Контакты
Подписка
МЕНЮ
Контакты
Подписка

Годовой контроль - Форум по вопросам информационной безопасности

Годовой контроль - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 >

Автор: Гена | 19742 19.05.2010 13:50
Что касается периодического контроля, к которому видимо относится и годовой, то в СТР к этому виду контроля имеет отношение напрямую только п.5.2.3 для автоматизированных систем и п.3.9 приложения 6 в части САЗ по ПЭМИН.
Пункты 1.17 и 3.23 не включают термин или понятие периодический, т.е могут рассматриваться например только как первичный (разовый) при аттестации или переаттестации (т.е. раз в три года).
Таким образом, прямых требований по периодическому контролю тех же СЗИ и применяемых мер для выделенных помещений НЕТ. Если кто не согласен, скажите какоё пункт какого документта посмотреть. Если конечно мы не используем САЗ по ПЭМИН для ВП.
А для АС напрямую работает п. 5.2.5 - контроль эффективности (расчёт дельты, а не значений зоны 2 и зоны 1) внедрённых на объекте мер и средств защиты, а также требования последней Типовой инструкции по обеспечению РС... СВТ, одобренной МВК по ЗГТ осенью прошлого года, там периодичность еконтроля по линии НСД - два раза в год.

Автор: Mike | 19745 19.05.2010 17:45
"Таким образом, прямых требований по периодическому контролю тех же СЗИ и применяемых мер для выделенных помещений НЕТ. "
Приложение 1 п.8. ..."Периодический контроль эффективности мер защиты помещения осуществляется специалистами подразделения по защите информации."

Автор: Антон | 19752 20.05.2010 05:10
Для Blackapple
Форма протокола оценки эффективности приведена в Сборнике МД ПЭМИН. Типовая форма протокола НСД согласовывается с местным ФСТЭК. Если вы придумаете свою форму протокола, то вам ее звернут. Независимо от полноты приведенной в нем информации.
Для MiKe. Ежегодная проверка проводится согласно 5.2.3, а не 1.17 "Писания". Проверка орг-тех мер возложена на собственника АС. Заключение - лишняя писанина. Так что всё таки 2 протокола и всё.

Автор: Павел | 19754 20.05.2010 09:16
Антон писал:

"Типовая форма протокола НСД согласовывается с местным ФСТЭК."

где это написано не подскажите?

Автор: mvd, mvd | 19770 20.05.2010 16:42
PlusEV:
>>А если на конкурс выставляться, то
>> сразу появляется ОООО НПО "Эшелон" или
>> Свердловский ИРС и демпингуют чуть
>> ли не на 50-60 процентов)= как деньги зарабатывать нормальные - х"% его знает.


По этому поводу читайте:
http://www.npo-echelon.ru/npo-eshelon.ru

ООО - не ЗАО. Сказано, мошенники. Своровали имя, сами ничего придумать не могут.

Автор: Антон | 19780 21.05.2010 05:34
Для Павел.
Знать не знаю, врать не буду... Но мы точно отсылали перед первичной аккредитацией болванки всех своих документов и нам их согласовывали. Точнее сначала вернули с листом замечаний, а на ворой раз согласовали. Но, насколько я понимаю, не во всех фед. округах есть такие требования. В Сиб. есть.

Автор: Павел | 19781 21.05.2010 06:06
Антон
а согласовали вам официально или посмотрели и на словах одобрили "дескать нормально"? Согласовывали с Павловым или Нуждиной ?

Автор: Гена | 19791 21.05.2010 10:49
Для Mike | 19745
Если п. 5.2.3 определяет периодичность "периодического контроля" - не реже 1 раза в год (если иное не определено эксплуатационными документами на СЗИ). И сам раздел называется "Требования и рекомендации...", то Приложение 1 п.8. ... является лиль рекомендованной формой паспорта, а фраза "Периодический контроль эффективности мер защиты помещения осуществляется специалистами подразделения по защите информации" ни о о чём не говорит, что за специалисты? какого подразделения? и периодичность может быть разная - 5, 10, 15 лет. У каждого могут быть свои фантазии.

Автор: Mike | 19821 23.05.2010 20:47
Сообщение "Mike 19745" - не является миоим (если это не другой Mike)
Коллеги, давайте обзываться своими именами.

Автор: Mike | 19872 25.05.2010 21:49
Для Гены 19791
...(если иное не определено эксплуатационными документами на СЗИ)
- не понял откуда эта фраза.
Речь идет не только о СЗИ (п.3.2.3)
Контроль заключается в оценке выполнения требований нормативных документов организационно-технического характера, в том числе настоящего документа (писания), обоснованности принятых мер, проверке выполнения норм эффективности защиты информации по действующим методикам с применением поверенной контрольно-измерительной аппаратуры и сертифицированных программных средств контроля (т.е. подразумевается всё - орг-тех., ПЭМИН, НСД (для ВП - орг-тех и АРР)

Страницы: < 1 2 3 4 5 6 >

Просмотров темы: 26249

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*