Контакты
Подписка
МЕНЮ
Контакты
Подписка

Межсетевой экран для коммерческого банка - Форум по вопросам информационной безопасности

Межсетевой экран для коммерческого банка - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: malotavr | 5347 14.02.2008 15:41
"...соответствует характеру действий..."

Почти убедили, осталось понять по каким критериям соответствие оценивать :)

Автор: Странник | 5350 14.02.2008 18:23
Ответ Malotavr
неточность - не испытательной лабораторией, а аттестационным центром ФСТЭК
Вызывает возмущение то, что Вы декларируете не готовность стоять на страже защищаемых данных, а стараетесь ничего неделать прячась за неточности и некоректные формулировки или неопределенные нормативной базой
ГТ и КТ часто стоят очень рядом или пересекаются.

Автор: malotavr | 5356 15.02.2008 10:34
Да нет, все точно. Есть испытательные лаборатории и есть аттестационные центры. Это разные виды деятельности, требующие отдельной аккредитации. ИЛ сертифицирует СЗИ, АЦ аттестует ОИ. АЦ обычно имеют сразу обе аккредитации.

По поводу вашего возмущения: мотивы понятны, но обвинения беспочвенны :) Я не стою на страже защищаемых данных - я защищаю банк и его клиентов от финансовых и иных потерь, к которым приводят угрозы ИБ. Разницу ощущаете? И, в отличие от умников из ФСТЭК, ФСБ, АЦ, ИЛ и прочих аффилированных контор, я несу личную финансовую ответственость за принимаемые мною решения. Собственно, основная причина моего ухода из госсектора в банк - в банке ответственный за ИБ действительно за что-то отвечает.

Возьмите ответственного за ПД ИТР. Он обложился бумажками и инструкциями, принял все меры, которые этими инструкциями предписаны, а дальше хоть трава не расти. Сотрудник разгласил гостайну? Сажайте его, а у меня все правильно, комар носу не подточит. И привлечь его к ответственности не за что.

В банке совершенно иное дело. Если сотрудник несанкционированно списал средства со счета клиента (это легко выявить по отсутствию первичных документов), банк возмещает списанные средства. Если сотрудник разгласил персональные данные клиетов - этих клиентов переманит другой банк. И начальник службы ИБ отвечает своей зарплатой за то, чтобы этого не происходило. Я могу сто раз выполнить все требования ЦБ, ФСБ и ФСТЭК - это никого не волнует, и меня самого в первую очередь.

Поэтому когда мне говорят "Используйте только сертифицированное", я вежливо советую не лезть не в свое дело. На любой сколь угодно дерьмовый продукт можно написать ЗБ так, что он успешно пройдет сертификацию. Я не откажусь от использования нужного мне средства защиты только потому, что пара шаманов не попрыгала вокруг сервера и не постучала в бубен. И если выбирать между надежным несертифицированным средством и убогой, хоть и сертифицированой, поделкой, я выберу первое.

Поэтому ФСБ и ФСТЭК для меня не гуру, которых нужно слушаться, а досадная помеха, источник легальных рисков, от которыых я тоже вынужден защищаться. Поэтому руководящие документы я выполняю ровно в том объеме, в каком это необходимо, чтобы снять возможные претензии. И если у меня есть законные основания игнорировать эти РД, я их игнорирую.

Автор: malotavr | 5357 15.02.2008 10:46
Mike,

вы даже в личном письме не удосужились представиться или сообщить название своей организации. Это не комильфо :)

Итак, у вас есть название нашего банка, моя фамилия, должность, телефон и адрес электронной почты. Я еще раз подтверждаю, что мы рассматриваем вопрос об аттестации нашей АБС. Пока отношение к аттестации сильно скептическое. Если я получу от вас коммерческое предложение с убедительным правовым обоснованием, у вас появится возможность аттестовать представительство одного их крупнейших европейских бенков.

Вот только это должно быть коммерческое предложение, а не голословное утверждение анонимного субъекта о том, что он якобы куда-то звонил и ему кто-то что-то ответил.

Автор: Mike | 5358 15.02.2008 13:04
malotavr
Представлюсь по полной в ближайшее время по телефону!
Должности, извините, не разглядел, да не в этом суть. Позволю себе единственное замечание: мы не занимаемся убеждением, тем более правововые аспекты для Вас не новость :) дать рекомендации и проконсультировать - это пожалуйста!

Автор: malotavr | 5359 15.02.2008 13:32
Mike,
Извините за наезд - не с той ноги встал :)

Автор: Странник | 5364 15.02.2008 23:27
В чем то с Вами согласен. Однако Ваша позиция ошибочна и несет в себе риски которые обязательно проявятся.
Дело не в требованиях ФСБ или ФСТЭК. Должна быть позиция. И на основании ее внятная политика безопасности.
Ответственность Вами декларируемая условна
поверьте есть опыт работы в банках. Пусть не длительный но весьма успешный. Упор на
реальную систему защиты, и сертификаты ФСТЭК и ФСБ не помешают.
Что касается следования стандартам, то имеем положительный опыт работы с западными фирмами по системе банковских карт. Сначала "зачем",а потом действительно нужно. Практика подтверждает.

Автор: malotavr | 5377 18.02.2008 10:48
Странник,

Вы согласитесь, если я скажу, что банки бывают разные? Где-то ответственность условна, где-то от качества работы ответственного за ИБ зависит его зарплата и само его пребывание в этой должности :) Все зависит от того, насколько грамотно к вопросам ИБ относится руководство банка.

Я не спорю, что сертификаты и лицензии не помешают, я утверждаю лишь, что есть масса задач, для которых либо нет сертифицированных средств, либо они значительно уступают несертифицированным аналогам. В такой ситуации ошибкой было бы как раз затачиваться только на сертифицированные средства.

Автор: Странник | 5380 18.02.2008 18:35
Согласен
К сожелению процесс сертификации продуктов сильно отстает от того, что выходит на рынок, в том числе и в связи с высокой стоимостью услуг по сертификации.
Часто именно поэтому их не сертифицируют.
В случае если утечка данных прошла при использовании сертифицированного продукта, то можно подать в суд на производителя. В вашем случае ответственность Вы берете на себя.
Клиенты становятся заложником Вашей компетентности.

Автор: malotavr | 5383 18.02.2008 19:43
> "...при использовании сертифицированного продукта ...можно подать в суд на производителя"

Я вас разочарую.

Во-первых, на каком основании? Это только физ. лицо защищено ЗоЗПП, на юр. лицо этот закон не распространяется. На юр. лицо распространяется только EULА и заявленные в нем гарантийные обязательства, а там ничего, к чему можно было бы прицепиться, нет.

Во-вторых:
1. Размахивая сертификатом, разработчик скажет, что у него все, как в аптеке, а вот вы неправильно матрицу доступа составили.
2. Разработчик ткнет вам в описание ОО, из которого будет следовать, что вы нарушили условия эксплуатации, для которых проводилась сертификация.
3. Разработчик ткнет пальцем требования к среде ОО, куда всегда выносятся требования, которые по каким-то причинам невозможно выполнить. Поскольку в вашей среде они тоже не выполнены, то какие претензии к разработчику?

Cписок можно продолжать долго. Еще раз повторю - для любого сколь угодно дерьмового продукта можно написать ЗБ так, что оно ЧЕСТНО пройдет оценку, и продукт будет ЧЕСТНО сертифицирован :)

А риски всегда потребителя :)

Страницы: < 1 2 3 4 5 >

Просмотров темы: 15750

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*