Size: a a a

Чат ruCyberSecurity

2021 March 30

AP

Andrei Potseluev in Чат ruCyberSecurity
Serafima Lebedeva
для ГИС - только 17
А если ГИС - ИСПДн?
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
Andrei Potseluev
А если ГИС - ИСПДн?
в соответствии с пунктом 7 приказа 21 - все равно по 17 приказу
источник
2021 March 31

I

IGoR in Чат ruCyberSecurity
Nick Y
Возьмите руководство пользователя, издайте на его основе свой, назначьте приказами админов, аибов, контролёров. В приказе укажите, что они ознакомлены с эулмпутационной документацией. Если есть желание, то сделайте руководство админа, аиба. Если будете контролировать жизнь работников, то проверьте что при приеме они ознакомлены с соответствующими внд
спасибо за идею
источник

АП

Алексей П in Чат ruCyberSecurity
Andrei Potseluev
А если ГИС - ИСПДн?
В пункте 5 приказа 17 указано, что при обработке в ГИС информации, содержащей ПДн, требования приказа 17 применяются наряду с требованиями ПП 1119. Плюс должны быть выполнены пункты 21 и 27 в части касающейся
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
Алексей П
В пункте 5 приказа 17 указано, что при обработке в ГИС информации, содержащей ПДн, требования приказа 17 применяются наряду с требованиями ПП 1119. Плюс должны быть выполнены пункты 21 и 27 в части касающейся
ага, а в самом приказе 21 указано, что меры по обеспечению безопасности персональных данных при их обработке в государственных информационных системах принимаются в соответствии с требованиями о защите информации, содержащейся в государственных информационных системах, устанавливаемыми ФСТЭК России, то есть в соответствии с приказом № 17
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
так что приказом 21 нет необходимости руководствоваться
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
а постановлением само собой нужно, этот документ иерархически выше приказов
источник
2021 April 01

L

LukaMi in Чат ruCyberSecurity
Коллеги, доброго дня.
Для использования VipNet client, просят аттестацию объекта не ниже Г1. Подскажите, чем руководствоваться, куда копать?
Уже было получено частное мнение от знакомого по отношению к аттестации, дескать РД гостехкомиссии де-факто не работает в т.ч. потому что, заявки на сертификацию по РД (откуда взят уровень 1Г) не принимаются и сейчас сертификация АС проводится по ГОСТ 15408.
Хочется понять насколько данное частное мнение соответствует действительности и какой вообще алгоритм действий должен быть в данной ситуации?
Заранее благодарю
источник

R

ReturnN1 in Чат ruCyberSecurity
Кони люди все смешалось. АС не сертифицируются, а аттестовываются. ГОСТ 15408 относится именно к сертификации
источник

R

ReturnN1 in Чат ruCyberSecurity
Сертифицируются коль скоро мы заговорили о РДэшках: СВТ, МЭ
источник

L

LukaMi in Чат ruCyberSecurity
ReturnN1
Кони люди все смешалось. АС не сертифицируются, а аттестовываются. ГОСТ 15408 относится именно к сертификации
Смешалось все, т.к. источник уверял, что без сертификации аттестации нихт.
Т.е. сначала сертификация, следом - аттестация.
Поэтому и обратился к комьюнити за разъяснениями 🤷‍♂️
Сам чукча понимать, что вещи разные.
источник

R

ReturnN1 in Чат ruCyberSecurity
Сертифицируется какой-то продукт: межсетевой экран, антивирус, операционная система и т.д. Аттестация же проводится в отношении всей системы на соответствие определенным документам. Если речь о классе 1Г, то судя по всему аттестация проводится на соответствие РД АС и наверное +ещё СТР-К. В документах на соответствие которым проводится аттестация написано какие требования предъявляются к средствам защиты информации, в том числе какие они должны иметь сертификаты
источник

R

ReturnN1 in Чат ruCyberSecurity
А вправе или не вправе вам предъявлять какие-то требования - это уже вопрос больше к юристам. В зависимости от того к какой системе вы пытаетесь подключиться - ГИС, КИИ, какая-то коммерческая и т.д.
источник

L

LukaMi in Чат ruCyberSecurity
ReturnN1
А вправе или не вправе вам предъявлять какие-то требования - это уже вопрос больше к юристам. В зависимости от того к какой системе вы пытаетесь подключиться - ГИС, КИИ, какая-то коммерческая и т.д.
Большое спасибо за ответ.
Т.е., я правильно понимаю, что сторона, требующая аттестацию, должна внятно объяснить какую именно и на основании каких требований?
Потому что мадам, сидящая на том конце провода, кроме слова аттестация, ничего внятного сказать не смогла 🤷‍♂️
источник

R

ReturnN1 in Чат ruCyberSecurity
Скорее любое значимое взаимодействие между контрагентами должно всё-таки происходить на бумаге. Вы сейчас аттестуете систему, потратите средства, а вам скажут, что вы не по тем требованиям аттестовалт
источник

R

ReturnN1 in Чат ruCyberSecurity
Будете с этой мадам потраченные средства требовать?)
источник

L

LukaMi in Чат ruCyberSecurity
ReturnN1
Будете с этой мадам потраченные средства требовать?)
Ход мысли понятен, ещё раз благодарю за направление в правильное русло 😌
источник

АП

Алексей П in Чат ruCyberSecurity
LukaMi
Большое спасибо за ответ.
Т.е., я правильно понимаю, что сторона, требующая аттестацию, должна внятно объяснить какую именно и на основании каких требований?
Потому что мадам, сидящая на том конце провода, кроме слова аттестация, ничего внятного сказать не смогла 🤷‍♂️
Запросите документ (требования) по которым нужно аттестовываться. Пусть пришлют официально
источник

N

N S M in Чат ruCyberSecurity
LukaMi
Большое спасибо за ответ.
Т.е., я правильно понимаю, что сторона, требующая аттестацию, должна внятно объяснить какую именно и на основании каких требований?
Потому что мадам, сидящая на том конце провода, кроме слова аттестация, ничего внятного сказать не смогла 🤷‍♂️
Это весомые материальные затраты Ввиду этого резонно запросить официальное подтверждение требований по защите информации в рамках которых необходима именно аттестация АРМ с клиентом vipnet
источник

NY

Nick Y in Чат ruCyberSecurity
Коллеги, кто-то занимался оценкой влияния при работе криптопро csp с самописным по?
источник