| Автор: Zoom | 60593 | 20.01.2016 17:55 |
|
В общем вопрос такой. Как объяснить заказчику что такое кз и почему её надо организовать? И чем ему грозит невыполнение требования организации кз.
|
|
| Автор: Писатель-фантаст | 60594 | 20.01.2016 18:39 |
|
Ничего личного: если я правильно понял вы специалист по защите информации. Как вы сам себе представляете ответы на эти вопросы? Поделитесь сначала своим видением, а форумчане поправят.
|
|
| Автор: Практик | 60596 | 20.01.2016 22:35 |
|
Начиная от Википедии А вот доказать, что это и есть норматив можно только тнув заказчика в секретные YVL? в первую очередь СТР, но, скорее всего, просто ссылок на определения из интернета хватит |
|
| Автор: Практик | 60597 | 20.01.2016 22:36 |
|
* ткнув в секретные НМД, прошу прощения - автоисправление
|
|
| Автор: oko | 60598 | 21.01.2016 00:20 |
|
Если я правильно понял, то ситуация в том, что заказчик не может понять / не хочет организовывать КЗ по каким-то своим причинам, но "защититься" и/или "аттестоваться" при этом хочет? Какая-то дикость, я извиняюсь. Или тов. Zoom нам что-то не договаривает о специфике объекта информатизации / заказчика? :)
Кстати, почему сразу в секретные НМД? В открытые тоже можно - весь вопрос в конкретике объекта. 1. Честно признаться, по линии ЗГТ еще не встречал заказчиков, не согласных вводить режим КЗ. Хотя бы потому, что в штате есть секретчики, которые прекрасно понимают (во всяком случае должны), что такое "бесконтрольный доступ лиц в помещения" и что будет, если... 2. В случае обработки ПДн открываем перед заказчиком ПП 1119, где даже для 4 уровня защищенности есть пункт а), обязательный к выполнению. Кстати текст данного пункта ПП 1119 можно использовать в качестве определения КЗ-для-конкретной-системы, а не для всей организации в целом. Только 21 приказ показывать не стоит - там КЗ (п. ЗТС.2) идет не обязательным, а дополнительным требованием. 3. В случае гос. органов и их систем (ГИС, МИС и т.д.) - приказ №17 ФСТЭК России, п. ЗТС.2 (опять-таки даже для ГИС 4 класса защищенности). 4. С производственниками и проч. (КСИИ, АСУТП, они самые) все еще проще. Не думаю, что найдется хоть один руководитель производственного управления (или иного отдела, ответственного за функционирование системы), которому в голову придет мысль, что по его территории могут свободно перемещаться любые сторонние лица, ничем не ограниченные в своих действиях. 5. А в случае коммерческих организаций доказывать надо только рублем (валютой, ага), ибо им иногда и отечественные НМД не указ (что, конечно, допустимо), и вообще вопросы ИБ/ЗИ до того самого места. Тогда делаем аналит.обоснование с ценой средств защиты информации на одну типовую единицу СВТ при двух условиях: имеется КЗ и отсутствует КЗ (если для конкретной системы вообще возможны СЗИ, устраняющие угрозы безопасности в отсутствии КЗ). Прикладываем туда же формуляры/ограничения по применению на СЗИ и СКЗИ (в случае необходимости или желания заказчика использовать криптографию). Это приятно удивит и уберет всякое желание пускать орг.меры на самотек... ЗЫ Если же вопрос в том, что заказчик не хочет вводить режим КЗ на всей своей территории, то можно ему объяснить, что режим КЗ возможен только для помещений, где размещены технические средства и места хранения носителей/документов/паролей/т.д. из состава защищаемой системы. Цена вопроса по комплексу организационно-технических мер для группы помещений вместо всей территории опять-таки может послужить весомым аргументом. |
|
| Автор: Zoom | 60599 | 21.01.2016 00:30 |
|
Нет заказчик не против. Ему эта идея как более дешёвая чем крипто больше нравится. Вопрос был для интереса, а как вообще разные специалисты понимают для себя понятие КЗ. Её предназначение.
|
|
Просмотров темы: 5604