Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]
| Автор: maxwell | 40317 | 19.11.2012 08:13 |
|
Хм, а у нас законом отменены приказ 58 и приказ трёх? НЕТ, не отменены, в не понятном виде зависли в воздухе, и должны выйти новые приказы, а эти, пока не отменены, должны применяться, в той части, которая не противоречит новому постановлению.
|
|
| Автор: 7675, 7675 | 40318 | 19.11.2012 09:27 |
|
Для maxwell !
Легко! Только «применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных» обеспечьте соблюдение установленных «Правительством Российской Федерации уровни защищенности персональных данных». Т.е совместите «уровни защищенности персональных данных» утвержденные Постановлением Правительства РФ от 01.11.2012 N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» с классами информационных систем персональных данных принимаемых в соответствии с Приказами ФСТЭК РФ N 55, ФСБ РФ N 86, Мининформсвязи РФ N 20 от 13.02.2008 «Об утверждении Порядка проведения классификации информационных систем персональных данных». Как видите не только суть, там и слова и сочетания из слов разные. Т.е и отменять ничего не надо, просто применить не возможно. |
|
| Автор: Adelina | 40319 | 19.11.2012 09:46 |
|
<<<приказ 58 и приказ трёх
Хм, вот разберём приказ 58 и какая его часть НЕ противоречит 1119: Общие положения 1.1 (применение) не противоречит 1.2 (общие методы и способы ЗИ в ИС) не противоречит 1.3 (о назначении ответственного) не противоречит 1.4 (выбор и реализация методов и способов ЗИ) ПРОТИВОРЕЧИТ, т.к. в нём указано, что выбор методов и способов ЗИ осуществляется оператором в зависимости от КЛАССА ИСПДн 1.5 не противоречит Методы и способы ЗИ от НСД 2.1 (общие методы и способы) не противоречит 2.2 (определение методов и способов ЗИ для ИСПДн) ПРОТИВОРЕЧИТ, т.к. в нём указано, что выбор методов и способов ЗИ осуществляется оператором в зависимости от КЛАССА ИСПДн 2.3 (использование антивирусов) не противоречит 2.4 (общие мет. и спос. ЗИ при взаимод. с ССОП) не противоречит 2.5 - 2.10 не противоречит 2.11, 2.12 ПРОТИВОРЕЧИТ (привязка к классу ИСПДн) 2.13 не противоречит Методы и способы защиты информации от утечки по техническим каналам 3.1 ? (привязка к 781) 3.2 - 3.4 ПРОТИВОРЕЧИТ (привязка к классу ИСПДн) 3.5 не противоречит Методы и способы защиты информации от несанкционированного доступа в зависимости от класса информационной системы ПРОТИВОРЕЧИТ (привязка к классу ИСПДн) Т.о. что мы имеем? Не противоречат 1119 только те пункты 58 приказа, в которых описаны возможные методы и способы ЗИ в ИСПДн. Конкретные же меры зависят от класса ИСПДн (что и логично), но класс ИСПДн - понятие из прошлого, т.к. сегодня в соответствии с 152 ФЗ действующим понятием является уровень защищенности. То же и с "приказом трёх". Так что использовать эти два документа - то же самое что прочитать в википедии статью о мерах по защите информации)) |
|
| Автор: 7675, 7675 | 40321 | 19.11.2012 09:56 |
|
Сначала я попытался найти соответствие разделу:
«Под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия. Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе. Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе. Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе». А потом плюнул и переключился на Камасу́тру (санскр. कामसूत्र, Kāmasūtra IAST) — древний индийский текст, посвящённый теме камы — сферы чувственной, эмоциональной жизни, вожделения и любви. Там реальных соответствий больше. Мой Вам совет – поищите соответствие в этом документе. Это полезнее и приятнее. Ибо только Вы до настоящего времени все что –то совмещаете! |
|
| Автор: Lonely Pilot | 40324 | 19.11.2012 10:29 |
|
Коллеги, советую ознакомиться с комментариями к ПП-1119 от НТЦ "Вулкан"
|
|
| Автор: 7675, 7675 | 40326 | 19.11.2012 11:25 |
|
Или:
|
|
| Автор: maxwell | 40345 | 20.11.2012 10:16 |
|
Adelina, В любом случае нужно ждать выхода новых приказов.
|
|
| Автор: Нефедьев С.Г. | 40347 | 20.11.2012 11:06 |
|
gusar | 40085
При установлении уровней защищенности от НСД для ИСПДн (по новому ПП-1119) рекомендую воспользоваться табличкой Adelina | 40112 Табличка есть гораздо удобнее у Алексея Волкова, безо всяких Динь Донов) (=> Основные мысли по документу Уровни: вводится 4 уровня защищенности ПДн при их обработке в ИСПДн (1 - максимальные требования, 4 - минимальные) СТР-К: 5.2.3. В соответствии с РД Гостехкомиссии России "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации" устанавливается следующий порядок классификации АС в зависимости от вида сведений конфиденциального характера: • АС, обрабатывающие персональные данные, должны быть отнесены по уровню защищенности к классам ЗБ, 2Б и не ниже 1Д. Коллеги, и всё же что-то терминология явно «хромает»: Уровень защиты, уровень защищённости по классу, класс защищённости в отношении АС, ИС, ПДн. А в постановлении, к примеру, используется даже вторая производная от этих терминов в виде «необходимость обеспечения уровня защищённости ПДн при их обработке в ИСПДн. Кроме того согласно этому постановлению предполагается «выбор средств защиты для системы защиты» (т.е. для технических и организационных мер). Дата утверждения Постановления совпадает с датой Хелуина. Чудится, что Постановление написано «в процессе праздника черных сил». И как в том анекдоте "с бородой": "А теперь, уважаемые пассажиры, со всей этой Х**ней мы постараемся взлететь". |
|
| Автор: Нефедьев С.Г. | 40348 | 20.11.2012 11:31 |
|
Если уж в Минобороны на генеральских должностях находятся женщины, не имеющие военного образования (а может быть они военные до мозга костей сами по себе?), то видимо не исключено, что и Защитой информации начали "рулить" им подобные. Так сказать "по подведоственности".
Уж "не с этого ли адреса написано сие постановление"? |
|
| Автор: krg | 40357 | 20.11.2012 15:47 |
|
Нужно ждать новых документов, и отмену старых, делать пока ничего не нужно, ни по новым, ни по старым требованиям. У кого все мероприятия по 781 ждите какие изменения будут и постепенно переходите на новые требования. У кого не сделано ждите, и делайте по новым требованиям. скрещивать старые и новые требования и делать по ним всё глупо.
Про СТР-К забудьте: 1. Ничего общего с ИСПДн они не имеют 2. Для коммерсантов носят рекомендательный характер 3. не проходили минюст, юр. силы не имеют. А термины в новом ПП отличаются от терминов ФСТЭК т.к. ФСБ разарабатывали данное ПП 1119. |
|
Просмотров темы: 141922