Контакты
Подписка
МЕНЮ
Контакты
Подписка

ФСТЭК отреклись от “Четверокнижия””? - Форум по вопросам информационной безопасности

ФСТЭК отреклись от “Четверокнижия””? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 >

Автор: Константин, Госструктура | 18069 15.03.2010 17:54
Йог
буквально сейчас общался с Новосибирским ФСТЭК. мнение такое: Аттестация не нужна. Сертификация нужна. Лицензирование для работ в своих интересах скоро отменят.
------------------------------------------------------
Все же даже во ФСТЭК нет четких и однозначных позиций т.к. в конце прошлого года тоже звонил в Новосибирский ФСТЭК и мне сказали, что лицензирование в своих интересах они требовать не будут.

malotavr
Спасибо за подробный ответ по СТР-К

Автор: Евгений, АК | 18070 15.03.2010 17:56
2 malotavr / 18063
Я действительно специально опустил слово "обязательная" в отношении "оценки соответствия", т.к. в п.5 ПП-781 для СЗИ указано "в установленном порядке".
Да, такой порядок на сегодняшний день не установлен, но работа по этому вопросу, насколько известно, ведется, и до конца года, скорее всего, будет завершена.

При этом нельзя забывать, что в отношении требований по защите Пдн действует ст.5 184-ФЗ, согласно которой особенности техрегулирования по этим вопросам устанавливаются Президентом РФ, Правительством РФ в соответствии с их полномочиями.
И я опять соглашусь, что пока такого документа, утвержденного Президентом или Правительством РФ, в отношении определения требований по безопасности для ИСПДн нет!

Опять же, если следовать определению в 184-ФЗ термина "оценка соответствия - прямое или косвенное определение соблюдения требований, предъявляемых к объекту", то организацию лишь обязывают соблюдать требования, но подтверждать соответствие, т.е. оформлять "сертификат" или "Декларацию о соответствии" никто не обязывает.

Но согласно ст.18 ПП-781, получается, что только лишь следовать необходимым правилам недостаточно - надо передавать материалы в ФСБ/ФСТЭК для проведения экспертизы, да и правила пользования на СЗИ согласно ст.19 ПП-781 надо согласовывать с ФСБ/ФСТЭК. Поэтому получается, что оценка соответствия в отношении СЗИ для ИСПДн является ОБЯЗАТЕЛЬНОЙ.

Автор: malotavr | 18072 15.03.2010 18:52
> работа по этому вопросу, насколько известно, ведется, и до конца года, скорее всего, будет завершена

Тогда предлагаю все-таки дождаться ее завершения :)

> надо передавать материалы в ФСБ/ФСТЭК для проведения экспертизы

Вы опять искажаете :)

"Результаты оценки соответствия и (или) тематических исследований средств защиты информации, предназначенных для обеспечения безопасности персональных данных при их обработке в информационных системах, оцениваются в ходе экспертизы..."

Действительно, установленный на данный момент порядок ДОБРОВОЛЬНОЙ (поскольку другой пока нет) сертификации средств защиты ПД предусматривает обязательную экспертизу результатов органом по сертификации. Такая экспертиза была всегда, она предусмотрена:
- п. 2.2, 2.4 и 3.1 "Положения о сертификации средств защиты информации по требованиям безопасности информации" (т.е. правилами системы сертификации ФСТЭК)
- п. 33 ПКЗ 2005 (в случае тематических исследований СКЗИ)..

Т.е., если вы примете решение доюровольно сертифицировать СЗИ в этих системах сертификации, то результаты сертификационныъ испытаний/тематических исследований пройдут через экспертизу.

Другое дело, что при добровольной сертификации вы не обязаны обращаться именно в эти две системы. Если внимательно посмотрите порядок добровольной сертификации в ФЗ 184, то он может быть абсолютно любым. Любое лицо, не имея вообще никакого статуса в какой-либо системе сертификации, имеет сертифицировать что угодно на что угодно (например, на соответствие условиям договора), если иное не установлено нормативными актами. В данном случае Правительство в соответствии со статьей 5 ФЗ установило особенность добровольной сертификации, ограничив произвол добровольных сертификаторов и установив обязательную государственную экспертизу такой сертификации. Т.е. исключив возможность сертифицировать СЗИ где-либо, кроме этих двух систем сертификации.

При этом сертификация остается добровольной, и если она не проводится, то не проводится и экспертиза ее результатов за неимением таковых :)

Автор: alPo, маленький ФГУП в большом Лесу | 18073 15.03.2010 19:00
1. дословно, по пункту 18 постановления 781, в ходе экспертизы оцениваются результаты оценки соответствия.
2. пресловутая оценка соответствия должна происходить в соответствии с 184-ФЗ
3. не смотря на ст.5 фз 184 и постановление от 17.10.2009 N 822 регуляторы, на мой взгляд, так и не воспользовались правом установления "...особенностей оценки соответствия..."
4. Вот и получается, что скорее "не надо", чем "надо".
Поправьте, если ошибаюсь.

Автор: Александр | 18084 15.03.2010 22:24
malotavr
Я слежу за вашими ответами и выражаю свой личный "респект". А если серьезно, то спасибо за четкие ответы. Надеюсь, что заметил не только я, что много пишущих давят на то, что лицензии и аттестации нужны. Нетрудно догадаться кто это может быть и в чьих это интересах.
Здесь упоминался Санкт-Петербург.... Так вот я с пятницы (т.е. последние три дня) переписывался с одним из руководителей Управления ФСТЭК России по Северо-Западному федеральному округу. Его позиция: позиция с аттестацией "неясна", "пока не будет (а их нет) критериев по оценке соответствия... сложно сказать как Вы сможете подтвердить это самое соответствие". Собственно ровно то, о чем говорит постоянно malotavr.

PS Я понимаю, что хочется зарабатывать. Понимаю, что кто-то буквально недавно конкретно вложился в систему безопасности. Но зарабатывать надо по правилам, а не пользуясь их отсутствием. Одно из первых правил теории игр: сначала правила, потом игра.

Автор: Денис | 18127 16.03.2010 16:40
->Вопрос - Кому НУЖНА?
Если всевозможным лицензиатам ФСТЭК, кто зарабатываю на этом деньги - безусловно нужна!

Евгений, я не пытаюсь убедить кого то в том, что аттестация и т.д. действительно или не действительно обязательна и даже нужна. Я довёл до Вас мнение Питерского ФСТЭК (сегодня, возможно их мнение уже совсем иное).
Моё мнение, что если даже аттестация не обязательна, то задекларировать ИС есть смысл.

Автор: Евгений, АК | 18128 16.03.2010 16:57
2 Александр / 18084
> много пишущих давят на то, что лицензии и аттестации нужны
Полностью поддерживаю, что конечным потребителям ни лицензии, ни "аттестаты" (в терминологии ФСТЭК и ФСБ) не нужны.
Но это - как наличие документа о высшем образовании: если у тебя нет диплома, то вряд ли кому (и себе самому) сможешь доказать, что ты - "семи пядей во лбу". Поэтому, если Ваша организация будет иметь лицензию ФСТЭК на деятельность по ТЗКИ и лицензию ФСБ на деятельность по техническому обслуживанию и предоставлению услуг в области шифровальных (криптографических средств, которые используются в вашей "системе электронного документооборота", то от этого хуже не будет. И не надо говорить о тех якобы гигантских затратах - потери от отсутствия соответствующих знаний, опыта и невыполнения требований, не являющихся обязательными, могут быть больше. Надо пытаться оценивать риски, и в т.ч. от выполнения или невыполнения требований регуляторов.

> Нетрудно догадаться кто это может быть и в чьих это интересах
Если в отношении наличия у средства защиты Сертификата соответствия по требованиям безопасности (или, что равноценно, прошедшего в установленном порядке процедуру оценки соответствия), то наличие оного у СЗИ от НСД / СКЗИ - только в интересах конечного пользователя.

Не во всех организациях есть спецы типа malotavr'а (А.Лукацкого, М.Емельянникова etc). А вот как конечный пользователь этой средней организации сможет убедиться в качестве приобретаемых средств защиты информации? - Для этого и существуют документы типа "Сертификат".
Если разработчик создает средство защиты от НСД или СКЗИ, предендующее на эксплуатацию в течение хотя-бы 3-5 лет, то конечному пользователю невыгодно вкладывать деньги в непроверенный продукт.

По аналогии с автомобилем - не хотел бы я ездить на авто, у которого тормоза и система безопасности не подвергалась оценке соответствия на выполнение соответствующих требований по безопасности!

Автор: Денис | 18129 16.03.2010 17:14
->PS Я понимаю, что хочется зарабатывать.

На форуме высказывают своё мнение! У Вас не пытаются выбить деньги на аттестацию.
Не делите всех на тех и этих.
Это и так понятно, что Вам надо съэкономить, а нам заработать.

->Здесь упоминался Санкт-Петербург....

Вам сказали адекватней чем мне. То, что сказали мне я принял на заметку и пока официально (не по телефону) не узнаю, моя позиция будет - ПОДОЖДАТЬ.

Автор: malotavr | 18130 16.03.2010 17:31
> А вот как конечный пользователь этой средней организации сможет убедиться в качестве приобретаемых средств защиты информации?

Мне кажется, мы говорим о разных вещах.

Я не отрицаю саму идею сертификации СЗИ как подтверждение потребительских свойств этих СЗИ. Более того, мы с вами одинаково понимаем, что субъектам ПД нужна какая-то гарантия того, что их данные защищены (тут вполне уместна аналогия с техническими требованиями к транспортным средствам или зданиям). И при иных обстоятельствах я бы ратовал за обязательную сертификацию/аттестацию ИСПД.

Но на данный момент недостатки существующей системы сертификации очевидны всем, включая регулятора, правительство и законодателя. Если сформулировать эти недостатки очень цинично, то процедура сертификации примерно схожа с покупкой талона техосмотра (если бы такая покупка была узаконена). И это отнюдь не недоработка государственного регулятора - это проблема в равной степени относится и к ИСО 27001, и к ИСО 9000, и к PCI DSS.

В таких условиях обязательность сертификации становится скорее злом чем благом.

Автор: Александр | 18133 16.03.2010 18:18
Опять же я согласен с malotavr'ом. Ни в одном из существовавших документов по сертификации и аттестации СЗИ не существовало адекватного описания способов защиты ПД. Получалось так, что процесс получения сертификата и процесс создания защищенной ИСПД могли идти параллельно. Поэтому я и говорил про "заработок". И поэтому отмена аттестации и сертификации в таком виде это благо.

Страницы: < 1 2 3 4 5 6 7 8 9 >

Просмотров темы: 29981

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*