Size: a a a

Чат ruCyberSecurity

2019 April 10

R

R in Чат ruCyberSecurity
всё равно нужно разъяснение от ФСТЭК )
источник

AK

Alexander Korb in Чат ruCyberSecurity
Все эти слова - из старого положения о сертификации
источник

AK

Alexander Korb in Чат ruCyberSecurity
15. По окончании срока действия сертификата соответствия заявитель вправе подать заявку на продление срока действия сертификата соответствия.

Средство защиты информации может применяться по окончании срока действия сертификата соответствия при условии соблюдения требований по безопасности информации и осуществления заявителем его технической поддержки.
источник

A

Alexander Gryankin in Чат ruCyberSecurity
Да ничего бессмысленного тут нет. Достаточно понятный и логичный пункт.
источник

AK

Alexander Korb in Чат ruCyberSecurity
Они давно всё разъяснили. Пока в реестре есть - можно пользоваться
источник

l

lila in Чат ruCyberSecurity
Добрый день ) может, кто подскажет экспертное мнение по моделированию угроз)) если согласно Акта классификации , степень ущерба для Конфиденциальности, целостности и доступности обрабатываемых данных определена как Низкая, при моделировании угроз, можем ли мы опасность Каждой угрозы из банка угроз ФСТЭК оценить как Низкую (реализация угрозы может привести к незначительным негативным последствиям для субъекта ПДн) ??
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
lila
Добрый день ) может, кто подскажет экспертное мнение по моделированию угроз)) если согласно Акта классификации , степень ущерба для Конфиденциальности, целостности и доступности обрабатываемых данных определена как Низкая, при моделировании угроз, можем ли мы опасность Каждой угрозы из банка угроз ФСТЭК оценить как Низкую (реализация угрозы может привести к незначительным негативным последствиям для субъекта ПДн) ??
Последствия в БДУ - булевые величины.
Надо определиться с уровнем нарушителя
источник

A

Alexander Gryankin in Чат ruCyberSecurity
lila
Добрый день ) может, кто подскажет экспертное мнение по моделированию угроз)) если согласно Акта классификации , степень ущерба для Конфиденциальности, целостности и доступности обрабатываемых данных определена как Низкая, при моделировании угроз, можем ли мы опасность Каждой угрозы из банка угроз ФСТЭК оценить как Низкую (реализация угрозы может привести к незначительным негативным последствиям для субъекта ПДн) ??
Опасность по методике для ПДн - это фактически и есть ущерб. Так что, можете спокойно посчитать опасность низкой, при условии, что определение низкой степени ущерба из вашего Акта классификации соотносится с определением низкой опасности угрозы из Методики ФСТЭК (незначительные негативные последствия для субъекта ПДн).
источник

l

lila in Чат ruCyberSecurity
Спасибо))
источник
2019 April 11

R

R in Чат ruCyberSecurity
Alexander Gryankin
все упрется в требования по безопасности информации. Если в Требованиях указано, что допускается использование несертифицированных сзи - то можно использовать сзи с истекшим сертификатом. Если у нас, например, ГИС, то в Требованиях (17-й Приказ) указано, что в целях защиты информации должны применяться обязательно сзи, имеющие действующий сертификат соответствия.
Не получается найти в 17 приказе фразу о том, что СЗИ должны иметь *действующие* сертификаты соответствия. Прошедшие оценку соответствия в форме сертификации - да. "имеющие действующие сертификаты" - пока не нашёл
источник

A

Alexander Gryankin in Чат ruCyberSecurity
R
Не получается найти в 17 приказе фразу о том, что СЗИ должны иметь *действующие* сертификаты соответствия. Прошедшие оценку соответствия в форме сертификации - да. "имеющие действующие сертификаты" - пока не нашёл
смысл тот же.
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
R
Не получается найти в 17 приказе фразу о том, что СЗИ должны иметь *действующие* сертификаты соответствия. Прошедшие оценку соответствия в форме сертификации - да. "имеющие действующие сертификаты" - пока не нашёл
Есть другое сообщение. Про требования к средствам. С прошедшим сертификатом запрещена поставка, аттестация
источник

R

R in Чат ruCyberSecurity
Alexander Gryankin
смысл тот же.
А вот не согласен. Отсутствие такого прямого указания даёт мне возможность использовать на объектах, аттестованных по 17 приказу, СЗИ с истёкшим сроком сертификата но действующей техподдержкой.
источник

A

Alexander Gryankin in Чат ruCyberSecurity
если нет действующего сертификата соответствия, то вы не можете подтвердить прохождение сзи оценки соответствия в форме обязательной сертификации
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Alexander Gryankin
если нет действующего сертификата соответствия, то вы не можете подтвердить прохождение сзи оценки соответствия в форме обязательной сертификации
Конечно, могу. Сертификат же есть, пусть и просроченный.
источник

R

R in Чат ruCyberSecurity
Vladimir Minakov
Есть другое сообщение. Про требования к средствам. С прошедшим сертификатом запрещена поставка, аттестация
Какое именно? Важны нюансы, вплоть до формулировок в документе
источник

A

Alexander Gryankin in Чат ruCyberSecurity
из приказа 17: "В информационных системах применяются средства защиты информации, сертифицированные на соответствие обязательным требованиям по безопасности информации, установленным ФСТЭК России, или на соответствие требованиям, указанным в технических условиях (заданиях по безопасности). При этом функции безопасности таких средств должны обеспечивать выполнение настоящих Требований."
источник

N

Natalya in Чат ruCyberSecurity
R
А вот не согласен. Отсутствие такого прямого указания даёт мне возможность использовать на объектах, аттестованных по 17 приказу, СЗИ с истёкшим сроком сертификата но действующей техподдержкой.
Разве у вас в ТЗ на создание системы ЗИ не прописаны требования к СЗИ, в том числе, что они должны иметь действующий сертификат соответствия?
источник

A

Alexander Gryankin in Чат ruCyberSecurity
то есть вы хотите сказать, что сзи с просроченным сертификатом все равно является сертифицированным?
источник

R

R in Чат ruCyberSecurity
Natalya
Разве у вас в ТЗ на создание системы ЗИ не прописаны требования к СЗИ, в том числе, что они должны иметь действующий сертификат соответствия?
Если в документе, на соответствие которому происходит аттестация, написано "..СЗИ, прошедшие оценку соответствия в форме сертификации", то зачем в ТЗ на создание АСЗИ использовать иные формулировки?
источник