Контакты
Подписка
МЕНЮ
Контакты
Подписка

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]

Автор: Timon | 9145 26.02.2009 18:06
sc63, Вы пытаетесь сэкономить, дабы не выполнять требования ФСТЭК, но сами же пишете, что покроете эти требования средствами, предназначенными для аналогичных целей в ФСБ. В чём же будет экономия?
Даже после согласования модели только с криптухой, к Вам на проверку будет ходить 1 из регуляторов, но на покрытие всех требований уйдет примерно та же сумма, не считая копейки.

Автор: Vit, Гос | 9156 27.02.2009 09:59
Согласно СТР-К, класс защиты для АС с персональными данными - 1Д. Но возьмешь документы по ПДн от ФСТЭК (4-х книжье ) и начнешь их сравнивать с РД защита от НСД (их же), то увидишь, что требования к К1 соответсвуют классу 1В (правда не в полном объеме). Так чем тогда руководствоваться? И почему тогда нет новых редакций СТР-К в свете новых документов?

Автор: Василь | 9157 27.02.2009 10:11
Vit, Гос Так чем тогда руководствоваться?

Требованиями в соответствии с моделью угроз.

* И почему тогда нет новых редакций СТР-К в свете новых документов?

Зачем ?
Уточнения и развития СТР-К в сторону защиты ПДн существуют. Если неудобно лазить по многим книгам - обратитесь во ФСТЭК либо в Гаагу. Либо подключайтесь к деятьельности г-на Лукацкого.

Автор: sc63 | 9158 27.02.2009 10:42
АВС, документ, на который Вы ссылаетесь, юридической силы уже не имеет, так как после него вышел в свет 128 ФЗ, который определил весь перечень, подлежащий лицензированию.

Автор: Timon | 9159 27.02.2009 10:44
Vit, ст25 фз-152 говорит о том, что с этого момента все ИСПД должны удовлетворять этому закону.
Достаточный ответ, на то что 1Д не актуален теперь???

Автор: ABC | 9161 27.02.2009 13:06
Уважаемые коллеги!
Я право не ожидал, что вокруг так много формалистов.
Есть какие-то системные вещи типа разграничения полномочий среди регуляторов.
Я вроде сразу сказал документ древний ( где вы сейчас нашли ГТК или ФАПСИ??
есть ФСТЭК и ФСБ)
Но функции остались и они закреплены, как Вы правильно указали за другими субьектами.
Принцип остался прежний - взаимное согласование и непротиворечивось норм.
Сюда еще никак не вписался МинСвязи с подчиненным РСКН - первый лепит явный бред - второй упорно никаких НПА не публикует.

Если кто-то заявляет - мне пофигу НПА одного регулятора, Я буду выборочно выполнять только те нормы, которые мне нравятся - то он идеалист или только выпустился из гуманитарного ВУЗА!

Для начала использовании криптографии - необходимо первоначально выполнить нормы ФСТЭК или получить на свой проект визу от ФСБ.

Дерзайте!
(может правда у вас мама ногами рулит ФСБ?)

Автор: Proetorian | 9163 27.02.2009 13:44
А, АВС, привет. Ты все шумишь

Автор: Прохожий | 9165 27.02.2009 14:45
Есть целый ряд неких непубликуемых открыто норм по криптографии - для начала работ стоит с ними ознакомиться

Вот пример для затравки
«Требования к средствам защиты криптографической защиты конфиденциальной информации» по уровню «КС1»
...по уровню..."..."
...по уровню...

а то выйдет из огня да в полымя

Автор: sc63 | 9166 27.02.2009 14:58
так то требования для разработчиков

Автор: Alex_b, - | 9198 03.03.2009 12:46
Господа! По честному перечитал весь топик и извлек полезную информацию. Однако в настоящий момент очень интересует один интересный вопрос. Для начала опишу систему:
- данные о состоянии здоровья+более 100000 субъектов, итого, если можно так сказать, 1-й специальный класс.
- предъявляемые требования практически полностью выполняются (защита, пусть и формальная, однако сертифицированная, есть) по всем подсистемам; модель угроз, акт классификации - все есть.
Остался нерешенным вопрос - а СУБД и ОС на головном серваке должны быть сертифицированными по ФСТЭК (по видимому на отсутствие НДВ)? Потому как хрен поймешь - являются они средствами защиты или нет! согласно п. 4.3. основных мероприятий "Для программного обеспечения, используемого при защите информации в ИСПДн (средств защиты информации - СЗИ, в том числе и
встроенных в общесистемное и прикладное программное обеспечение - ПО), должен быть обеспечен соответствующий уровень контроля отсутствия в нем НДВ." Но это уже несертификация, насколько я понимаю, да и не очень понятно, что означает слово "соответствующий".
Резюмирую - надо ли сертифицировать ОС и СУБД как системы, в которые встроены механизмы разграничения доступа, таким образом приравняв ОС и СУБД к СЗИ?

Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]

Просмотров темы: 419737

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*