| Автор: Ханс | 61192 | 01.03.2016 08:04 |
|
Товарищи, очень хотелось бы узнать ваше мнение.
Когда говорят Информационная система - что понимают под этим понятием? Т.е. речь идет сугубо о автоматизированной ИС, где есть БД, СУБД, сервера коммутационное оборудование, клиенские приложения (или сервер Web-приложений) средства защиты это ИС? Или сюда же нужно относить их бумажные носители информации, которые с точки зрения целей служат неавтоматизированным аналогом (хранение, систематизация, система поиска, использование, система защита носителей и т.п.)? Речь идет в контексте ИС, согласно 149-ФЗ и 17 приказа ФСТЭК. |
|
| Автор: Ханс | 61193 | 01.03.2016 08:08 |
|
Даже немного дополню вопрос:
При описании информационной системы нужно ли учитывать, что информация по ряду направлений дублируется на бумажных носителях, давать какое-то описание системе защиты этих бумажных документов, в общем любым образом учитывать в составе ИС такого фонда? |
|
| Автор: oko | 61194 | 01.03.2016 12:34 |
|
Приветствую!
Вы сами ответили на свой вопрос ранее. П. 8 Приказа 17 ФСТЭК России: "В информационной системе объектами защиты являются информация, содержащаяся в информационной системе, технические средства (в том числе средства вычислительной техники, машинные носители информации, средства и системы связи и передачи данных, технические средства обработки буквенно-цифровой, графической, видео- и речевой информации), общесистемное, прикладное, специальное программное обеспечение, информационные технологии, а также средства защиты информации". Т.е. бумажные носители как таковые выпадают - это в сторону соблюдения мер конфиденциального делопроизводства/документооборота. В разных ведомствах/отраслях имеются свои требования к хранению архивов и/или информации на бумажных носителях. В целом, с точки зрения комплексности при разработки системы защиты информации, учитывать бумажное хранение и бумажный документооборот стоит (хотя бы, так сказать, для себя). То ли дело жестких требований в рамках ГИС/МИС как таковых нет, т.е. защита и аттестация ГИС/МИС не будет учитывать бумажное хранение/документооборот. |
|
| Автор: Ханс | 61244 | 04.03.2016 07:12 |
|
oko
Спасибо за развернутое мнение. Я тоже склонялся к этому. Вообще, вопрос возник в связи с тем, что готовлю (пытаюсь подготовить) такой документ, как "Описание технологического процесса обработки в ИС" И меня этот документ поставил в некоторый тупик: нет четкого понимая, что именно там необходимо прописывать. Может быть есть какой-нибудь стандарт (как для тех задания) который бы устанавливал требование к содержанию этого документа? Потому что примеры от всяких МБОУ СОШ или сельских советов меня не устраивают. |
|
| Автор: oko | 61250 | 04.03.2016 10:27 |
|
Назначения "Описания техн.проц." - указать субъектов, объекты, способы и направления доступа к защищаемой информации в ИС. Неплохо бы его совместить с "Частной моделью угроз и нарушителей...", чтобы была видна логическая связь при прочтении/анализе.
Фактически, как уже говорил выше, передача/хранение/обмен бумажными документами с защищаемой информацией выходит за рамки системы защиты в ИС. Вернее касается ее только в части набора и редактирования электронных документов, а также их вывода на печать или наоборот перевода в электронный вид (сканирования) + архивации. Т.е. в итоге в "Описание..." стоит внести пункты, извиняюсь за тавтологию, описывающие реализацию в ИС процедур набора, редактирования, печати, сканирования, ручной (орг.меры) или автоматической (средствами СЗИ) маркировки бум.носителей, сроков хранения, мест хранения, а также мер безопасности, принятых для этих мест хранения. Можно поступить несколько иначе: в "Модели..." и "Описании..." привести все вышеуказанное безотносительно защитных мероприятий/средств. Но тогда в "Тех.паспорте...", а, лучше, в "Техн. проекте системы защиты информации..." указать по каждому пункту реализацию защитных мер. Это в случае, когда ИС не является вновь развертываемой, т.е. до проведения работ по защите информации (интеграции СЗИ) уже была введена в эксплуатацию. |
|
Просмотров темы: 3688