Страницы: < 1 2 3 4 5 6 7 8 9 >
| Автор: Avtor | 10585 | 13.05.2009 12:41 |
|
Будут или не будут регуляторы отвечать на вопросы это одно, а вот то, что придётся отвечать по полной проверяющим из ФСТЭКа, которые нагрянут в организацию для проверки защиты информации, это точно.
Самое плохое, что будут проверять по каким-то своим требованиям к специальным ИСПДн. |
|
| Автор: Прохожий | 10586 | 13.05.2009 14:37 |
|
Ув. avtor - чтобы не случилось так как Вы говорите - необходимо от РКН_РСОК требовать незамедлительного принятия в виде ТР на законодательном уровне РЕГЛАМЕНТА ЗАЩИТЫ Персональных данных.
Тогда отпадут все двусмысленности из подзаконных актов. А пока они только болтают: Руководитель Роскомнадзора Сергей Ситников выступил во вторник, 12 мая, на расширенном заседании коллегии Министерства связи и массовых коммуникаций с докладом «Итоги деятельности Роскомнадзора в 2008 году, задачи на 2009 год и среднесрочную перспективу». «На наш взгляд, эта методология организационно сложна и финансово обременительна для многих операторов. Очевидно, что большая часть операторов не сможет до 1 января 2010 г. привести свои информационные системы персональных данных в соответствие с требованиями Федерального закона «О персональных данных», - сказал глава Службы. С.Ситников (Роскомнадзор) Чудак человек - вместо того, чтобы жаловаться и лить крокодиловы слезы взял бы да упростил методику защиты ПД - Ведь было поручение Министра Связи о разработке стандартов(который сам это сделать видимо не в силах) |
|
| Автор: Avtor | 10587 | 13.05.2009 15:52 |
|
"С.Ситников (Роскомнадзор)
Чудак человек - вместо того, чтобы жаловаться и лить крокодиловы слезы взял бы да упростил методику защиты ПД - Ведь было поручение Министра Связи о разработке стандартов(который сам это сделать видимо не в силах)" Видимо не те люди сидят на постах и во ФСТЭКе, и в Роскомнадзоре. Теоретики, но увы не практики. |
|
| Автор: sneGGear | 10611 | 15.05.2009 16:41 |
|
sc63, есть очень большая просьба подтвердить, что в вашем экземпляре "Рекомендаций..." содержится текст:
"Применительно к специальным информационным системам после определения класса системы оператором должна быть разработана модель угроз ПД с использованием метод документов.." вместо "По результатам анализа исходных данных класс специальной информационной системы определяется на основе модели угроз...." |
|
| Автор: sc63 | 10705 | 20.05.2009 15:32 |
|
Подтверждаю правильность приведенной цитаты
|
|
| Автор: sneGGear | 11159 | 16.06.2009 11:42 |
|
По поводу "новых" редакций,а вернее двух разных вариантов. Они есть! Один из представителей ФСТЭК заявил приблизительно следующее:
«Ну да, правильно, в самом первом варианте документа, который рассылался, была не вполне четкая формулировка. При подготовке документа к типографскому изданию (в ГНИИИ ПТЗИ) внесены некоторые редакторские правки, не искажающие сути документов, но облегчающие понимание смысла написанного. Новая формулировка более правильная». |
|
| Автор: nick | 11184 | 17.06.2009 12:36 |
|
У меня, увы, формулировка старая.
Если... "Применительно к специальным информационным системам после определения класса системы оператором должна быть разработана модель угроз ПД с использованием метод документов.." ..то в чем отлиие от классификации типовой? Ведь модель угроз нужна и для типовой ИСПДн |
|
| Автор: Df | 11202 | 17.06.2009 20:30 |
|
А возможен ли вариант разработки модели угроз для специальной ИСПДн, в которой угроза по ПЭМИН будет неактуальной, в отличии от всех типовых ИСПДн ?
как считаете? |
|
| Автор: Прохожий | 11204 | 17.06.2009 21:38 |
|
2_DF
А почему нет, если это сервер метрополитена на глубине 70 м и вдали от остальных кабелей хорошо экранированный и заземленный+гальваническая развязка на коммуникациях или сервер аэрофлота (читай ЛЮБОЙ-Аэро) на дирежабле с питанием от аккумуляторов на высоте от 10000 м. Модель угроз формирует оператор на основании своего опыта и оргонолептического метода усиленного профильным приборным рядом.. Вариантов много я привел явный бред, но если для Вас это актуально - кто будет против? Я лично считаю, что типовая ИСПДН - частный случай (почти исключение) для специальной ИСПДН (которых реально ок. 87%) и даже странно, что регуляторы (НА ТРОИХ) считают наоборот. Может здесь какой подвох, о котором они еще не догадались? |
|
| Автор: sneGGear | 11208 | 18.06.2009 09:54 |
|
Df, элементарно. Достаточно просто сослаться на КЗ. Например так:
"Защищенность ИСПДн от утечки ПДн по каналам ПЭМИН обеспечивается, так как требуемый радиус* КЗ меньше расстояния от элементов ИСПДн до границы КЗ. *Для более подробной информации см. руководящий документ "Сборник временных методик оценки защищенности КИ от утечки по техническим каналам"" Среднее минимальное расстояние границы КЗ до элементов ИСПДн (например мониторов) в соответствии с методикой около 9 м. Так что если отдельно стоящее здание, то вполне реально такого отсыла, а вот если нет, то стоит задуматься о генераторах шума, но опять таки не везде, а только в помещениях, близких к КЗ. Цена вопроса около 12тыр за шт. |
|
Просмотров темы: 61998