Контакты
Подписка
МЕНЮ
Контакты
Подписка

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]

Автор: Timon | 9502 19.03.2009 13:45
cpx, лицензия дает право на осуществление мероприятий по защите, но не на аттестацию объектов. Положение по аттестации регулирует процесс аттестации.
Даже логически порассуждайте:
для лицензии Вам нужен 1 комп на 1Г и админ безопасности;
разве этих средств и его квалификации как эксперта достаточно чтобы аттестовать распределенную систему, состоящую из нескольких тысяч компов?
Разве ФСТЭК дает право этому админу, сидящим за локальным компом, и знающим устройство операционки виндус-98, УСТАНАВЛИВАТЬ соответствие требованиям ФСТЭК в гетерогенных системах??? Должен быть совсем другой уровень оценки компетенции органа по аттестации.

Автор: Айрат | 9503 19.03.2009 13:46
Звонил во ФСТЭК по Приволжскому Федеральному округу в Нижнем Новгороде - сказали что новой редакции 4-х НМД не ожидается...У кого более точная информация? Никто не в курсе: есть ли готовые комплексные решения по защите персональных данных для любого класса ИСПДн?

Автор: cpx | 9504 19.03.2009 13:52
Timon, для лицензии нужны не ком и админ, а аттестованный комп, ЗП, оборудование, специалисты по ЗИ.

Лиц. по ТЗКИ достаточно для проведения работ по ЗИ, в том числе аттестации ОИ по конфиденциалке, в т.ч. ПДн.

Про то, и как аттестововать не будем... это как раз на совести тех, кто выдает аттестат (он рискует). У нас много крупных компаний, которые так лажают при ЗИ и аттестации, что нет смылса говорить об этом.

Автор: Айрат | 9507 19.03.2009 14:25
2 alex_b

Спасибо за информацию! Продукцию "Кода безопасности" уже видел!

Автор: Сергей | 9508 19.03.2009 15:04
Для срх
Вопрос о лицензировании неоднозначен. Все дело в трактовке понятия "деятельность" по ТЗКИ и "проведение мероприятий". В документе "Основные мероприятия по организации и ..." п. 3.14: "... операторы ИСПДн при проведении мероприятий по обеспечению безопасности ПДн при их обработке в ИСПДн 1, 2 классов и распределенных систем 3 класса должны получтиь лицензию на осуществление деятельности по ТЗКИ" Это не означает: "для эксплуатации СЗИ". Это означает, что если оператор ИСПДн решил делать СЗИ собственными силами ему нужна лицензия. Это было еще в СТР-К и РД написано. А если Вам систему защиты построит и введет в эксплуатацию подрядчик, то он то и должен быть лицензиат ФСТЭК . И Вам останется только эксплуатировать СЗИ без малейших изменений. С другой стороны, ИСПДн указанных классов должны быть обязательно аттестованы. Поэтому на построение и внедрение в таковых СЗИ требуется лицензирование. Про лицензию на эксплуатацию готовой СЗИ я ничего не встречал в НПА. По-моему, так. Не согласны?

Автор: Сергей | 9509 19.03.2009 15:09
Для Андрея
Скажите, а у Вас уже есть такой аттестат по К1? Или может быть видели где?

Автор: Андрей, Пенсионный фонд | 9511 19.03.2009 15:25
Нет. У нас и аттестации то нет. :) И в других регионах я думаю тоже самое.
А до полного набора для аттестации по К1 и получения лицензии по защите информации я думаю очень далеко (не один год). Потому что внедрить надо везде. А для этого хотя-бы должны быть единые правила и желание свыше.

Автор: Айрат | 9513 19.03.2009 15:38
2 Сергей и Андрей

Сегодня во ФСТЭК сказали, что лицензия по ТЗКИ даёт право на аттестацию АС и СЗИ, а также защищаемых помещений. Что всем эту лицензию явно не дадут, т.к. как минимум специалистов не хватит... Соответственно основной массе придется обращаться к подрядным организациям, а построение СЗИ по требованиям НМД - это головная боль подрядчика!

Автор: Timon | 9514 19.03.2009 15:42
cpx, какой Вы упрямец :)
1) Под ТЗКИ понимается комплекс мероприятий и (или) услуг по ее защите от НСД, в том числе и по техническим каналам, а также от специальных воздействий на такую информацию в целях ее уничтожения, искажения или блокирования доступа к ней.
2) Под аттестацией объектов информатизации понимается комплекс организационно-технических мероприятий, в результате которых посредством специального документа - "Аттестата соответствия" подтверждается, что объект соответствует требованиям.
3) Аттестация проводится органом по аттестации в установленном настоящим Положением

Мне придется съесть свою шляпу, если покажете мне слова в законе: ...в том числе аттестации ОИ по конфиденциалке, в т.ч. ПДн....

Автор: kolp | 9515 19.03.2009 15:43
to Василь
Весь перечень претензий огласить не могу в виду объективных причин. Скажу что основные нарушения были в связи с отсутствием организационных мер по защите ПД, а также о том что не проводится классификация и создание модели угроз.
Короче поспешили регуляторы ругать. Время еще не пришло.

Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 > [41-60]

Просмотров темы: 419724

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*