Страницы: < 1 2 3 4 5 6 7 8 9 >
| Автор: Водитель грузовика | 44895 | 12.07.2013 09:15 |
|
Комрад
А если госструктура, получается что нужно исполнять требования 21,17 и СТР-К ? ----- Мне реально не понятна политика ФСТЭК. Или я сильно ошибаюсь или все таки 17 приказ по сути своей - это второй СТР-К. Блин почему эти... госслужащие во ФСТЭК не могут взять и прямо объяснить что делать с этим СТР-К. Как блин в мыльной опере: Педро я хочу сказать тебе важную вещь.. но в комнату тут вбегает Фернандо и эту важную вещь она скажет через 220 серий. |
|
| Автор: Водитель грузовика | 44896 | 12.07.2013 09:17 |
|
*но тут комнату вбегает...
|
|
| Автор: Евген, Муниципальный район | 44897 | 12.07.2013 09:51 |
|
Вы будете смеяться - у меня на руках разъяснение ФСТЭК от 12 года - типа если всё-же я некоммерческая организация и цель моей деятельности не связана с получением прибыли, то я сам решаю получать мне лицензию на ТЗИ или нет....они по моему хотять чтобы лицензиаты денег заработали...да не получается. Т.е. хорошо бы разогнать всех систадминов и отдать (за денежки) сети на пропитание лицензиатам? Если бы это были некоммерческие организации (лицензиаты ФСТЭК), а некая госструктура, работающая по регулируемым тарифам (или как то так) - я бы ещё понял. Или же ИТ-шников гос и мунорганов просто проучили бы, регулярно проверяли уровень знаний, контролировали бы уровень защищённости.... Но эта нормативка (бабушка надвое сказала) в сочетании с коммерческой заинтересованность. лицензиатов и в сочетании с механизмом получения лицензий на тот же випнет (Инфотекс вроде даёт их своим представителям в регионе) - насколько я понял дают возможность выигрывать торги по начальноймаксимальной цене. Есть ли там конкуренция и работают ли механизмы снижения цены? Вообще непонятно как например формируются цены на аттестацию и какой объём работ эта аттестация включает? Разработка ОРД входит в работы по аттестации или оператор сам разрабатывает ОРД? Или если лицензиату заплатили - то он аттестует закрыв глаза где надо, а если нет, то побегаешь за ним? ФОИВы ОИВы и ОМСУ лучше бы сами обучились ТЗИ в ФСТЭКе, выполнили требования по защите и проверялись бы ФСТЭКом...
|
|
| Автор: Пилот | 44904 | 13.07.2013 06:46 |
|
Евген Пришлите пожалуйста скан-копию ответа и скан-копию вопроса.
"у меня на руках разъяснение ФСТЭК от 12 года - типа если всё-же я некоммерческая организация и цель моей деятельности не связана с получением прибыли, то я сам решаю получать мне лицензию на ТЗИ " pilotcentre@mail.ru |
|
| Автор: Комрад | 44922 | 15.07.2013 17:32 |
|
На сайте ФСТЭК опубликовано любопытное разъяснение по поводу применения приказов № 21 и 17.
|
|
| Автор: Евген, Муниципальный район | 44926 | 16.07.2013 09:38 |
|
Спасибо за разъяснения.
|
|
| Автор: Евген, Муниципальный район | 44927 | 16.07.2013 09:38 |
|
Спасибо за разъяснения.
|
|
| Автор: Евген, Муниципальный район | 44930 | 16.07.2013 11:09 |
|
Администрация старорусского муниципальног района состоит из подразделений (как имеющих статус юрлица, так и не имющих). Все находятся в одной ЛВС. Порядка 150 ПК в двухэтажном здании. Кроме того существует соединение с ЛВС Администрации области. Имеет ли смысл называть все 150 ПК государственной (муниципальной) ИС (АС)? Или как-то бить на части (разделять на отдельные ИС (АС) ). Если противодействовать разведкам, и при учёте что майкрософт исходники не выкладывает, уровень защищённости по 1119 будут 1-й для всех 150. ФСТЭК не наделена полномочиями давать разъяснения по 1119. Правительство разъяснит актуальны угросы первого тива для всех 150 ПК или только для какойто части в зависимости от обрабатываемой информации? ОС, проверенную на НДВ, не используем (WIN7 PRO)...ну и соответственно WSUS....С точки зрения защиты от разведок - лучше перебдеть....Но бюджет. Интересно мнение ФСТЭК. Эти 150 ПК обслуживает ИТ подразделение - я и два сисадмина. Лицензий на ТЗИ у нас нет. Наверно если считать бюджетные деньги имеет смысл повышать квалификацию и получать лицензии? Или если на сторону услуг не оказываем то не надо? Или неизбежно как-то взаимодействовать с лицензиатами? Или вообще им всё на аутсорсинг отдать? (но есть подозрение, что это если считать деньги будет всё-таки дороже). Или в региональном центре должна быть некоммерческая организация, которая будет "пасти" все сети ОМСУ? Или не кошмарить и оставить бухгалтерии (зряплаты внутренних сотрудников) с 3-м- 4-м уровнем защищённости (а также юротдел с проектами НПА... ПК работающие с ООС и электронными торговыми площадками, с казначейством). А под 1-й уровень подводить только то , что является клиентом для работы с региональной ИС гос-мун услуг и межведом, ну и БД ОМСУ масштаба муниципального района??? Точка зрения ФСТЭК????
|
|
| Автор: sekira | 44931 | 16.07.2013 11:47 |
|
Все смешалось люди кони...
Имеет ли смысл называть все 150 ПК государственной (муниципальной) ИС (АС)? Имеет если на всех ПК обрабатывается информация ограниченного распространения и есть документы потверждающие это! "и при учёте что майкрософт исходники не выкладывает" Как связаны исходники ПО с актуальными угрозами в вашей ИСПДн? "Уровень защищённости по 1119 будут 1-й для всех 150" Вы делали модель угроз по методике ФСТЭК для своей ИСПДн и угрозы связанные с возможным наличием в общесистемном ПО для вашей ИСПДн актуальны? "Лицензий на ТЗИ у нас нет" Тема необходимости наличия лицензии по ТКЗИ освещена ФСТЭКом в официальных письмах и разъяснениях и затерта на этом форуме до дыр! "Точка зрения ФСТЭК????" Пишите регулятору письмо только подробно, а не так как здесь. |
|
| Автор: Евген, Муниципальный район | 44934 | 16.07.2013 12:26 |
|
"Как связаны исходники ПО с актуальными угрозами в вашей ИСПДн?"
Если на НДВ винды не проверены, значит "дружеские разведки" будут иметь возможность получения несанкционированног доступа. (ну про андроид слышали наверно). Вероятно блокировать, удалять , искажать не станут в условиях мироного времени:) Будут собирать инфу и окучивать статистику...За державу обидно:) Нам то не актуально конечно:) Если серьёзно - вот в этом и вопрос: из чего определяется актуально или неактуально и по угрозам 1-го и по угрозам 2-го типа? Даже если не майкрософт, а по угрозам 2, например: ЗАО "ромашка" пишет прогу и фиг его знает что там они заложили. Теоретически если он её распростаняет, то ему проблемы не нужны (угрозы не актуальны). Но может у него доход от продажи проги рубль, а от продажи баз данных на горбушке 3 рубля? Я не знаю без наличия исходников и проверки на НДВ актуальность угроз. При этом контрольные суммы дистрибов проверяться должны..наверно Кошмарить до какой стадии паранои? :) а с другой стороны параноики только и выживают:) |
|
Просмотров темы: 44485