Обновить
27
Иван Бойцов@Magir

Head of B2B @ Aviasales

10
Подписчики
Отправить сообщение
Не совсем ясно, зачем и как это делать на уровне файловой системы. Это делается на уровне ОС или даже стороннего ПО класса HIPS, создающего sandbox'ы под каждое приложение. Можно рассмотреть идею постоянных sandbox'ов, которые будут восстанавливаться при запуске приложения в предыдущем состоянии и т.д.
1. Добавляем RSS в feedburner
2. Включаем подписку по email
3. Подписываемся
4.…
5. PROFIT
Как вариант, отчет слили сильно раньше, трейдеры настроили авто-торги, чтобы не палиться, но и не опоздать, ровно на момент публикации, а часы не синхронизировали :)
Чего-то не похож, ни по характеристикам, ни по внешнему виду. Скорее очередной «китаец», типа ZTE или Huawei.
Работаю в сфере защиты информации. Готов дать ответы по защите персональных и конфиденциальных данных, гостайне, по сертификации программного обеспечения во ФСТЭК и МинОбороны, особенностях разработки средств защиты информации и т.д.
Да, статья была интересна. А вот увидеть в хабраленте пару картинок из неё, да еще и в отдельных постах как-то не очень.
Может быть лучше было бы выложить целиком статью или подготовить отдельную для хабра?
Вы для каждой картинки из этой статьи отдельный пост сделаете?
Спасибо, теперь я знаю, что означает иероглиф у matousec :)


Замечательно :) IP-адрес Российский.
С ФСБ почти не работал, поэтому ничего сказать не могу. Но я думаю как и со ФСТЭК/МинОбороны — пара сотен тысяч рублей, наличие специалистов, помещения и оборудования, и лицензия Ваша. :)
<tr><td>& nbsp;</td></tr> (без пробела там)
Забыл еще момент — от субъектов нужно получать письменное разрешение на обработку персданных (шаблоны гуглятся), либо прописать такое разрешение в договоре/публичной оферте/при регистрации на сайте.
Всё как в описанном выше варианте. Разрешение на обработку персданных можно получать просто добавив в форму ввода галочку с текстом «Я согласен на обработку моих персональных данных...» или даже просто размещение в публичной оферте или правил сайта текста вида «При регистрации я соглашаюсь на обработку моих персональных данных....».
Если сервер находится не у Вас, а, например, у хостера — просто составьте такую модель угроз, в которой нет актуальных угроз, требующих необходимости каким-то образом защищать сервер. И будьте готовы на словах отстоять эту точку зрения перед проверяющими (подготовьте аргументы, почему защита на сервере не требуется).
Да вот я и хотел узнать, если ли смысл)) Покопался уже сам, погуглил, сертификаты нашел — www.msvsphere.ru/content/сертификаты-фстэк, но только ФСТЭКа и для 1Г, честно говорят, я не вижу смысла его существования вообще)
МСВС на RHEL6 это хорошо :)
С МСВСфера работали?
Где находите идеи для приложений?
Что-либо делать со своей системой не нужно, сертификация проводится только если вы заявляете, что в своем софте есть все необходимые встроенные функции по защите информации. Для начала тут уведомляете РКН о том, что вы являетесь оператором персданных.
Затем составляете модель угроз, шаблонов и примеров в Интернет много.
В соответствии с ПП 1119 определяете уровень защищенности ИСПДн, тип угроз у вас будет, скорее всего, третий (не актуальны угрозы наличия недекларированных возможностей в системного и прикладном ПО), тип ИСПДн — иная (нет биометрических и специальных данных). Уровень защищенности — в зависимости от количества обрабатываемых данных, 4 УЗ, если меньше 100.000, 3 УЗ, если больше 100.000.
4 уровень защищенности предполагает следующие требования к защите: контролируемая территория, сохранность носителей ПДн, перечень лиц (сотрудников), допущенных к ПДн, применение сертифицированных СЗИ для закрытия актуальных угроз.
На 3 уровне дополнительно требуется приказ о назначение должностного лица, ответственного за обеспечение безопасности ПДн.
Для актуальных угроз, составляете модель защиты — выбираете методы, средства и способы их закрытия. Пишете разные инструкции для угроз, которые закрываются оргмерами. Если выбрали использование определенного ПО — закупаете и ставите сертифицированное ПО. Дополнительно пишете документ с перечнем лиц, допущенных к обработке персональных данных.

Итого, на случай проверки, у вас должны лежать при себе бумажки:
1. Ответ из РКН о регистрации в качестве оператора.
2. Модель угроз.
3. Модель защиты (или некое её подобие).
4. Инструкции (как минимум — по защите контролируемой территории от посторонних лиц и по сохранности носителей информации с ПДн);
5. Приказ с перечнем лиц, допущенных к работе с ПДн;
6. Приказ о назначение должностного лица, ответственного за обеспечение безопасности ПДн (для 3 УЗ);
7. Сертификаты на все средства защиты, которые установлены (ну и они сами должны стоят и работать).

Можно обойтись без средств защиты информации, но не рекомендую — модель угроз всё же должна быть реальной и если у вас не изолированный АРМ с одним сотрудником, который никогда не покидает своё рабочее место, то актуальных угроз у вас будет достаточно. По-минимуму, советую межсетевой экран на вход в сеть (если есть связь с внешними сетями, Интернет и т.д.), СЗИ от НСД (SecretNet, DallasLock, СтражNT и т.д.) с программным модулем доверенной загрузки (Trusted Boot Loader, DallasLock и т.д.) на все АРМы и антивирус (DrWeb, Kaspersky) на АРМы и сервера.
Самый простой способ — не обращать внимания на его существование :)
Максимум, что грозит организации в данный момент — несущественное наказание по статьям 13.11-13.14 КоАП. Разговоры об ужесточении ответственности ведутся, есть даже конкретные предложения, но пока ничего нового. Да и без жалобы проверок не будет, скорее всего, а жалоб по стране в сумме ничтожно мало.
Если действовать более законно — по новому ПП 1119 можно составить такую модель угроз, что ничего, кроме организационных мер, применять не нужно. Но это не корректно и первая же проверка регуляторов выдаст предписания на устранения. А так как данный вариант предполагает уведомление РосКомНадзора о том, что Вы являетесь оператором, проверка когда-нибудь всё-таки придет.
Работаю в сфере защиты информации. Готов дать ответы по защите персональных данных (особенно в свете нового ПП 1119), по сертификации программного обеспечения во ФСТЭК и МинОбороны, защите конфиденциальной информации и гостайны, разработке средств защиты информации и т.д.
GMail зависает на загрузке, лечится обновлением страницы.
Поиск Google внезапно перестает печататься текст в поисковую строку, рандомно, специально не повторить.
Google Reader зависает внезапно в любом месте, лечится открытием в новой вкладке, обновление страницы не помогает.

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Дата рождения
Зарегистрирован
Активность