Контакты
Подписка
МЕНЮ
Контакты
Подписка

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]

Автор: Гость | 9110 25.02.2009 20:45
malotavr, спасибо за разъяснения! Да уж, действительно замкнутый круг! Как с таким законодательством можно что-то сделать? непонятно!
Спать спокойно уж точно не придёться!))) Диплом на носу! А тема как оказалось - нулевая, всё из-за того же нормотворчества по персональным данным! Может чего нибудь посоветуете по "перевыбору" темы диплома (вопрос поднимал на банковском форуме в соответствующей теме: Тема диплома по ИБ, ник: Bonge).

Автор: malotavr | 9111 25.02.2009 22:12
> Как с таким законодательством можно что-то сделать? непонятно!

Как это непонятно? Формально законодательство обязывает вас выбрать один из трех "правильных" путей.

1. Классифицировать ИСПД как типовую.
2. Дождаться выхода документа, определяющего порядок классификации специальных ИСПД, и выполнить его.
3. Обратиться с письмом в ФСБ и ФСТЭК с требованием разъяснить порядок классификации специальных ИСПД, и, получив отписку, обратиться в арбитраж с иском о бездействии указанных органов государственной власти, в результате которого вы не можете выполнить свои обязанности.

Сейчас самое разумное - дождаться выхода новой редакции четырехкнижия. Если и в новой редакции эта недоработка не будет исправлена, вам придется выбирать между п. 1 и 3. Что из них выбрать - решайте сами :)

Сотрудники органов по аттестации настоятельно рекомендуют классифицировать ИСПД как типовую. :)

Автор: malotavr | 9112 25.02.2009 22:16
У меня дурацкая привычка отвечать, не дочитав сообщения. :)

Нет, вам бодаться не придется. :)

Автор: Timon | 9113 25.02.2009 22:24
Василь, мне известна данная путанница в определениях, она известна всем. Но в условиях того, что надо ЧТО-ТО делать, а не сидеть и ждать новой редакции, приходится принимать свою или Вашу трактовку. И называть класс специальной системы, например К1*, а звездочка - потому что она больше всего походит на К1, но немного отличается.
Считаю, что нужно брать требования к К1 и часть из них выбрасывать, ввиду отсутствия угрозы.
malotavr, Ваш вариант аттестации - это ждать переиздания документов?

Автор: malotavr | 9124 26.02.2009 13:30
Ну, коллеги не могли дать никакого другого ответа. К сожалению, этот ответ противоречит п. 16 "приказа трех":

"...класс специальной информационной системы определяется на основе модели угроз...".

Если класс специальной системы нужно определять, значит этих классов заведомо больше одного. Коллеги просто дипломатично заявили, что методика классификации специальных ИСПД отсутствует :)

Автор: malotavr | 9127 26.02.2009 14:04
> Чем он не подходит для классификации ИС нового типа - специальной ИСПДН?

Это не методика классификации АС, этот документ говорит, какие требования должны применяться к уже классифицированным АС. Скажем, в СТР-К определено, что АС, обрабатывающая ПД, должна быть отнесена к классу 1Д, и на основании этого РД вы применяете к АС соответствующие требования.

Автор: Прохожий | 9129 26.02.2009 14:28
Ну это откуда смотреть
Есть матрица - а вписаться в строку это вопрос оператора. как определено в приказе "НА ТРОИХ"
18. Результаты классификации информационных систем оформляются соответствующим актом оператора.

19. Класс информационной системы может быть пересмотрен:

по решению оператора на основе проведенных им анализа и оценки угроз безопасности персональных данных с учетом особенностей и (или) изменений конкретной информационной системы;

по результатам мероприятий по контролю за выполнением требований к обеспечению безопасности персональных данных при их обработке в информационной системе.

Если мне скажут, что я не правильно что-то классифицирую - ответ один
А доказать?

и еще раз отклассифицирую на основе ценного указания но это не означает, что классификации не было

Автор: Timon | 9131 26.02.2009 15:36
Прохожий, дело в том, что хотелось бы построить систему хотя бы на 3 года :)
И не перестраивать систему защиты после каждой проверки, соответственно вкладывать ресурс.

Автор: sc63 | 9132 26.02.2009 15:43
Господа, а не перейти ли на криптографическую защиту ПД, чем избегнуть документы ФСТЭК. (в них написано, что на криптозащиту они не распространяются).

Автор: Timon | 9133 26.02.2009 16:16
sc63, она работает в канале или диске. Как быть с НСД, флоппи, принтером, пэмином?

Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]

Просмотров темы: 419732

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*