Нейро-СКЛАД 🔞
前往频道在 Telegram
Нормативно-новостной и иногда субъективно-аналитический канал по теме организационной и правовой защиты информации в Российской Федерации.
显示更多2 773
订阅者
无数据24 小时
-57 天
-1530 天
帖子存档
2 773
📈 Анализ работы технического комитета по стандартизации «Защита информации» (ТК 362)
Опубликованы результаты анализа работы технического комитета по стандартизации «Защита информации» (ТК 362) и активности организаций-членов ТК 362 в 1 квартале 2024 года.
2 773
📣 Порядок сертификации процессов безопасной разработки ПО СрЗИ
Официально опубликован приказ ФСТЭК России от 01.12.2023 № 240 «Об утверждении Порядка проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации».
Порядок вступает в силу с 01.06.2024.
2 773
📺 Вебинар «Автоматизация и постановка процесса комплаенса»
Ассоциация АБИСС совместно с Академией Информационных Систем продолжает серию бесплатных вебинаров, посвященных регуляторике в сфере ИБ. 18 апреля эксперты рассмотрят, как автоматизировать процесс ИБ-комплаенса, чтобы снять нагрузку со специалистов по информационной безопасности и повысить качество их работы.
❗️Ключевые темы вебинара:
• Организация и автоматизация контроля защитных мер.
• Автоматизация внутреннего комплаенса.
• Проблематика ситуационного моделирования ИБ.
• Опыт постановки процесса комплаенса в организациях, который может помочь компаниям и их сотрудникам стать лучше с точки зрения ИБ.
🪙Участие в вебинаре бесплатное.
‼️Необходима предварительная регистрация.
⏱Вебинар состоится 18 апреля в 11:00.
❓Узнать подробнее и зарегистрироваться: http://abisswebinar.ru
2 773
⭐️ФСТЭК России хочет упростить процедуру сертификации средств защиты информации при обновлении.
О новых изменениях регулятора пишут "Ведомости".
ФСТЭК России хочет реализовать данный план до конца 2024 года. Сейчас разработчики средств защиты информации, когда вносят изменения в функции безопасности сертифицированного программного обеспечения, должны проходить инспекционный контроль с привлечением испытательной лаборатории. Данный процесс занимает до 6 месяцев. Новая инициатива будет направлена не на сертификацию программного обеспечения, а на процесс разработки программного обеспечения, что позволит упразднить сертификацию при обновлении.
Решение очень правильное и будем ждать изменений. Но в данном посте я хочу затронуть тему не сертификации средств защиты информации (СрЗИ), а о том, что есть путаница в терминологии и многие до сих пор путают такие термины, как: аттестация ОИ, сертификация СрЗИ, лицензирование. Если уж "Ведомостям" это простительно, все же там работают не специалисты по ИБ, то другие информационные ресурсы и каналы в телеграмм по информационной безопасности тоже взяли эту ошибку.
Итак, что же все-таки такое аттестация ОИ, сертификация СрЗИ и лицензирование в мире ИБ.
✔️Аттестация ОИ- это процесс подтверждения того, что объект информатизации соответствует всем необходимым заявленным требованиям. Объект информатизации - это информационная система, например: государственная информационная система (ГИС). ГИС должна быть аттестована в обязательном порядке. При проведении аттестации мы должны подтвердить, что проверяемая ГИС соответствует требованиям "Приказа ФСТЭК России № 17". На выходе, если испытания прошли успешно и ГИС соответствует требованиям, мы получаем документ: "Аттестат соответствия". Порядок аттестации регламентирован "Приказом ФСТЭК России № 77".
Вместо аттестации, к примеру, для информационных систем персональных данных, допустима процедура оценки соответствия. Между аттестацией и оценкой соответствия есть отличия, тема для отдельного поста, поэтому раскроем её позже😊.
✔️Сертификация СрЗИ - это процесс подтверждения того, что средство защиты информации соответствует заявленным требованиям безопасности. Для СрЗИ этим документом может являться техническое условие или задание по безопасности с профилем защиты. После завершения процесса сертификации мы получим красивый документ: "Сертификат соответствия". Процесс сертификации регламентируется "Приказом ФСТЭК России № 55".
✔️Лицензирование - это процесс получения лицензии. Лицензия - документ, который разрешает нам заниматься определенными видами деятельности. Например, деятельность по технической защите конфиденциальной информации подлежит лицензированию и регламентируется "Постановлением Правительства № 79".
Поэтому, когда мы говорим, что информационная система соответствует всем требованиям информационной безопасности - ее аттестовали, если СрЗИ соответствует требованиям безопасности информации - оно сертифицировано, а если мы говорим про лицензию - это означает, что у нас есть лицензия и мы можем заниматься определенной коммерческой деятельностью на законных основаниях, в нашем случае оказывать услуги по информационной безопасности.
Все на самом деле просто, читаем, запоминаем и больше не путаем❗️
И не забываем оставлять реакции❤️
2 773
⭐ Национальный координационный центр по компьютерным инцидентам (НКЦКИ) запустил сервис проверки утечки персональных данных в России
🔸Поиск осуществляется по сводной базе, регулярно пополняемой из открытых источников. На портале нужно лишь ввести в форму запроса объект поиска — имейл, логин, пароль или номер телефона.
🔸Положительный ответ может содержать название сервиса, с которого произошла утечка (если такая информация присутствует в базе). Пострадавшему также предоставляются рекомендации по безопасности: сменить пароль, подключить двухфакторную аутентификацию (2FA) и т. п. Введенные в веб-форму сведения нигде не сохраняются. База утечек на сайте не хранится.
2 773
🔒 Российские криптографические алгоритмы в протоколе получения актуальных статусов сертификатов (OCSP)
Техническим комитетом по стандартизации «Криптографическая защита информации» (ТК 26) представлены для общественного обсуждения рекомендации по стандартизации «Информационная технология. Криптографическая защита информации. Использование российских криптографических алгоритмов в протоколе получения актуальных статусов сертификатов (OCSP)».
2 773
🗝 ГОСТ | Протокол защищенного обмена для индустриальных систем
Опубликован ГОСТ Р 71252-2024 «Информационная технология. Криптографическая защита информации. Протокол защищенного обмена для индустриальных систем».
Данный национальный стандарт введен в действие с 01.04.2024.
2 773
📌 ПНСТ «Критическая информационная инфраструктура. Доверенные интегральные микросхемы и электронные модули. Общие положения»
Опубликован ПНСТ 911-2024 «Критическая информационная инфраструктура. Доверенные интегральные микросхемы и электронные модули. Общие положения», который был введен в действие 01.04.2024.
2 773
👱♂️ Виды биометрических ПДн, на которые распространяется 572-ФЗ
Официально опубликовано постановление Правительства Российской Федерации от 01.04.2024 № 408
«О видах биометрических персональных данных, на которые распространяется действие Федерального закона "Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации».
Сверхъестественного там ничего нет.
