Size: a a a

Чат ruCyberSecurity

2019 November 07

А

Андрей in Чат ruCyberSecurity
а в аттестате должны быть перечислены условия, например, типа: "запрещается изменять конфигурацию ... без согласования с органом по аттестации". в этом случае необходимо изменения согласовывать с лиценизатом и ждать чего он скажет
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
Андрей
см. раздел "Обеспечение защиты информации в ходе эксплуатации аттестованной информационной системы" 17 приказа. там по тексту упоминается про "принятие решения ... о повторной аттестации информационной системы или проведении дополнительных аттестационных испытаний"
ну технически раздел уже другой текст содержит
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
об аттестате на весь срок эксплуатации и вот это вот все
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Serafima Lebedeva
об аттестате на весь срок эксплуатации и вот это вот все
На весь срок - да, но это малореальная ситуация. Обеспечить неизменнось в течение всего срока эксплуатации так себе задача. В противном случае, придется переаттестовывать.
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
но ФСТЭК не требует неизменности, скорее как раз наоборот - в рамках устранения уязвимостей, обновлений и т.д.  конечно с условием выполнения требований по управлению конфигурацией.
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Serafima Lebedeva
но ФСТЭК не требует неизменности, скорее как раз наоборот - в рамках устранения уязвимостей, обновлений и т.д.  конечно с условием выполнения требований по управлению конфигурацией.
Неизменности чего? Версии ПО/СЗИ, в рамках официальных обновлений - не требует. Неизменности всего остального требует еще как. Т.е. взять и поменять сервера в аттестованной системе на более новые не выйдет.
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
Почему не выйдет, если управление конфигурацией это предусматривает?
источник

А

Андрей in Чат ruCyberSecurity
а это должно быть прописано в атттестате ) . если лицензиат напишет, что "нельзя менять ОТСС", то нельзя...
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
лицензиат имеет право выставлять требования, противоречащие приказу 17?
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Скажем так, обосновать замену ОТСС управлением конфигурацией...
источник

А

Андрей in Чат ruCyberSecurity
Serafima Lebedeva
лицензиат имеет право выставлять требования, противоречащие приказу 17?
п. 18.3 17-го приказа, в чем противоречие?
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
в том, что программно-аппаратные средства в том числе могут подлежать изменению в процессе изменения конфигурации, как и средства защиты в общем-то - и нет требований по проведению дополнительных аттестационных испытаний или полноценной переаттестации в этом случае. эти вопросы закрываются плановым контролем защищенности.
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Serafima Lebedeva
лицензиат имеет право выставлять требования, противоречащие приказу 17?
Лицензиат ничего не выставляет. Надо смотреть документы по самой аттестации (17 приказ не регламентирует процедуру аттестации).
источник

А

Андрей in Чат ruCyberSecurity
Serafima Lebedeva
в том, что программно-аппаратные средства в том числе могут подлежать изменению в процессе изменения конфигурации, как и средства защиты в общем-то - и нет требований по проведению дополнительных аттестационных испытаний или полноценной переаттестации в этом случае. эти вопросы закрываются плановым контролем защищенности.
см. последний абзац пункта 18.3. те аттестаты соответствия, что я видел запрещают вносить изменения в ОТСС и СЗИ без согласования с лицензиатом. как это прописано у топикстартера в аттестате я не знаю...
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Serafima Lebedeva
в том, что программно-аппаратные средства в том числе могут подлежать изменению в процессе изменения конфигурации, как и средства защиты в общем-то - и нет требований по проведению дополнительных аттестационных испытаний или полноценной переаттестации в этом случае. эти вопросы закрываются плановым контролем защищенности.
Если следовать Вашей логике, я получаю аттестат на систему, после чего говорю "а вот теперь у меня управление конфигурацией" и меняю вообще все ОТСС на те, которые считаю нужным, так?
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
это не моя логика, это логика приказа 17 в редакции от 28.05.2019, вступившего в силу.
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Андрей
см. последний абзац пункта 18.3. те аттестаты соответствия, что я видел запрещают вносить изменения в ОТСС и СЗИ без согласования с лицензиатом. как это прописано у топикстартера в аттестате я не знаю...
Запрет вносить изменения без согласования с лицензиатом прописан в документах по аттестации ФСТЭК.
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
«документы по аттестации ФСТЭК» это госты, они априори имеют меньшую правовую силу, чем приказ профильной службы.
источник

А

Андрей in Чат ruCyberSecurity
Serafima Lebedeva
это не моя логика, это логика приказа 17 в редакции от 28.05.2019, вступившего в силу.
см. тут форму аттестата https://fstec.ru/component/attachments/download/288 (прил 2). в форме есть пункты 5 (что запрещается) и 9 (о чем необходимо извещать). и надо смотреть аттестат на конкретную ГИС, что там написано
источник

А

Андрей in Чат ruCyberSecurity
без конкретики продолжать спор нет смысла )
источник