| Автор: Гена | 19742 | 19.05.2010 13:50 |
|
Что касается периодического контроля, к которому видимо относится и годовой, то в СТР к этому виду контроля имеет отношение напрямую только п.5.2.3 для автоматизированных систем и п.3.9 приложения 6 в части САЗ по ПЭМИН.
Пункты 1.17 и 3.23 не включают термин или понятие периодический, т.е могут рассматриваться например только как первичный (разовый) при аттестации или переаттестации (т.е. раз в три года). Таким образом, прямых требований по периодическому контролю тех же СЗИ и применяемых мер для выделенных помещений НЕТ. Если кто не согласен, скажите какоё пункт какого документта посмотреть. Если конечно мы не используем САЗ по ПЭМИН для ВП. А для АС напрямую работает п. 5.2.5 - контроль эффективности (расчёт дельты, а не значений зоны 2 и зоны 1) внедрённых на объекте мер и средств защиты, а также требования последней Типовой инструкции по обеспечению РС... СВТ, одобренной МВК по ЗГТ осенью прошлого года, там периодичность еконтроля по линии НСД - два раза в год. |
|
| Автор: Mike | 19745 | 19.05.2010 17:45 |
|
"Таким образом, прямых требований по периодическому контролю тех же СЗИ и применяемых мер для выделенных помещений НЕТ. "
Приложение 1 п.8. ..."Периодический контроль эффективности мер защиты помещения осуществляется специалистами подразделения по защите информации." |
|
| Автор: Антон | 19752 | 20.05.2010 05:10 |
|
Для Blackapple
Форма протокола оценки эффективности приведена в Сборнике МД ПЭМИН. Типовая форма протокола НСД согласовывается с местным ФСТЭК. Если вы придумаете свою форму протокола, то вам ее звернут. Независимо от полноты приведенной в нем информации. Для MiKe. Ежегодная проверка проводится согласно 5.2.3, а не 1.17 "Писания". Проверка орг-тех мер возложена на собственника АС. Заключение - лишняя писанина. Так что всё таки 2 протокола и всё. |
|
| Автор: Павел | 19754 | 20.05.2010 09:16 |
|
Антон писал:
"Типовая форма протокола НСД согласовывается с местным ФСТЭК." где это написано не подскажите? |
|
| Автор: mvd, mvd | 19770 | 20.05.2010 16:42 |
|
PlusEV:
>>А если на конкурс выставляться, то >> сразу появляется ОООО НПО "Эшелон" или >> Свердловский ИРС и демпингуют чуть >> ли не на 50-60 процентов)= как деньги зарабатывать нормальные - х"% его знает. По этому поводу читайте: ООО - не ЗАО. Сказано, мошенники. Своровали имя, сами ничего придумать не могут. |
|
| Автор: Антон | 19780 | 21.05.2010 05:34 |
|
Для Павел.
Знать не знаю, врать не буду... Но мы точно отсылали перед первичной аккредитацией болванки всех своих документов и нам их согласовывали. Точнее сначала вернули с листом замечаний, а на ворой раз согласовали. Но, насколько я понимаю, не во всех фед. округах есть такие требования. В Сиб. есть. |
|
| Автор: Павел | 19781 | 21.05.2010 06:06 |
|
Антон
а согласовали вам официально или посмотрели и на словах одобрили "дескать нормально"? Согласовывали с Павловым или Нуждиной ? |
|
| Автор: Гена | 19791 | 21.05.2010 10:49 |
|
Для Mike | 19745
Если п. 5.2.3 определяет периодичность "периодического контроля" - не реже 1 раза в год (если иное не определено эксплуатационными документами на СЗИ). И сам раздел называется "Требования и рекомендации...", то Приложение 1 п.8. ... является лиль рекомендованной формой паспорта, а фраза "Периодический контроль эффективности мер защиты помещения осуществляется специалистами подразделения по защите информации" ни о о чём не говорит, что за специалисты? какого подразделения? и периодичность может быть разная - 5, 10, 15 лет. У каждого могут быть свои фантазии. |
|
| Автор: Mike | 19821 | 23.05.2010 20:47 |
|
Сообщение "Mike 19745" - не является миоим (если это не другой Mike)
Коллеги, давайте обзываться своими именами. |
|
| Автор: Mike | 19872 | 25.05.2010 21:49 |
|
Для Гены 19791
...(если иное не определено эксплуатационными документами на СЗИ) - не понял откуда эта фраза. Речь идет не только о СЗИ (п.3.2.3) Контроль заключается в оценке выполнения требований нормативных документов организационно-технического характера, в том числе настоящего документа (писания), обоснованности принятых мер, проверке выполнения норм эффективности защиты информации по действующим методикам с применением поверенной контрольно-измерительной аппаратуры и сертифицированных программных средств контроля (т.е. подразумевается всё - орг-тех., ПЭМИН, НСД (для ВП - орг-тех и АРР) |
|
Просмотров темы: 26249