| Автор: Чайник | 19391 | 28.04.2010 14:41 |
|
Периодическая проверка - дело добровольное. Можете делать, если хотите поддерживать объект, заказав и заплатив за это мероприятие. А можете не делать, закрыть объект и на острова на белый песочек под пальму. Это кому как нужно, никто силой не заставляет, объект ведь Ваш - Вы и решайте, нужна Вам обработка (обсуждение) или нет.
|
|
| Автор: защитник | 19392 | 28.04.2010 14:52 |
|
Для Den.
Платить. А плохо будем себя вести в угол поставят. Так что "добровольно" лучше заплатить. Правда в углу мы уже стоим. |
|
| Автор: Alex_kl | 19393 | 28.04.2010 15:27 |
|
для: защитник | 19387
Ну если вы все из себя такие коммерческие и гостайну не используете в работе, то откуда же она у вас появилась и для чего. Откажитесь от работы с ГТ, от лицензии на это и занимайтесь дальше коммерцией спокойно. Нам, в тех случаях, когда заказчик выдает задачу, связанную с ГТ и согласовывает соответствующий договор, и в цену работы закладываются какие-то деньги на все связанные с ГТ обеспечивающие мероприятия. Правда у нас такого рода довольно много встречается работ. |
|
| Автор: защитник | 19395 | 28.04.2010 16:01 |
|
Для Alex_kl
Появилась от госструктур и как я уже писал независимо ООО (ОАО) это или госучреждение обязаны работать и выполнять, есть такой закон, об Обороне. А вот финансирования нет. Мы не все из себя коммерческие, если все-таки выполняем бесплатно работу на благо Отчизны. И работаем неплохо, нормально получаем. Но деньги считать умеем. А затраты на контроль ОИ пойдут из нашего кармана, значит на эту сумму мы получим меньше в зарплату. Вы же стараетесь взять деньги думая о себе и не спрашивая нас, а почему мы не должны спросить за что, почему. |
|
| Автор: Alex_kl | 19412 | 29.04.2010 09:12 |
|
Для: защитник | 19395
Мы - тоже ОАО, так что ... |
|
| Автор: Mike | 19590 | 11.05.2010 22:13 |
|
Товарищи, периодический контроль эффективности... - дело не добровольное, а обязательное (для информации, защищаемой государством) о чем я уже писал выше. вернее привел все ссылки по этому вопросу.
Ибо, в п.5.2.3. писания сказано : "Контроль эффективности внедренных на объекте мер и средств защиты информации должен проводиться в соответствии с требованиями предписаний на эксплуатацию СВТ, требований эксплуатационной документации на сертифицированные средства защиты, требований других нормативных документов, но не реже одного раза в год". (Взял грех на душу - помянул всуе писание). Я понимаю наши ФГУПы и НИИ (сам там был) денег нет ни на что, даже на бумагу, а лицензия на основной вид деятельности нужна, а для этого нужны аттестованные ОИ. Иначе нет заказов. Лучше всего самим иметь лицензию по ТЗИ. И лучше, если контроль будет проводить не та организация, которая проводила аттестацию - результат будет объективнее (если это не конкурирующая фирма). Хотя понимаю, Вам не объективность нужна а деньги. Вобщем деваться некуда, надо проводить контроль. |
|
| Автор: Антон | 19595 | 12.05.2010 04:38 |
|
Контроль обязателен. Причем контроль именно эффективности СЗИ. То есть системы СЗИ от НСД и ГШ. Контрольная проверка "по минимуму" ограничивается двумя протоколами - Оценки мер защиты инф. и Защищенности от утечки за счет НСД. Не думаю, что это выйдет слишком дорого. Да и не бывает больших цен за собственное спокойствие.
|
|
| Автор: Blackapple | 19662 | 15.05.2010 13:18 |
|
>>Контрольная проверка "по минимуму" ограничивается двумя протоколами - Оценки мер защиты инф. и Защищенности от утечки за счет НСД.
Не согласен. Приведите ссылку на НМД где сие указано(про "двумя протоколами"). Например, я считаю вполне достаточным выпуск только 1 протокола (в нем отражены все проверяемые вопросы). |
|
| Автор: sekira | 19671 | 16.05.2010 11:07 |
|
"И лучше, если контроль будет проводить не та организация, которая проводила аттестацию - результат будет объективнее (если это не конкурирующая фирма)"
Любая фирма конкурирующая так как отобрала деньги за работу которая может быть выполнена на знакомом объекте! Тут вопрос чисто этический! И зачастую приводит очень к большим разбирательством с привличением зачастую представителей ФСТЭК :(( |
|
| Автор: Mike | 19732 | 18.05.2010 20:28 |
|
По поводу количества протоколов контроля эффективности.
В п.1.17 писаниия сказано "Контроль заключается в проверке по действующим методикам выполнения требований нормативных документов по защите информации, ...". Считаю, что "действующие методики" это: "Писание", "Сборник МД ПЭМИН" и "РД НСД". Т.о., должны быть Протоколы: Орг-тех, ПЭМИН, НСД, а также Заключение, которые отличаются от аттестационных только названием (не "по результатам аттест. испытаний...", а "по результатам контроля эффективности..." Для ВП соответственно: Протоколы: Орг-тех , Контроля выполнения норм ПД АРР и Заключение. Может быть я не прав, хотелось бы узнать мнение других братьев по оружию, но со ссылками на НМД. |
|
Просмотров темы: 26245