Size: a a a

Чат ruCyberSecurity

2019 February 27

AM

Aleksey Markov in Чат ruCyberSecurity
Mikhail Savelyev
диплома гос образца уже нет давно. но вот переподготовкой в области ИБ это точно считаться не будет - там необходимы согласованные программы
Ну, не сказал бы так категорично. Есть те, кто заканчивали специалитет по информационной безопасности, в дипломе прописывается количество часов по дисциплинам, в т.ч. и по криптографии.
источник

MV

Molotilov Val - MIAC in Чат ruCyberSecurity
152фапси касается скзи
источник

С

СаняШ in Чат ruCyberSecurity
Смотря что понимаете под учётом
источник

PP

Pavel P in Чат ruCyberSecurity
Сергей Голяков
Нужно ли вести учёт сертифицированных ФСТЭК средств защиты и на основании чего?
Паспорт ИС
источник

С

СаняШ in Чат ruCyberSecurity
По факту на каждое сзи есть формуляр, его надо заполнять и вести. По факту это учет
источник

СГ

Сергей Голяков... in Чат ruCyberSecurity
СаняШ
По факту на каждое сзи есть формуляр, его надо заполнять и вести. По факту это учет
Спасибо
источник

AC

Andrei Che in Чат ruCyberSecurity
Доброе время суток, коллеги! может кто нибудь подклиться опытом по оценке вреда, который может быть причинен субъектам персональных данных и оценкой степени возможного ущерба для обладателя информации?
источник

СГ

Сергей Голяков... in Чат ruCyberSecurity
Andrei Che
Доброе время суток, коллеги! может кто нибудь подклиться опытом по оценке вреда, который может быть причинен субъектам персональных данных и оценкой степени возможного ущерба для обладателя информации?
Тоже интересно
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Pavel P
Паспорт ИС
Что Вы хотите вписать в паспорт ИС? Его делает разработчик ИС. Утверждает он же (по идее). То, что касается средств защиты, сертифицированных ФСТЭК, то это по идее Паспорт СЗИ {системы...} (если был этап разработки СЗИ). Его должен опять же разрабатывать Разработчик СЗИ. Для Вас этот интегратор должен был забебенить какой-нибудь журнальчик. Вот его и вести
источник

PP

Pavel P in Чат ruCyberSecurity
Vladimir Minakov
Что Вы хотите вписать в паспорт ИС? Его делает разработчик ИС. Утверждает он же (по идее). То, что касается средств защиты, сертифицированных ФСТЭК, то это по идее Паспорт СЗИ {системы...} (если был этап разработки СЗИ). Его должен опять же разрабатывать Разработчик СЗИ. Для Вас этот интегратор должен был забебенить какой-нибудь журнальчик. Вот его и вести
а если у вас есть несертифицированное средство защиты? а если есть устройство (или ПО), функции которого вы используете для защиты? где учет ведется? Тем более ведение Паспортов ИС предусмотрено уже и для некоторых видов ИС, а для АС ГОСТом
источник

I

Ivan in Чат ruCyberSecurity
Vladimir Minakov
Что Вы хотите вписать в паспорт ИС? Его делает разработчик ИС. Утверждает он же (по идее). То, что касается средств защиты, сертифицированных ФСТЭК, то это по идее Паспорт СЗИ {системы...} (если был этап разработки СЗИ). Его должен опять же разрабатывать Разработчик СЗИ. Для Вас этот интегратор должен был забебенить какой-нибудь журнальчик. Вот его и вести
Думаю речь о формуляре на средство.
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Pavel P
а если у вас есть несертифицированное средство защиты? а если есть устройство (или ПО), функции которого вы используете для защиты? где учет ведется? Тем более ведение Паспортов ИС предусмотрено уже и для некоторых видов ИС, а для АС ГОСТом
ГОСТ на ИС не видел. Есть ГОСТ на АС

На счёт несертифицированных. Я отвечал исключительно в контексте, что у вас аттестованная ГИС. Если у Вас не так, а просто личная ИС, то требования по учёту определяет Вас CISO
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Ivan
Думаю речь о формуляре на средство.
Вроде нет. Думаете задающий путает?
источник

AM

Aleksey Markov in Чат ruCyberSecurity
Vladimir Minakov
Что Вы хотите вписать в паспорт ИС? Его делает разработчик ИС. Утверждает он же (по идее). То, что касается средств защиты, сертифицированных ФСТЭК, то это по идее Паспорт СЗИ {системы...} (если был этап разработки СЗИ). Его должен опять же разрабатывать Разработчик СЗИ. Для Вас этот интегратор должен был забебенить какой-нибудь журнальчик. Вот его и вести
Скорее всего имелся в виду технический паспорт ИСПДн
источник

N

Nobushi in Чат ruCyberSecurity
Andrei Che
Доброе время суток, коллеги! может кто нибудь подклиться опытом по оценке вреда, который может быть причинен субъектам персональных данных и оценкой степени возможного ущерба для обладателя информации?
В работе использую шкалу, основанную на УК РФ и ГК РФ:

Негативные последствия отсутствуют (вред отсутствует):
 неправомерные действия с ПДн не приводят к ущербу субъекту ПДн;

Незначительные негативные последствия (низкий уровень возможного вреда):
 нарушения конституционных прав субъекта ПДн вследствие вмешательства в его личную жизнь путем осуществления контактов с ним по различным поводам без его на то согласия (например – рассылка персонифицированных рекламных предложений и т.п.);
 причинение морального вреда субъекту ПДн;
 дополнительные нематериальные (например, временные) затраты субъекта ПДн;

Негативные последствия (средний уровень возможного вреда):
 незапланированные и (или) непроизводительные финансовые или материальные затраты субъекта (не превышающие 250 000 рублей);
 опосредованный ущерб субъекту ПДн.

Значительные негативные последствия (высокий уровень возможного вреда):
 нанесения вреда здоровью субъекта ПДн;
 нарушения конституционных прав и свобод субъекта ПДн;
 незапланированные и (или) непроизводительные финансовые или материальные затраты субъекта ПДн в крупном и особо крупном размерах (более 250 000 рублей);
 потери субъектом ПДн свободы действий вследствие шантажа и угроз, осуществляемых с использованием ПДн.
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Aleksey Markov
Скорее всего имелся в виду технический паспорт ИСПДн
Не видел НПА ФСТЭК которые бы требовали такой документ как техпаспорт ИСПДн. Поэтому и требований по ведению такого своеобразного документа не видел.
Знаю про техпеспорт из СТР-К. Но это опять же про АС, а не про ИС
источник

N

Nobushi in Чат ruCyberSecurity
вариант, что называется, экспертный. Далее возможные последствия от нарушений К, Ц и Д раскидываются по данным вариантам
источник

N

Nobushi in Чат ruCyberSecurity
ущерб организации от нарушений ИБ ПДн уже отдельно проходит, потому что там критерии другие совсем
источник

СГ

Сергей Голяков... in Чат ruCyberSecurity
Nobushi
В работе использую шкалу, основанную на УК РФ и ГК РФ:

Негативные последствия отсутствуют (вред отсутствует):
 неправомерные действия с ПДн не приводят к ущербу субъекту ПДн;

Незначительные негативные последствия (низкий уровень возможного вреда):
 нарушения конституционных прав субъекта ПДн вследствие вмешательства в его личную жизнь путем осуществления контактов с ним по различным поводам без его на то согласия (например – рассылка персонифицированных рекламных предложений и т.п.);
 причинение морального вреда субъекту ПДн;
 дополнительные нематериальные (например, временные) затраты субъекта ПДн;

Негативные последствия (средний уровень возможного вреда):
 незапланированные и (или) непроизводительные финансовые или материальные затраты субъекта (не превышающие 250 000 рублей);
 опосредованный ущерб субъекту ПДн.

Значительные негативные последствия (высокий уровень возможного вреда):
 нанесения вреда здоровью субъекта ПДн;
 нарушения конституционных прав и свобод субъекта ПДн;
 незапланированные и (или) непроизводительные финансовые или материальные затраты субъекта ПДн в крупном и особо крупном размерах (более 250 000 рублей);
 потери субъектом ПДн свободы действий вследствие шантажа и угроз, осуществляемых с использованием ПДн.
Спасибо, сохранил
источник

PP

Pavel P in Чат ruCyberSecurity
Vladimir Minakov
Не видел НПА ФСТЭК которые бы требовали такой документ как техпаспорт ИСПДн. Поэтому и требований по ведению такого своеобразного документа не видел.
Знаю про техпеспорт из СТР-К. Но это опять же про АС, а не про ИС
в ГОСТе на аттестацию по требованиям безопасности он указан как проверяемый документ при аттестации, это вот прям самое очевидное
источник