| Автор: sekira | 26202 | 24.02.2011 14:33 |
|
Для Некто.
Я не знаю возмется ли какой-нибудь лицензиат, я уж не говорю об органе по аттестации выдать аттестат на АС (не ИСПДн) без оценки ПЭМИН. Были в практике случае. "Заодно определил и критерий, которым следует руководствоваться - требование заказчика" Это все хорошо для коммерческой тайны. Иногда есть требования владельца информации обрабатываемой в АС -чаще всего это государство (или в его лице ведомство). И эти требования описываются в ведомственных документах. Для СИОР (служебной информации ограниченного распространения) - постановление правительства по организации ПД ИТР №912-51 от 15.09.93. (закрытое). |
|
| Автор: Некто | 26203 | 24.02.2011 14:34 |
|
О! А я уж беспокоится начал...
"Там (в указанных вами методиках) только оценка защищенности , а не оценка эффективности СЗИ !!!" Просветите необразованного: в чем принципиальная разница? =О |
|
| Автор: Некто | 26204 | 24.02.2011 14:36 |
|
"Я не знаю возмется ли какой-нибудь лицензиат, я уж не говорю об органе по аттестации выдать аттестат на АС (не ИСПДн) без оценки ПЭМИН"
Вот и я про то же - ничего личного, только бизнес! "Это все хорошо для коммерческой тайны." - А мы о какой? И о чем я который день в этой теме таддычу? |
|
| Автор: sekira | 26205 | 24.02.2011 14:40 |
|
"Просветите необразованного: в чем принципиальная разница?"
Просвещаю .. :))) Есть у вас ноутбук. Растояние до КЗ =1 м (обычно так и тывает потомучто вниху потенциальные враги). Мереете считаете получаете 3 м (средняя цифра для конфиденциалки). Непроходит!! Варианты. 1. Купить внизу помещения, купить вверху помещения и подвесить ноутбук к потолку (шутка). Поставить шумелку что бы замаскировать сигнал от ноутбука. Но какую шумелку ставить, как настроить , где поставить, и как оценить хорошо она маскирует сигнал от ноутбука или нет не представляется возможным в виду отсутствия "Методики оценки..." |
|
| Автор: sekira | 26206 | 24.02.2011 14:42 |
|
Автор задал вопрос "Есть необходимость аттестовать ноутбук под обработку конфи"
А КОНФИ - понятие очень растяжимое !!! |
|
| Автор: Некто | 26208 | 24.02.2011 14:47 |
|
sekira | 26205
"Папа, ты с кем сейчас разговаривал?" Оценка защищенности объекта (применительно к конкретному СЗИ) и оценка эффективности СЗИ - чем одно от другого радикально отличается? sekira, Вы мастер тень на плетень наводить! :) |
|
| Автор: sekira | 26227 | 24.02.2011 15:49 |
|
"Оценка защищенности объекта (применительно к конкретному СЗИ) и оценка эффективности СЗИ - чем одно от другого радикально отличается?
sekira, Вы мастер тень на плетень наводить! :)" Оценка защищенности объекта - это проверка объекта на предмет защищенности. Оценка эффективности СЗИ это проверка системы защиты объекта. Как эффективно эта самая система защиты выполняет свои функции. |
|
| Автор: Некто | 26230 | 24.02.2011 15:58 |
|
sekira,
Вы научный коммунизм никогда не преподавали? А юристом не работали (впрочем вряд ли)? |
|
| Автор: :-) | 26251 | 24.02.2011 19:31 |
|
"Я ответил на ваш конкретный вопрос :) Заодно определил и критерий, которым следует руководствоваться - требование заказчика. Либо соответствуйте либо не беритесь."
Потрясающе. Получается, что Аттестат будем выдавать на соответствие хотелкам заказчика, а не требованиям по безопасности?! :-) В каком случае это будет даже гуманно. А если серьёзно, то Вы на основании п. 2.14 Вы получаете рецепт защиты КИ: НСД + оргмероприятия, хотя НСД там же перечислен наравне с другими техсредствами: "Основное внимание должно быть уделено защите информации, в отношении которой угрозы безопасности информации реализуются без применения сложных технических средств перехвата информации: • речевой информации, циркулирующей в защищаемых помещениях; • информации, обрабатываемой средствами вычислительной техники, ОТ НЕСАНКЦИОНИРОВАННОГО ДОСТУПА И НЕСАНКЦИОНИРОВАННЫХ ДЕЙСТВИЙ; • информации, выводимой на экраны видеомониторов; • информации, передаваемой по каналам связи, выходящим за пределы КЗ." Не справедливо как-то... Ей богу. И у меня не получается после прочтения этого пункта вывод рецепта: НСД+оргмеры. Не будет ли при наличии п. 2.9, определяющего каналы для КИ, рецепт НСД+оргмеры выглядеть, как принцип "умолчи перед заказчиком о наличии возможных каналов утечки"? В СТР-К техканалы равнозначно описываются с НСД. Но самое главное, что я не понимаю, так это как можно оценить бюрократическими методами техканалы (а точнее возможность утечки по ним), которые оцениваются инструментально-расчётным методом. |
|
| Автор: sekira | 26255 | 24.02.2011 20:15 |
|
"Вы научный коммунизм никогда не преподавали? А юристом не работали (впрочем вряд ли)?"
Если не понятно объясняю. Так и скажите. Проще уже не знаю как. "Потрясающе. Получается, что Аттестат будем выдавать на соответствие хотелкам заказчика, а не требованиям по безопасности?! :-)" Для коммерческой тайны знаете обязательные требования по технической защите ОИ? Или аттестовать объект обрабатывающий коммерческую тайну нельзя ? "так это как можно оценить бюрократическими методами техканалы (а точнее возможность утечки по ним)" Можно просто не оценивать - тоже метод. (( А так в приципе есть ссылки на соответствие ТС ГОСТам по электромагнитной совместимости совместимости. Хотя нормы которые есть в тех Гостах говорят наоборот об полнейшей утечке информации и с никак не коррелируют с существующими нормами. |
|
Просмотров темы: 21265