<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Комментарии на: День сурка или новые документы ФСТЭК</title>
	<atom:link href="http://www.tsarev.biz/?feed=rss2&#038;p=1255" rel="self" type="application/rss+xml" />
	<link>http://www.tsarev.biz/?p=1255</link>
	<description>Персональные данные, Информационная безопасность и ИТ-инновации</description>
	<lastBuildDate>Wed, 08 Sep 2010 13:39:40 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>От: Андрей Власов</title>
		<link>http://www.tsarev.biz/?p=1255&#038;cpage=1#comment-12478</link>
		<dc:creator>Андрей Власов</dc:creator>
		<pubDate>Tue, 02 Mar 2010 14:10:12 +0000</pubDate>
		<guid isPermaLink="false">http://www.tsarev.biz/?p=1255#comment-12478</guid>
		<description>Вот забавное несоответствие или неточная формулировка в  новом Приказе:
гл2. ст2.1
&quot;Методами и способами защиты информации от несанкционированного доступа являются:
....
использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия 
...&quot;

И ниже идет:
гл2. ст2.12
&quot;Программное обеспечение средств защиты информации, применяемых в информационных системах 1 класса, проходит контроль отсутствия недекларированных возможностей.
Необходимость проведения контроля отсутствия недекларированных возможностей программного обеспечения средств защиты информации, применяемых в информационных системах 2 и 3 классов, определяется оператором (уполномоченным лицом).&quot;


Что же тут имеется ввиду по фразой  &quot;прошедших в установленном порядке процедуру оценки соответствия &quot; ... если оценка соответствия это декларация\аттестация, это понятно...но почему средства, а не система.

А если же это про сертификацию средств, то как понимать.. должны или могут...?
Как думаете?</description>
		<content:encoded><![CDATA[<p>Вот забавное несоответствие или неточная формулировка в  новом Приказе:<br />
гл2. ст2.1<br />
&#8220;Методами и способами защиты информации от несанкционированного доступа являются:<br />
&#8230;.<br />
использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия<br />
&#8230;&#8221;</p>
<p>И ниже идет:<br />
гл2. ст2.12<br />
&#8220;Программное обеспечение средств защиты информации, применяемых в информационных системах 1 класса, проходит контроль отсутствия недекларированных возможностей.<br />
Необходимость проведения контроля отсутствия недекларированных возможностей программного обеспечения средств защиты информации, применяемых в информационных системах 2 и 3 классов, определяется оператором (уполномоченным лицом).&#8221;</p>
<p>Что же тут имеется ввиду по фразой  &#8220;прошедших в установленном порядке процедуру оценки соответствия &#8221; &#8230; если оценка соответствия это декларация\аттестация, это понятно&#8230;но почему средства, а не система.</p>
<p>А если же это про сертификацию средств, то как понимать.. должны или могут&#8230;?<br />
Как думаете?</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Царев Евгений</title>
		<link>http://www.tsarev.biz/?p=1255&#038;cpage=1#comment-12273</link>
		<dc:creator>Царев Евгений</dc:creator>
		<pubDate>Wed, 10 Feb 2010 07:29:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.tsarev.biz/?p=1255#comment-12273</guid>
		<description>По поступившей недавно информации, у ФСТЭК далеко идущие планы на «Положение…». Вполне может быть, что документ пройдет все формальные процедуры и станет обязательным без вопросов. Пока рано делать выводы, но все идет к этому</description>
		<content:encoded><![CDATA[<p>По поступившей недавно информации, у ФСТЭК далеко идущие планы на «Положение…». Вполне может быть, что документ пройдет все формальные процедуры и станет обязательным без вопросов. Пока рано делать выводы, но все идет к этому</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Александр</title>
		<link>http://www.tsarev.biz/?p=1255&#038;cpage=1#comment-12263</link>
		<dc:creator>Александр</dc:creator>
		<pubDate>Tue, 09 Feb 2010 12:53:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.tsarev.biz/?p=1255#comment-12263</guid>
		<description>Документа пока как такового не существует, есть только проект приложения. И этот проект в его сегодняшнем виде противоречит пресловутому четверокнижью. Когда я говорил о послаблении, то имел ввиду что в данном конкретном документе прописаны более либеральные требования. Как это противоречие будет разрешено не известно.  Возможно в сторону корректировки предыдущих документов, хотя я не думаю что это так. Скорее будет изменено приложение. В пользу этого как мне кажется говорит его исчезновение с сайта ФСТЭК. Хотя всё может быть, поживём увидим.</description>
		<content:encoded><![CDATA[<p>Документа пока как такового не существует, есть только проект приложения. И этот проект в его сегодняшнем виде противоречит пресловутому четверокнижью. Когда я говорил о послаблении, то имел ввиду что в данном конкретном документе прописаны более либеральные требования. Как это противоречие будет разрешено не известно.  Возможно в сторону корректировки предыдущих документов, хотя я не думаю что это так. Скорее будет изменено приложение. В пользу этого как мне кажется говорит его исчезновение с сайта ФСТЭК. Хотя всё может быть, поживём увидим.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Царев Евгений</title>
		<link>http://www.tsarev.biz/?p=1255&#038;cpage=1#comment-12260</link>
		<dc:creator>Царев Евгений</dc:creator>
		<pubDate>Tue, 09 Feb 2010 11:34:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.tsarev.biz/?p=1255#comment-12260</guid>
		<description>Почему вы решили, что там есть послабления? Разве приказ об утверждении отменял четверокнижие. А раз так, все предыдущие документы работают. Где послабления?</description>
		<content:encoded><![CDATA[<p>Почему вы решили, что там есть послабления? Разве приказ об утверждении отменял четверокнижие. А раз так, все предыдущие документы работают. Где послабления?</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Александр</title>
		<link>http://www.tsarev.biz/?p=1255&#038;cpage=1#comment-12259</link>
		<dc:creator>Александр</dc:creator>
		<pubDate>Tue, 09 Feb 2010 08:45:54 +0000</pubDate>
		<guid isPermaLink="false">http://www.tsarev.biz/?p=1255#comment-12259</guid>
		<description>Проект нового документа ФСТЭК, это далеко не день сурка. Лично я был очень удивлён, теми либеральными вещами, которые в нём были приведены. Если изначально ФСТЭК для ПДн нарисовал требования круче, чем на гостайну. То в новом документе наоборот, убрали всё, что только можно. Посудите сами:
1. Наконец то, в явном виде прописали, что оператору ПДн достаточно договора с компанией, обладающей лицензией на техническую защиту ПДн (не надо получать эту лицензию самому оператору);
2. Убрали требование проверок на отсутствие НДВ для СЗИ (оставили только для К1);
3. Убрали требование к наличию систем обнаружения вторжений и анализа уязвимостей (оставили только для ИСПДн подключенных к интернету).

По сути, в соответствии с этим документом, для технической защиты ПДн достаточно только СЗИ (кроме случаем подключения к интернету). При этом учитывая отсутствие требования к проверкам на НДВ, перечень СЗИ расширяется.

Кстати, проект документа с сайта ФСТЭК уже пропал, так что не понятно, толи его переносят в раздел принятых документов, толи решили похоронить (уж больно много в нём послаблений).</description>
		<content:encoded><![CDATA[<p>Проект нового документа ФСТЭК, это далеко не день сурка. Лично я был очень удивлён, теми либеральными вещами, которые в нём были приведены. Если изначально ФСТЭК для ПДн нарисовал требования круче, чем на гостайну. То в новом документе наоборот, убрали всё, что только можно. Посудите сами:<br />
1. Наконец то, в явном виде прописали, что оператору ПДн достаточно договора с компанией, обладающей лицензией на техническую защиту ПДн (не надо получать эту лицензию самому оператору);<br />
2. Убрали требование проверок на отсутствие НДВ для СЗИ (оставили только для К1);<br />
3. Убрали требование к наличию систем обнаружения вторжений и анализа уязвимостей (оставили только для ИСПДн подключенных к интернету).</p>
<p>По сути, в соответствии с этим документом, для технической защиты ПДн достаточно только СЗИ (кроме случаем подключения к интернету). При этом учитывая отсутствие требования к проверкам на НДВ, перечень СЗИ расширяется.</p>
<p>Кстати, проект документа с сайта ФСТЭК уже пропал, так что не понятно, толи его переносят в раздел принятых документов, толи решили похоронить (уж больно много в нём послаблений).</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Царев Евгений</title>
		<link>http://www.tsarev.biz/?p=1255&#038;cpage=1#comment-12226</link>
		<dc:creator>Царев Евгений</dc:creator>
		<pubDate>Sat, 06 Feb 2010 16:18:47 +0000</pubDate>
		<guid isPermaLink="false">http://www.tsarev.biz/?p=1255#comment-12226</guid>
		<description>На самом деле если делать ответственность серьезной, то нужно обеспечить возможность исполнения. С этим сейчас проблема. Например, возьмем любую муниципальную клинику, нескольких миллионов на систему защиты персональных данных у них нет. С чиновника нельзя спрашивать исполнения чего-то если предварительно не дать деньги. Что логично. Растворять внутри экономики огромные деньги на исполнение избыточных требований нельзя. Вот и находимся мы сейчас между двух зол. Либо тратить большие деньги на неэффективную систему и контролировать ее работу, либо продолжать дорабатывать нормативную базу. Объективно правильным будет второй вариант.</description>
		<content:encoded><![CDATA[<p>На самом деле если делать ответственность серьезной, то нужно обеспечить возможность исполнения. С этим сейчас проблема. Например, возьмем любую муниципальную клинику, нескольких миллионов на систему защиты персональных данных у них нет. С чиновника нельзя спрашивать исполнения чего-то если предварительно не дать деньги. Что логично. Растворять внутри экономики огромные деньги на исполнение избыточных требований нельзя. Вот и находимся мы сейчас между двух зол. Либо тратить большие деньги на неэффективную систему и контролировать ее работу, либо продолжать дорабатывать нормативную базу. Объективно правильным будет второй вариант.</p>
]]></content:encoded>
	</item>
	<item>
		<title>От: Ulia</title>
		<link>http://www.tsarev.biz/?p=1255&#038;cpage=1#comment-12212</link>
		<dc:creator>Ulia</dc:creator>
		<pubDate>Thu, 04 Feb 2010 18:14:25 +0000</pubDate>
		<guid isPermaLink="false">http://www.tsarev.biz/?p=1255#comment-12212</guid>
		<description>Ммм, принцип действия понятен, спасибо большое за разъяснение.</description>
		<content:encoded><![CDATA[<p>Ммм, принцип действия понятен, спасибо большое за разъяснение.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
