среда, 20 апреля 2011 г.
понедельник, 18 апреля 2011 г.
Вебинар - К нам пришла проверка
Интересным показался вебинар представителя компании Aladin - Владимира Чугунова, затрагивающего тему проведения проверок регуляторами.
Из материала
Рекомендую всем : Часть 1 и Часть 2.
Вебинар проходил в режиме онлай презентации со звуковым сопровождением. Качество звука довольно неплохое.
Из материала
Рекомендую всем : Часть 1 и Часть 2.
Вебинар проходил в режиме онлай презентации со звуковым сопровождением. Качество звука довольно неплохое.
среда, 13 апреля 2011 г.
Уязвимость Google Chrome - Выполнение произвольного кода в Google Chrome Flash Player
Вот чем нас порадовал знаменитый и мною любимый Google Chrome:
Из материала www.securitylab.ru
Обнаруженная на днях уязвимость позволяет удаленному пользователю скомпрометировать целевую систему. Данная уязвимость существует из-за того, что приложение использует уязвимую версию Adobe Flash Player.
Подробное описание уязвимости здесь www.securitylab.ru :
Способов устранения данной уязвимости, в настоящее время, не существует.
ФСБ и Skype, Gmail и ЖЖ - Война миров
Тема споров между ФСБ и всемирно известным владельцем программных продуктов Skype и Gmail открыта уже давно, и вот очередной бум, казалось бы отшумевшей проблемы...
Из материала www.rusrep.ru
Из материала www.rusrep.ru
Глава Центра защиты информации ФСБ Александр Андреечкин вряд ли предполагал, что одна его фраза вызовет заочную пикировку между Кремлем и Белым домом. «Проблема наличия в сетях общего пользования криптографических средств вызывает все большую озабоченность ФСБ, — заявил он на заседании комиссии по федеральной связи. — Это, в частности, такие сервисы, как Gmail, Hotmail и Skype. Их бесконтрольное использование может привести к масштабной угрозе безопасности России».
Понято заявление было в том смысле, что свободное использование популярных сервисов хотят ограничить или даже полностью запретить. В итоге в Кремле это высказывание назвали просто «личным мнением» чиновника, но пресс-секретарь премьер-министра Песков тут же уточнил, что «представители ФСБ не высказывают личных точек зрения». То есть получалось, что это все-таки официальная позиция. Еще через какое-то время в ФСБ нашли нужным прояснить ситуацию: нет, они не выступают за запрет популярных сервисов.
То есть ложки-то нашлись, но осадочек остался. Ведь по итогам лаконичной дискуссии выяснилось, что в Кремле и Белом доме несколько по-разному смотрят на то, имеет ли в принципе ФСБ право ограничивать свободу передачи информации в интернете или нет.
И все бы ничего, но заявление Александра Андреечкина прозвучало на фоне еще одного громкого скандала — крупнейшей в истории сервиса хакерской атаки сначала на «Живой журнал», а затем и на сайт «Новой газеты». В поддержку «ЖЖ» выступил лично Дмитрий Медведев, назвавший действия взломщиков «возмутительными и незаконными».
— Атака была очень мощная, — рассказывает «РР» директор центра вирусных исследований и аналитики ESET Александр Матросов. — По нашим оценкам, заказчик должен был заплатить за нее в районе полутора тысяч евро. Это дороже, чем рядовые атаки, потому что привлекает внимание правоохранительных органов. Было задействовано много разрозненных ботнетов.
То, что за организацию нападения злоумышленники получили солидное вознаграждение, считает и специалист по сетевым проектам, бывший руководитель службы блогов компании SUP Антон Носик:
— Они не станут разбазаривать свой ботнет просто так: когда они ведут атаку, ботнет становится виден, его можно использовать лишь ограниченное количество раз.
Сетевое нападение типа DDoS осуществляется с помощью ботнета (зомби-сети) — большого количества зараженных вирусом компьютеров, которые по команде начинают посылать на атакуемую площадку множество запросов, блокирующих доступ легальных пользователей.
По данным антивирусной компании «Лаборатория Касперского», атака началась с интернет-дневника борца с коррупцией Алексея Навального, а уже после опрокинула всю сеть.
— Враги Навального все эти годы с ним так или иначе боролись — об этом свидетельствуют уголовные дела. Но почему-то, только когда его команда прошлась по движению «Наши», начались DDoS-атаки на его аккаунт, а затем и на весь «Живой журнал». А мы помним, что именно «Наши» атаковали эстонский сайт, — говорит Антон Носик.
Он имеет в виду историю 2007 года, когда российские пользователи в результате хакерской атаки взломали эстонские правительственные сайты, «отомстив» таким образом за перенос «Бронзового солдата». Ответственность за эту акцию действительно взяло на себя движение «Наши», но очевидно, что атака имела успех в том числе потому, что к ней присоединились много рядовых интернет-пользователей, не имеющих никакого отношения к прокремлевской организации.
Что касается нынешней ситуации, то после «Живого журнала» DDoS-волна перекинулась на сайт «Новой газеты». «Лаборатория Касперского» утверждает, что сайт издания и «ЖЖ» подверглись нападению с одного и того же ботнета.
И все же политическая версия атаки на «виртуальные площадки свободы слова» многими ставится под сомнение. Некоторые пользователи Сети не исключают, что «падение» того же «Живого журнала» — следствие ошибок администрации сервиса. Сторонники этой версии обращают внимание на то, что сразу после первой атаки в «ЖЖ» появилась возможность комментировать с аккаунтов «Вконтакте» и mail.ru, то есть техника могла просто не справиться с новой нагрузкой.
Впрочем, руководитель LiveJournal Russia Светлана Иванникова в беседе с «РР» эту версию отвергла.
Вызывает сомнение и целесообразность нападения на «Живой журнал». Во-первых, это далеко не единственная интернет-площадка протеста: десятки оппозиционно настроенных групп обитают, например, на сайте «Вконтакте». Во-вторых, влияние блогеров на общественное мнение минимально. Как показал опрос социологов Левада-Центра, самые влиятельные блогеры для россиян — это Медведев и Путин (притом что у премьер-министра интернет-дневника нет вовсе), а 95% опрошенных вообще не назвали ни одного блогера.
— Эффективность — это не критерий для черного пиара, — возражает Носик. — Когда движение «Наши» пикетировало английское посольство, Великобритания пострадала несильно, не так ли? Логика таких атак — это чистый террор. Три дня сайт будет недоступен — у пользователей создастся впечатление, что платформа ненадежна и обречена.
DDoS-атаки на сайты независимых СМИ в последние годы случались нередко. «Лежали» сайты «Эха Москвы», «Газеты.ру», «Коммерсанта». Руководство изданий связывало и эти атаки с движением «Наши», потому что DDоS’ам предшествовали кампании черного пиара с их стороны.
Впрочем, сообщений о том, что кто-то был наказан за эти интернет-нападения, не было. Зачастую хакеры не знают имени заказчика, и если даже их поймают, организатор останется в тени. Но, по мнению Антона Носика, выступление Медведева в защиту «Живого журнала» увеличило политические риски заказчиков, поэтому на время они могут и успокоиться.
Алеся Лонская, Дмитрий Майоров
Комментарием к сложивишейся ситуации, от себя лично, замечу что криптографическая система защиты Skype и Gmail действительно хороша. Но разве не важен вопрос о безопасности государства? Не нужно говорить, что в согласно Конституции РФ каждый гражданин имеет право на непрекосновенность личной жизни и тайны переписки. Однако во все времена, любая спецслужба внутренней безопасности государства любой страны мира, в исключительных случаях имела "негласное право" доступа к любой необходимой информации. Это "негласное право" спецслужб - обеспечивало безопасность государства на информационном уровне, а так же давало возможность эффективно обнаруживать иностранных агентов и террористов. Теперь давайте представим, что спецслужба не может получить доступ туда, куда ей необходимо, а именно там и находится опасность.
Хотя, вышесказанное всего лишь мои рассуждения но - беда, как известно, всегда приходит с той стороны, с которой ее не ждеш.
Павел Мир
Проблемы рынка услуг в области защиты информации
Увы, на вопрос о рынке в области информационной безопасности любой специалист по ЗИ ответит что рынок "молчит". Долговременно или нет но констатирую извесный факт - рынок ИБ находится внизу экономической сферы. Дело касается не только темы персональных данных, защиты коммерческой тайны и технической защиты конфиденциальной информаци в общем, дело так же касается узких областей в данной сфере.
Жучиный вопрос...
Есть такая область в сфере ТЗИ - обследование помещений на предмет устройств незаконного съема информации, тоесть "жучков". Все мы с детства воспитаны на шпионских фильмах про Джеймса Бонда, в сюжете которых, главный герой активно пользуется разного рода шпионскими средствами. "Агент" проникает в тыл противника, считывает информацию с помощью приборов с компьютеров, снимает видео на встроенную в ручку камеру и так далее... А в реальности?
В реальности, естественно, далеко не все показанное в кино возможно, но факт - возможно.
В европейских странах и США подобная деятельность в области защиты информации давно реконструировалась в бизнес сферу и активно пользуется спросом. Почему же в России столь выгодному виду деятельности уделяется мало внимания. Сложно получить лицензии ФСТЭК и ФСБ? Не сложно. С 90х годов в России существует достаточно компаний, оказывающих подобные услуги.
Но рынок, как извесно "молчит".
Почему? Во первых, эти услуги достаточно дорогие, во вторых - малый спрос. Кому необходимо искать у себя в организации микрофоны, камеры и.т.д? В основном тем организациям, которые ведут работы с предприятиями, связанными с государственной тайной или с крупными компаниями, имеющими филиалы за границей. А таких не много. Как показывает практика - Лицензиатов больше чем потенциальных клиентов. В третьих - менталитет. Увы менталитет российского бизнесмена заставляет своего владельца всячески отторгать подобные "инновации". Удручает мнение, бытуемое среди бизнес сообщества: "нам это не нужно, нас это не коснется".
Лицензиат спросит : "Откуда вы знаете? Может быть уже коснулось..." и получит ответ: "Нет причин".
Не стану лить воду про обиженных сотрудников, мстителей или сумасшедших. Но подниму вопрос о конкуренции в любой сфере бизнеса. Если кто то беспокоится за свое "ноу-хау" тот найдет способы и меры защиты. И вот очередной момент поставивший жирный минус рынку ЗИ - не так уж много "ноу-хау" в сегодняшнем бизнесе. Действительно, казалось бы, развиваются информационные технологии, прижилось в стране "свободное" бизнес сообщество, бизнес стимулируется, введена упрощенная система налогооблажения и.т.д. А рынок "молчит".
Вынужден обратить внимание читателя на то, что современный бизнесмен ориентирован в область продаж и услуг. А рынок просит подхода к производству. Только на производстве может родиться крупное "ноу-хау", требующее подобных мер защиты. Так же, современный бизнесмен, в основном, имеет мнение, что новую сферу бизнеса открыть практически не реально. Куда ни взгляни, в любом деле конкуренты, даже в сфере разработки настольных игр и производстве леденцов активно сверкают виртуальные таблички с надписью "Занято".
Еще одно отличие Европы...
Очередное отличие европейского рынка от российского заключается в гласности происшествий. Прочтите журналы по ИБ, статьи в европейских газетах, или прогуляйтесь по интернету и вы увидите много тому примеров. Таким образом происходит стимуллирование рынка европы. В данном случае играет роль простая, человеческая психология - "услышал плохую новость, принимай меры, чтобы того же не произошло с тобой". Увы, господа, российский бизнесмен держит верность принципам негласности инцидентов. Соответственно и стимулирования рынка, даже методом "сарафанного" радио - не происходит.
О персональных данных...
Вновь касаясь темы персональных данных, хочу заметить, что в этой области слабые подвижки все таки есть. В последнее время все чаще происходят конференции, встречи, выставки в том числе и на государственном уровне. Только результат, все равно, оставляет желать лучшего...
В области персональных данных, кроме проблем стимуляции рынка, и менталитета российского купца, существуют проблемы, связанные с законодательством. Нет достаточно - компетентно составленных нормативных актов, утверждающих порядок защиты ПДн, и тем более подтверждения защищенности. Не буду сильно углубляться в суть вопроса, об этом я писал ранее. Объясню ход своих мыслей следующим образом: практически в любом нормативном акте, законе, постановлении и.т.д. в сфере персональных данных, фигурируют в основном общие фурмулировки, конкретики, к сожалению мало. Встречаются случаи, когда некоторые документы противоречат друг другу, либо законодательству в иных областях.
О специалистах...
Столь же актуален вопрос образования в сфере защиты информации. ВУЗы выпускают не компетентных специалистов, не готовых к будующей профессии в принципе.
От чего же? Не от того ли что качество преподавания оставляет желать луьшего и студенты ВУЗов не видят себя в будующем работниками в области ЗИ? Не от того ли, что в связи с соответственно малым спросом специалисты по ЗИ, только что окончившие ВУЗ не могут найти себе работу и набрать практический опыт. Не от того ли, что вновь мы сталкиваемся с вопросом "а зачем тебе учеба"? В ответ на который часто слышим - "Диплом получить, по тому, что в России без бумажки ты букашка, да и не с каждой бумажкой повезет хорошо устроиться".
Обобщаем тираду...
Вывод из сказанного выше известен: Предложение превышает спрос, нет стимуляции рынка ИБ, нет достаточно компетентных специалистов в сфере персональных данных по тому что сфера в низу экономики, нет надежды, что специалисты-выпускники обладают необходимым багажем знаний и навыков, законодательство в сфере ИБ и ПДн в чсности, развито не достаточно для нормального ведения деятельности...
Ввиду выше сказанного развитие области информационной безопасности, в частности ТЗИ и защиты персональных данных медленно "ползет" в неизвестном направлении.
Что делать?
По моему мнению, необходимо, во первых создать достаточную законодательную основу для осуществления деятельности. Серьезно подкорректировать ФЗ 152 и иже с ним.
Организовать на правительственном уровне систему контроля по подготовке специалистов вобласти защиты информации и реорганизовать современные планы обучения специалистов в этой области.
На правительственном уровне "стимулировать рынок ИБ". А современному российскому бизнесмену пора несколько пересмотреть принципы гласности и негласности инцидентов.
Конечно, ни кому не хочется терять лицо при общественном обсуждении инциндента, но думаю что многим прийдется по душе мысль, о приобретении положительной репутации при раскрытии инцендента или недопущении такового.
Возьмем пример с иностранных компаний, когда таковые объявляли о выдаче денежной награды "хакерам", которые смогут взломать ИТ защиту этих компаний.
Почему директора иностранных компаний решались на подобные шаги?
Во первых они были уверены в защите своих серверов, а во вторых, компания приобретала положительную репутацию при каждой неудачной попытке взломщика осуществить задуманное. А тех, кому удавалось, мигом брали на работу, получив отличного специалиста.
Наряду с этим, как раз и происходила стимулляция рынка услуг в области ИБ.
В общем - необходимо меняться, уважаемые бизнесмены...
ИТ Конференция в челябинске
Меня порадовало следующее видео (прямая ссылка). Вновь, примного благодарен Евгению Цареву.
Редкое мероприятие проходит так продуктивно и активно, как последняя конференция в Челябинске. (с) http://www.tsarev.biz/
Редкое мероприятие проходит так продуктивно и активно, как последняя конференция в Челябинске. (с) http://www.tsarev.biz/
пятница, 8 апреля 2011 г.
Аттестация vs декларирование - как подтверждать соответствие?
Вот такое сообщение встречается в интернете практически на каждом сайте по информационной безопасности :
Аттестация информационных систем по требованиям безопасности информации обязательна:
- для ИСПДн, в случае отнесения персональных данных к государственному информационному ресурсу (см."Специальные требования и рекомендации по технической защите конфиденциальной информации", Гостехкомиссия России, 2001 г.) ;
- в остальных случаях - для ИСПДн 1, 2 и 3 классов.
Для ИСПДн 3 класса по решению оператора процедура обязательной аттестации может быть заменена процедурой декларирования соответствия (см. "Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных", ФСТЭК России, 2008 г., п.3.11).
К сожалению, в настоящее время процесс декларации соответствия не регламентирован.
Средства защиты информации, применяемые в ИСПДн, в установленном порядке проходят процедуру оценки соответствия (см. "Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных", п.5), включая сертификацию на соответствие требованиям по безопасности информации (см. "Основные мероприятия по организации...", п. 3.3).
При этом, для программного обеспечения, используемого при защите информации в ИСПДн (средств защиты информации, в том числе встроенных в общесистемное и прикладное программное обеспечение), должна быть проведена в том числе сертификация на отсутствие недекларированных возможностей (см. "Основные мероприятия по организации...", пп. 4.2, 4.3).
Примечание:
1) Операторы ИСПДн при проведении мероприятий по обеспечению безопасности персональных данных (конфиденциальной информации) при их обработке в ИСПДн 1, 2 классов и распределенных информационных систем 3 класса должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации в установленном порядке.
2) Заявители на сертификацию средств защиты информации (разработчики СЗИ, ИСПДн или операторы персональных данных) должны иметь лицензию на осуществление деятельности по разработке и/или производству средств защиты конфиденциальной информации.
Смущает следующее :
Процесс декларирования, действительно не регламентирован, я уже писал об этом ранее. Декларирование, проводится на основе документа, называемого "Технический регламент", который подробно описывает сам процесс для "определенного вида продукции",
см. Федеральный закон от 27.12.2002 N 184-ФЗ (ред. от 28.09.2010) "О техническом регулировании" (принят ГД ФС РФ 15.12.2002)
декларирование соответствия - форма подтверждения соответствия продукции требованиям технических регламентов;
декларация о соответствии - документ, удостоверяющий соответствие выпускаемой в обращение продукции требованиям технических регламентов;
Причем :
Статья 9. Порядок разработки, принятия, изменения и отмены технического регламента
Технический регламент - документ, который принят международным договором Российской Федерации, ратифицированным в порядке, установленном законодательством Российской Федерации, или межправительственным соглашением, заключенным в порядке, установленном законодательством Российской Федерации, или федеральным законом, или указом Президента Российской Федерации, или постановлением Правительства Российской Федерации, или нормативным правовым актом федерального органа исполнительной власти по техническому регулированию и устанавливает обязательные для применения и исполнения требования к объектам технического регулирования (продукции, в том числе зданиям, строениям и сооружениям или к связанным с требованиями к продукции процессам проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации и утилизации);
(в ред. Федеральных законов от 01.05.2007 N 65-ФЗ, от 30.12.2009 N 385-ФЗ)
Самое важное :
Технический регламент, разработанный в порядке, установленном настоящей статьей, принимается федеральным законом или постановлением Правительства Российской Федерации в порядке, установленном соответственно для принятия федеральных законов и постановлений Правительства Российской Федерации, с учетом положений настоящего Федерального закона.
Разработчиком проекта технического регламента может быть любое лицо.
О разработке проекта технического регламента должно быть опубликовано уведомление в печатном издании федерального органа исполнительной власти по техническому регулированию и в информационной системе общего пользования в электронно-цифровой форме.
А теперь смотрим список технических регламентов, для этого Заглянем в википедию.
В списке технических регламентов действующих на данный момент, тех-регламенты касающиеся защиты информации - Отсутствуют!
Из данной информации следует вопрос: как декларировать? Одназначного ответа пока что нет.
Что касается аттестации...
Аттестация - процесс дорогой и емкий, включающий в себя мероприятия по анализу защищенности распределенных ИСПДн путем использования в составе информационной системы программных или программно-аппаратных средств (систем) анализа защищенности, проверку документации, и тому подобное...
Почему этот процесс емкий? По тому, что при оценке защищенности ИСПДн специальными программными или программно аппаратными средствами, необходимо "исследовать" каждое АРМ, а таковых может быть десять, сто или много больше.
Почему дорогой, думаю и так понятно.
В результате оператор получает или не получает Аттестат информационной системы персональных данных? Вот тут возникает еще один интересный момент: ранее аттестация ИСПДн была обязательна согласно законодательству, но в связи с изданием приказа ФСТЭК России от 5 февраля 2010 г. № 582010 году приказом ФСТЭК были отменены два документа, из "четверокнижия", а именно:
Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных, утвержденные заместителем директора ФСТЭК России 15 февраля 2008 г.;
Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденные заместителем директора ФСТЭК России 15 февраля 2008 г.
Далее процетирую автора статьи с сайта www.buh.ru (прямая ссылка на статью).
Данное решение явилось логическим продолжением издания приказа ФСТЭК России от 05.02.2010 № 58 (далее - приказ № 58), утвердившего Положение о методах и способах защиты информации в информационных системах ПДн (комментарий к документу читайте в номере 4 (апрель) "БУХ.1С" за 2010 год).
Например, в отличие от Основных мероприятий в приказе № 58 не определен порядок проведения оценки соответствия ИСПДн требованиям безопасности. Соответственно, проведение обязательной аттестации (сертификации) ИСПДн 1 и 2 класса в настоящее время не предусмотрено. Данное изменение можно рассматривать как положительное, так как отмена аттестации (сертификации) позволит сэкономить операторам ПДн.
Вынужден не во всем согласиться с автором. Естественно получается, что проведение оценки соответствия "необязательно", но что скажут на это сами регуляторы, когда наступит время проверки? Неизвесно. По этой причине мнение лицензиатов в области ЗИ разделяется. Первые утверждают, что аттестация нужна, вторые, соглашаются с автором статьи, а регуляторы мирно ждут первого июля.
Допустим что аттестация необходима. И вновь вопрос - что аттестовать? ИСПДн? Как было сказано выше аттестация ИСПДн - не регламентирована. АС? Почему? В этот момент вступает в силу мнение, что необходима аттестация именно АС, по причине того, что ПДн относятся к конфиденциальной информации.
Интересный момент - определение, что такое конфиденциальная информация, я нашел только в утратившем силу приказе:
Приказ ФНС РФ от 12.12.2006 N САЭ-3-13/848@ "О проведении опытной эксплуатации унифицированной системы приема, хранения и первичной обработки налоговых деклараций и бухгалтерской отчетности в электронном виде по телекоммуникационным каналам связи" (вместе с "Временным регламентом обмена электронными документами с ЭЦП по телекоммуникационным каналам связи в унифицированной системе приема, хранения и первичной обработки налоговых деклараций и бухгалтерской отчетности").
Следуя которому :
"...Конфиденциальная информация - требующая защиты информация, доступ к которой ограничивается в соответствии с действующим законодательством Российской Федерации, а также настоящим Регламентом..."
Но, если внимательно вчитаться в документ на сайте consultant.ru (прямаяссылка), можно увидеть следующее примечание :
Приказ ФНС РФ N САЭ 3-13/345@ от 13.06.2006 утратил силу в связи с изданием Приказа ФНС РФ от 08.08.2007 N ММ-3-13/469@. Приказом ФНС РФ от 26.03.2009 N ММ-7-6/141@ утвержден и введен в действие с 6 апреля 2009 года новый Унифицированный формат транспортного сообщения.
В новом документе понятие "конфиденциальная информация" не раскрывается, как не раскрывается больше ни в одном документе. Получается, что этого понятия в законодательных актах РФ больше не существует? Смешно аж плакать хочется, по тому что получается именно так. Что подтверждает Алексей Волков в следующем видео, предоставленном в блоге Евгения Царева: http://www.tsarev.biz/
Что делать в такой ситуации? Аттестовать, декларировать или не делать ничего? Решение этой проблемы ФСТЭК оставляет на собственную волю операторов персональных данных.
Нашел я в сети еще одно мнение специалиста по ИБ Олега Варламова, в сообщении на форуме ispdn.ru от 2010 года. Вроде бы давно дело было, а к настоящему моменту ничего не изменилось.
Для приведения в соответствие своих ИСПДн с требованиями закона "о ПДн" в ФСТЭК России разработан "замкнутый комплект" ОТКРЫТЫХ документов:
1)выписка из Базовой модели угроз,
2) методика актуальных угроз и
3) положение о методах и способах защиты (приказ 58).
Никаких иных документов, тем более с грифом ДСП не требуется. Депутаты именно "открытых документов" и добивались.
Если кто не в курсе, то СТР-К имеет гриф "ДСП" и его не должно быть в открытом обсуждении вообще.
Авторитетно заявляю: для декларирования соответствия не нужен никакой СТР-К, а достаточно трех указанных ОТКРЫТЫХ документов. Если кто против, пусть потом в суде это докажут, а мои аргументы ниже.
Оператор ПДн имеет право САМОСТОЯТЕЛЬНО организовать у себя защиту своих ИСПДн. Вот оказывать "услуги по защите" без лицензии нельзя, а "защищать свое" - можно и без лицензии, и тем более без документов ДСП.
Без лицензии ФСТЭК России (и т.п. документов) вам никто не покажет СТР-К, но защищать можно. Следовательно, СТР-К не нужен. Вернее, СТР-К не является обязательным.
Специалисты ЦА ФСТЭК России говоря про "необходимость СТР-К" имеют ввиду, что других "хороших документов по аттестации" нет. Так нам для ИСПДн классов К4, К3 и К2 вообще не нужна аттестация. Т.Е. не нужен и СТР-К.
Если вы знакомы с СТР-К, то идеология аттестации и "декларирования соответствия" вам должна быть из него понятна.
Для остальных пишу в явном виде: декларировать - это значит проверить выполнения всех "методов и способов защиты информации в ИСПДн" из 58-го приказа для ВАШЕЙ конкретной ИСПДн. И не надо придумывать лишнего!
Как на обычных приемно-сдаточных испытаниях готовите "перечень" того, что должно у вас быть по требованиям Приказа и потом методично все это проверяете. Оформляете протоколами, подписываете - несете ответственность за эти результаты.
В завершение пишите красивую бумагу с названием "Декларация соответствия ИСПДн такой-то требованиям по защите информации по такому-ту классу". Подпись членов комиссии, печать. И все!
Если у вас много денег, то эту процедуру с названием "аттестация" и уже по СТР-К вам с удовольствием сделают лицензиаты ФСТЭК России. Конечно, СТР-К применять можно, но необходимости в этом нет!
Из всей предоставленной информации Олег Варламов делает следующий вывод:
Не надо усложнять и поддаваться на провокации и страшилки разные.
Думайте своей головой и отсекайте лишнее. Главное - все грамотно обосновать в полном соответствии с необходимыми и достаточными руководящими документами.
Я, с этими словами согласен, а вы?
ИТОГ: Аттестовать, нельзя помиловать...
На ряду с операторами персональных данных, меня, как специалиста в сфере защиты информации, волнует вопрос подтверждения соответствия, и в поисках ответа я долгое время провожу в океане документов и в облаках регламентов, изображая водолаза. Не смотря на неприглядную картину выше сказанного, подробно изучив законы, реграменты, постановления, пообщавшись с коллегами и так далее, я пришел к следующему выводу:
1) Аттестация - как мы ее знаем из СТР-К проводиться может по следующему принципу:
СТР-К - необязательный к исполнению, но единственный документ, в котором прописаны правила и нормы мероприятий по ЗИ, измерений и.т.д. Он рекомендуем, а значит может использоваться. Но вместо фигурирующего понятия Автоматизированной системы, аттестовать, а соответственно выдавать Аттестат соответствия необходимо на ИСПДн. Причем: СТР-К можно использовать для ЗИ по НСД "по полной", при этом правила защиты нужно брать так же из нормативных актов касающихся ПДн (Приказ ФСТЭК №58 и Постановление № 781) а для ЗИ речевой информации и измерений ПЭМИН - не обязательно. Я думаю в редкой модели угроз вы увидите актуальную угрозу по линии ПЭМИН, т.к "дороговато будет".
2) Заключения - подготовленного оператором персональных данных или лицензиатом в принципе достаточно, но думаю ФСТЭК и Роскомнадзор, при проверке будут иметь собственное мнение по этому поводу, и не факт, что сходное с мнением оператора.
Нашел я в сети еще одно мнение специалиста по ИБ Олега Варламова, в сообщении на форуме ispdn.ru от 2010 года. Вроде бы давно дело было, а к настоящему моменту ничего не изменилось.
Для приведения в соответствие своих ИСПДн с требованиями закона "о ПДн" в ФСТЭК России разработан "замкнутый комплект" ОТКРЫТЫХ документов:
1)выписка из Базовой модели угроз,
2) методика актуальных угроз и
3) положение о методах и способах защиты (приказ 58).
Никаких иных документов, тем более с грифом ДСП не требуется. Депутаты именно "открытых документов" и добивались.
Если кто не в курсе, то СТР-К имеет гриф "ДСП" и его не должно быть в открытом обсуждении вообще.
Авторитетно заявляю: для декларирования соответствия не нужен никакой СТР-К, а достаточно трех указанных ОТКРЫТЫХ документов. Если кто против, пусть потом в суде это докажут, а мои аргументы ниже.
Оператор ПДн имеет право САМОСТОЯТЕЛЬНО организовать у себя защиту своих ИСПДн. Вот оказывать "услуги по защите" без лицензии нельзя, а "защищать свое" - можно и без лицензии, и тем более без документов ДСП.
Без лицензии ФСТЭК России (и т.п. документов) вам никто не покажет СТР-К, но защищать можно. Следовательно, СТР-К не нужен. Вернее, СТР-К не является обязательным.
Специалисты ЦА ФСТЭК России говоря про "необходимость СТР-К" имеют ввиду, что других "хороших документов по аттестации" нет. Так нам для ИСПДн классов К4, К3 и К2 вообще не нужна аттестация. Т.Е. не нужен и СТР-К.
Если вы знакомы с СТР-К, то идеология аттестации и "декларирования соответствия" вам должна быть из него понятна.
Для остальных пишу в явном виде: декларировать - это значит проверить выполнения всех "методов и способов защиты информации в ИСПДн" из 58-го приказа для ВАШЕЙ конкретной ИСПДн. И не надо придумывать лишнего!
Как на обычных приемно-сдаточных испытаниях готовите "перечень" того, что должно у вас быть по требованиям Приказа и потом методично все это проверяете. Оформляете протоколами, подписываете - несете ответственность за эти результаты.
В завершение пишите красивую бумагу с названием "Декларация соответствия ИСПДн такой-то требованиям по защите информации по такому-ту классу". Подпись членов комиссии, печать. И все!
Если у вас много денег, то эту процедуру с названием "аттестация" и уже по СТР-К вам с удовольствием сделают лицензиаты ФСТЭК России. Конечно, СТР-К применять можно, но необходимости в этом нет!
Из всей предоставленной информации Олег Варламов делает следующий вывод:
Не надо усложнять и поддаваться на провокации и страшилки разные.
Думайте своей головой и отсекайте лишнее. Главное - все грамотно обосновать в полном соответствии с необходимыми и достаточными руководящими документами.
Я, с этими словами согласен, а вы?
ИТОГ: Аттестовать, нельзя помиловать...
На ряду с операторами персональных данных, меня, как специалиста в сфере защиты информации, волнует вопрос подтверждения соответствия, и в поисках ответа я долгое время провожу в океане документов и в облаках регламентов, изображая водолаза. Не смотря на неприглядную картину выше сказанного, подробно изучив законы, реграменты, постановления, пообщавшись с коллегами и так далее, я пришел к следующему выводу:
1) Аттестация - как мы ее знаем из СТР-К проводиться может по следующему принципу:
СТР-К - необязательный к исполнению, но единственный документ, в котором прописаны правила и нормы мероприятий по ЗИ, измерений и.т.д. Он рекомендуем, а значит может использоваться. Но вместо фигурирующего понятия Автоматизированной системы, аттестовать, а соответственно выдавать Аттестат соответствия необходимо на ИСПДн. Причем: СТР-К можно использовать для ЗИ по НСД "по полной", при этом правила защиты нужно брать так же из нормативных актов касающихся ПДн (Приказ ФСТЭК №58 и Постановление № 781) а для ЗИ речевой информации и измерений ПЭМИН - не обязательно. Я думаю в редкой модели угроз вы увидите актуальную угрозу по линии ПЭМИН, т.к "дороговато будет".
2) Заключения - подготовленного оператором персональных данных или лицензиатом в принципе достаточно, но думаю ФСТЭК и Роскомнадзор, при проверке будут иметь собственное мнение по этому поводу, и не факт, что сходное с мнением оператора.
Подписаться на:
Сообщения (Atom)