<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Linux Forum &mdash; Ответы на вопросы по инф безоп]]></title>
		<link>https://linuxforum.ru/viewtopic.php?id=40959</link>
		<atom:link href="https://linuxforum.ru/extern.php?action=feed&amp;tid=40959&amp;type=rss" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «Ответы на вопросы по инф безоп».]]></description>
		<lastBuildDate>Mon, 12 Sep 2022 00:53:04 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Ответы на вопросы по инф безоп]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=471062#p471062</link>
			<description><![CDATA[<p>Вопрос спецам по инф. без. Прокомментируйте вопросы/ответы. Просто мне интересно где ошибки. На профильном форуме по инф без, задавал, молчат.<br />1. Обязательна ли аттестация для ИСПДн? Почему?<br />Аттестация для ИСПДн обязательна.<br />В соответствии с Федеральным законом №152 «О персональных данных», статьи 18,1 и 19, аттестация ИСПДн обязательна для юридических лиц, индивидуальных предпринимателей и физических лиц, обрабатывающих персональные данные.<br />Федеральный закон №152 «О персональных данных», статьи 18,1 и 19, требуют от оператора выполнение требований закона. А именно, защиты и аттестации систем.</p><p>2. Какой на ваш взгляд правильный порядок разработки следующих документов<br />1) Модель угроз.<br />Необходимость разработки модели угроз регламентирована рядом нормативных документов. Например статья 19 закона №152-ФЗ «О персональных данных».<br />Первоначально необходимо определить:<br /> 1- описание информационной системы;<br /> 2 - структурно-функциональные характеристики;<br /> 3 - описание угроз безопасности информации;<br /> 4 - модель нарушителя;<br /> 5 - возможные уязвимости информационной системы;<br /> 6 - способы реализации угроз;<br /> 7- последствия от нарушения свойств безопасности информации;</p><p>2) Техническое задание на создание системы защиты персональных данных.<br />Для исключения возможности несанкционированного доступа к информации, обрабатываемой в системе оператора, приведения к соответствию процессов обеспечения безопасности защиты информации требованиям законодательства Российской Федерации, а также методических документов ФСТЭК России и ФСБ России. Документ должен учитывать перечень актуальных угроз безопасности информации Модели угроз системы заказчика.</p><p>3) Технический проект на создание системы защиты персональных данных.<br />Является завершающей стадией проектирования системы защиты информации. В документе описываются конкретные организационные и технические мероприятия, которые необходимо осуществить для той или иной меры из окончательного списка мер технического задания.</p><p>3. При разработке Технического задания на систему защиты персональных данных какими нормативными документами вы бы руководствовались?<br />Руководствуясь:<br />1 - ПП-1119<br />2 - Приказ ФСТЭК №21<br />3 - Приказ ФСТЭК №17<br />4 - Приказ ФСБ №378</p><p>4. При разработке Модели угроз для информационной системы персональных данных какими нормативными документами вы бы руководствовались?<br />Руководствуясь:<br />1 - Федеральный закон №152 «О персональных данных» п.1 п.2 ст.19 <br />2 - ПП-1119<br />3 - Приказ ФСТЭК №21<br />4 - Приказ ФСТЭК №17<br />5 - Приказ ФСБ №378<br />6 - «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных (ФСТЭК)»<br />7 - «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных&quot; (ФСТЭК)»</p><br /><br /><p>5. При разработке Технического проекта на создание системы защиты персональных данных какими нормативными документами вы бы руководствовались?<br />1 - Федеральный закон №152 «О персональных данных»<br />2 - Приказ ФСТЭК №21<br />3 - Приказ ФСТЭК №17<br />4 - ПП-1119<br />5 - Приказ ФСБ №378</p><p>6. Опишите как бы вы рекомендовали потенциальному клиенту выполнить меру защиты ЗИС.3 «Обеспечение защиты персональных данных от раскрытия, модификации и навязывания (ввода ложной информации) при ее передаче (подготовке к передаче) по каналам связи, имеющим выход за пределы контролируемой зоны, в том числе беспроводным каналам связи»<br />Требования к реализации ЗИС.3: Оператором должна быть обеспечена защита<br />информации от раскрытия, модификации и навязывания (ввода ложной информации)<br />при ее передаче (подготовке к передаче) по каналам связи, имеющим выход за<br />пределы контролируемой зоны.<br />Защита информации обеспечивается путем защиты каналов связи от<br />несанкционированного физического доступа (подключения) к ним и (или) применения в<br />соответствии с законодательством Российской Федерации средств криптографической<br />защиты информации или иными методами.</p><p>Требования защиты ЗИС.3 (Эшелонированная защита информационной автоматизированной системы) имеет смешанный тип. <br />Способы реализации:<br />&nbsp; &nbsp; 1 - рекомендуемые: Организационные меры.<br />&nbsp; &nbsp; 2 - возможные: Средства обнаружения/предотвращения вторжений / обнаружения атак (СОВ/СПВ/СОА), межсетевые экраны (МЭ).<br />Для реализации возможно применение некоторых продуктов:<br />&nbsp; &nbsp; InfoWatch ARMA (Firewall, Endpoint, Management)</p><br /><p>7. Необходимо ли применять в обязательном порядке для ИСПДн сертифицированные средства защиты?<br />Приказ ФСТЭК №21 п.4 «Меры по обеспечению безопасности персональных данных реализуются в том числе посредством применения в информационной системе средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия, в случаях, когда применение таких средств необходимо для нейтрализации актуальных угроз безопасности персональных данных».<br />В формулировке нет требования использования сертифицированных СЗИ. Т.к. Форм оценки соответствия несколько (добровольная или обязательная сертификация, декларирование соответствия). Сертификация – это лишь одна из них. Оператор может использовать несертифицированные средства, но нужно будет продемонстрировать регулятору при<br />проверке, что для них пройдена процедура оценки соответствия в какой-либо форме.</p><p>Приказ ФСТЭК №17 устанавливает требования к обеспечению безопасности информации ограниченного доступа в гос. информационных системах, при этом в п.5 подчеркивается, что при обработке ПДн в гос. информационных системах следует руководствоваться и ПП-1119. Приказ обязывает операторов гос. информационных систем использовать только сертифицированные СЗИ и получать пятилетний аттестат соответствия требованиям по защите информации.</p>]]></description>
			<author><![CDATA[null@example.com (sangraf)]]></author>
			<pubDate>Mon, 12 Sep 2022 00:53:04 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=471062#p471062</guid>
		</item>
	</channel>
</rss>
