Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сертификация ПО на отсутствие НДВ - Форум по вопросам информационной безопасности

Сертификация ПО на отсутствие НДВ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 >

Автор: Алексей | 13710 08.10.2009 08:23
По идее в документе ФСТЭК "Основные мероприятия ..." говорится:
4 Раздел
"Кроме того, должна проводиться сертификация программного обеспечения ИСПДн на отсутствие недекларированных возможностей..."
Ключевое слово - "должна"

Автор: sekira | 13712 08.10.2009 08:50
Как вы себе представляете повальную сертификацию всех програм в ИСПДн на НДВ ? Кто вам коды исходные даст да и в принципе от каких угроз эта мера ? Я думаю это одна из ляпов РД также как получение лицензий ФСТЭК для операторов!!

Автор: Алексей | 13713 08.10.2009 09:03
По лицензии ФСТЭК как раз все ясно - решается заключением договора на работы по персональным данным с организацией - лицензиатом. А вот про НДВ как раз интересно узнать что делать то ? Просто игнорировать данное указание?

Автор: NoVaN | 13714 08.10.2009 09:46
На подходе новые РД ФСТЭК по ПДн - обещали изменить пункт про обязательность сертификации по НДВ всего ППО (оставят только требование по сертификации к СЗИ). Так что ждем официального выхода четверокнижия.

Автор: sekira | 13715 08.10.2009 10:06
"Решается заключением договора на работы по персональным данным с организацией - лицензиатом" -
А где это напмсано в четырехкнижии или еще где !!??
Да ФСТЭК на словах говорит, а у когонибуть хоть письмо есть?
Этих новых РД ждем уже незнамо сколько!! Берем даже просто разные книжки в разных организациях и там у всех по разному написано хотя печатает все одна контора !!

Автор: Сергей | 13716 08.10.2009 11:03
У меня есть письмо из фстэк, благо не ДСП, где в ответ на мой вопрос разъяснить цитату: "Кроме того, должна проводиться сертификация программного обеспечения ИСПДн на отсутствие недекларированных возможностей..."
сказано следующее: "в вашем документе приведена цитата близкая к тексту, однако не соответствующая действительности и меняющая смысл задаваемого вопроса" на самом деле звучит этот пункт так: "Кроме того в ИСПДн должен проводиться контроль на наличие НДВ в програмном и программно-аппаратном обеспечении и анализ защищенности системного и прикладного ПО".
Этот вопрос уже обсуждался на форуме, резюме такое: кто получил док-ты по ПД в 2008 г. у них - старый вариант - "Кроме того, должна проводиться сертификация программного обеспечения ИСПДн на отсутствие недекларированных возможностей..."
Кто получил в 2009 у них по-новому также как мне ответили из ФСТЭК.
Еще косячок: в методичках по ПД 2009 из заголовка таблицы классификации исчезло слово "Типовых", а про классификацию специальных ниже написано тоже по-другому

Автор: sekira | 13719 08.10.2009 11:27
Хорошо новая фраза все такое .

Тогда непонятно с помощью каких средств оператор проводит "контроль на наличие НДВ в програмном и программно-аппаратном обеспечении и анализ защищенности системного и прикладного ПО" в ИСПДн. И какими нормативными документами этот "контроль" регламентирован !?
Вопрос с повальным лицензированием операторов остается нерешенным ?
Просто на такие вещи мы отправляли тоже письма ответы остались только устными.

Автор: sekira | 13720 08.10.2009 11:29
Методички не определяют классификацию ИСПДн первоисточник приказ трех. Его никто не менял.

Автор: Алексей | 13721 08.10.2009 11:31
А как бы посмотреть полный перечень отличий в документах ФСТЭК по ПД 2008 и 2009 годов?

Автор: sekira | 13725 08.10.2009 13:02
Очень просто взять старые и новые и сравнить !
Мы уже 3 разных варианта видели ?!

Страницы: < 1 2 3 4 5 6 7 8 >

Просмотров темы: 46381

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*