Ответ: Для подтверждения статуса средства защиты информации от вредоносного кода необходима сертификация уполномоченным органом государственной власти (ФСТЭК).
Примечание от меня: неожиданно. ФСТЭК только антивирусы сертифицирует и то, только те, которые поданы на сертификацию, то есть обычно коммерческие решения.
Ответ: Примером реализации меры СМЭ.14 может служить организация выделенных VLAN на уровне L2.
Ответ: Межсетевой экран можно считать средством, достаточным для реализации данной меры, при совокупности реализации других комплексных мер.
Ответ: Можно. Все зависит от конкретных средств и задач, и данный вид реализации можно считать частным.
Ответ: В ГОСТе не указан тип техники, который обязателен к использованию. Если коммутаторы и маршрутизаторы имеют возможность фильтровать трафик, то их использование допустимо. Возможности применения средства защиты информации подтверждаются сертификацией уполномоченным органом государственной власти (ФСТЭК).
Примечание от меня: опять смена позиции регулятора. При принятии ГОСТа со стороны ЦБ (а также в сентябре) прямо звучало, что сертификация не является обязательной и ее можно заменить компенсирующими мерами (не говоря уже о том, что ГОСТ 57580.1 — это каталог защитных мер, из которых я беру то, что считаю нужным для защищаемой системы в соответствие с принятой системой управления рисками).
Ответ: В ГОСТе не указан тип техники, который обязателен к использованию. Если коммутаторы и маршрутизаторы имеют возможность фильтровать трафик, то их использование допустимо. Возможности применения средства защиты информации подтверждаются сертификацией уполномоченным органом государственной власти (ФСТЭК).
Ответ: Данное требование подразумевает наличие обоснования для тех или иных решений по реализации компенсирующих мер защиты, что относится к операционной деятельности организации.
Ответ: Проведение оценки соответствия по ГОСТ 57580.1 должно осуществляться ежегодно для сегмента, на котором осуществляется обработка биометрических персональных данных в соответствии с 321 приказом Минкомсвязи. Проведение оценки соответствия не реже одного раза в два года осуществляется по требованиям Положений 683-П и 672-П применительно к соответствующим объектам информационной инфраструктуры (не пересекающихся с участком ЕБС).
Завтра будут ответы по 684-П.
"Для подтверждения статуса средства защиты информации от вредоносного кода необходима сертификация уполномоченным органом государственной власти (ФСТЭК)"
"статус средства…" это из области подтверждения подтверждения подтверждения…
Как регулятор предлагает защищать, например, банкоматы, если ни одно специализированное решение не сертифицировано.
Специализированное решение которое контролирует целостность ПО? Что конкретно вы понимаете под "специализированным решением"? Какие у этого решения функции по защите? Антивирус, IPS, ids, межсетевой экран, видеонаблюдение, сегментирование, VPN?
Хороший вопрос
Добрый день. Если организация у себя выделяет несколько контуров безопасности с одинаковым уровнем защиты, но применяет к этим контурам разные меры защиты — оценка по каждому контуру будет разная. Как потом высчитать итоговую оценку? И если организация в рамках уровня защиты выполняет меры которые не требуются — будут ли они влиять на итоговую оценку?
Скажите, а откуда получены эти комментарии? Нигде кроме как на ваших сайтах я их не вижу. Плохо смотрю?
А вот же — https://lukatsky.ru/legislation/683.html Тут все написано, откуда это