среда, 21 ноября 2012 г.

СЗПДн. Анализ. Информационное сообщение ФСТЭК по защите ПДн



Сегодня на сайте ФСТЭК Р было опубликовано  информационное сообщение “об особенностях защиты персональных данных при их обработке в информационных системах персональных данных и сертификации средств защиты информации, предназначенных для защиты персональных данных” от 20 ноября  2012 г. № 240/24/4669.


В нем ФСТЭК Р информирует о планируемой дате размещения нового правового акта по защите ПДн (разработанного в соответствии с ПП 1119) – 07 декабря 2012 г.
и приводит основные положения будущего документа:
·        новые требования будут распространяться только на новые СЗПДн;
·        все существующие сертификаты трогать не будут;
·        при выборе средств защиты, при наличие в сертификате ФСТЭК Р упоминаний классов ИСПДн надо руководствоваться таблицей:
СЗИ, сертифицированные  в соответствии с  требованиям 1.0
усл.
об.
усл.
об.
могут применяться для защиты ПДн в соответствии с требованиям 2.0
для защиты ИСПДн до 1 класса
К1
УЗ1
ИСПДн до 1 уровня защищенности включительно
УЗ2
УЗ3
для защиты ИСПДн до 2 класса
К2
УЗ4
ИСПДн 4 уровня защищенности
К3
К4


·        планируется внести изменения в Требования к системам обнаружения вторжений и Требования к средствам антивирусной защиты для привязки их к уровням защищенности ИСПДн в соответствии со следующей таблицей:
классы защиты СЗИ в соответствии с Требованиями из комплекта 1.0
усл.
об.
усл.
об.
могут применяться для защиты ПДн в соответствии с требованиям 2.0
4 класс защиты СОВ и САЗ могут применяться для защиты ИСПДн 1 класса
К1
УЗ1
ИСПДн 1 и 2 уровня защищенности

ИСПДн 3 уровня защищенности (с актуальными угрозами 2-ого  типа или подключенные к Интернет)
УЗ2
УЗ3+
5 класс защиты СОВ и САЗ могут применяться для защиты ИСПДн 2 класса
К2
УЗ3-
ИСПДн 3 уровня защищенности (с неактуальными угрозами 2-ого  типа и не подключенные к Интернет)
6 класс защиты СОВ и САЗ могут применяться для защиты ИСПДн 3 и 4 класса
К3
УЗ4
ИСПДн 4 уровня защищенности
К4

Я думаю из этих таблиц можно примерно понять какая будет преемственность между старыми и новыми требованиями ФСТЭК Р по защите ПДн

В целом видно,
что для защиты ПДн ФСТЭК упоминает только сертифицированные СЗИ и речь идет о сертификатах. На альтернативные способы оценки соответствия рассчитывать не стоит;
что СЗИ раньше использованные для защиты наиболее часто встречаемого класса К2, сейчас тянут только на самый низкий УЗ4  и редко встречаемый УЗ3 для автономных  ИСПДн.


Комментариев нет: