Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >
| Автор: Атаманов Г.А. | 40931 | 18.12.2012 09:52 |
|
Нефедьев С.Г. | 40923
Любой монополизм дорого обходится потребителю и ведет к увеличению аппетитов монополиста. Поэтому должна быть сформирована система сдержек и противовесов, ключевым элементом которой является безопасник. Эти двое будут стоить меньше, чем каждый из них по отдельности в роли монополиста. Именно здесь начинает работать диалектика: единство и борьба противоположностей. Просто нынешние руководители этого не знают. Одни забыли, другие - не учили. |
|
| Автор: Нефедьев С.Г. | 40932 | 18.12.2012 10:12 |
|
Максим, Максим | 40855
>возникает такое ощущение, что идет с 2006 года какое-то бесплодное умствование Заинтриговал временной период. Вот, что получилось: ГОСТ 34.003-90. "АВТОМАТИЗИРОВАННЫЕ СИСТЕМЫ. Термины и определения". Дата введения 01.01.92 "автоматизированная система; АС: Система, состоящая из персонала и комплекса средств автоматизации его деятельности, реализующая информационную технологию выполнения установленных функций". ФЗ_149-ФЗ от 27.07.2006. "информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств". Видимо бесплодное умствование идёт из-за попытки "отразить" предназначенные для персонала автоматизированной системы организационные меры к системе информационной, а также из-за того, что возможные замечания к текстам проектов документов не то, чтобы учитывались, но и вообще не были рассмотрены людьми, сведущими в написании НПА, но далёкими от безопасности информации. Кстати, Прохожий неоднократно говорил в своих комментах об уничтожении Единой системы стандартизации в рамках псевдореформирования всех сфер деятельности. |
|
| Автор: Максим, Максим | 40938 | 18.12.2012 11:18 |
|
Здесь все гораздо проще. Мы просто как можно быстрее попытались влиться в западную систему. Стали «переводить» их стандарты «на их лад» забывая отменить свои стандарты и как результат привести в соответствии Законом «О техническом регулировании» «защиту информации» КАК СИСТЕМУ до настоящего времени не удалось. Кто не верит, советую поднять документы в форме постановлений и распоряжений Правительства.
По вопросу о единообразии терминологии. Кто ответит, в части терминов/определений что общего между: ГОСТ Р 50922-96. Защита информации. Основные термины и определения. Госстандарт России и ГОСТ Р ИСО/МЭК 15408-1-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель. Госстандарт России ГОСТ Р ИСО/МЭК 15408-2-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные требования безопасности. Госстандарт России ГОСТ Р ИСО/МЭК 15408-3-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности. Госстандарт России Руководящий документ. Безопасность информационных технологий. Критерии оценки безопасности информационных технологий Приказ председателя Гостехкомиссии России от 19 июня 2002 г. № 187 Ответ. Только название документа - ГОСТ! |
|
| Автор: Нефедьев С.Г. | 41039 | 23.12.2012 12:52 |
|
При проведении анализа очередных так называемых "Требований" ФСТЭК России, думаю будет интересно сопоставить свои выводы с рецензией на документ под названием "Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах":
|
|
| Автор: 098, 098 | 41047 | 24.12.2012 10:06 |
|
В части : "При проведении анализа очередных так называемых "Требований" ФСТЭК России, думаю будет интересно сопоставить свои выводы с рецензией на документ под названием "Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах"": Тема обсуждалась:
Проблема та же + нет информации доступ к которой ограничен федеральными законами но не содержащей персональные данные для государственных информационных систем. |
|
| Автор: root31337 | 41093 | 26.12.2012 10:39 |
|
Нефедьев С.Г. , А что по вашему плохого если безопасник является и администратором? Или например если системный администратор квалифицированный специалист по защите информации?
|
|
| Автор: Нефедьев С.Г. | 41106 | 26.12.2012 20:42 |
|
root31337 | 41093
>Нефедьев С.Г. , А что по вашему плохого если безопасник является и администратором? Или например если системный администратор квалифицированный специалист по защите информации? На заданный вопрос отвечаю так, как я его понял: Читайте «вывески»: >Атаманов Г.А. | 40906 В подавляющем большинстве организаций (в т.ч. банках, особенно мелких и средних) обязанности администратора и безопасника совмещены. Это основная предпосылка к совершению нарушений. А уж о "контроле контролёра" и говорить не приходится. Или же Вы, root31337, отвечаете вопросом на заданный мной вопрос: >Нефедьев С.Г. | 40923 Сколько стоит, может стоить и должен стоить Администратор? (Информация к размышлению на тему уязвимостей и актуальных угроз). root31337, сформулируйте вопрос более корректно, чтобы он был понят однозначно. |
|
| Автор: Атаманов Г.А. | 41116 | 27.12.2012 10:09 |
|
root31337 | 41093
Вопрос, видимо, был задан не по адресу. Я об этом написал, считаю, что мне следует и ответить. Так вот: согласно модели нарушителя основной источник угроз - администратор ИВС. И это не потому, что он изначально плохой человек, враг организации, а потому, что может нанести организации максимальный ущерб, т.к. обладает максимальными для этого возможностями. Он не просто знает, как организована защита, он её сам делал. И он бесконтролен. Над таким специалистом никого нет. Ни по уровню знаний, ни по уровню возможностей. Он - единственный и полноправный владелец информационного ресурса организации. Что захочет с ним сделать, то и сделает. И никто не сможет ему помешать. А так как он же и безопасник, то и выявить. Поэтому разделение функций администрирования и защиты информационного ресурса - основа основ ТЗИ. Отсутствие такого разделения - явный признак профнепригодности руководителя организации. |
|
| Автор: Нефедьев С.Г. | 41118 | 27.12.2012 10:34 |
|
Атаманов Г.А. | 41116
В дополнение видимо следует добавить то, что Государством не учитывается весь спектр специальностей и должностей, позволяющих иностранным гражданам быть и "безопасниками" и администраторами. Необходимый барьер только "обозначен флажками" : С учетом сделанного дополнения анализ содержания Приказа Министерства труда и социальной защиты РФ от 3 декабря 2012 г. N 568н "Об утверждении перечня профессий (специальностей, должностей) иностранных граждан - квалифицированных специалистов, трудоустраивающихся по имеющейся у них профессии (специальности), на которых квоты на осуществление иностранными гражданами трудовой деятельности в Российской Федерации не распространяются, на 2013 год" показывает, что Государство фактически удерживая "под собой" материальные активы в виде предприятий не возражает против их "теневой работы" (в виде утечки информации) в интересах заграницы. Тут и коммерческая тайна, и интеллектуальная собственность, и персональные данные, и служебная тайна. Да практически всё, что будет администрироваться и "безопаситься" иностранным гражданином на должности, не названной в приказе Министерства труда и социальной защиты РФ от 3 декабря 2012 г. N 568н. |
|
| Автор: Атаманов Г.А. | 41119 | 27.12.2012 10:52 |
|
Вполне возможно. Во всяком случае, при существующем уровне культуры безопасности, в т.ч. информационной, для этого нет никаких препятствий.
|
|
Просмотров темы: 141905