| Автор: malotavr | 5347 | 14.02.2008 15:41 |
|
"...соответствует характеру действий..."
Почти убедили, осталось понять по каким критериям соответствие оценивать :) |
|
| Автор: Странник | 5350 | 14.02.2008 18:23 |
|
Ответ Malotavr
неточность - не испытательной лабораторией, а аттестационным центром ФСТЭК Вызывает возмущение то, что Вы декларируете не готовность стоять на страже защищаемых данных, а стараетесь ничего неделать прячась за неточности и некоректные формулировки или неопределенные нормативной базой ГТ и КТ часто стоят очень рядом или пересекаются. |
|
| Автор: malotavr | 5356 | 15.02.2008 10:34 |
|
Да нет, все точно. Есть испытательные лаборатории и есть аттестационные центры. Это разные виды деятельности, требующие отдельной аккредитации. ИЛ сертифицирует СЗИ, АЦ аттестует ОИ. АЦ обычно имеют сразу обе аккредитации.
По поводу вашего возмущения: мотивы понятны, но обвинения беспочвенны :) Я не стою на страже защищаемых данных - я защищаю банк и его клиентов от финансовых и иных потерь, к которым приводят угрозы ИБ. Разницу ощущаете? И, в отличие от умников из ФСТЭК, ФСБ, АЦ, ИЛ и прочих аффилированных контор, я несу личную финансовую ответственость за принимаемые мною решения. Собственно, основная причина моего ухода из госсектора в банк - в банке ответственный за ИБ действительно за что-то отвечает. Возьмите ответственного за ПД ИТР. Он обложился бумажками и инструкциями, принял все меры, которые этими инструкциями предписаны, а дальше хоть трава не расти. Сотрудник разгласил гостайну? Сажайте его, а у меня все правильно, комар носу не подточит. И привлечь его к ответственности не за что. В банке совершенно иное дело. Если сотрудник несанкционированно списал средства со счета клиента (это легко выявить по отсутствию первичных документов), банк возмещает списанные средства. Если сотрудник разгласил персональные данные клиетов - этих клиентов переманит другой банк. И начальник службы ИБ отвечает своей зарплатой за то, чтобы этого не происходило. Я могу сто раз выполнить все требования ЦБ, ФСБ и ФСТЭК - это никого не волнует, и меня самого в первую очередь. Поэтому когда мне говорят "Используйте только сертифицированное", я вежливо советую не лезть не в свое дело. На любой сколь угодно дерьмовый продукт можно написать ЗБ так, что он успешно пройдет сертификацию. Я не откажусь от использования нужного мне средства защиты только потому, что пара шаманов не попрыгала вокруг сервера и не постучала в бубен. И если выбирать между надежным несертифицированным средством и убогой, хоть и сертифицированой, поделкой, я выберу первое. Поэтому ФСБ и ФСТЭК для меня не гуру, которых нужно слушаться, а досадная помеха, источник легальных рисков, от которыых я тоже вынужден защищаться. Поэтому руководящие документы я выполняю ровно в том объеме, в каком это необходимо, чтобы снять возможные претензии. И если у меня есть законные основания игнорировать эти РД, я их игнорирую. |
|
| Автор: malotavr | 5357 | 15.02.2008 10:46 |
|
Mike,
вы даже в личном письме не удосужились представиться или сообщить название своей организации. Это не комильфо :) Итак, у вас есть название нашего банка, моя фамилия, должность, телефон и адрес электронной почты. Я еще раз подтверждаю, что мы рассматриваем вопрос об аттестации нашей АБС. Пока отношение к аттестации сильно скептическое. Если я получу от вас коммерческое предложение с убедительным правовым обоснованием, у вас появится возможность аттестовать представительство одного их крупнейших европейских бенков. Вот только это должно быть коммерческое предложение, а не голословное утверждение анонимного субъекта о том, что он якобы куда-то звонил и ему кто-то что-то ответил. |
|
| Автор: Mike | 5358 | 15.02.2008 13:04 |
|
malotavr
Представлюсь по полной в ближайшее время по телефону! Должности, извините, не разглядел, да не в этом суть. Позволю себе единственное замечание: мы не занимаемся убеждением, тем более правововые аспекты для Вас не новость :) дать рекомендации и проконсультировать - это пожалуйста! |
|
| Автор: malotavr | 5359 | 15.02.2008 13:32 |
|
Mike,
Извините за наезд - не с той ноги встал :) |
|
| Автор: Странник | 5364 | 15.02.2008 23:27 |
|
В чем то с Вами согласен. Однако Ваша позиция ошибочна и несет в себе риски которые обязательно проявятся.
Дело не в требованиях ФСБ или ФСТЭК. Должна быть позиция. И на основании ее внятная политика безопасности. Ответственность Вами декларируемая условна поверьте есть опыт работы в банках. Пусть не длительный но весьма успешный. Упор на реальную систему защиты, и сертификаты ФСТЭК и ФСБ не помешают. Что касается следования стандартам, то имеем положительный опыт работы с западными фирмами по системе банковских карт. Сначала "зачем",а потом действительно нужно. Практика подтверждает. |
|
| Автор: malotavr | 5377 | 18.02.2008 10:48 |
|
Странник,
Вы согласитесь, если я скажу, что банки бывают разные? Где-то ответственность условна, где-то от качества работы ответственного за ИБ зависит его зарплата и само его пребывание в этой должности :) Все зависит от того, насколько грамотно к вопросам ИБ относится руководство банка. Я не спорю, что сертификаты и лицензии не помешают, я утверждаю лишь, что есть масса задач, для которых либо нет сертифицированных средств, либо они значительно уступают несертифицированным аналогам. В такой ситуации ошибкой было бы как раз затачиваться только на сертифицированные средства. |
|
| Автор: Странник | 5380 | 18.02.2008 18:35 |
|
Согласен
К сожелению процесс сертификации продуктов сильно отстает от того, что выходит на рынок, в том числе и в связи с высокой стоимостью услуг по сертификации. Часто именно поэтому их не сертифицируют. В случае если утечка данных прошла при использовании сертифицированного продукта, то можно подать в суд на производителя. В вашем случае ответственность Вы берете на себя. Клиенты становятся заложником Вашей компетентности. |
|
| Автор: malotavr | 5383 | 18.02.2008 19:43 |
|
> "...при использовании сертифицированного продукта ...можно подать в суд на производителя"
Я вас разочарую. Во-первых, на каком основании? Это только физ. лицо защищено ЗоЗПП, на юр. лицо этот закон не распространяется. На юр. лицо распространяется только EULА и заявленные в нем гарантийные обязательства, а там ничего, к чему можно было бы прицепиться, нет. Во-вторых: 1. Размахивая сертификатом, разработчик скажет, что у него все, как в аптеке, а вот вы неправильно матрицу доступа составили. 2. Разработчик ткнет вам в описание ОО, из которого будет следовать, что вы нарушили условия эксплуатации, для которых проводилась сертификация. 3. Разработчик ткнет пальцем требования к среде ОО, куда всегда выносятся требования, которые по каким-то причинам невозможно выполнить. Поскольку в вашей среде они тоже не выполнены, то какие претензии к разработчику? Cписок можно продолжать долго. Еще раз повторю - для любого сколь угодно дерьмового продукта можно написать ЗБ так, что оно ЧЕСТНО пройдет оценку, и продукт будет ЧЕСТНО сертифицирован :) А риски всегда потребителя :) |
|
Просмотров темы: 15750