Size: a a a

Чат ruCyberSecurity

2019 February 06

rv

rodion vorobev in Чат ruCyberSecurity
Меры то выполнять оператор Иных ИС обязан, а как и кто их проверит? РКН придет за персданными. ФСТЭК придет за КИИ ну и может за перс.данными
источник

И

Иван in Чат ruCyberSecurity
rodion vorobev
Заказчик Коммерческая медицинская организация. Аттестатов у них нет. Но их уже подключили к промышленному контуру ЕГИСЗ
Без соглашений?
источник

B

Bulat in Чат ruCyberSecurity
На самом деле вопрос в том, что написано в организационной документации на систему. С одной стороны, у оператора системы прямых оснований требовать аттестации от подключающихся организаций нет. С другой, нужно обезопасить себя от возможных неприятностей при подключении сторонних систем и при проверках.
источник

B

Bulat in Чат ruCyberSecurity
Далеко не все владельцы подключающихся ИС могут позволить себе 40-50 тыс на защиту 1 АРМ + еще столько же за его аттестацию. Поэтому разумно просто составить тех. требования по защите подключенных мест в соотв. с общим проектом и требовать при подключении акт о прохождении ПМИ
источник

B

Bulat in Чат ruCyberSecurity
Но конечно если не заморачиваться, то легче вписать всем подряд требования по аттестации. А дальше "проблема на вашей стороне".
источник

E

Elly in Чат ruCyberSecurity
Bulat
Но конечно если не заморачиваться, то легче вписать всем подряд требования по аттестации. А дальше "проблема на вашей стороне".
можно не подключать без аттестации, но работать-то надо..
источник

B

Bulat in Чат ruCyberSecurity
Elly
можно не подключать без аттестации, но работать-то надо..
в таких случаях, запускают систему в режиме "опытной эксплуатации" ;) И работают. Аттестация нужна при переводе в промышленную. Это не руководство к действию, а просто общие рассуждения :)
источник

E

Elly in Чат ruCyberSecurity
Bulat
в таких случаях, запускают систему в режиме "опытной эксплуатации" ;) И работают. Аттестация нужна при переводе в промышленную. Это не руководство к действию, а просто общие рассуждения :)
на самом деле, у нас примерно такая же ситуация - ГИС, к которой подключаются госорганы. управлять ИБ на рабочих местах госорганов у нас руки коротки; у госорганов нет денег; по законодательству, выполнять свои функции они должны в этой ГИС. тут приходится искать компромиссы. ну и ответственность возлагать на госорганы за выполнение требований и принятие необходимых и достаточных мер..
источник

NK

ID:370757509 in Чат ruCyberSecurity
В критических отраслях промышленности необходимо отдавать предпочтение использованию отечественных устройств «Интернета вещей» (IoT), считают в Минкомсвязи РФ. Такую позицию ведомства озвучил замглавы федерального ведомства Алексей Соколов в ходе коллегии министерства информатизации и связи Республики Татарстан.    
Минкомсвязи планирует ограничить использование зарубежных IoT-устройств в промышленности
источник

NK

ID:673484512 in Чат ruCyberSecurity
Коллеги как относитесь к использованию в ИСПДн СЗИ  внедрённых путём испытаний и ввода в эксплуатацию, как формы оценки соответствия.
источник

NK

ID:673484512 in Чат ruCyberSecurity
Явного разрешения в 21 в отличии от 239 нет.
источник

A

Anton in Чат ruCyberSecurity
Пункт 4 21 приказа
Меры по обеспечению безопасности персональных данных реализуются в том числе посредством применения в информационной системе средств защиты информации, прошедших в
установленном порядке процедуру оценки соответствия, в случаях, когда применение таких средств необходимо для нейтрализации актуальных угроз безопасности персональных данных.
источник

A

Anton in Чат ruCyberSecurity
Чем не явное разрешение?
источник

E

Elly in Чат ruCyberSecurity
Там же предполагается сертификация.
источник

A

Anton in Чат ruCyberSecurity
"прошедших в установленном порядке процедуру оценки соответствия"
источник

A

Anton in Чат ruCyberSecurity
фразы "в форме обязательной сертификации" там нет :)
источник

NK

ID:673484512 in Чат ruCyberSecurity
Anton
фразы "в форме обязательной сертификации" там нет :)
Да, так явно прописано в 17.
источник

AK

Alexander Khonin in Чат ruCyberSecurity
ID:673484512
Коллеги как относитесь к использованию в ИСПДн СЗИ  внедрённых путём испытаний и ввода в эксплуатацию, как формы оценки соответствия.
Смотря какой сектор смотрим: госы или частники. Для частников сертификация по линии ФСТЭК не требуется при защите ПДН.
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
Какой вопрос? В приказах же явно все прописано. Если аттестуется ИС по 21 приказу, то применение сертифицированных сзи не требуется
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
источник