| Автор: СНГ | 58560 | 15.09.2015 12:18 |
|
Товарищи, прошу консультации.
Помогите, пожалуйста соотнести класс ИС (17 приказ) с уровнем защищенности (1119 пп и 21 приказ) в плане применения мер защиты. Имеется муниципальная информационная система, которая, согласно методики в 17 приказе ФСТЭК России классифицированна по классу К3. Она же - эта система - ИСПДн, которая согласно методики ПП 1119 имеет 2 Уровень защищенности. Псоле определения базового набора мер (адаптацию и т.п. выносим за скобки) переходим к документу: "Методический документ. Меры защиты информации в государственных информационных системах" В этом доке имеются так называемы дополнения - "Требования к усилению", которые привязанны к классу информационной системы. Нужно ли в данном контексте приравнивать класс защищенности к уровню и выбирать соотвествующие меры или класс - это класс. а уровень - это уровень? Спасибо! |
|
| Автор: Евгений | 58561 | 15.09.2015 13:53 |
|
Что бы Ваша ИС удовлетворяла требованиям УЗ2, необходимо что бы класс защищенности был не менее К2, согласно пункту 27 приказа № 17.
|
|
| Автор: СНГ | 58563 | 15.09.2015 14:32 |
|
Евгений
Я понимаю этот пункт так: Здесь зависимость обратная. Т.е. не из уровня защищенности вытекает класс, а наоборот. Скажем, если в соовествии с методикой определен класс 3, то будь ГИС (МИС) - еще и ИСПДн, в этом случае оператор должен обеспечить защиту по 3 или 4 уровню. Если эе оператор хочет обеспечивать защиту по 2 уровню. то это его право, хоть первый. А вот ежели бы было наоборот, тогда да. |
|
| Автор: СНГ | 58564 | 15.09.2015 14:37 |
|
Если развить мысль.
Приходит ФСТЭК и видит, что имеется МИС. Имеется акт классификации К3. Соотвественно набор мер такой. Оказывается, что МИС обрабатывает ИСПДн, которая согласно ПП 1119 имеет УЗ2 В этом случае, насколько я понимаю, Оператор должен был (до проверки) взять 21 приказ и дополнить меры соотвествующие 17 К3 мерами соотвествующми УЗ2 Т.е. согласнор п. 21 дополнение уточненного адаптированного базового набора мер защиты информации мерами, обеспечивающими выполнение требований о защите информации, установленными иными нормативными правовыми актами в области защиты информации, в том числе в области защиты персональных данных. |
|
| Автор: Евгений | 58565 | 15.09.2015 14:57 |
|
Забудьте про 21 приказ, 27 пункт гласит, что меры применяемые для класса защищенности К3 достаточны, для защиты ПДн с уровнем защищенности 3 и 4. Хотите обеспечить уровень защищенности 2, применяйте набор мер из 2 класса защищенности. По сути наборы базовых мер 17 и 21 приказов одинаковы, за исключением того что в 17 на несколько мер больше.
|
|
| Автор: Андрей Мозговой | 58566 | 15.09.2015 15:13 |
|
Есть информационное сообщение ФСТЭК России от 15.07.2013 N 240/22/2637, в котором описано, как понимает этот пункт регулятор:
"В случае, если определенный в установленном порядке уровень защищенности персональных данных выше, чем установленный класс защищенности государственной информационной системы, то осуществляется повышение класса защищенности до значения, обеспечивающего выполнение пункта 27 Требований, утвержденных приказом ФСТЭК России от 11 февраля 2013 г. N 17." Следовательно, класс защищенности системы следует повысить до К2 |
|
| Автор: СНГ | 58570 | 16.09.2015 06:07 |
|
Всем спасибо.
Все понятно. Как же забыл про это информационное сообщение. Действительно. |
|
| Автор: СНГ | 59534 | 07.11.2015 06:41 |
|
Товарищи, запутался малек.
Да в соответствующем письме ФСТЭК В случае, если определенный в установленном порядке уровень защищенности персональных данных выше, чем установленный класс защищенности государственной информационной системы, то осуществляется повышение класса защищенности до значения, обеспечивающего выполнение пункта 27 Требований, утвержденных приказом ФСТЭК России от 11 февраля 2013 г. № 17. Подскажите, пожалуйста, а наоборот, если класс оказался выше, то нужно повышать уровень или понижать клас? Конкретно: Класс - 3, а уровень - 4. В 17-м приказе ФСТЭК п. 27. для информационной системы 3 класса защищенности обеспечивают 3 и 4 уровни защищенности персональных данных*; Спасибо! |
|
| Автор: Евгений | 59535 | 07.11.2015 08:07 |
|
СНГ | 59534
Оставить как есть. Иначе вы ослабите защиту ГИС. |
|
| Автор: СНГ | 59537 | 07.11.2015 11:37 |
|
Собственно, я тоже к этому склонялся, но надеялся. что можно понизить уровень защиты.
|
|
Просмотров темы: 9755