Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >

Автор: maxwell | 43195 11.04.2013 14:38
kgnic, Обосновать неактуальность угрозы недокументированных возможностей программного обеспечения можно с помощью сертифицированного как раз по уровню НДВ программного обеспечения. Таким образом, при использовании сертифицированной версии ОС актуальными остаются угрозы 2 типа. Для того чтобы дополнительно повысить уровень защищенности придется устанавливать исключительно сертифицированное прикладное программное обеспечение, что не всегда выполнимо, так как многие организации используют довольно специфичное ПО, в том числе самописанное. Сертифицированная операционная система также вряд ли установлена в большинстве организаций, а, следовательно, актуальным будет как раз 1 тип угроз. Если в информационной системе обрабатывается что-либо кроме общедоступных ПДн, уровень защищенности – первый.

Автор: kgnic | 43197 11.04.2013 15:47
К maxwell
1. Согласны ли Вы с мнением НПЦ Вулкан?

«А теперь вопрос: если данные возможности являются недокументированными (недек-ларированными), т.е. о них никто кроме разработчиков не знает, то как можно оценить, будут ли они случайно или намеренно использованы при реализации угрозы?
На наш взгляд, есть два варианта, когда угрозы 1 и 2 типа могут быть признаны не ак-туальными:
&#61485; если используемое в составе ИСПДн системное и прикладное программное обеспе-чение (средства) имеют действующий сертификат соответствия по какому-либо уровню кон-троля отсутствия в НДВ [10];
&#61485; если согласно Методике определения актуальных угроз [8] задать частоту (вероят-ность) реализации угроз, связанных с наличием недокументированных (недекларированных) возможностей, маловероятной4 или низкой5».

2. «Если в информационной системе обрабатывается что-либо кроме общедоступных ПДн, уровень защищенности – первый». – Вы правы.
Возьмём ИСПДн из жизни:

Автоматизированное рабочее место (АРМ), на котором установлена ОС Windows и программа «1C:Предприятие» для бухгалтерского учёта. Допустим, что в такой ИСПДн обрабатываются ПДн только сотрудников организации (ФИО, паспортные данные, адрес, СНИЛС, ИНН, сведения о заработной плате и иных выплатах). Число сотрудников организации <1000. За АРМ работает один человек. База данных программы «1C:Предприятие» хранится локально на этом же АРМ. АРМ подключено к Интернету для предоставления отчётности в различные органы (ФСС, ФНС, Казначейство и т.п.). Как правило, применяется для этого ПО «Континент-АП», «Контур-Экстерн», «Сбис++».
По устаревшей классификации такая ИСПДн относится к классу К3, уровень защищенности (по Постановлению №1119), как мы уже решили, УЗ1. Какие технические меры Вы предложите для выполнения требований РД по защите ПДн? Предпочтение отдаётся сертифицированным ФСТЭК решениям. Например: установка ПАК «Соболь» v.3/Secret Net 6, установка SSEP, сертификация ОС Windows, сертификация «1C:Предприятие»…

Автор: Vox | 43198 11.04.2013 16:17
С первым уровнем защищенности Вы переборщили, как мне кажется. Постановление требует от нас не бороться с НДВ и выявлять их наличие, а определять актуальность угроз. Как - неизвестно, но с учетом вреда субъекту (определенного неизвестным образом, опять же). Так вот, вред субъекту будет больше, если утечка его ПД произойдет из-за наличия угрозы, связанной с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе, а не из-за болтливого работника? В связи с этим считаю, что для моей ИСПДн актуальны угрозы третьего типа. А если вспомнить первые редакции проекта 1119-го Постановления, становится ясно откуда растут ноги у типов актуальных угроз.

Автор: Зашедший | 43217 12.04.2013 11:51
А чем славен НТЦ Вулкан? Это кто?

Автор: kgnic | 43221 12.04.2013 12:01
105318 г. Москва, ул. Ибрагимова, д.31, корп.50
тел./факс +7 (495) 663-9516
http://www.ntc-vulkan.ru
info@ntc-vulkan.ru

НАУЧНО-ТЕХНИЧЕСКИЙ ЦЕНТР «ВУЛКАН»

НТЦ Вулкан выпустил комментарий к Постановлению 1119. Этот комментарий уже встречался на этом форуме.
Прошло несколько месяцев

Автор: rafis, Сиддхи | 44972 19.07.2013 02:11
К сообщению Vox: ПП РФ не требует от нас бороться с НДВ, не требует определять актуальнось угроз. Оно просто констатирует, что всякое СПО, не прошедшее оценку соответствия, имеет или может иметь (мы этого не знаем и знать не можем без проведения проверки) НДВ, а, следовательно, представляет угрозу 1-го типа. Т.е. любая несертифицированная копия Windows - угроза 1-го типа. По-моему, так. Конечно, это требует дополнительных финансовых вложений, но в том же ПП сказано, что СЗИ могут быть заменены орг. мерами (в случае этих самых финансовых трудностей). Как обойти это противоречие?

Автор: malotavr | 44973 19.07.2013 02:52
> имеет или может иметь (мы этого не знаем и знать не можем без проведения проверки) НДВ, а, следовательно, представляет угрозу 1-го типа. Т.е. любая несертифицированная копия Windows - угроза 1-го типа.

"Брехня..." (c)
Не обессудте, надоело эту хрень комментировать.

Автор: sekira | 44975 19.07.2013 07:33
"Т.е. любая несертифицированная копия Windows - угроза 1-го типа."

Прежде чем так сказать вы должны написать модель угроз, выбрать из нее угрозы связанные с возможным наличием НДВ в ОС и посмотреть какие из них в ВАШЕЙ системе актуальные.

Написано же 1119...

2. Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы, определенные в соответствии с частью 5 статьи 19 Федерального закона "О персональных данных".
Система защиты персональных данных включает в себя организационные и (или) технические меры, определенные с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах.

Сначала модель угроз потом акт определения требуемого уровня защищенности.

"Не обессудить, надоело эту хрень комментировать"
Если не комментировать то это несовсем достоверной информации будут прислушиваться а главное пропогандировать ее.

Прошел месяц

Автор: ЗАГС | 45549 20.08.2013 14:50
>и посмотреть какие из них в ВАШЕЙ системе актуальные

Т.е. поступаем так в МУ определяем угрозу НДВ в прикладном и тоже самое системном ПО.
И типа экспертным методом говорим, что угрозы не актуальны и все.
----

Ребят, вот, что хочу спросить на счет уровня защищенности.
Разрабатываю документы для ЗАГСа.
Есть несколько нюансов:
1) Так или иначе данные загсов содержат специальные категории (туже национальность или причину смерти).
2) В бумажном виде даже в самом маленьком ЗАГСе уж точно более 100000 субъектов ПД.
Но в электронном виде (т.е. внесенном в ИС) от силы 20000-25000.
С текущими темпами внесения информации в ИС. за 100 000 перевалит лет через 3-5. а может быть и позже.
И вот как определять уровень защищенности:
2 уровень защищенности:
- для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.

3 уровень защищенности:
для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных сотрудников оператора или специальные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;

????

Автор: sekira | 45550 20.08.2013 14:59
"и информационная система обрабатывает специальные категории "
Написано же ... информационная система. То что в бумаге это не в ИСПДн.
Поэтому 3 уровень.

Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >

Просмотров темы: 141906

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*