Приказ ФСТЭК №117 и аттестация с 1 сентября: что проверить, чтобы не переделывать систему защиты

12+
12+

165 просмотров

21 день назад

ПожаловатьсяНарушение авторских прав
12+
12+

165 просмотров

21 день назад

ПожаловатьсяНарушение авторских прав
12+
12+

165 просмотров

21 день назад

Подготовка к требованиям приказа №117 редко ограничивается разработкой документов или закупкой средств защиты. До аттестации организации необходимо определить область применения требований, провести инвентаризацию систем, установить границы объекта, оценить действующие меры, разработать модель угроз, определить класс защищенности и собрать подтверждения того, что предусмотренные процессы действительно работают. С 1 сентября также меняется порядок аттестации и периодического контроля объектов информатизации. В нем закрепляются анализ уязвимостей, тестирование на проникновение в предусмотренных случаях и новые требования к оформлению результатов контроля. На вебинаре разобрали: – Какие системы попадают под требования приказа №117; – Что необходимо проверить до подключения к ГИС и получения информации ограниченного доступа; – В какой последовательности проводить обследование, проектирование и внедрение; – Какие документы и подтверждающие материалы нужны для аттестационных испытаний; – Где чаще всего возникают разрывы между документами и фактическими мерами; – Что изменится в порядке периодического контроля с 1 сентября; – Какие процессы необходимо поддерживать после получения аттестата. Таймкоды: 00:00:10 Введение 00:02:28 Приказ №60 00:06:46 Приказ №117 00:08:12 Требования к коммерческим организациям 00:09:07 Классы защищённости 00:10:04 Требования к персоналу 00:11:01 Новая механика оценки 00:12:46 Периодичность оценки 00:13:39 Сроки информирования 00:14:53 Сроки устранения уязвимостей 00:15:39 Новые обязанности по 117 приказу 00:16:33 Контроль уровня защищённости 00:18:22 Периодичность контроля 00:18:51 Уточнения по пентесту 00:20:09 Требования к отчёту 00:22:02 Аттестат и модернизация 00:24:20 Дорожные карты 00:26:14 Разбор вопросов аудитории 00:27:11 Контроль уровня защищённости 00:31:39 Ответственность за безопасность 00:34:20 Привлечение сторонних организаций 00:35:06 Отклонения отчётов СТЭК 00:37:37 Пентестирование и исключения 00:39:48 Требования к информационной безопасности 00:43:40 Подчинение по указу 250 00:46:05 Изменения в указе 250 00:48:59 Оценка КЗИ и организационные процессы 00:50:52 Использование частных сервисов 00:55:10 Ответственность в договорах с подрядчиками 00:57:18 Сферы применения приказа 117 00:58:10 Влияние на малый бизнес 00:59:09 Примеры требований 01:02:08 Альтернативные средства защиты 01:05:01 Требования к образованию сотрудников 01:07:07 Выбор средств защиты 01:10:01 Создание облака на своём сервере 01:11:40 Рекомендации по защите 01:11:53 Новые подсистемы мер безопасности 01:12:52 Защита каналов связи 01:13:48 Изменения в локальных актах 01:14:42 Работа ответственного за защиту данных 01:16:33 Роль юриста в ИБ 01:18:15 Периодический контроль и аттестационные испытания 01:20:10 Переаттестация и новые документы 01:22:53 Оформление отчёта по анализу уязвимостей 01:23:35 Завершение вебинара === Хотите узнать, как защитить персональные данные и избежать штрафов, следуя требованиям 152-ФЗ и GDPR? Подписывайтесь на наш канал! Здесь вы найдёте чек-листы, разборы кейсов, лучшие практики и полезные инструменты для упрощения compliance. Более 13 лет опыта позволяют нам делиться экспертными советами, которые помогают минимизировать риски и улучшить бизнес-процессы. Начните свой проект по обеспечению безопасности данных уже сегодня — с нашими рекомендациями это просто и эффективно! Ссылка на наш Telegram-канал: https://t.me/+ImUnnk-zeq81ZGZi Чат для обсуждений: https://t.me/+2Vatc5R-JmM3ZjVi