Контакты
Подписка
МЕНЮ
Контакты
Подписка

Возможна ли аттестация ноутбука??? - Форум по вопросам информационной безопасности

Возможна ли аттестация ноутбука??? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 >

Автор: sekira | 26202 24.02.2011 14:33
Для Некто.

Я не знаю возмется ли какой-нибудь лицензиат, я уж не говорю об органе по аттестации выдать аттестат на АС (не ИСПДн) без оценки ПЭМИН.
Были в практике случае.

"Заодно определил и критерий, которым следует руководствоваться - требование заказчика"

Это все хорошо для коммерческой тайны.
Иногда есть требования владельца информации обрабатываемой в АС -чаще всего это государство (или в его лице ведомство). И эти требования описываются в ведомственных документах. Для СИОР (служебной информации ограниченного распространения) - постановление правительства по организации ПД ИТР №912-51 от 15.09.93. (закрытое).

Автор: Некто | 26203 24.02.2011 14:34
О! А я уж беспокоится начал...

"Там (в указанных вами методиках) только оценка защищенности , а не оценка эффективности СЗИ !!!"

Просветите необразованного: в чем принципиальная разница? =О

Автор: Некто | 26204 24.02.2011 14:36
"Я не знаю возмется ли какой-нибудь лицензиат, я уж не говорю об органе по аттестации выдать аттестат на АС (не ИСПДн) без оценки ПЭМИН"
Вот и я про то же - ничего личного, только бизнес!

"Это все хорошо для коммерческой тайны." - А мы о какой? И о чем я который день в этой теме таддычу?

Автор: sekira | 26205 24.02.2011 14:40
"Просветите необразованного: в чем принципиальная разница?"

Просвещаю .. :)))

Есть у вас ноутбук. Растояние до КЗ =1 м (обычно так и тывает потомучто вниху потенциальные враги). Мереете считаете получаете 3 м (средняя цифра для конфиденциалки). Непроходит!!
Варианты. 1. Купить внизу помещения, купить вверху помещения и подвесить ноутбук к потолку (шутка).
Поставить шумелку что бы замаскировать сигнал от ноутбука. Но какую шумелку ставить, как настроить , где поставить, и как оценить хорошо она маскирует сигнал от ноутбука или нет не представляется возможным в виду отсутствия "Методики оценки..."


Автор: sekira | 26206 24.02.2011 14:42
Автор задал вопрос "Есть необходимость аттестовать ноутбук под обработку конфи"

А КОНФИ - понятие очень растяжимое !!!

Автор: Некто | 26208 24.02.2011 14:47
sekira | 26205
"Папа, ты с кем сейчас разговаривал?"

Оценка защищенности объекта (применительно к конкретному СЗИ) и оценка эффективности СЗИ - чем одно от другого радикально отличается?
sekira, Вы мастер тень на плетень наводить! :)

Автор: sekira | 26227 24.02.2011 15:49
"Оценка защищенности объекта (применительно к конкретному СЗИ) и оценка эффективности СЗИ - чем одно от другого радикально отличается?
sekira, Вы мастер тень на плетень наводить! :)"

Оценка защищенности объекта - это проверка объекта на предмет защищенности.
Оценка эффективности СЗИ это проверка системы защиты объекта. Как эффективно эта самая система защиты выполняет свои функции.

Автор: Некто | 26230 24.02.2011 15:58
sekira,
Вы научный коммунизм никогда не преподавали? А юристом не работали (впрочем вряд ли)?

Автор: :-) | 26251 24.02.2011 19:31
"Я ответил на ваш конкретный вопрос :) Заодно определил и критерий, которым следует руководствоваться - требование заказчика. Либо соответствуйте либо не беритесь."

Потрясающе. Получается, что Аттестат будем выдавать на соответствие хотелкам заказчика, а не требованиям по безопасности?! :-) В каком случае это будет даже гуманно.

А если серьёзно, то Вы на основании п. 2.14 Вы получаете рецепт защиты КИ: НСД + оргмероприятия, хотя НСД там же перечислен наравне с другими техсредствами:
"Основное внимание должно быть уделено защите информации, в отношении которой угрозы безопасности информации реализуются без применения сложных технических средств перехвата информации:
• речевой информации, циркулирующей в защищаемых помещениях;
• информации, обрабатываемой средствами вычислительной техники, ОТ НЕСАНКЦИОНИРОВАННОГО ДОСТУПА И НЕСАНКЦИОНИРОВАННЫХ ДЕЙСТВИЙ;
• информации, выводимой на экраны видеомониторов;
• информации, передаваемой по каналам связи, выходящим за пределы КЗ."
Не справедливо как-то... Ей богу. И у меня не получается после прочтения этого пункта вывод рецепта: НСД+оргмеры.

Не будет ли при наличии п. 2.9, определяющего каналы для КИ, рецепт НСД+оргмеры выглядеть, как принцип "умолчи перед заказчиком о наличии возможных каналов утечки"? В СТР-К техканалы равнозначно описываются с НСД. Но самое главное, что я не понимаю, так это как можно оценить бюрократическими методами техканалы (а точнее возможность утечки по ним), которые оцениваются инструментально-расчётным методом.

Автор: sekira | 26255 24.02.2011 20:15
"Вы научный коммунизм никогда не преподавали? А юристом не работали (впрочем вряд ли)?"

Если не понятно объясняю. Так и скажите. Проще уже не знаю как.

"Потрясающе. Получается, что Аттестат будем выдавать на соответствие хотелкам заказчика, а не требованиям по безопасности?! :-)"

Для коммерческой тайны знаете обязательные требования по технической защите ОИ?

Или аттестовать объект обрабатывающий коммерческую тайну нельзя ?

"так это как можно оценить бюрократическими методами техканалы (а точнее возможность утечки по ним)"

Можно просто не оценивать - тоже метод. ((


А так в приципе есть ссылки на соответствие ТС ГОСТам по электромагнитной совместимости совместимости. Хотя нормы которые есть в тех Гостах говорят наоборот об полнейшей утечке информации и с никак не коррелируют с существующими нормами.

Страницы: < 1 2 3 4 5 6 7 >

Просмотров темы: 21265

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*