, НСД, СП, СИ, сертификация, аттестация, лицензирование, аккредитация и пр. безотбойные глупости.
Вот такая "картина маслом".

Автор: malotavr | 40901 16.12.2012 22:50
> При том уровне возможностей к воровству информации и денег (например, в банках), которые им предоставляют руководители этих организаций своим непониманием и ничегонеделанием в области ЗИ

Вот с этого момента поподробнее, пожалуйста. Пруфлинк приведете, или так, "говорю - греюсь"?

Автор: Атаманов Г.А. | 40906 17.12.2012 11:32
malotavr | 40901

Банк хотите ограбить или меня оскорбить?

В подавляющем большинстве организаций (в т.ч. банках, особенно мелких и средних) обязанности администратора и безопасника совмещены. Это основная предпосылка к совершению нарушений. А уж о "контроле контролёра" и говорить не приходится.

Автор: Максим, Максим | 40910 17.12.2012 12:55
Как говорится без комментариев:
..... «необходимым условием для установки, настройки и управления функционированием СЗИ „Страж NT“ (версия 2.5) является наличие администратора системы защиты. Администратор должен быть подготовленным пользователем, знающим принципы функционирования операционной системы и имеющим навыки работы с ней. Администратор имеет доступ ко всей информации, хранящейся и обрабатываемой на компьютере, и его действия в системе ничем не ограничены. Он лично планирует организацию защиты, производит установку, настройку и снятие СЗИ на каждом компьютере и несет полную ответственность за правильное использование СЗИ „Страж NT“ (версия 2.5)»........

Автор: Нефедьев С.Г. | 40923 17.12.2012 20:30
Исходные данные:

Атаманов Г.А. | 40906
>В подавляющем большинстве организаций (в т.ч. банках, особенно мелких и средних) обязанности администратора и безопасника совмещены. Это основная предпосылка к совершению нарушений. А уж о "контроле контролёра" и говорить не приходится.
Максим, Максим | 40910
>Администратор имеет доступ ко всей информации, хранящейся и обрабатываемой на компьютере, и его действия в системе ничем не ограничены. Он лично планирует организацию защиты, производит установку, настройку и снятие СЗИ на каждом компьютере и несет полную ответственность за правильное использование СЗИ..

Вопрос:
Сколько стоит, может стоить и должен стоить Администратор? (Информация к размышлению на тему уязвимостей и актуальных угроз)



Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >

Просмотров темы: 141902

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*