Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >

Автор: Атаманов Г.А. | 40931 18.12.2012 09:52
Нефедьев С.Г. | 40923

Любой монополизм дорого обходится потребителю и ведет к увеличению аппетитов монополиста. Поэтому должна быть сформирована система сдержек и противовесов, ключевым элементом которой является безопасник. Эти двое будут стоить меньше, чем каждый из них по отдельности в роли монополиста. Именно здесь начинает работать диалектика: единство и борьба противоположностей. Просто нынешние руководители этого не знают. Одни забыли, другие - не учили.

Автор: Нефедьев С.Г. | 40932 18.12.2012 10:12
Максим, Максим | 40855

>возникает такое ощущение, что идет с 2006 года какое-то бесплодное умствование

Заинтриговал временной период. Вот, что получилось:

ГОСТ 34.003-90. "АВТОМАТИЗИРОВАННЫЕ СИСТЕМЫ. Термины и определения". Дата введения 01.01.92
"автоматизированная система; АС: Система, состоящая из персонала и комплекса средств автоматизации его деятельности, реализующая информационную технологию выполнения установленных функций".

ФЗ_149-ФЗ от 27.07.2006.
"информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств".

Видимо бесплодное умствование идёт из-за попытки "отразить" предназначенные для персонала автоматизированной системы организационные меры к системе информационной, а также из-за того, что возможные замечания к текстам проектов документов не то, чтобы учитывались, но и вообще не были рассмотрены людьми, сведущими в написании НПА, но далёкими от безопасности информации.

Кстати, Прохожий неоднократно говорил в своих комментах об уничтожении Единой системы стандартизации в рамках псевдореформирования всех сфер деятельности.


Автор: Максим, Максим | 40938 18.12.2012 11:18
Здесь все гораздо проще. Мы просто как можно быстрее попытались влиться в западную систему. Стали «переводить» их стандарты «на их лад» забывая отменить свои стандарты и как результат привести в соответствии Законом «О техническом регулировании» «защиту информации» КАК СИСТЕМУ до настоящего времени не удалось. Кто не верит, советую поднять документы в форме постановлений и распоряжений Правительства.
По вопросу о единообразии терминологии. Кто ответит, в части терминов/определений что общего между:
ГОСТ Р 50922-96. Защита информации. Основные термины и определения. Госстандарт России
и
ГОСТ Р ИСО/МЭК 15408-1-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель. Госстандарт России
ГОСТ Р ИСО/МЭК 15408-2-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные требования безопасности. Госстандарт России
ГОСТ Р ИСО/МЭК 15408-3-2002. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности. Госстандарт России
Руководящий документ. Безопасность информационных технологий. Критерии оценки безопасности информационных технологий Приказ председателя Гостехкомиссии России
от 19 июня 2002 г. № 187
Ответ. Только название документа - ГОСТ!

Автор: Нефедьев С.Г. | 41039 23.12.2012 12:52
При проведении анализа очередных так называемых "Требований" ФСТЭК России, думаю будет интересно сопоставить свои выводы с рецензией на документ под названием "Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах":
http://dlp-expert.ru/comment/326#comment-326



Автор: 098, 098 | 41047 24.12.2012 10:06
В части : "При проведении анализа очередных так называемых "Требований" ФСТЭК России, думаю будет интересно сопоставить свои выводы с рецензией на документ под названием "Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах"": Тема обсуждалась:
http://itsec.ru/forum.php?sub=7319&from=0
Проблема та же + нет информации доступ к которой ограничен федеральными законами но не содержащей персональные данные для государственных информационных систем.

Автор: root31337 | 41093 26.12.2012 10:39
Нефедьев С.Г. , А что по вашему плохого если безопасник является и администратором? Или например если системный администратор квалифицированный специалист по защите информации?

Автор: Нефедьев С.Г. | 41106 26.12.2012 20:42
root31337 | 41093
>Нефедьев С.Г. , А что по вашему плохого если безопасник является и администратором? Или например если системный администратор квалифицированный специалист по защите информации?

На заданный вопрос отвечаю так, как я его понял:
Читайте «вывески»:
>Атаманов Г.А. | 40906
В подавляющем большинстве организаций (в т.ч. банках, особенно мелких и средних) обязанности администратора и безопасника совмещены. Это основная предпосылка к совершению нарушений. А уж о "контроле контролёра" и говорить не приходится.

Или же Вы, root31337, отвечаете вопросом на заданный мной вопрос:
>Нефедьев С.Г. | 40923
Сколько стоит, может стоить и должен стоить Администратор? (Информация к размышлению на тему уязвимостей и актуальных угроз).

root31337, сформулируйте вопрос более корректно, чтобы он был понят однозначно.

Автор: Атаманов Г.А. | 41116 27.12.2012 10:09
root31337 | 41093

Вопрос, видимо, был задан не по адресу. Я об этом написал, считаю, что мне следует и ответить.
Так вот: согласно модели нарушителя основной источник угроз - администратор ИВС. И это не потому, что он изначально плохой человек, враг организации, а потому, что может нанести организации максимальный ущерб, т.к. обладает максимальными для этого возможностями. Он не просто знает, как организована защита, он её сам делал. И он бесконтролен. Над таким специалистом никого нет. Ни по уровню знаний, ни по уровню возможностей. Он - единственный и полноправный владелец информационного ресурса организации. Что захочет с ним сделать, то и сделает. И никто не сможет ему помешать. А так как он же и безопасник, то и выявить.
Поэтому разделение функций администрирования и защиты информационного ресурса - основа основ ТЗИ. Отсутствие такого разделения - явный признак профнепригодности руководителя организации.

Автор: Нефедьев С.Г. | 41118 27.12.2012 10:34
Атаманов Г.А. | 41116
В дополнение видимо следует добавить то, что Государством не учитывается весь спектр специальностей и должностей, позволяющих иностранным гражданам быть и "безопасниками" и администраторами. Необходимый барьер только "обозначен флажками" :
http://www.garant.ru/hotlaw/federal/439679/

С учетом сделанного дополнения анализ содержания Приказа Министерства труда и социальной защиты РФ от 3 декабря 2012 г. N 568н "Об утверждении перечня профессий (специальностей, должностей) иностранных граждан - квалифицированных специалистов, трудоустраивающихся по имеющейся у них профессии (специальности), на которых квоты на осуществление иностранными гражданами трудовой деятельности в Российской Федерации не распространяются, на 2013 год"
показывает, что Государство фактически удерживая "под собой" материальные активы в виде предприятий не возражает против их "теневой работы" (в виде утечки информации) в интересах заграницы.

Тут и коммерческая тайна, и интеллектуальная собственность, и персональные данные, и служебная тайна. Да практически всё, что будет администрироваться и "безопаситься" иностранным гражданином на должности, не названной в приказе Министерства труда и социальной защиты РФ от 3 декабря 2012 г. N 568н.

Автор: Атаманов Г.А. | 41119 27.12.2012 10:52
Вполне возможно. Во всяком случае, при существующем уровне культуры безопасности, в т.ч. информационной, для этого нет никаких препятствий.

Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >

Просмотров темы: 141905

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*