Контакты
Подписка
МЕНЮ
Контакты
Подписка

Вопрос об аттестации ежегодной проверки - Форум по вопросам информационной безопасности

Вопрос об аттестации ежегодной проверки - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4

Автор: sekira | 43363 19.04.2013 17:30
"В обязательном порядке инструментальных контроль (т.е. орган по аттестации или просто лицензиат с этим пунктом работ) не реже раза в год только на объектах ЭВТ (эффективность САЗ, фильтров и других СЗИ)"

А можно узнать где написано что ТОЛЬКО? И как это соотнести с пунктом 1.17.

"Также контроль СЗИ НСД раз в полгода - администатором безопасности АС с оформлением соответствующего протокола (акта)"

И где написано что контроль СЗИ НСД делает ТОЛЬКО администратор безопасности.

А еще ссылку на то что такое "Организационно-режимный контроль"? И что
"Организационно-режимный контроль (не ТКУИ) может (должен) делать сам хозяин объекта и информировать орган по аттестации в случаи каких то критичных изменений"

Итого 3 ссылки в НМД пожалуйста.

Автор: Блин | 43365 19.04.2013 18:36
Для sekira | 43363
1. Потому, что кроме как в разделе 5 п.5.2.3 в СТР нет требования по срокам периодического контроля.
Что касается п. 1.17, то никто не спорит, что КОНТРОЛЬ должен быть, но где Вы здесь прочитали про периодический и его сроках. Это общая фраза, может быть автор имел в виду аттестационный контроль - раз в три года или раз в 10 лет или по требованию или ещё какой... Мало ли вариантов контроля. Мы обсуждаем периодический контроль с конкретно определёнными сроками.
Может быть Вы мне назовёте пункты из других разделов СТР, где определены сроки обязательного периодического контроля, например из раздела защиты ВП. Интересно узнать, может быть у меня не все извещения по корректировке...
2. Периодический контроль СЗИ НСД делает администатор АС. Я считаю это оптимальным вариантом для периодического контроля - раз в полгода. Конкретно кто - документами регулятора не определено, но из вариантов: администратор, орган по аттестации или просто лицензиат ФСТЭК наверное наиболее целесообразен первый вариант, хотя у каждого "свои причуды" - имеет право и на 2 и 3 варианты.
3. А кто по Вашему мнению должен делать организационный контроль (контроль неизменности условий эксплуатации объекта) как повседневный так и периодический? Конечно если у Вас есть лишние деньги - можете заказать услугу. Может приехать ФСТЭК в рамках плановой проверки, может приехать и орган по аттестации (за своё бабло) если хочет. А так читайте п.п. 3.22 и 3.33 я там как бы вижу "подразделение по защите информации предприятия-заказчика", хотя фраза тоже ещё та, что то данное подразделение может (оргконтроль без вопросов, а инструментальный контроль ТКУИ при наличии лицензии в части касающейся).

В общем по многим вопросам однозначности нет и каждый может рассуждать в свою пользу, насколько имеет способностей и желаний

Автор: sekira | 43367 19.04.2013 20:07
Итак я понял новых, мне неизвестных пунктов НМД по этому вопросу, я не услушу.
Остается п.п. 1.17, 3.22 и 3.23, 5.2.3, п.п.8 приложения 1 и п.п. 1.4 и 3.9 приложения 6.5.2.3 СТР, п 47 ППр 912-51 ну и забытые "Временные рекомендациии..." от 25.04.2006.

А так вопрос обсуждался не раз...
http://www.itsec.ru/forum.php?sub=6718&from=0

"но где Вы здесь прочитали про периодический и его сроках. Это общая фраза, может быть автор имел в виду аттестационный контроль"
Передергивание трактовки. Речь об контроле в не зависимости от сроков и его целях. Аттестационный контроль - такого термина в НМД нет.

"контроль неизменности условий эксплуатации объекта" - это не организационный контроль.

"Кто должен его делать..."
ФСТЭК и лицензиаты при проверках, владелец объекта при эксплуатации. Написано же в "Положении по аттестации...".

"Периодический контроль СЗИ НСД делает администатор АС."
Опять таки ФСТЭК и лицензиаты при проверках, владелец объекта при эксплуатации.

"В общем по многим вопросам однозначности нет и каждый может рассуждать в свою пользу, насколько имеет способностей и желаний."
Дак я об этом и талдычу уже какой пост. Белое пятно НМД. Каждый трактует как хочет. Спросите у регулятора или почитайте его указания. Но не выставляйте ИМХО за истину.

Мы трактуем его в формулировке п. 1.17 со всеми вытекающими - контроль защищенности от утечки, контроль эффективности СЗИ по ТКУИ и НСД, контроль выполнения организационных и режимных требований к ОИ в НМД.
И это не "разводить заказчиков работ на кроликов" а наша трактовка п. 1.17 с предворительной консультацией с регулятором по этому вопросу.

Автор: Блин | 43373 20.04.2013 08:41
Для sekira | 43367
Не буду "из пустого в порожнее", наверное всем ясно - "белое пятно" присутствует со всеми вытекающими.
Единственное, хотел бы отметить - п.1.17 ни о чём - голая декларация, и может толковаться совершенно по разному, кому как удобно. Вариантов контроля - немерено, включая камеральный (без выезда на объект по представленным сведениям).
Интересное заявление, которое стоит обсудить - "с предварительной консультацией с регулятором по этому вопросу". Если это официальное заявление (письмо, выступление должностного лица на официальном форуме) - тогда хотелось бы услышать автора (кого Вы считаете официальнып представитеелем Регулятора, уполномоченного делать подобные разъяснения текста СТР) и его дословные формулировки - разъяснения. А если это сказали "в курилке за чашкой чая", то таких выступлений так называемых представителей регулятора я слышал столько с тех пор как Гостехкомиссию переодели во ФСТЭК, только в основном они ни о чём и меняются в режиме флюгера. Регионалы шепчут одно, федералы - другое, да и внутри самих себя одни - одно, другие - другое. У нас не джентельменский клуб, где "верят на слово", у нас серьёзная бадяга - защита гт - будьте добры изложить письменно и однозначно, в конце концов регулятору за это деньги налогоплатильщиков платят.

Автор: sekira | 43380 22.04.2013 11:10
"Временные рекомендации..." от 25.04.2006. - Здесь!
+ на каждом сборе органов по аттестации с представителями ФСТЭК.

Автор: Лия, ООО | 43414 24.04.2013 11:42
Откопала в "ВРЕМЕННЫЕ МЕТОДИЧЕСКИЕ УКАЗАНИЯ УПРАВЛЕНИЯМ
ГОСТЕХКОМИССИИ РОССИИ ПО ФЕДЕРАЛЬНЫМ ОКРУГАМ
О ПОРЯДКЕ АТТЕСТАЦИИ ОБЪЕКТОВ ИНФОРМАТИЗАЦИИ
ПО ТРЕБОВАНИЯМ БЕЗОПАСНОСТИ ИНФОРМАЦИИИ" 2002 г. в п. 2.6 органом по аттестации объектов информатизации, проводившим аттестацию объекта информатизации, ежегодно, в соответствии с программой аттестационных испытаний.

Автор: sekira | 43416 24.04.2013 11:49
Устарели...

Автор: Лия, ООО | 43418 24.04.2013 12:16
А где написано и что на замену?

Страницы: < 1 2 3 4

Просмотров темы: 11553

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*