Контакты
Подписка
МЕНЮ
Контакты
Подписка

Класс и уровень защещенности. Меры. - Форум по вопросам информационной безопасности

Класс и уровень защещенности. Меры. - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: СНГ | 58560 15.09.2015 12:18
Товарищи, прошу консультации.

Помогите, пожалуйста соотнести класс ИС (17 приказ) с уровнем защищенности (1119 пп и 21 приказ) в плане применения мер защиты.

Имеется муниципальная информационная система, которая, согласно методики в 17 приказе ФСТЭК России классифицированна по классу К3.
Она же - эта система - ИСПДн, которая согласно методики ПП 1119 имеет 2 Уровень защищенности.
Псоле определения базового набора мер (адаптацию и т.п. выносим за скобки) переходим к документу:
"Методический документ. Меры защиты информации в государственных информационных системах"

В этом доке имеются так называемы дополнения - "Требования к усилению", которые привязанны к классу информационной системы.
Нужно ли в данном контексте приравнивать класс защищенности к уровню и выбирать соотвествующие меры или класс - это класс. а уровень - это уровень?

Спасибо!

Автор: Евгений | 58561 15.09.2015 13:53
Что бы Ваша ИС удовлетворяла требованиям УЗ2, необходимо что бы класс защищенности был не менее К2, согласно пункту 27 приказа № 17.

Автор: СНГ | 58563 15.09.2015 14:32
Евгений
Я понимаю этот пункт так:
Здесь зависимость обратная. Т.е. не из уровня защищенности вытекает класс, а наоборот.
Скажем, если в соовествии с методикой определен класс 3, то будь ГИС (МИС) - еще и ИСПДн, в этом случае оператор должен обеспечить защиту по 3 или 4 уровню.
Если эе оператор хочет обеспечивать защиту по 2 уровню. то это его право, хоть первый.

А вот ежели бы было наоборот, тогда да.

Автор: СНГ | 58564 15.09.2015 14:37
Если развить мысль.
Приходит ФСТЭК и видит, что имеется МИС. Имеется акт классификации К3.
Соотвественно набор мер такой.

Оказывается, что МИС обрабатывает ИСПДн, которая согласно ПП 1119 имеет УЗ2
В этом случае, насколько я понимаю, Оператор должен был (до проверки) взять 21 приказ и дополнить меры соотвествующие 17 К3 мерами соотвествующми УЗ2

Т.е. согласнор п. 21

дополнение уточненного адаптированного базового набора мер защиты
информации мерами, обеспечивающими выполнение требований о защите
информации, установленными иными нормативными правовыми актами в
области защиты информации, в том числе в области защиты персональных
данных.

Автор: Евгений | 58565 15.09.2015 14:57
Забудьте про 21 приказ, 27 пункт гласит, что меры применяемые для класса защищенности К3 достаточны, для защиты ПДн с уровнем защищенности 3 и 4. Хотите обеспечить уровень защищенности 2, применяйте набор мер из 2 класса защищенности. По сути наборы базовых мер 17 и 21 приказов одинаковы, за исключением того что в 17 на несколько мер больше.

Автор: Андрей Мозговой | 58566 15.09.2015 15:13
Есть информационное сообщение ФСТЭК России от 15.07.2013 N 240/22/2637, в котором описано, как понимает этот пункт регулятор:

"В случае, если определенный в установленном порядке уровень защищенности персональных данных выше, чем установленный класс защищенности государственной информационной системы, то осуществляется повышение класса защищенности до значения, обеспечивающего выполнение пункта 27 Требований, утвержденных приказом ФСТЭК России от 11 февраля 2013 г. N 17."

Следовательно, класс защищенности системы следует повысить до К2

Автор: СНГ | 58570 16.09.2015 06:07
Всем спасибо.
Все понятно.
Как же забыл про это информационное сообщение.
Действительно.
Прошла пара месяцев

Автор: СНГ | 59534 07.11.2015 06:41
Товарищи, запутался малек.
Да в соответствующем письме ФСТЭК

В случае, если определенный в установленном порядке уровень защищенности персональных данных выше, чем установленный класс защищенности государственной информационной системы, то осуществляется повышение класса защищенности до значения, обеспечивающего выполнение пункта 27 Требований, утвержденных приказом ФСТЭК России от 11 февраля 2013 г. № 17.



Подскажите, пожалуйста, а наоборот, если класс оказался выше, то нужно повышать уровень или понижать клас?

Конкретно:
Класс - 3, а уровень - 4.

В 17-м приказе ФСТЭК

п. 27.
для информационной системы 3 класса защищенности обеспечивают
3 и 4 уровни защищенности персональных данных*;


Спасибо!

Автор: Евгений | 59535 07.11.2015 08:07
СНГ | 59534

Оставить как есть. Иначе вы ослабите защиту ГИС.

Автор: СНГ | 59537 07.11.2015 11:37
Собственно, я тоже к этому склонялся, но надеялся. что можно понизить уровень защиты.

Просмотров темы: 9755

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*