Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация только по части НСД - Форум по вопросам информационной безопасности

Аттестация только по части НСД - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5

Автор: Михаил | 38544 27.07.2012 21:47
Нууу насчет регуляторы или законодатели, вопрос сложный. Законодатель оформил ФЗ и ПП, в которых указал что требования определит регулятор. Что регулятор и сделал в 58 приказе. Законодателя технические подходы и не должны интересовать.

По поводу универсализации, штука это хорошая, если не вносит дополнительных требований и избыточности. В случае попытки выразить ИСПДн через АС к сожалению произойдет именно это.

Автор: :-) | 38546 28.07.2012 19:30
>> Нууу насчет регуляторы или законодатели, вопрос сложный. Законодатель оформил ФЗ и ПП, в которых указал что требования определит регулятор. Что регулятор и сделал в 58 приказе. Законодателя технические подходы и не должны интересовать.

Судя по Вашему выражению, законодатель "оформил ФЗ и ПП" как ничего не значащее или малозначащее, а главное будет приказ 58. На мой взгляд именно ФЗ-152 и ПП к нему определяют больше, чем приказ 58. Т.е. до того, когда появляются "технические подходы".

>> По поводу универсализации, штука это хорошая, если не вносит дополнительных требований и избыточности. В случае попытки выразить ИСПДн через АС к сожалению произойдет именно это.

Не факт. Уверяю Вас, некоторые делают избыточность в работе только с ИСПДн, либо встречается противоположная "крайность" - обеспечивают чистый формализм "бумажками". Если грамотно делать, то избыточности при выражении ИСПДн через АС не должно получаться. Но это всё дело "вкуса"...

Автор: Михаил | 38552 29.07.2012 17:12
Вы неправильно поняли меня - мы говорили о новом подходе в защите. Законодатель определил необходимость защиты ПД, правовые аспекты и границы применимости, а дальше поручил проработать технические вопросы защиты регулятору (о чем сказано в ПП 781). И уже ФСТЭК решил сделать новый подход в технической защите, что и оформил в 58 приказе. В чем по Вашему новизна подхода защиты у законодателя?

По поводу того, что избыточности ИСПДн через АС не должно получаться. Берем СТР-К, смотрим его положения и приходим к выводу, что для аттестации АС нам обязательно нужно оформлять в том числе аттестат ЗП. Но для ИСПДн класса до К2 включительно угрозы ПЭМИН и акустика почти всегда неактуальны. Получается, что нам придется оформлять лишний документ и проводить работы по проверке характеристик, связанных с угрозами, которые мы изначально по модели признали неактуальными. Вот Вам избыточность, избежать которой при выражении ИСПДн через АС никак не получится.

Автор: :-) | 38553 29.07.2012 19:19
> В чем по Вашему новизна подхода защиты у законодателя?
Главным образом в определении защищаемого объекта информатизации, его границ. Было введён параллельно имеющемуся объекту АС объект ИС. Вроде бы и там и там система, а вот набор признаков у каждой свои (взять хотя бы определения этих систем). Если признаки и границы у систем разные, значит и объём работ тоже будет разный. В отношении АС у нас имеется наработанный годами комплект взаимосвязанных ГОСТов и НМД. А в отношении ИС кроме ФЗ-149 ничего. ИСПДн ФЗ-152, как частный случай ИС, имеет "пару нормативок", имеющих действие только для себя саму. Кроме того, между ИС ФЗ-149 и ИСПДн ФЗ-152 можно найти противоречия, т.о. получается что "внутри" информационных систем (между их видами) развивается их разделение. Это по существу (содержательной стороны вопроса) , а что касается "формы", то здесь полное отсутствие процедурных "вещей" - взять хотя бы аттестацию - идёт заимствование от АС. О порядках создания, проектирования, ввода в действие и т.п. - кому как вздумается. Неужели выборками из ПП 781 и Приказа 58, который указывает по сути перечень способов и методов к ИСПДн, Вы способны создать, спроектировать и ввести в действие полноценную систему, способную решать "производственные" задачи? И если честно положить руку на сердце, то персональные данные в "чистом виде" не обрабатываются сами по себе, а в совокупности с какой-то дополнительной информацией, образуя кадровую, бухгалтерскую, следственную, банковскую, медицинскую или другую специализированную базу данных со своей специализированной СУБД. Иначе говоря, в "чистом виде" ИСПДн нет, а вот специализированные ИС/АС есть всегда! Это так на мой взгляд, если выразиться коротко.

> Берем СТР-К, смотрим его положения и приходим к выводу, что для аттестации АС нам обязательно нужно оформлять в том числе аттестат ЗП. Но для ИСПДн класса до К2 включительно угрозы ПЭМИН и акустика почти всегда неактуальны.

Позволю с Вами не согласиться: АС и ЗП - это разные и самостоятельные объекты информатизации. И чтобы аттестовать АС не надо аттестовывать ЗП. Если, конечно, на АС Вы не собираетесь обрабатывать на АС "закрытую" акустическую информацию (прослушивать файлы аудио или видео форматов). Здесь кстати есть ещё одна "непонятка", связанная с ИСПДн: входит ли в её состав помещение, как объект информатизации, или нет? Документы по ИСПДн однозначно этого не определяют.
На счёт актуальности ПЭМИН и акустики: в ИСПДн их определяет оператор, опираясь на специфику своей ИСПДн и Приказ 58., поэтому они "почти всегда неактуальны"...

Автор: Михаил | 38558 30.07.2012 09:34
Хммм...мы ведь говорим именно о новизне в подходе защиты. Если следовать Вашим рассуждениям, то каждый новый ФЗ о каком-то виде тайны его должен подразумевать. Взять к примеру ФЗ о коммерческой, но в свое время никаких масштабных движений он не вызвал. На мой взгляд ситуация несколько иная. Законодатель определяет только необходимость защиты, формирует границы действия новых НПА, а все остальное поручает регулятору. И уже тот определяет какой подход в защите ему использовать - новый или старый. Законодатели в конце концов не являются квалифицированными специалистами в области ИБ, чтобы иметь возможность определять новый подход в защите. Максимум, что они могли в этом случае сделать - это привлечь для консультаций специалистов регулятора, чтобы те обозначили им новый подход.

"И если честно положить руку на сердце, то персональные данные в "чистом виде" не обрабатываются сами по себе, а в совокупности с какой-то дополнительной информацией, образуя кадровую, бухгалтерскую, следственную, банковскую, медицинскую или другую специализированную базу данных со своей специализированной СУБД." - Ну это далеко не всегда так, в подавляющем количестве случае ПД совмещены только с коммерческой тайной, а режим её защиты определяет сам оператор, в случаях же когда речь идет о другом виде тайны, то согласен с Вами - здесь уже надо учитывать требования по ним и строить защиту, исходя из наличия требований по ИБ по нескольким линиям (если только отраслевые нормативные документы эту ситуацию уже не проработали и не задокументировали)

По поводу вашего последнего замечания. Мы ведь изначально говорили о проблемах трансляции ИСПДн через АС именно в контексте СТР-К, оттуда эта необходимость в явном виде выходит при попытке проведения оценки соответствия системы. Именно поэтому я сослался на необходимость получения в этом случае аттестата ЗП. В СТР-К необходимость получать аттестат на ЗП параллельно с аттестатом на АС прописана явно (см. п.4.1.2). И согласитесь, при попытке выразить ИСПДн через АС описанная мною проблема встанет. Нормативка ИСПДн в плане требований к помещению более гибкая, нет актуальных угроз по ПЭМИН и акустике - нет необходимости оформлять аттестат на ЗП, а в документах просто определяется физическое месторасположение системы. Если угрозы актуальны - проводим работы по получению аттестата на ЗП, чтобы гарантировать противодействие им. Я не вижу здесь неоднозначности.

Автор: :-) | 38566 30.07.2012 12:53
Для Михаила, 38558:
> Хммм...мы ведь говорим именно о новизне в подходе защиты. Если следовать Вашим рассуждениям, то каждый новый ФЗ о каком-то виде тайны его должен подразумевать. Взять к примеру ФЗ о коммерческой, но в свое время никаких масштабных движений он не вызвал. На мой взгляд ситуация несколько иная. Законодатель определяет только необходимость защиты, формирует границы действия новых НПА, а все остальное поручает регулятору. И уже тот определяет какой подход в защите ему использовать - новый или старый. Законодатели в конце концов не являются квалифицированными специалистами в области ИБ, чтобы иметь возможность определять новый подход в защите. Максимум, что они могли в этом случае сделать - это привлечь для консультаций специалистов регулятора, чтобы те обозначили им новый подход.

Смотря, что Вы имеете в виду под «новизной в подходе защиты». В посте 38553 говорил о новизне объекта информатизации и его границах, введённых законодателем и предъявленных к нему требований по защите. Наличие определений в законах ФЗ-149 и ФЗ-152 не определяет концептуального подхода и построению системной работы. Если Вы имеете в виду новизну в защиты в целом, то здесь, на мой взгляд, ничего нового не может быть со времён «царя гороха»: физическое ограничение, организационно-техническое разграничение и алгоритмические способы (криптография, стеганография) – вариации каждой в зависимости от особенностей конкретного объекта и усложнение со временем тех или других методов. Разумеется, кроме ведения журналов или иных подобных «амбарных книг» - они навечно останутся с нами, как неотъемлемая часть культурного наследия предков (шутка). Так что говорить о новизне в подходах защиты пока не вижу смысла. Хотя всё таки стоит подождать постановления Правительства об уровнях защищённости, которые нам должны определить согласно ч.1 п. 3 ст. 19 ФЗ-152. Вот там действительно может быть новшество в подходах защиты, поскольку «уровень» есть величина относительная чему-то (эталонному). Тут даже представить сложно, чего нам заложит Правительство в качестве эталона…

На счёт тайн: не факт, что каждый закон должен определять каждый вид тайн. ПДн тайной не является, хотя бы по тому, что сам законодатель не может определить что есть ПДн. Наверное, поэтому он их определяет из во множественном числе – персональные данные, а не персональная данная такая-то или данное такой-то персоной. Это примерно как блага – не может быть одно благо, выделить их поимённо сложно. Возьмите, например, паспортные данные – они выданы МВД или ФМС, это просто их учётные номера в их ведомстве. Аналогично с ИНН, страховыми номерами, расчётными в банках, номерами телефонов, номерами различных свидетельств – содержат учётные номера того, кто их выдал, и выдавать их за персональные данные не очень разумно. Возьмите ФИО: одинаковых имён, отчеств и фамилий хоть «пруд пруди». Цвет волос, рост, возраст – величина не постоянная :-))) Рыжих и блондинок много. Люди седеют, лысеют, растут, в старости уменьшаются в росте или полнеют. Так что отнести эти ПДн в тайне можно с ОЧЕНЬ большой натяжкой – буквально притянуть «за уши к полу», если надо. Остаются только отпечатки пальцев, ДНК, соскоб и т.п. а такое редко кто обрабатывает…

На счёт законодателя: в законе он должен определять регулируемые отношения, требования к этим отношениям, участников отношений и их обязанности. А «границы действия новых НПА» будут как раз определяться границами регулируемых отношений, а не отдельно взятым законом. Это на мой взгляд, можете с этим не соглашаться. О том, что регуляторы в лице ФСТЭК и ФСБ могли бы требования ФЗ-149 и ФЗ-152 подвести под наработанные и уже действующие НМД и стандарты я уже говорил ранее, но увы…

Автор: :-) | 38568 30.07.2012 12:54
Для Михаила, 38558:
> "И если честно положить руку на сердце, то персональные данные в "чистом виде" не обрабатываются сами по себе, а в совокупности с какой-то дополнительной информацией, образуя кадровую, бухгалтерскую, следственную, банковскую, медицинскую или другую специализированную базу данных со своей специализированной СУБД." - Ну это далеко не всегда так, в подавляющем количестве случае ПД совмещены только с коммерческой тайной, а режим её защиты определяет сам оператор, в случаях же когда речь идет о другом виде тайны, то согласен с Вами - здесь уже надо учитывать требования по ним и строить защиту, исходя из наличия требований по ИБ по нескольким линиям (если только отраслевые нормативные документы эту ситуацию уже не проработали и не задокументировали)

В случае работы с коммерческой тайной главное не определить её режим, а обеспечить его. Если быть точнее, то режим конфиденциальности, т.к. законодатель под коммерческой тайной уже определяет такой режим. Если хотите им пользоваться, то будьте в нём последовательны и идите до конца. Утвердить перечень сведений, являющих коммерческую тайну, издать приказ об обеспечении КТ, и взять за них хоть 10 расписок об ознакомлении у своих сотрудников, развесить видеокамеры внутри кабинетов – это далеко ещё не КТ, скорее всего это больше похоже на один из видов психологического воздействия на сотрудника. Для обеспечения должного режима конфиденциальности КТ организации надо иметь у себя профессиональную команду безопасников, обеспечивающих этот режим, и проводить на периодической основе соответствующие орг.-тех. мероприятия. А это не каждая то крупная организация может себе позволить. Именно отсутствие обеспеченного (а не декларированного) режима конфиденциальности КТ делает объявленный режим бесполезным при любой защите со стороны государства. И это понимают как раз подавляющее большинство, о котором Вы говорите, и не вводят такой режим у себя (хоть и берут разного рода расписки у людей).
Кроме того, я считаю, что сведения, отнесённые к коммерческой тайне не могут содержать «чужие» ПДн в силу законодательного понятия ч. 2 ст. 3 ФЗ-98 и разности субъектов. Не будите же Вы вводить режим конфиденциальности в отношении базы данных в бухгалтерии, когда трудовые договоры, трудовые книжки, справки 2-НДФЛ, визитные карточки, информация на сайте и т.п. места, содержащие подобные сведения, остаются открытыми? А главное не будет же, к примеру, Иванов И.И. являться секретом производства в отдельной организации?

Автор: :-) | 38569 30.07.2012 12:55
Для Михаила, 38558:
> По поводу вашего последнего замечания. Мы ведь изначально говорили о проблемах трансляции ИСПДн через АС именно в контексте СТР-К, оттуда эта необходимость в явном виде выходит при попытке проведения оценки соответствия системы. Именно поэтому я сослался на необходимость получения в этом случае аттестата ЗП. В СТР-К необходимость получать аттестат на ЗП параллельно с аттестатом на АС прописана явно (см. п.4.1.2). И согласитесь, при попытке выразить ИСПДн через АС описанная мною проблема встанет.

Нет. Такая проблема не встанет, поскольку (повторюсь ещё раз): АС и ЗП - это разные и самостоятельные объекты информатизации. И чтобы аттестовать АС не надо аттестовывать ЗП. Если, конечно, на АС Вы не собираетесь обрабатывать на АС "закрытую" акустическую информацию (прослушивать файлы аудио или видео форматов).
Указанный Вами п. 4.1.2, а равно как весь раздел 4 СТР-К относится к защите речевой информации. Объектом информатизации здесь является не АС, а ЗП как строительная конструкция, которая обрабатывает речевую информацию. У помещения тоже могут быть ОТСС, например, система звукоусиления.
Скажите Вы собираетесь читать в слух закрытые документы с ПДн (не дай бог с системами звукоусиления)? Или у кадровика и бухгалтера при обработке ПДн приходится озвучивать аудио или видео файлы с ПДн? Если да, то Вашим объектом информатизации также является помещение, помимо АС/ИС. Если нет, то Вам надо проводить мероприятия по защите только одной АС/ИС без помещения. А таких случаев при работе с ПДн примерно 99,9%.

> Нормативка ИСПДн в плане требований к помещению более гибкая, нет актуальных угроз по ПЭМИН и акустике - нет необходимости оформлять аттестат на ЗП, а в документах просто определяется физическое месторасположение системы. Если угрозы актуальны - проводим работы по получению аттестата на ЗП, чтобы гарантировать противодействие им. Я не вижу здесь неоднозначности.

Гибкая? Да она практически отсутствует! Выдавать отсутствие нормативки за её гибкость это объективно… И почему Вы до сих пор не видите неоднозначности? Когда сами при актуальности угрозы ПЭМИН и акустики у ИСПДн говорите, что надо проводить работы по поучению аттестата на ЗП.
Ну, ПЭМИН к помещению не относиться, а только акустика. А если акустика для ИСПДн актуальна, то Вы всё равно «прыгаете» в систему СТР-К, которая оперирует понятиями АС и ЗП. Тогда в чём же гибкость?
При защите по «системе АС и ЗП» объекты информатизации паспортизируются в обязательном порядке. Даже рекомендуемые формы паспортов определены в приложениях СТР-К. А в «системе ИСПДн» кто как посчитает нужным «определить физическое место расположение системы»: кто просто адрес укажет, а кто схемку ещё нарисует, а кто вообще… будет молодец!

Страницы: < 1 2 3 4 5

Просмотров темы: 13405

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*