Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация только по части НСД - Форум по вопросам информационной безопасности

Аттестация только по части НСД - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: Тим | 38440 25.07.2012 22:09
А ведь позицию озвучил: 58й можно забыть, РД по классификации по классам защищенности никто не отменял, для защиты КИ надо учитывать 79 ППРФ.СТР-К тоже действующий. То, что издано по ИСПДн - надо преломлять под докукменты для использования под КИ. Остальное - фантазии.

Автор: Михаил | 38446 26.07.2012 01:20
Простите, не понял причем здесь ПП о лицензировании ФСТЭК?
По поводу СТР-К. Дело в том, что в нем идет речь об АС, а это не то же самое, что ИСПДн. Например как Вы предполагаете аттестовывать по СТР-К обезличенную ИСПДн класса К4? Она вообще ни под один класс АС не подойдет.

Автор: :-) | 38447 26.07.2012 05:28
Для Тим:
> Остальное - фантазии.
Чьи фантазии? Ваши или госорганов?

Автор: sekira | 38450 26.07.2012 09:15
"РД по классификации по классам защищенности никто не отменял"

А покажите пункты НМД где его кто то вводил применительно к ИСПДн!?

Автор: Тим | 38517 27.07.2012 00:04
Опа! ИСПДн - это лишь частный случай АС! Если пальцев много, то не надо выделять мизинец - "маленький и сбоку стоит". Есть требования к пальцам в целом, их и надо выполнять.
А про фантазии - это и в госоргане есть, но за его пределами фантазеров, которые не разобрались, значительно больше

Автор: :-) | 38519 27.07.2012 06:55
— Да не согласен я.
— С кем? Энгельсом или Каутским?
— С обоими, — ответил Шариков.
— Это замечательно, клянусь Богом. Всех, кто скажет, что другая... А что бы вы со своей стороны могли предложить?
— Да что тут предлагать?.. А то пишут, пишут... конгресс, немцы какие-то... Голова пухнет. Взять всё, да и поделить...
— Так я и думал, — воскликнул Филипп Филиппович, шлепнув ладонью по скатерти, — именно так и полагал.

(М. Булгаков. Собачье сердце)

Автор: sekira | 38521 27.07.2012 07:28
" Есть требования к пальцам в целом, их и надо выполнять"
А покажите тогда пункты НМД где его кто то вводил применительно к любой конфиденциальной информации требования РД по НСД?

Автор: Михаил | 38527 27.07.2012 10:32
2Тим

Вы считаете, что вся защита любой конфиденциалки в разрезе проверки соответствия требованиям определяется классами АС 1Д и 1Г. Но скажите мне тогда - зачем было вообще перечислять в 58 приказе технические требования по защите? Разработчики приказа могли бы просто перечислить, какие типы средств защиты надо применять и сослаться на классы АС. Тогда это было бы логично. Однако для защиты ПД они придумали зачем-то составлять модель угроз и отдельно определили минимальный набор технических требований, которым должна отвечать ИСПДн. Опять же в случае К4 вообще требования не определены, а все на усмотрение оператора по составленной модели угроз. Все эти потуги были сделаны для того, чтобы определить для защиты ПД отдельную шкалу требований, никак не пересекающуюся со шкалой для АС. Вы пытаетесь унифицировать подходы по проверке соответствия для АС и ИСПДн, но они с самого начала и абсолютно осознанно регулятором были разделены.

Автор: :-) | 38531 27.07.2012 12:02
Для Михаила:
Маленькая "поправка": скорее всего правильнее будет сказать, что не регулятором была разделены, а законодателем. Регуляторам типа ФСТЭК и ФСБ пришлось подстраиваться под требования законодателя, опираясь на введённую им терминологию и понятия. Считаю, что отсюда и "поплыла" неразбериха. Хотя стОит признать, что регуляторы в своих НМД могли бы некоторые термины и понятия прировнять к уже введённым, но увы...

Думаю, что универсализация некоторых "вещей" может использоваться для некоторого исправления ситуации. Например, написать ТЗ на АС, обрабатывающую в том числе ПДн, и включить в него требования необходимого класса ИСПДн. Например, того же Приказа № 58 ФСТЭК России. "Адаптировать" общие требования приказа под конкретную систему, т.о. чтобы она "поглощала" требования к ПДн. Конечно это не панацея, но стОит признать, что идея содержит здравую логику.

Автор: Тим | 38542 27.07.2012 20:41
Регуляторы этими вопросами занимаются профессионально, а у законодателей сплошные любители - наваяют такого - хоть стой, хоть плачь.Вот регуляторы и пытаютя подстроиться.

Страницы: < 1 2 3 4 5 >

Просмотров темы: 13407

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*