Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]
| Автор: Timon | 9502 | 19.03.2009 13:45 |
|
cpx, лицензия дает право на осуществление мероприятий по защите, но не на аттестацию объектов. Положение по аттестации регулирует процесс аттестации.
Даже логически порассуждайте: для лицензии Вам нужен 1 комп на 1Г и админ безопасности; разве этих средств и его квалификации как эксперта достаточно чтобы аттестовать распределенную систему, состоящую из нескольких тысяч компов? Разве ФСТЭК дает право этому админу, сидящим за локальным компом, и знающим устройство операционки виндус-98, УСТАНАВЛИВАТЬ соответствие требованиям ФСТЭК в гетерогенных системах??? Должен быть совсем другой уровень оценки компетенции органа по аттестации. |
|
| Автор: Айрат | 9503 | 19.03.2009 13:46 |
|
Звонил во ФСТЭК по Приволжскому Федеральному округу в Нижнем Новгороде - сказали что новой редакции 4-х НМД не ожидается...У кого более точная информация? Никто не в курсе: есть ли готовые комплексные решения по защите персональных данных для любого класса ИСПДн?
|
|
| Автор: cpx | 9504 | 19.03.2009 13:52 |
|
Timon, для лицензии нужны не ком и админ, а аттестованный комп, ЗП, оборудование, специалисты по ЗИ.
Лиц. по ТЗКИ достаточно для проведения работ по ЗИ, в том числе аттестации ОИ по конфиденциалке, в т.ч. ПДн. Про то, и как аттестововать не будем... это как раз на совести тех, кто выдает аттестат (он рискует). У нас много крупных компаний, которые так лажают при ЗИ и аттестации, что нет смылса говорить об этом. |
|
| Автор: Айрат | 9507 | 19.03.2009 14:25 |
|
2 alex_b
Спасибо за информацию! Продукцию "Кода безопасности" уже видел! |
|
| Автор: Сергей | 9508 | 19.03.2009 15:04 |
|
Для срх
Вопрос о лицензировании неоднозначен. Все дело в трактовке понятия "деятельность" по ТЗКИ и "проведение мероприятий". В документе "Основные мероприятия по организации и ..." п. 3.14: "... операторы ИСПДн при проведении мероприятий по обеспечению безопасности ПДн при их обработке в ИСПДн 1, 2 классов и распределенных систем 3 класса должны получтиь лицензию на осуществление деятельности по ТЗКИ" Это не означает: "для эксплуатации СЗИ". Это означает, что если оператор ИСПДн решил делать СЗИ собственными силами ему нужна лицензия. Это было еще в СТР-К и РД написано. А если Вам систему защиты построит и введет в эксплуатацию подрядчик, то он то и должен быть лицензиат ФСТЭК . И Вам останется только эксплуатировать СЗИ без малейших изменений. С другой стороны, ИСПДн указанных классов должны быть обязательно аттестованы. Поэтому на построение и внедрение в таковых СЗИ требуется лицензирование. Про лицензию на эксплуатацию готовой СЗИ я ничего не встречал в НПА. По-моему, так. Не согласны? |
|
| Автор: Сергей | 9509 | 19.03.2009 15:09 |
|
Для Андрея
Скажите, а у Вас уже есть такой аттестат по К1? Или может быть видели где? |
|
| Автор: Андрей, Пенсионный фонд | 9511 | 19.03.2009 15:25 |
|
Нет. У нас и аттестации то нет. :) И в других регионах я думаю тоже самое.
А до полного набора для аттестации по К1 и получения лицензии по защите информации я думаю очень далеко (не один год). Потому что внедрить надо везде. А для этого хотя-бы должны быть единые правила и желание свыше. |
|
| Автор: Айрат | 9513 | 19.03.2009 15:38 |
|
2 Сергей и Андрей
Сегодня во ФСТЭК сказали, что лицензия по ТЗКИ даёт право на аттестацию АС и СЗИ, а также защищаемых помещений. Что всем эту лицензию явно не дадут, т.к. как минимум специалистов не хватит... Соответственно основной массе придется обращаться к подрядным организациям, а построение СЗИ по требованиям НМД - это головная боль подрядчика! |
|
| Автор: Timon | 9514 | 19.03.2009 15:42 |
|
cpx, какой Вы упрямец :)
1) Под ТЗКИ понимается комплекс мероприятий и (или) услуг по ее защите от НСД, в том числе и по техническим каналам, а также от специальных воздействий на такую информацию в целях ее уничтожения, искажения или блокирования доступа к ней. 2) Под аттестацией объектов информатизации понимается комплекс организационно-технических мероприятий, в результате которых посредством специального документа - "Аттестата соответствия" подтверждается, что объект соответствует требованиям. 3) Аттестация проводится органом по аттестации в установленном настоящим Положением Мне придется съесть свою шляпу, если покажете мне слова в законе: ...в том числе аттестации ОИ по конфиденциалке, в т.ч. ПДн.... |
|
| Автор: kolp | 9515 | 19.03.2009 15:43 |
|
to Василь
Весь перечень претензий огласить не могу в виду объективных причин. Скажу что основные нарушения были в связи с отсутствием организационных мер по защите ПД, а также о том что не проводится классификация и создание модели угроз. Короче поспешили регуляторы ругать. Время еще не пришло. |
|
Просмотров темы: 419724