Контакты
Подписка
МЕНЮ
Контакты
Подписка

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: [21-40] < 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 > [61-66]

Автор: malotavr | 18761 01.04.2010 16:15
> Будет ли это весом аргументом для проверяющих? Стоит ли отдельно платить за аудит?

Хороший вопрос :)

С проведением проверок требований 58-го приказа возникла любопытная ситуация. Понятно, что для защиты ПД и выполнения этих требований будут существенно использоваться функции безопасности прикладного ПО (то, что задача не решается простым навешиванием сертифицированных СЗИ, сотрудники управления понимают не хуже нас с вами). При этом по объективным причинам сотрудники управления не могут быть экспертами в корректности настроек функций безопасности всего имеющегося на рынке софта. Скорее всего ситуация будет решена следующим образом:

1. Для наиболее распространенных программных и программно-аппаратных средств будут разработаны стандарты по настройке их функций безопасности. Такая работа ведется, например - нами в рамках ТК 362-3 Росстандарта. Причем темпы этой работы зависят прежде всего от востребованности ее результатов операторами ПД. Соответственно, для этих средств у ФСТЭК будут критерии оценки, которыми они и будут руководствоваться. Будет ли такая оценка делегирована аккредитованным органам - вопрос открытый. На данный момент право (точнее - обязанность) проведения такой оценки имеют только сотрудники ФСТЭК.

2. Для малораспространенных решений и заказных разработок будет применяться принцип оценки собранных и предоставленных оператором доказательств соответствия (можно назвать это добровольной аттестацией, хотя по всем признакам это можно отнести к добровольному декларированию соответствия по ФЗ 184). Понятно, что в этом случае решение об убедительности предоставленных докузательств будет приниматься сотрудником управления исходя их его знаний и внутреннего убеждения. В этом случае формально невозможно аккредитовать какую-лиюо организацию, делегировав ей принятие таких решений.

Будет ли реализован вариант 1 и, если будет, то когда, прогнозировать сложно. Поэтому вариант 2 вполне возможен. В этом случае результаты внешнего аудита совершенно точно не будет автоматически признаваться.

Другое дело, что квалифицированный аудитор может помочь вам обнаружить явные недостатки в выполнении требований 58-го приказа, и к моменту проверки вы будете иметь очень убедительное обоснование того, что вы и формально, и по существу выполнили все необходимые требования. Но остается вопрос - а насколько квалифицирован ваш аудитор?

В Москве я знаю десятка три лицензиатов ФСТЭК, проводящих аудиты подобного рода, но только двоих-троих из них я бы рискнул порекомендовать своим знакомым. И то только в том случае, если возьмусь помогать этому знакомому с проверкой результатов аудита :)

Автор: malotavr | 18762 01.04.2010 16:17
Кстати, да.

Если вам предлагают пройти аудит именно на ГОСТ Р 50922-2006, подскажите людям дорогу до ближайшего гей-клуба :)

Автор: Dimazzz | 18763 01.04.2010 16:41
для malotavr

спасибо за ответ (кроме 2-го). Тут я немного неправильно акценты расставил....
я рассматриваю этот вопрос не с технической точки зрения а с юридической. Поэтому привел ГОСТ Р 50922-2006 Защита информации Основные термины и определения, где можно сказать де-юре дано определение: аудита............... Отталкиваясь от него и предлагают (где-то я соглашаюсь) провести аудит....... на соотвествие требованием, а требования это постановление правительства рф 781 в соответствие с фз 152. что главнее у нас выполнить требования правительства или мучатся с методами защиты? хотя методы и способы будут использованы как говорится в постановление правительства рф 781. Вопрос наверное надо задать так: будут ли являтся результаты аудита доказательством выполнения требований по обеспечению безопасности ПДн

Автор: Dimazzz | 18764 01.04.2010 16:41
для malotavr

спасибо за ответ (кроме 2-го). Тут я немного неправильно акценты расставил....
я рассматриваю этот вопрос не с технической точки зрения а с юридической. Поэтому привел ГОСТ Р 50922-2006 Защита информации Основные термины и определения, где можно сказать де-юре дано определение: аудита............... Отталкиваясь от него и предлагают (где-то я соглашаюсь) провести аудит....... на соотвествие требованием, а требования это постановление правительства рф 781 в соответствие с фз 152. что главнее у нас выполнить требования правительства или мучатся с методами защиты? хотя методы и способы будут использованы как говорится в постановление правительства рф 781. Вопрос наверное надо задать так: будут ли являтся результаты аудита доказательством выполнения требований по обеспечению безопасности ПДн

Автор: malotavr | 18765 01.04.2010 17:01
> будут ли являтся результаты аудита доказательством выполнения требований по обеспечению безопасности ПДн

Прямой вопрос - прямой ответ :)

Можно я переформулирую ваш вопрос? Будет ли результат финансового аудита являться доказательством того, что в вашей бухгалтерской отчетности отсутствуют нарушения, выявленные налоговым инспектором? :)

То же самое и здесь. епринятие решения о выполнении или невыполнении требований - это применение норм закона. Согласно законодательству это могут делать только уполномоченные надзорные органы и суды. Все остальные могут только высказывать мнение - которое может быть ошибочным :)

Автор: Александр | 18766 01.04.2010 17:14
malotary
прочитал предпоследнее Ваше сообщение. Возник вопрос. Вы сказали,что представителями в перспективе регуляторами(то есть их представителями) при проверке будет осуществляться просмотр настроек ФБ для наиболее распространненых СЗИ. Получается, необходимость аттестации будет нецелесообразна для оператора. Я все правильно понял?
И еще один прямой вопрос: необходимо ли на данный момент проводить аттестацию ИСПДн по требованиям безопасности информации или нет?

Автор: malotavr | 18769 01.04.2010 22:05
Давайте я вам процесс опишу, а вы сами решите.

Сейчас отработан механизм проверок ИС для гостайны - просто потому, что этот процесс оттачивался годами. Что он включает в себя?

1. АС создаются в соответствии ГОСТ Р 51583-2000. Порядок содания включает в себя согласование каждого чиха, от модели угроз до эксплуатационой докйментации.
2. Законодательно ограничивается возможность использования СЗИ - только сертифицированные. Что характерно, вся документация на СЗИ тоже проходит согласование. Самое главное - таких СЗИ единицы.
3. После создания системы проходит ее аттестация.
4. Система абсолютно статична, поскольку изменение функционала требуется крайне редко, а реагировать на новые уязвимости и методы их эусплуатации не нужно - система живет в бронированной песочнице.

Такой порядок создания обеспечивает сквозной контроль от постановки задачи до сдачи в эксплуатацию.

Поэтому при проверке инспекторы ФСТЭК абсолютно точно знают, как именно должны использоваться и быть настроены механизмы безопасности этой системы. Аттестация в этом случае всего лишь финальный шаг, прохождение которого гарантирует, что до того были выполнены все предыдущие шаги сквозного контроля, в котором ФСТЭК и ФСБ участвуют с нулевого цикла. Т.е., дело не в том, что система аттестована, а в том, что аттестация стала возможной из-за постоянного контроля надзорных органов за всеми стадиями создания системы.

Теперь посмотрим на коммерческие информационные системы:
1. Порядок создания АС не регламентирован, а главное - надзорные органы в этом процессе никак не участвуют
2. Законодательство не ограничивает использование СЗИ (и слава богу), и безопасность обеспечивается самыми разнообразными средствами
3. Порядок сдачи-приемки не регламентирован
4. Система постоянно эфолюционирует, причем это вызвано не только необходимостью изменять функционал, но и в качестве ответа на постоянно появляющиеся новые угрозы и методы их реализации. И как прикажете в таких условиях обеспечивать сквозной контроль? А раз нет сквозного контроля, аттестация уже никому ничего не подтверждает.

Представьте, что я проведу приемку здания, постоенного без проектной документации и в отсутствие утвержденных государством СНиПов. на здания такого типа. Будь вы органом государственной власти, вы рискнуи бы взять на себя ответственность утверждать, что это здание можно безопасно эксплуатировать?

Поак я слышал только такую позицию ФСТЭК: нормативных актов и подчиненных им документов, которые позволили бы контролировать выполнение требований по безопасности персональных даных, нет, и их еще предстоит разработать.

Автор: A_L_E_X | 18778 02.04.2010 11:29
Подскажите пожалуйста, если мы своими силами выполним требования, указанные ФСТЭК к нашему классу АС и ИСПДн, (не привлекая сторонние организации, имеющие лицензию на ТКЗИ. У нас таковой лицензии нет), то необходимость иметь на предприятии 2 специалистов в области ИБ остается ??

Автор: Александр | 18786 02.04.2010 15:28
Спасибо, malotavr, за столь детальное пояснение обстановки.

Автор: Александр | 18787 02.04.2010 15:28
Спасибо, malotavr, за столь детальное пояснение обстановки.

Страницы: [21-40] < 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 > [61-66]

Просмотров темы: 419707

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*