Показаны сообщения с ярлыком В двух словах. Показать все сообщения
Показаны сообщения с ярлыком В двух словах. Показать все сообщения

суббота, 5 февраля 2011 г.

В двух словах \ Карта законодательства по ПД для банков

Понадобилось проанализировать действующее российское законодательство в области персональных данных применительно к банкам, принявшим в качестве обязательного Комплекс стандартов Банка России БР ИББС. В итоге получилась вот такая карта.



Здесь можно скачать картинку в высоком разрешении и исходник в формате MS Visio.

Несколько пояснений по схеме:
  • красными стрелками обозначено, какой документ на каком основан;
  • синими стрелками показаны ссылки из одних документов в другие;
  • цветами показаны разные "уровни" документов 
    • фиолетовый и синий - общие основополагающие документы;
    • оранжевый - конкретизирующие документы;
    • зеленый и коричневый - документы, содержащие конкретные требования;
    • красный - документы по вопросам контроля и ответственности;
    • серый - вспомогательные документы;
  • красным фоном выделены наиболее важные документы, в которых находится основной объем требований (при использовании СКЗИ для защиты ПДн также важными становятся документы ФСБ, при обработке биометрических ПДн - ПП-512).
  • зачеркнуты на схеме документы ФСТЭК, которые можно не использовать после введения приказом Комплекса БР ИББС - все содержащиеся в них требования включены в СТО БР ИББС-1.0, РС БР ИББС-2.3 и РС БР ИББС-2.4.
Сами документы можно найти в разделе блога "Законодательство и требования".

воскресенье, 23 января 2011 г.

Фрикономика

Прочитал очень интересную книгу, некоторыми моментами был, честно говоря, просто потрясен. Книга называется называется "Суперфрикономика" (у нее есть не менее интересная первая часть - "Фрикономика"). Рекомендуется к прочтению.

В книге описано несколько исследований и историй из реальной жизни, причем они рассмотрены с очень необычной точки зрения. Книга показывает реакцию и поведение людей на различные стимулы в различных обстоятельствах, а также некоторые удивительные стороны вполне обычных явлений. Многие исследования, приведенные в этой книге, основаны на технологиях интеллектуального анализа (data mining) статистических данных, и могут служить примерами использования этой техники.

Ниже я вкратце приведу лишь несколько наиболее запоминающихся историй. Хотя они не связаны с информационной безопасностью, но параллели очевидны.

понедельник, 15 марта 2010 г.

В двух словах \ Проект отраслевой частной модели угроз безопасности ПДн для банков

Графическая версия проекта Отраслевой частной модели угроз безопасности ПДн при их обработке в банковских ИСПДн.

Собственно модель угроз для удобства работы с ней представлена в двух вариантах - в разбивке по уровням инфраструктуры и по источникам угроз.

Скачать можно здесь. В архиве картинка в формате PNG и исходный файл в формате FreeMind 0.9 RC7.

С полной версией документа можно ознакомиться на сайте Ассоциации Российских Банков.

вторник, 9 марта 2010 г.

Портфель CISO \ Роман об управлении проектами

Давно лежала у меня книжка Тома Демарко "Deadline. Роман об управлении проектами" - все не было времени прочитать. Но на днях дошли руки и до нее.

Оказалось, что книга - просто весчь! Настоятельно рекомендую к прочтению, книга действительно из разряда "must read" для любого руководителя. Хотя в книге речь идет об управлении проектами по разработке программного обеспечения, большинство советов одинаково хорошо подходят для управления любыми другими проектами, в т.ч. проектами по информационной безопасности.

Книга написана очень легким языком, хотя она описывает довольно-таки сложные вещи. Во главу угла в книге ставятся взаимодействия людей, создание команд, мотивация людей для получения максимального результата. По сути, это действительно роман, даже немножко шпионский :).

Ниже приведены несколько наиболее важных цитат, вполне подходящих для управления проектами по информационной безопасности. Некоторые советы вполне можно применить для более эффективного внедрения новых требований по безопасности в организации, в рамках СУИБ, в рамках повышения осведомленности и т.п.

пятница, 5 марта 2010 г.

В двух словах \ Положение ФСТЭК №58 о методах и способах ЗИ в ИСПДн

Сделал графическую версию нового документа ФСТЭК по защите персональных данных "Положение о методах и способах защиты информации в информационных системах персональных данных" (утверждено приказом ФСТЭК №58 от 05.02.2010). Это, конечно, еще не mind map, но работать уже гораздо удобнее, чем с текстовой версией. Представлены все требования без исключений. В приложении для каждого следующего класса (для 3-го класса - для каждого следующего типа системы) показаны добавившиеся требования (синим цветом) и исключенные требования (красным цветом) по сравнению с предыдущим классом (типом).

Скачать можно здесь. В архиве основной документ и приложение к нему - в виде картинок в формате PNG и в виде исходных файлов в формате FreeMind 0.9 RC7.

С полной версией документа можно ознакомиться на сайте Консультант Плюс.

P.S. Использованные сокращения - в комментариях.

пятница, 10 июля 2009 г.

В двух словах \ VISA. PCI: PIN Security Requirements 2.0

Краткое изложение целей и основных требований стандарта безопасности VISA Payment Card Industry: PIN Security Requirements 2.0. Это полный набор обязательных требований по безопасному управлению, обработке и передаче PIN-кодов, применяемых в процессе выполнения любых транзакций с банковскими картами в банкоматах и POS-терминалах.

среда, 8 июля 2009 г.

В двух словах \ РС БР ИББС-2.2-2009

Краткое изложение нового Стандарта Банка России, вступающего в действие с 01.09.2009 г.
С полной версией можно ознакомиться на сайте ABISS.

ЦЕНТРАЛЬНЫЙ БАНК РОССИЙСКОЙ ФЕДЕРАЦИИ (БАНК РОССИИ)

РЕКОМЕНДАЦИИ В ОБЛАСТИ СТАНДАРТИЗАЦИИ БАНКА РОССИИ

ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
ОРГАНИЗАЦИЙ БАНКОВСКОЙ СИСТЕМЫ
РОССИЙСКОЙ ФЕДЕРАЦИИ

МЕТОДИКА ОЦЕНКИ РИСКОВ НАРУШЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

РС БР ИББС-2.2-2009

пятница, 5 июня 2009 г.

В двух словах \ 242-П

Перечень основных требований Положения 242-П.
С полной версией документа можно ознакомиться на сайте Консультант Плюс.

ЦЕНТРАЛЬНЫЙ БАНК РОССИЙСКОЙ ФЕДЕРАЦИИ

16 декабря 2003 г. N 242-П

ПОЛОЖЕНИЕ
ОБ ОРГАНИЗАЦИИ ВНУТРЕННЕГО КОНТРОЛЯ
В КРЕДИТНЫХ ОРГАНИЗАЦИЯХ И БАНКОВСКИХ ГРУППАХ

(в редакции Указаний ЦБ РФ от 05.03.2009 N 21У94-У)

понедельник, 18 мая 2009 г.

В двух словах \ PCI DSS 1.2

Краткое описание основных положений стандарта PCI DSS версии 1.2, который в настоящее время является необходимым для соблюдения всеми банками (и не только ими), выпускающими и обслуживающими банковские карты.
Краткое описание позволит быстро сориентироваться в требованиях и найти нужные. Разумеется, это не заменяет изучение полной версии стандарта, с которой можно ознакомиться по следующим ссылкам:
- PCI Data Security Standard 1.2 (оригинал на английском языке)
- PCI DSS 1.2 (перевод на русский язык компанией "Информзащита")

Итак. Стандарт PCI DSS 1.2 содержит 12 требований. Вот они: