среда, 20 апреля 2011 г.

Яндекс - Ошибка поискового сервиса

С утра решил помониторить сеть на предмет новостей. Зайдя на поисковый сервис Яндекса, вбил в поисковике интересующие меня темы, и с удивлением обнаружил, что результаты поиска выводятся на экран в виде HTML и ASCII кода.


понедельник, 18 апреля 2011 г.

Вебинар - К нам пришла проверка

Интересным показался вебинар представителя компании Aladin - Владимира Чугунова, затрагивающего тему проведения проверок регуляторами.

Из материала 

Рекомендую всем : Часть 1  и  Часть 2.      

Вебинар проходил в режиме онлай презентации со звуковым сопровождением. Качество звука довольно неплохое.

среда, 13 апреля 2011 г.

Уязвимость Google Chrome - Выполнение произвольного кода в Google Chrome Flash Player



Вот чем нас порадовал знаменитый и мною любимый Google Chrome:

Из материала www.securitylab.ru

Обнаруженная на днях уязвимость позволяет удаленному пользователю скомпрометировать целевую систему. Данная уязвимость существует из-за того, что приложение использует уязвимую версию Adobe Flash Player.

Подробное описание уязвимости здесь www.securitylab.ru :

Способов устранения данной уязвимости, в настоящее время, не существует.

ФСБ и Skype, Gmail и ЖЖ - Война миров

Тема споров между  ФСБ и всемирно известным владельцем программных продуктов Skype и Gmail  открыта уже давно, и вот очередной бум, казалось бы отшумевшей проблемы...

Из материала www.rusrep.ru 

Глава Центра защиты информации ФСБ Александр Андреечкин вряд ли предполагал, что одна его фраза вызовет заочную пикировку между Кремлем и Белым домом. «Проблема наличия в сетях общего пользования криптографических средств вызывает все большую озабоченность ФСБ, — заявил он на заседании комиссии по федеральной связи. — Это, в частности, такие сервисы, как Gmail, Hotmail и Skype. Их бесконтрольное использование может привести к масштабной угрозе безопасности России».

Понято заявление было в том смысле, что свободное использование популярных сервисов хотят ограничить или даже полностью запретить. В итоге в Кремле это высказывание назвали просто «личным мнением» чиновника, но пресс-секретарь премьер-министра Песков тут же уточнил, что «представители ФСБ не высказывают личных точек зрения». То есть получалось, что это все-таки официальная позиция. Еще через какое-то время в ФСБ нашли нужным прояснить ситуацию: нет, они не выступают за запрет популярных сервисов.

То есть ложки-то нашлись, но осадочек остался. Ведь по итогам лаконичной дискуссии выяснилось, что в Кремле и Белом доме несколько по-разному смотрят на то, имеет ли в принципе ФСБ право ограничивать свободу передачи информации в интернете или нет.

И все бы ничего, но заявление Александра Андреечкина прозвучало на фоне еще одного громкого скандала — крупнейшей в истории сервиса хакерской атаки сначала на «Живой журнал», а затем и на сайт «Новой газеты». В поддержку «ЖЖ» выступил лично Дмитрий Медведев, назвавший действия взломщиков «возмутительными и незаконными».

— Атака была очень мощная, — рассказывает «РР» директор центра вирусных исследований и аналитики ESET Александр Матросов. — По нашим оценкам, заказчик должен был заплатить за нее в районе полутора тысяч евро. Это дороже, чем рядовые атаки, потому что привлекает внимание правоохранительных органов. Было задействовано много разрозненных ботнетов.

То, что за организацию нападения злоумышленники получили солидное вознаграждение, считает и специалист по сетевым проектам, бывший руководитель службы блогов компании SUP Антон Носик:

— Они не станут разбазаривать свой ботнет просто так: когда они ведут атаку, ботнет становится виден, его можно использовать лишь ограниченное количество раз.

Сетевое нападение типа DDoS осуществляется с помощью ботнета (зомби-сети) — большого количества зараженных вирусом компьютеров, которые по команде начинают посылать на атакуемую площадку множество запросов, блокирующих доступ легальных пользователей.

По данным антивирусной компании «Лаборатория Касперского», атака началась с интернет-дневника борца с коррупцией Алексея Навального, а уже после опрокинула всю сеть.

— Враги Навального все эти годы с ним так или иначе боролись — об этом свидетельствуют уголовные дела. Но почему-то, только когда его команда прошлась по движению «Наши», начались DDoS-атаки на его аккаунт, а затем и на весь «Живой журнал». А мы помним, что именно «Наши» атаковали эстонский сайт, — говорит Антон Носик.

Он имеет в виду историю 2007 года, когда российские пользователи в результате хакерской атаки взломали эстонские правительственные сайты, «отомстив» таким образом за перенос «Бронзового солдата». Ответственность за эту акцию действительно взяло на себя движение «Наши», но очевидно, что атака имела успех в том числе потому, что к ней присоединились много рядовых интернет-пользователей, не имеющих никакого отношения к прокремлевской организации.

Что касается нынешней ситуации, то после «Живого журнала» DDoS-волна перекинулась на сайт «Новой газеты». «Лаборатория Касперского» утверждает, что сайт издания и «ЖЖ» подверглись нападению с одного и того же ботнета.

И все же политическая версия атаки на «виртуальные площадки свободы слова» многими ставится под сомнение. Некоторые пользователи Сети не исключают, что «падение» того же «Живого журнала» — следствие ошибок администрации сервиса. Сторонники этой версии обращают внимание на то, что сразу после первой атаки в «ЖЖ» появилась возможность комментировать с аккаунтов «Вконтакте» и mail.ru, то есть техника могла просто не справиться с новой нагрузкой.

Впрочем, руководитель LiveJournal Russia Светлана Иванникова в беседе с «РР» эту версию отвергла.

Вызывает сомнение и целесообразность нападения на «Живой журнал». Во-первых, это далеко не единственная интернет-площадка протеста: десятки оппозиционно настроенных групп обитают, например, на сайте «Вконтакте». Во-вторых, влияние блогеров на общественное мнение минимально. Как показал опрос социологов Левада-Центра, самые влиятельные блогеры для россиян — это Медведев и Путин (притом что у премьер-министра интернет-дневника нет вовсе), а 95% опрошенных вообще не назвали ни одного блогера.

— Эффективность — это не критерий для черного пиара, — возражает Носик. — Когда движение «Наши» пикетировало английское посольство, Великобритания пострадала несильно, не так ли? Логика таких атак — это чистый террор. Три дня сайт будет недоступен — у пользователей создастся впечатление, что платформа ненадежна и обречена.

DDoS-атаки на сайты независимых СМИ в последние годы случались нередко. «Лежали» сайты «Эха Москвы», «Газеты.ру», «Коммерсанта». Руководство изданий связывало и эти атаки с движением «Наши», потому что DDоS’ам предшествовали кампании черного пиара с их стороны.

Впрочем, сообщений о том, что кто-то был наказан за эти интернет-нападения, не было. Зачастую хакеры не знают имени заказчика, и если даже их поймают, организатор останется в тени. Но, по мнению Антона Носика, выступление Медведева в защиту «Живого журнала» увеличило политические риски заказчиков, поэтому на время они могут и успокоиться.

 Алеся Лонская, Дмитрий Майоров 


Комментарием к сложивишейся ситуации, от себя лично, замечу что криптографическая система защиты Skype и Gmail действительно хороша. Но разве не важен вопрос о безопасности государства? Не нужно говорить, что в согласно Конституции РФ каждый гражданин имеет право на непрекосновенность личной жизни и тайны переписки. Однако во все времена, любая спецслужба внутренней безопасности государства любой страны мира, в исключительных случаях  имела "негласное право" доступа к любой необходимой информации. Это "негласное право" спецслужб - обеспечивало безопасность государства на информационном уровне, а так же давало возможность эффективно обнаруживать иностранных агентов и террористов. Теперь давайте представим, что спецслужба не может получить доступ туда, куда ей необходимо, а именно там и находится опасность. 
Хотя, вышесказанное всего лишь мои рассуждения но - беда, как известно, всегда приходит с той стороны, с которой ее не ждеш. 
Павел Мир

Проблемы рынка услуг в области защиты информации

Увы, на вопрос о рынке в области информационной безопасности любой специалист по ЗИ ответит что рынок "молчит". Долговременно или нет но констатирую извесный факт - рынок ИБ находится внизу экономической сферы. Дело касается не только темы персональных данных, защиты коммерческой тайны и технической защиты конфиденциальной информаци в общем, дело так же касается узких областей в данной сфере. 

Жучиный вопрос...

Есть такая область в сфере ТЗИ - обследование помещений на предмет устройств незаконного съема информации, тоесть "жучков". Все мы с детства воспитаны на шпионских фильмах про Джеймса Бонда, в сюжете которых, главный герой активно пользуется разного рода шпионскими средствами. "Агент" проникает в тыл противника, считывает информацию с помощью приборов с компьютеров, снимает видео на встроенную в ручку камеру и так далее... А в реальности?
В реальности, естественно, далеко не все показанное в кино возможно, но факт - возможно.
В европейских странах и США подобная деятельность в области защиты информации давно реконструировалась в бизнес сферу и активно пользуется спросом.  Почему же в России столь выгодному виду деятельности уделяется мало внимания. Сложно получить лицензии ФСТЭК и ФСБ? Не сложно. С 90х годов в России существует достаточно компаний, оказывающих подобные услуги. 

Но рынок, как извесно "молчит". 

Почему? Во первых, эти услуги достаточно дорогие, во вторых - малый спрос. Кому необходимо искать у себя в организации микрофоны, камеры и.т.д? В основном тем организациям, которые ведут работы с предприятиями, связанными с государственной тайной или с крупными компаниями, имеющими филиалы за границей. А таких не много. Как показывает практика - Лицензиатов больше чем потенциальных клиентов. В третьих - менталитет. Увы менталитет российского бизнесмена заставляет своего владельца всячески отторгать подобные "инновации". Удручает мнение, бытуемое среди бизнес сообщества: "нам это не нужно, нас это не коснется". 

Лицензиат спросит : "Откуда вы знаете? Может быть уже коснулось..." и получит ответ: "Нет причин". 

Не стану лить воду про обиженных сотрудников, мстителей или сумасшедших. Но подниму вопрос о конкуренции в любой сфере бизнеса. Если кто то беспокоится за свое "ноу-хау" тот найдет способы и меры защиты. И вот очередной момент поставивший жирный минус рынку ЗИ - не так уж много "ноу-хау" в сегодняшнем бизнесе. Действительно, казалось бы, развиваются информационные технологии, прижилось в стране "свободное" бизнес сообщество, бизнес стимулируется, введена упрощенная система налогооблажения и.т.д. А рынок "молчит". 
Вынужден обратить внимание читателя на то, что современный бизнесмен  ориентирован в область продаж и услуг. А рынок просит подхода к производству. Только на производстве может родиться крупное "ноу-хау",  требующее подобных мер защиты. Так же, современный бизнесмен, в основном, имеет мнение, что новую сферу бизнеса открыть практически не реально. Куда ни взгляни, в любом деле конкуренты, даже в сфере разработки настольных игр и производстве леденцов активно сверкают виртуальные таблички с надписью "Занято". 

Еще одно отличие Европы... 

Очередное отличие европейского рынка от российского заключается в гласности происшествий. Прочтите журналы по ИБ, статьи в европейских газетах, или прогуляйтесь по интернету и вы увидите много тому примеров. Таким образом происходит стимуллирование рынка европы. В данном случае играет роль простая, человеческая психология - "услышал плохую новость, принимай меры, чтобы того же не произошло с тобой". Увы, господа, российский бизнесмен держит верность принципам негласности инцидентов. Соответственно и стимулирования рынка, даже методом "сарафанного" радио - не происходит.  

О персональных данных...

Вновь касаясь темы персональных данных, хочу заметить, что в этой области слабые подвижки все таки есть. В последнее время все чаще происходят конференции, встречи, выставки в том числе и на государственном уровне. Только результат, все равно, оставляет желать лучшего... 
В области персональных данных, кроме проблем стимуляции рынка, и менталитета российского купца, существуют проблемы, связанные с законодательством. Нет достаточно - компетентно составленных нормативных актов, утверждающих порядок защиты ПДн, и тем более подтверждения защищенности. Не буду сильно углубляться в суть вопроса, об этом я писал ранее. Объясню ход своих мыслей следующим образом: практически в любом нормативном акте, законе, постановлении и.т.д. в сфере персональных данных, фигурируют в основном общие фурмулировки, конкретики, к сожалению мало. Встречаются случаи, когда некоторые документы противоречат друг другу, либо законодательству в иных областях. 

О специалистах... 

Столь же актуален вопрос образования в сфере защиты информации. ВУЗы выпускают не компетентных специалистов, не готовых к будующей профессии в принципе. 
От чего же? Не от того ли что качество преподавания оставляет желать луьшего и студенты ВУЗов не видят себя в будующем работниками в области ЗИ? Не от того ли, что в связи с соответственно малым спросом специалисты по ЗИ, только что окончившие ВУЗ не могут найти себе работу и набрать практический опыт. Не от того ли,  что вновь мы сталкиваемся с вопросом "а зачем тебе учеба"? В ответ на который часто слышим - "Диплом получить, по тому, что в России без бумажки ты букашка, да и не с каждой бумажкой повезет хорошо устроиться".   
Обобщаем тираду...

Вывод из сказанного выше известен: Предложение превышает спрос, нет стимуляции рынка ИБ, нет достаточно компетентных специалистов в сфере персональных данных по тому что сфера в низу экономики, нет надежды, что специалисты-выпускники обладают необходимым багажем знаний и навыков, законодательство в сфере ИБ и ПДн в чсности, развито не достаточно для нормального ведения деятельности...

Ввиду выше сказанного  развитие области информационной безопасности, в частности ТЗИ и защиты персональных данных медленно "ползет" в неизвестном направлении.

Что делать? 

По моему мнению, необходимо, во первых создать достаточную законодательную основу для осуществления деятельности. Серьезно подкорректировать ФЗ 152 и иже с ним. 
Организовать на правительственном уровне систему контроля по подготовке специалистов вобласти защиты информации и реорганизовать современные планы обучения специалистов в этой области.
На правительственном уровне "стимулировать рынок ИБ". А современному российскому бизнесмену пора несколько пересмотреть принципы гласности и негласности инцидентов.
Конечно, ни кому не хочется терять лицо при общественном обсуждении инциндента, но думаю что многим  прийдется по душе мысль, о приобретении положительной репутации при раскрытии инцендента или недопущении такового. 
Возьмем пример с иностранных компаний, когда таковые объявляли о выдаче денежной награды "хакерам", которые смогут взломать ИТ защиту этих компаний. 

Почему директора иностранных компаний решались на подобные шаги? 

Во первых они были уверены в защите своих серверов, а во вторых, компания приобретала положительную репутацию при каждой неудачной попытке взломщика осуществить задуманное. А тех, кому удавалось, мигом брали на работу, получив отличного специалиста. 
Наряду с этим, как раз и происходила стимулляция рынка услуг в области ИБ. 

В общем - необходимо меняться, уважаемые бизнесмены...

ИТ Конференция в челябинске

Меня порадовало следующее видео (прямая ссылка).  Вновь, примного благодарен Евгению Цареву.


Редкое мероприятие проходит так продуктивно и активно, как последняя конференция в Челябинске. (с) http://www.tsarev.biz/

пятница, 8 апреля 2011 г.

Аттестация vs декларирование - как подтверждать соответствие?


Вот такое сообщение встречается в интернете практически на каждом сайте по информационной безопасности :

Аттестация информационных систем по требованиям безопасности информации обязательна:

- для ИСПДн, в случае отнесения персональных данных к государственному информационному ресурсу (см."Специальные требования и рекомендации по технической защите конфиденциальной информации", Гостехкомиссия России, 2001 г.) ;
- в остальных случаях - для ИСПДн 1, 2 и 3 классов.

Для ИСПДн 3 класса по решению оператора процедура обязательной аттестации может быть заменена процедурой декларирования соответствия (см. "Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных", ФСТЭК России, 2008 г., п.3.11).

К сожалению, в настоящее время процесс декларации соответствия не регламентирован.

Средства защиты информации, применяемые в ИСПДн, в установленном порядке проходят процедуру оценки соответствия (см. "Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных", п.5), включая сертификацию на соответствие требованиям по безопасности информации (см. "Основные мероприятия по организации...", п. 3.3).

При этом, для программного обеспечения, используемого при защите информации в ИСПДн (средств защиты информации, в том числе встроенных в общесистемное и прикладное программное обеспечение), должна быть проведена в том числе сертификация на отсутствие недекларированных возможностей (см. "Основные мероприятия по организации...", пп. 4.2, 4.3).

Примечание:

1) Операторы ИСПДн при проведении мероприятий по обеспечению безопасности персональных данных (конфиденциальной информации) при их обработке в ИСПДн 1, 2 классов и распределенных информационных систем 3 класса должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации в установленном порядке.

2) Заявители на сертификацию средств защиты информации (разработчики СЗИ, ИСПДн или операторы персональных данных) должны иметь лицензию на осуществление деятельности по разработке и/или производству средств защиты конфиденциальной информации.

Смущает следующее :

Процесс декларирования, действительно не регламентирован, я уже писал об этом ранее. Декларирование, проводится на основе документа, называемого "Технический регламент", который подробно описывает сам процесс для "определенного вида продукции",

см. Федеральный закон от 27.12.2002 N 184-ФЗ (ред. от 28.09.2010) "О техническом регулировании" (принят ГД ФС РФ 15.12.2002)
декларирование соответствия - форма подтверждения соответствия продукции требованиям технических регламентов;
декларация о соответствии - документ, удостоверяющий соответствие выпускаемой в обращение продукции требованиям технических регламентов;

Причем :

Статья 9. Порядок разработки, принятия, изменения и отмены технического регламента

Технический регламент - документ, который принят международным договором Российской Федерации, ратифицированным в порядке, установленном законодательством Российской Федерации, или межправительственным соглашением, заключенным в порядке, установленном законодательством Российской Федерации, или федеральным законом, или указом Президента Российской Федерации, или постановлением Правительства Российской Федерации, или нормативным правовым актом федерального органа исполнительной власти по техническому регулированию и устанавливает обязательные для применения и исполнения требования к объектам технического регулирования (продукции, в том числе зданиям, строениям и сооружениям или к связанным с требованиями к продукции процессам проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации);

(в ред. Федеральных законов от 01.05.2007 N 65-ФЗ, от 30.12.2009 N 385-ФЗ)

Самое важное :

Технический регламент, разработанный в порядке, установленном настоящей статьей, принимается федеральным законом или постановлением Правительства Российской Федерации в порядке, установленном соответственно для принятия федеральных законов и постановлений Правительства Российской Федерации, с учетом положений настоящего Федерального закона.
Разработчиком проекта технического регламента может быть любое лицо.
О разработке проекта технического регламента должно быть опубликовано уведомление в печатном издании федерального органа исполнительной власти по техническому регулированию и в информационной системе общего пользования в электронно-цифровой форме.

А теперь смотрим список технических регламентов, для этого  Заглянем в википедию.

В списке технических регламентов действующих на данный момент, тех-регламенты касающиеся защиты информации - Отсутствуют!

Из данной информации следует вопрос:  как декларировать? Одназначного ответа пока что нет.   

Что касается аттестации...

Аттестация - процесс дорогой и емкий, включающий в себя мероприятия по анализу защищенности распределенных ИСПДн путем использования в составе информационной системы программных или программно-аппаратных средств (систем) анализа защищенности, проверку документации, и тому подобное...  

Почему этот процесс емкий? По тому, что при оценке защищенности ИСПДн специальными программными или программно аппаратными средствами, необходимо "исследовать" каждое АРМ, а таковых может быть десять, сто или много больше.

Почему дорогой, думаю и так понятно.

В результате оператор получает или не получает Аттестат информационной системы персональных данных? Вот тут возникает еще один интересный момент: ранее аттестация ИСПДн была обязательна согласно законодательству, но в связи с изданием приказа ФСТЭК России от 5 февраля 2010 г. № 582010 году приказом ФСТЭК были отменены два документа, из "четверокнижия", а именно:

Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных, утвержденные заместителем директора ФСТЭК России 15 февраля 2008 г.;

Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденные заместителем директора ФСТЭК России 15 февраля 2008 г.


Далее процетирую автора статьи с сайта www.buh.ru (прямая ссылка на статью).

Данное решение явилось логическим продолжением издания приказа ФСТЭК России от 05.02.2010 № 58 (далее - приказ № 58), утвердившего Положение о методах и способах защиты информации в информационных системах ПДн (комментарий к документу читайте в номере 4 (апрель) "БУХ.1С" за 2010 год).

Например, в отличие от Основных мероприятий в приказе № 58 не определен порядок проведения оценки соответствия ИСПДн требованиям безопасности. Соответственно, проведение обязательной аттестации (сертификации) ИСПДн 1 и 2 класса в настоящее время не предусмотрено. Данное изменение можно рассматривать как положительное, так как отмена аттестации (сертификации) позволит сэкономить операторам ПДн.

Вынужден не во всем согласиться с автором. Естественно получается, что проведение оценки соответствия "необязательно", но что скажут на это сами регуляторы, когда наступит время проверки? Неизвесно. По этой причине мнение лицензиатов в области ЗИ разделяется. Первые утверждают, что аттестация нужна, вторые, соглашаются с автором статьи, а регуляторы мирно ждут первого июля.

Допустим что аттестация необходима. И вновь вопрос - что аттестовать? ИСПДн? Как было сказано выше аттестация ИСПДн - не регламентирована. АС? Почему? В этот момент вступает в силу мнение, что необходима аттестация именно АС, по причине того, что ПДн относятся к конфиденциальной информации.  

Интересный момент - определение, что такое конфиденциальная информация, я нашел только в утратившем силу приказе:

Приказ ФНС РФ от 12.12.2006 N САЭ-3-13/848@ "О проведении опытной эксплуатации унифицированной системы приема, хранения и первичной обработки налоговых деклараций и бухгалтерской отчетности в электронном виде по телекоммуникационным каналам связи" (вместе с "Временным регламентом обмена электронными документами с ЭЦП по телекоммуникационным каналам связи в унифицированной системе приема, хранения и первичной обработки налоговых деклараций и бухгалтерской отчетности").

Следуя которому :

"...Конфиденциальная информация - требующая защиты информация, доступ к которой ограничивается в соответствии с действующим законодательством Российской Федерации, а также настоящим Регламентом..."

Но, если внимательно вчитаться в документ на сайте consultant.ru (прямаяссылка), можно увидеть следующее примечание :

Приказ ФНС РФ N САЭ 3-13/345@ от 13.06.2006 утратил силу в связи с изданием Приказа ФНС РФ от 08.08.2007 N ММ-3-13/469@. Приказом ФНС РФ от 26.03.2009 N ММ-7-6/141@ утвержден и введен в действие с 6 апреля 2009 года новый Унифицированный формат транспортного сообщения.

В новом документе понятие "конфиденциальная информация" не раскрывается, как не раскрывается больше ни в одном документе. Получается, что этого понятия в законодательных актах РФ больше не существует? Смешно аж плакать хочется, по тому что получается именно так. Что подтверждает Алексей Волков в следующем видео, предоставленном в блоге Евгения Царева: http://www.tsarev.biz/

Что делать в такой ситуации? Аттестовать, декларировать или не делать ничего? Решение этой проблемы ФСТЭК оставляет на собственную волю операторов персональных данных.

Нашел я в сети еще одно мнение специалиста по ИБ Олега Варламова, в сообщении на форуме  ispdn.ru  от 2010 года. Вроде бы давно дело было, а к настоящему моменту ничего не изменилось.

Для приведения в соответствие своих ИСПДн с требованиями закона "о ПДн" в ФСТЭК России разработан "замкнутый комплект" ОТКРЫТЫХ документов:
1)выписка из Базовой модели угроз,
2) методика актуальных угроз и
3) положение о методах и способах защиты (приказ 58).
 

Никаких иных документов, тем более с грифом ДСП не требуется. Депутаты именно "открытых документов" и добивались. 

Если кто не в курсе, то СТР-К имеет гриф "ДСП" и его не должно быть в открытом обсуждении вообще.
Авторитетно заявляю: для декларирования соответствия не нужен никакой СТР-К, а достаточно трех указанных ОТКРЫТЫХ документов. Если кто против, пусть потом в суде это докажут, а мои аргументы ниже.

Оператор ПДн имеет право САМОСТОЯТЕЛЬНО организовать у себя защиту своих ИСПДн. Вот оказывать "услуги по защите" без лицензии нельзя, а "защищать свое" - можно и без лицензии, и тем более без документов ДСП.
Без лицензии ФСТЭК России (и т.п. документов) вам никто не покажет СТР-К, но защищать можно. Следовательно, СТР-К не нужен. Вернее, СТР-К не является обязательным.

Специалисты ЦА ФСТЭК России говоря про "необходимость СТР-К" имеют ввиду, что других "хороших документов по аттестации" нет. Так нам для ИСПДн классов К4, К3 и К2 вообще не нужна аттестация. Т.Е. не нужен и СТР-К.
Если вы знакомы с СТР-К, то идеология аттестации и "декларирования соответствия" вам должна быть из него понятна.

Для остальных пишу в явном виде: декларировать - это значит проверить выполнения всех "методов и способов защиты информации в ИСПДн" из 58-го приказа для ВАШЕЙ конкретной ИСПДн. И не надо придумывать лишнего!
Как на обычных приемно-сдаточных испытаниях готовите "перечень" того, что должно у вас быть по требованиям Приказа и потом методично все это проверяете. Оформляете протоколами, подписываете - несете ответственность за эти результаты.
В завершение пишите красивую бумагу с названием "Декларация соответствия ИСПДн такой-то требованиям по защите информации по такому-ту классу". Подпись членов комиссии, печать. И все!

 Если у вас много денег, то эту процедуру с названием "аттестация" и уже по СТР-К вам с удовольствием сделают лицензиаты ФСТЭК России. Конечно, СТР-К применять можно, но необходимости в этом нет!


 Из всей предоставленной информации Олег Варламов делает следующий вывод:

Не надо усложнять и поддаваться на провокации и страшилки разные.
Думайте своей головой и отсекайте лишнее. Главное - все грамотно обосновать в полном соответствии с необходимыми и достаточными руководящими документами.


Я, с этими словами согласен, а вы?

ИТОГ: Аттестовать, нельзя помиловать...

На ряду с операторами персональных данных, меня, как специалиста в сфере защиты информации, волнует вопрос подтверждения соответствия, и в поисках ответа я долгое время провожу в океане документов и в облаках регламентов, изображая водолаза. Не смотря на неприглядную картину выше сказанного, подробно изучив законы, реграменты, постановления, пообщавшись с коллегами и так далее, я пришел к следующему выводу:

1) Аттестация - как мы ее знаем из СТР-К проводиться может по следующему принципу:

СТР-К - необязательный к исполнению, но единственный документ, в котором прописаны правила и нормы мероприятий по ЗИ, измерений и.т.д. Он рекомендуем, а значит может использоваться. Но вместо фигурирующего понятия Автоматизированной системы, аттестовать, а соответственно выдавать Аттестат соответствия необходимо на ИСПДн. Причем: СТР-К можно использовать для ЗИ по НСД "по полной", при этом правила защиты нужно брать так же из нормативных актов касающихся ПДн (Приказ ФСТЭК №58 и Постановление № 781)  а для ЗИ речевой информации и измерений ПЭМИН - не обязательно. Я думаю в редкой модели угроз вы увидите актуальную угрозу по линии ПЭМИН, т.к "дороговато будет".

2) Заключения - подготовленного оператором персональных данных или лицензиатом в принципе достаточно, но думаю ФСТЭК и Роскомнадзор, при проверке будут иметь собственное мнение по этому поводу, и не факт, что сходное с мнением оператора.