Контакты
Подписка
МЕНЮ
Контакты
Подписка

ФСТЭК России. Проверка ИС ВУЗа - Форум по вопросам информационной безопасности

ФСТЭК России. Проверка ИС ВУЗа - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Ольга | 60422 28.12.2015 10:39
Здравствуйте.
Дано: среднестатистический ВУЗ (бюджетный государственный). В этом ВУЗе есть некая информационная система (ИС), в которой ведется учет студентов, их оценки. То есть в ИС ВУЗа заносятся персональные данные. Чисто гипотетически есть вероятность, что в этот ВУЗ придет проверка ФСТЭК России.
Найти: если для проверки Роскомнадзора нужны, в основном, документы, то ФСТЭК будет проверять саму ИС. Как подготовить ИС к проверке ФСТЭК? Наверняка есть нормативные документы, регламентирующие проверку. Но данной информации в интернете чего-то маловато.
Примечание: сам 152 ФЗ уже несколько раз дополнялся, обновлялся. Разъяснения к нему утрачивали смысл. Поэтому уточняем вопрос: каким пакетом документов нужно руководствоваться для подготовки ИС к проверке по ПДн? (152 фз, Постановление правительства РФ от 01.11.2012 № 1119, Приказ ФСЬ России от 10.07.2014 № 378, что еще???)

Автор: Игорь | 60424 28.12.2015 12:29
Какими внутренними документами руководствуется ФСТЭК при проверках знают только они сами. А вам нужно выполнять требования НМД, в частности:

Приказ ФСТЭК России № 21 от 18.03.2013;
Приказ ФСТЭК России №17 от 11.02.2013 (если ваша ИС отнесена к ГИС);
Базовая модель угроз безопасности ПДн... 2008 года (ФСТЭК);
Методика определения актуальных угроз безопасности ПДн 2008 года (пока действует, но есть проект новой методики ФСТЭК);
Методические рекомендации по разработке нормативных правовых актов..., утверждены 8 Центром ФСБ от 31.03.2015 № 149/7/2/6-432;
Методический документ ФСТЭК России от 11.02.2014 "Меры защиты информации в государственных информационных системах" (может применяться и для ИСПДн)

Все документы открытые (на сайтах ФСТЭК и ФСБ)

Автор: Ольга | 60439 29.12.2015 11:48
Федеральное государственное бюджетное образовательное учреждение ВПО
1. По определению является Государственным
2. И является Учреждением
3. Учредителем является РФ
4. Функции и полномочия учредителя ВУЗа осуществляет Министерство образования и науки РФ.
5. Основным задачами ВУЗа являются: … 2) удовлетворение потребностей общества и государства в квалифицированных специалистах…
Рассмотрим аккредитованный ВУЗ (ФГБОУ ВПО).
Вопрос 1: Согласно задачам, ВУЗ предоставляет ГОСУДАРСТВЕННЫЕ услуги?
Теперь рассмотрим информационную систему в данном ВУЗе (например, учет контингента, приемная комиссия, бухгалтерия, отдел кадров). По определению из ФЗ 149 информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
Согласно Статье 13. «Информационные системы» данного ФЗ:
«1. Информационные системы включают в себя:
1) государственные информационные системы - федеральные информационные системы и региональные информационные системы, созданные на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов;
2) муниципальные информационные системы, созданные на основании решения органа местного самоуправления;
3) иные информационные системы.»
Вопрос 2: К какой категории отнести ИС ВУЗа?
Скорее всего к третьему виду, так как ФГБОУ ВПО не является государственным органом и органом местного самоуправления, а является государственным учреждением.
Тогда на ИС ВУЗа не распространяется ПРИКАЗ от 11 февраля 2013 г. N 17 ОБ УТВЕРЖДЕНИИ ТРЕБОВАНИЙ О ЗАЩИТЕ ИНФОРМАЦИИ, НЕ СОСТАВЛЯЮЩЕЙ ГОСУДАРСТВЕННУЮ ТАЙНУ, СОДЕРЖАЩЕЙСЯ В ГОСУДАРСТВЕННЫХ ИНФОРМАЦИОННЫХ СИСТЕМАХ.
Вопрос 3: Так ли это?

Автор: oko | 60441 29.12.2015 13:40
Юридически да. Фактически - не совсем. Подход ФСТЭК: любая система, состоящая из 1 или более автоматизированных рабочих мест, созданная по распоряжению Министерств, ведомств, иных гос.органов, либо по целевой программе (читай, с привлечением бюджетных средств РФ) государства - является государственной информационной системой. Следовательно, на нее распространяются требования 17 Приказа.
И потом, в области информации ограниченного доступа, не относящейся к ГТ, у нас в стране всего 3 нормодокумента (без вопросов криптографии, разумеется): 21 приказ ФСТЭК (об ИСПДн), 17 приказ ФСТЭК (о любых гос. информационных системах, включая государственные ИСПДн) и сборник РД по защите конфиденциальной информации Гостехкомиссии России (системы класса 2Б, 1Д, 1Г) + СТР-К (фактически, об информационных системах обработки конфиденциальной информации в частных организациях - читай, об обработке коммерческой тайны). Все условно, конечно. В ситуации ВУЗа необходимый минимум - аттестация ИС по требованиям 21 Приказа при условии обработки в ИС персональных данных сотрудников ВУЗа или студентов/иных лиц. Правильный максимум - классификация и аттестация ИС по требованиям 17 Приказа "как гос. ИС", только итоговый класс ГИС будет "выплывать" из уровня защищенности ИСПДн. Если же в ИС наряду с перс.данными хранится, обрабатывается, выводится также иная информация ограниченного доступа, не отнесенная к ГТ - класс ИС по классификации ГИС может быть выше, чем уровень защищенности этой же ИС как ИСПДн.

Просмотров темы: 9294

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*