Автор Тема: Вопрос о сертифицировании дополнительного ПО?  (Прочитано 3341 раз)

Оффлайн cyberozz

  • Давно тут
  • **
  • Сообщений: 31
    • Email
Здравствуйте!

В связи со скорым вступлением в силу закона о "Персональных данных" возникла необходимость провести аттестацию средств обработки ПД.
Вопрос собственно в том, являются ли дополнительные пакеты так же сертифицированными? Например, база данных PostgreSQL или MySQL. (Известно, что MS SQL имеет такой сертификат.)
Являются ли так же автоматически сертифицированными средства HTTP Server, Samba Server, Firewall и другие средства защиты от НСД находящиеся в репозитории ОС или на диске?

Необходимо ли в случае использования сертифицированной ОС ALT Linux Server проводить аттестацию информационной системы обработки ПД в ФСТЭК для получения аттестата соответствия определенному уровню безопасности? Подразумевается, что в системе обработки данных используются стандартные средства ОС и написанные собственными программистами скрипты на PHP, для web-сайта.

p.s. Возможно я не полностью ориентируюсь в понятиях и законах. Если кто знает подскажите, необходимо ли при аттестации указывать все средства обработки ПД или достаточно только средств защиты - антивирус, средства авторизации и аутентификации, межсетевые экраны, средства шифрования и т.д. То есть, тупо, необходимо ли сертифицировать samba сервер на котором хранятся базы 1C кадры :)

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 251
  • Учиться .... Телепатами не рождаются, ими ....
    • Email
Re: Правовой вопрос
« Ответ #1 : 10.12.2009 21:09:16 »
Цитировать
То есть, тупо, необходимо ли сертифицировать samba сервер на котором хранятся базы 1C кадры :)
Да, если он уже не сертифицирован.

Вообще-то это всё должно регулироваться подзаконными актами - типа "Методика аттестации  защищенности персональных данных". т.е. любая аттестация - это тупая проверка по такого вида методики требований, предъявляемых к защите данных. Комиссия пытается вас "ущучить", вы доказать, что комплекс проведённых вами мероприятий позволяет удовлетворить предъявляемые требования к защите персональных данных.
Вы-же не у ФСТЭК аттестацию будете проходить, а у комиссии, которую формируют органы, ответственные за безопасность информации (ваше министерство, и т.п.)

Оффлайн AlexIP

  • Начинающий
  • *
  • Сообщений: 1
Доброго времени суток. Возникло много вопросов . Краткая предыстория:
В свое время был куплен сертифицированный ФСТЭК ALT server 4.0 .
На нем установлена система. И вот при очередной попытке сертификации комплекса. Получаем письмо, что сертификат № 1501 не действителен. 
1. Как продлить сертификат на существующую систему?
2. Если нужно переустанавливать или обновлять систему, нужно ли по новому покупать лицензии с каждым обновлением ?
3. Почему ALTLinux 4.0 внезапно перестал удовлетворять требованиям ФСТЭК ?

С уважением, Алексей