Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]
| Автор: Timon | 9145 | 26.02.2009 18:06 |
|
sc63, Вы пытаетесь сэкономить, дабы не выполнять требования ФСТЭК, но сами же пишете, что покроете эти требования средствами, предназначенными для аналогичных целей в ФСБ. В чём же будет экономия?
Даже после согласования модели только с криптухой, к Вам на проверку будет ходить 1 из регуляторов, но на покрытие всех требований уйдет примерно та же сумма, не считая копейки. |
|
| Автор: Vit, Гос | 9156 | 27.02.2009 09:59 |
|
Согласно СТР-К, класс защиты для АС с персональными данными - 1Д. Но возьмешь документы по ПДн от ФСТЭК (4-х книжье ) и начнешь их сравнивать с РД защита от НСД (их же), то увидишь, что требования к К1 соответсвуют классу 1В (правда не в полном объеме). Так чем тогда руководствоваться? И почему тогда нет новых редакций СТР-К в свете новых документов?
|
|
| Автор: Василь | 9157 | 27.02.2009 10:11 |
|
Vit, Гос Так чем тогда руководствоваться?
Требованиями в соответствии с моделью угроз. * И почему тогда нет новых редакций СТР-К в свете новых документов? Зачем ? Уточнения и развития СТР-К в сторону защиты ПДн существуют. Если неудобно лазить по многим книгам - обратитесь во ФСТЭК либо в Гаагу. Либо подключайтесь к деятьельности г-на Лукацкого. |
|
| Автор: sc63 | 9158 | 27.02.2009 10:42 |
|
АВС, документ, на который Вы ссылаетесь, юридической силы уже не имеет, так как после него вышел в свет 128 ФЗ, который определил весь перечень, подлежащий лицензированию.
|
|
| Автор: Timon | 9159 | 27.02.2009 10:44 |
|
Vit, ст25 фз-152 говорит о том, что с этого момента все ИСПД должны удовлетворять этому закону.
Достаточный ответ, на то что 1Д не актуален теперь??? |
|
| Автор: ABC | 9161 | 27.02.2009 13:06 |
|
Уважаемые коллеги!
Я право не ожидал, что вокруг так много формалистов. Есть какие-то системные вещи типа разграничения полномочий среди регуляторов. Я вроде сразу сказал документ древний ( где вы сейчас нашли ГТК или ФАПСИ?? есть ФСТЭК и ФСБ) Но функции остались и они закреплены, как Вы правильно указали за другими субьектами. Принцип остался прежний - взаимное согласование и непротиворечивось норм. Сюда еще никак не вписался МинСвязи с подчиненным РСКН - первый лепит явный бред - второй упорно никаких НПА не публикует. Если кто-то заявляет - мне пофигу НПА одного регулятора, Я буду выборочно выполнять только те нормы, которые мне нравятся - то он идеалист или только выпустился из гуманитарного ВУЗА! Для начала использовании криптографии - необходимо первоначально выполнить нормы ФСТЭК или получить на свой проект визу от ФСБ. Дерзайте! (может правда у вас мама ногами рулит ФСБ?) |
|
| Автор: Proetorian | 9163 | 27.02.2009 13:44 |
|
А, АВС, привет. Ты все шумишь
|
|
| Автор: Прохожий | 9165 | 27.02.2009 14:45 |
|
Есть целый ряд неких непубликуемых открыто норм по криптографии - для начала работ стоит с ними ознакомиться
Вот пример для затравки «Требования к средствам защиты криптографической защиты конфиденциальной информации» по уровню «КС1» ...по уровню..."..." ...по уровню... а то выйдет из огня да в полымя |
|
| Автор: sc63 | 9166 | 27.02.2009 14:58 |
|
так то требования для разработчиков
|
|
| Автор: Alex_b, - | 9198 | 03.03.2009 12:46 |
|
Господа! По честному перечитал весь топик и извлек полезную информацию. Однако в настоящий момент очень интересует один интересный вопрос. Для начала опишу систему:
- данные о состоянии здоровья+более 100000 субъектов, итого, если можно так сказать, 1-й специальный класс. - предъявляемые требования практически полностью выполняются (защита, пусть и формальная, однако сертифицированная, есть) по всем подсистемам; модель угроз, акт классификации - все есть. Остался нерешенным вопрос - а СУБД и ОС на головном серваке должны быть сертифицированными по ФСТЭК (по видимому на отсутствие НДВ)? Потому как хрен поймешь - являются они средствами защиты или нет! согласно п. 4.3. основных мероприятий "Для программного обеспечения, используемого при защите информации в ИСПДн (средств защиты информации - СЗИ, в том числе и встроенных в общесистемное и прикладное программное обеспечение - ПО), должен быть обеспечен соответствующий уровень контроля отсутствия в нем НДВ." Но это уже несертификация, насколько я понимаю, да и не очень понятно, что означает слово "соответствующий". Резюмирую - надо ли сертифицировать ОС и СУБД как системы, в которые встроены механизмы разграничения доступа, таким образом приравняв ОС и СУБД к СЗИ? |
|
Просмотров темы: 419737