Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >

Автор: AIB | 42321 27.02.2013 12:44
2 Нефедьев С.Г.:
Да даже если просто перечень типов ПДн данного человека, именно технически - это уже будет мрак. Вы как себе представляете по КАЖДОМУ запросу любого (!!!) человека опрос ВСЕХ (!!!) БД страны на тему "а нет ли там имярек"? А если в одно место свести - опять таки, оно как часто обновляться будет? Со всех БД страны, напомним? А как мы имярек вообще идентифицируем, учитывая, что людей с одинаковыми ФИО пруд пруди? Паспортные данные обяжем указывать везде? А как же принцип минимума хранимой информации? Или скажем, что без паспортных - уже не ПДн, даже если там биография с домашним видео вперемешку?

"Суть для субъекта ПДн в том, что в иностранном посольстве-консульстве при оформлении визы "оформляющие" получают о Вас информацию, сопоставимую с объемом, который имеют российские компетентные органы.
Как Вы думаете, откуда?"
- Из... компетентных органов? :) Или они по всем деревням ездят и в каждую поликлинику стучатся, роются во всех карточках - а нет ли там упоминания о имярек? И на каждое предприятие, в каждый киоск в каждом урюпинске, в кадровый учет, аналогично, ага. И в бухгалтерию. И это только два типа операторов и три типа БД.

"Это не чудо, достаточно "подкрутить" ГАС-Выборы, отсасывающую ПДн из ИС ЗАГС, ФМС и т.д. "
- А под "и т.д." мы понимаем, как все мы помним, еще миллиона два с хвостиком операторов, сущий пустячок. Не всегда подключенных к сети вообще, между прочим. Нехилая такая подкрутка, "мышки, станьте ежиками".

"Подключив идентификатор к мобильному переносному устройству и создав криптоканал с ИС, осуществит идентификацию себя в ИС под выданным ему логином и проведёт аутентификацию по паролю более 8 символов (Инструкция по парольной защите прилагается ))) )."
- Да-да, и пользователь никому никогда не отдаст этот пароль, ну максимум в одноклассниках и вконтакте и на почте и на аське и в скайпе и на комп поставит чтоб не забыть, а сказать никому не скажет. Невероятно надежно будет, главное криптоканал получше. То-то в сбере ни у кого по одноразовым паролям деньги не тырили, путем нехитрой операции типа "позвони пользователю и попроси его сказать полученый пароль". Вопрос назначения нормального уникального логина 150 миллионам уникальных пользователей и связанные с ним по управлению доступами опустим.

"повсеместная защита ПДн в ИСПДн - это тоже чудо, только финансово-крепостническое: не выполнишь - закрывайся, иди подметать улицу."
- И в чем именно заключается чудо того, чтобы за причиненный ущерб установить существенную материальную ответственность? Ну кроме того, что не ту страну Гондурасом назвали? Весь бизнес во всех областях именно так и работает, а вот на волшебных ИСПДн не сможет.

Автор: AIB | 42323 27.02.2013 13:06
Прохожий | 42297

Мне вообще кажется, что это очевидно всем, кроме тех, кто законы пишет. Конкретно же по 152 есть пара принципиальных моментов, почему он даже теоретически не может адекватно заработать в текущем виде никогда:

1. Понятие персональных данных дано открытым перечнем, и завязано на понятие идентификации субъекта. В то время, как задача достоверной идентификации субъекта вообще в мире не решена принципиально, ибо даже генетический анализ может дать сбой на близнецах и химерах. В то же время, преступников находят вообще по набору второстепенных улик, людей идентифицируют по походке, расстановке знаков препинания, стилю речи, ...
- Таким образом, в законе в принципе не описан предмет, к которому он принимается. Это уже само по себе делает невозможным его адекватное применение.

2. Закон направлен на защиту данных. Сама по себе такая постановка вопроса - это бред невероятный и концептуальный. Данным абсолютно пофиг. Информации невозможно нанести ущерб, т.к. информация не является субъектом, это вообще абстракция, логическое понятие. Невозможно нанести ущерб рациональным числам, информации о числе пи, и любой другой информации вообще. А именно данная постановка вопроса и тянет за собой последующий бред - когда начинается вопрос, а как же их надо защищать, как установить, какие данные надо защищать, а какие нет, как оценить риски.. НИКАК. Это невозможно, рисков для информации нет. Риски есть для субъекта, причем дял каждого свои. Более того, для двух разных субъектов одна и та же информация в одной и той же БД может нести риски при противоположных значениях ее параметров безопасности - одному может требоваться, чтобы она была доступна всем и целостна, а другому - чтобы она была конфиденциальна, а лучше всего искажена и удалена. И это будет одна и та же информация ПДн.
- А следовательно, все дальнейшие действия по классификации, моделям угроз, установлении уровней и т.п. - являются бредом именно потому, что они направлены на реализацию изначально бредовой идеи - защитить данные.
Ущерб можно нанести ТОЛЬКО субъекту, а значит защитить можно ТОЛЬКО субъекта.

Автор: Нефедьев С.Г. | 42329 27.02.2013 15:29
AIB | 42323

У Вас есть конкретные предложения, как субъекту контролировать самому обработку всеми и вся принадлежащих ему ПДн или же Вы видите развитие ситуации только постфактум, когда ущерб причинён и нужно искать тех, кто использовал ПДн в противоправных целях?

AIB | 42323 - логично!




Автор: Нефедьев С.Г. | 42336 28.02.2013 07:32
AIB | 42321
>Вы как себе представляете по КАЖДОМУ запросу любого (!!!) человека опрос ВСЕХ (!!!) БД страны на тему "а нет ли там имярек"?

Вы по каким-то причинам стараетесь не понимать то, о чем уже было написано.

Если ПДн станут государственным ресурсом информации, то тот, кто хочет обрабатывать или вынужден обрабатывать ПДн должен получить на это разрешение. Получение разрешения означает принятие оператором требуемых мер по защите ПДн и его обязанность "копировать" обрабатываемые данные в ИС всероссийского масштаба. Фактически это уже реализовано в виде ГАС-Выборы.
Я же предложил доработать ГАС, с той целью, чтобы субъекты ПДн могли иметь возможность "пока гром не грянул" ознакомиться с "истинным положением вещей".

Насколько я понял, то по Вашей логике к примеру, Вы временно даете кому-то свою личную машину, но вместо того, чтобы самому контролировать в каких целях её использует Ваш приятель, Заявляете о необходимости привлечения к этому одной из государственных служб.
Государственные службы проконтролируют, что машина не участвовала в ДТП, водитель не нарушал требований ПДД, и то, что она оформлена в соответствии с законодательством.

Но! Государственные службы не станут заниматься расследованием того, что в салоне вашей машины приятель устроил хаос, что он вместо 95-го начал лить 92-й бензин, а в багажник грузит песок или картошку. "Гром грянет", когда дорогая машина после приятеля в лучшем случае будет нуждаться в ремонте, в худшем - когда её рыночная стоимость снизится вдвое.

Поэтому изначально предлагаемое основано на принципе: "Богу - богово, Кесарю - кесарево".

Так что не нужно опрашивать все базы ИСПДн. Опросу подлежит только одна. Мало того, законодательно можно определить какие поля таблицы она может выводить в отчете. Соответственно субъект ПДн будет делать запрос только к одной таблице большущей базы данных.

Почти что ТЗ? )))
Ничего, всё нормально. Рабочие моменты. Обсуждение просто необходимо.

Прошло несколько недель

Автор: Евгения | 42831 26.03.2013 11:26
Здравствуйте! Наткнулась на ваш форум в поисках определения средств защиты согласно постановления 1119.

Прошу подсказать, все таки, что такое "использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз."?

"обеспечение сохранности носителей персональных данных" определила как защиту от НСД путем использования сертифицированных программных продуктов, антивирусной защиты, парольной защиты, ограничения доступа и т.д., а вот с средставми защиты затруднилась,

это программные и системные продукты?
использование фильтров, ключей доступа, сетевых экранов? и вообще где это можно посмотреть в НПА? Можно ли использовать для применения ПРИКАЗ
от 5 февраля 2010 г. N 58 ОБ УТВЕРЖДЕНИИ ПОЛОЖЕНИЯ
О МЕТОДАХ И СПОСОБАХ ЗАЩИТЫ ИНФОРМАЦИИ В ИНФОРМАЦИОННЫХ
СИСТЕМАХ ПЕРСОНАЛЬНЫХ ДАННЫХ
правда там описаны методы и способы, а не средства.

Автор: Некто | 42833 26.03.2013 12:52
Средства здесь:
http://goo.gl/a3KIQ

Автор: gusar | 42855 27.03.2013 12:26
Информационное сообщение ФСТЭК России о работах в области оценки соответствия
http://www.iso27000.ru/zakonodatelstvo/normativnye-dokumenty-fstek-rossii/informacionnoe-soobschenie-fstek-o-rabotah-v-oblasti-ocenki-sootvetstviya

Автор: Евгения | 42974 02.04.2013 07:10
спасибо, со средствами все понятно, а вот по добровольному декларированию (аттестации) не очень.
По закону оператор доолжен аттестовать 1 и 2 класс, в остальных случаях сам принимает решение о проведении аттестации, но тут же в НПА есть пункт о проведении испытаний СЗИ, т.е. получается добровольную аттестация придется проходить и 3 классу ?

Автор: Евгения | 42975 02.04.2013 07:13
или можно обойтись без декларирования? сравнил свои программные продукты- все имеют сертификацию ФСТЭК, имеют инструкцию, сам провел испытания со своего рабочего места? ... хотя для проведения испытаний опять же нужна лицензия ФСТЭК

Автор: Евгения | 42976 02.04.2013 07:13
или можно обойтись без декларирования? сравнил свои программные продукты- все имеют сертификацию ФСТЭК, имеют инструкцию, сам провел испытания со своего рабочего места? ... хотя для проведения испытаний опять же нужна лицензия ФСТЭК

Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >

Просмотров темы: 141901

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*