Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >
| Автор: AIB | 27661 | 07.04.2011 14:41 |
|
2Tomas:
по ПЭМИН да, пожалуй подытожить и зафиксировать консенсус :) не было времени сюда зайти ранее ) по классификации - так я и написал, что придется обосновать :) но классифицирует именно оператор "росчерком пера". Утрировал конечно, для наглядности. Но вообще классификация на 3 класс вместо 1-го и последующий ее рост в дебатах с регулятором до 2-го (но не до 1-го в итоге) - случай реальный. 1 класс означал бы просто неокупаемость системы, так что выбора не было ) . То есть схема "сперва все признаем неактуальным - потом защищаемся", т.к. неизвестно заранее, что именно регулятор согласится принять, а по каким моментам его позиция будет непреклоной. Как раз проблема того, что защита классификации зависит от "личного общения" и субъективной оценки проверяющими, в полный рост. |
|
| Автор: vasya | 27662 | 07.04.2011 14:47 |
|
>Все должно быть обоснованно! Да, по таблице если все делать трехглавого, то действительно часто класс получается завышен до К1 (в основном из-за объема). Ну так и надо в МУ обосновать, что это К2, так как не обрабатываются ПДн спецкатегорий....блаблаба.
А такой подход устроит регуляторов? у вас была такая практика ? Скажем например мы в му говорим о том, что тк у нас не обрабатываются спец данные и нарушение заданной хар-ки безопасности приведет к негативным последствиям для субъекта ? >- рассматривайте как "Нарушение правил защиты информации, а также использование несертифицированных средств защиты информации, если они подлежат обязательной сертификации вы предагаете расматривать это отдельной угрозой ? |
|
| Автор: Tomas | 27663 | 07.04.2011 14:51 |
|
2Vasya: я предлагаю это рассматривать как нарушение законодательства, за что влечет наказание по ст. 13.12 КоАП.
Практика была такая и у многих есть, это работает, но все зависит от грамотности ОБОСНОВАНИЯ, ну и как мы тут пришли к выводу - "личного общения" с Регулятором)))) |
|
| Автор: vasya | 27664 | 07.04.2011 14:54 |
|
2aib
"Но вообще классификация на 3 класс вместо 1-го и последующий ее рост в дебатах с регулятором до 2-го (но не до 1-го в итоге) - случай реальный." это при каком процессе у вас происходило столь плодотворное общение ? |
|
| Автор: AIB | 27665 | 07.04.2011 15:05 |
|
2vasya:
"А как регуляторы проверяют объем обрабатывающих ПД ? у нас например объем постоянно скачет от <100000 до >100000" - по-разному. У Вас может быть уже указан объем в каких-то общедоступных источниках (даже типа "у нас миллионный посетитель"), пресс-релизах и прочем. В БД врядли полезут копаться, но гарантии не дам. Могут и попросить показать - смотря кто придет проверять. Впрочем, официально утвержденного регламента проверок не замечено, тем более бязательств показывать все и вся, так что можно их и не пустить.. ) желательно, конечно, аргументированно - например, можно аргументировать той-же безопасностью или технологическими процессами. Да и не всегда это так просто посмотреть. Только желательно уместь описать свою методику оценки количества, не противоречивую с этими аргументами. Как вариант, можно воспользоваться классификацией по "или", оно там, дальше, после цифр в трехглавом для каждой "категории по количеству" идет. |
|
| Автор: AIB | 27666 | 07.04.2011 15:11 |
|
2vasya
"это при каком процессе у вас происходило столь плодотворное общение ? " - в процессе проверки конечно ) . Но это не рецепт и не совет ни в коем случае! Надеюсь и не был так воспринят. Ставить диагнозы и давать рецепты по сети вообще дело неблагодарное ) особенно такого рода. Скорее иллюстрация кривости существующих методик, по которым "логически" можно вывести очень разные результаты |
|
| Автор: +_+ | 27667 | 07.04.2011 15:14 |
|
vasya
если Вы ГУ делайте как надо и просите денех, т.к. если выявят не соответствие времени будит не очень много.. а бюрократы как известно реагируют медленно. :) |
|
| Автор: AIB | 27668 | 07.04.2011 15:33 |
|
2Tomas^
>> "олее того, с некоторыми приседаниями в принципе можно даже от сертификации 1С уйти." - хоть что-то, как не крутите, все равно придется сертифицировать и оргмеры тут не причем. В общем случае да. Хотя можно условно представить себе экранированый бункер, в котором крутится одинокая, отрезанная от сети система.. ) правда тогда может потребоваться аттестовать сам бункер. Но по крайне мере можно выбирать - покупать ли сертифицированную систему, или дешевле будет предпринять какие-то друие меры. |
|
| Автор: Tomas | 27669 | 07.04.2011 15:41 |
|
и все же сертифицированная ОС дешевле и безопаснее (странных людей много) чем пулемёт!)))
|
|
| Автор: +_+ | 27671 | 07.04.2011 16:43 |
|
подведу черту??
__________________________________________________________________________________ :) |
|
Просмотров темы: 44487