Контакты
Подписка
МЕНЮ
Контакты
Подписка

Информационная система - Форум по вопросам информационной безопасности

Информационная система - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Ханс | 61192 01.03.2016 08:04
Товарищи, очень хотелось бы узнать ваше мнение.

Когда говорят Информационная система - что понимают под этим понятием?

Т.е. речь идет сугубо о автоматизированной ИС, где есть БД, СУБД, сервера коммутационное оборудование, клиенские приложения (или сервер Web-приложений) средства защиты это ИС?
Или сюда же нужно относить их бумажные носители информации, которые с точки зрения целей служат неавтоматизированным аналогом (хранение, систематизация, система поиска, использование, система защита носителей и т.п.)?

Речь идет в контексте ИС, согласно 149-ФЗ и 17 приказа ФСТЭК.

Автор: Ханс | 61193 01.03.2016 08:08
Даже немного дополню вопрос:

При описании информационной системы нужно ли учитывать, что информация по ряду направлений дублируется на бумажных носителях, давать какое-то описание системе защиты этих бумажных документов, в общем любым образом учитывать в составе ИС такого фонда?

Автор: oko | 61194 01.03.2016 12:34
Приветствую!
Вы сами ответили на свой вопрос ранее. П. 8 Приказа 17 ФСТЭК России: "В информационной системе объектами защиты являются информация, содержащаяся в информационной системе, технические средства (в том числе средства вычислительной техники, машинные носители информации, средства и системы связи и передачи данных, технические средства обработки буквенно-цифровой, графической, видео- и речевой информации), общесистемное, прикладное, специальное программное обеспечение, информационные технологии, а также средства защиты информации". Т.е. бумажные носители как таковые выпадают - это в сторону соблюдения мер конфиденциального делопроизводства/документооборота. В разных ведомствах/отраслях имеются свои требования к хранению архивов и/или информации на бумажных носителях.
В целом, с точки зрения комплексности при разработки системы защиты информации, учитывать бумажное хранение и бумажный документооборот стоит (хотя бы, так сказать, для себя). То ли дело жестких требований в рамках ГИС/МИС как таковых нет, т.е. защита и аттестация ГИС/МИС не будет учитывать бумажное хранение/документооборот.

Автор: Ханс | 61244 04.03.2016 07:12
oko
Спасибо за развернутое мнение.
Я тоже склонялся к этому.


Вообще, вопрос возник в связи с тем, что готовлю (пытаюсь подготовить) такой документ, как "Описание технологического процесса обработки в ИС"

И меня этот документ поставил в некоторый тупик: нет четкого понимая, что именно там необходимо прописывать.

Может быть есть какой-нибудь стандарт (как для тех задания) который бы устанавливал требование к содержанию этого документа?

Потому что примеры от всяких МБОУ СОШ или сельских советов меня не устраивают.

Автор: oko | 61250 04.03.2016 10:27
Назначения "Описания техн.проц." - указать субъектов, объекты, способы и направления доступа к защищаемой информации в ИС. Неплохо бы его совместить с "Частной моделью угроз и нарушителей...", чтобы была видна логическая связь при прочтении/анализе.
Фактически, как уже говорил выше, передача/хранение/обмен бумажными документами с защищаемой информацией выходит за рамки системы защиты в ИС. Вернее касается ее только в части набора и редактирования электронных документов, а также их вывода на печать или наоборот перевода в электронный вид (сканирования) + архивации. Т.е. в итоге в "Описание..." стоит внести пункты, извиняюсь за тавтологию, описывающие реализацию в ИС процедур набора, редактирования, печати, сканирования, ручной (орг.меры) или автоматической (средствами СЗИ) маркировки бум.носителей, сроков хранения, мест хранения, а также мер безопасности, принятых для этих мест хранения.
Можно поступить несколько иначе: в "Модели..." и "Описании..." привести все вышеуказанное безотносительно защитных мероприятий/средств. Но тогда в "Тех.паспорте...", а, лучше, в "Техн. проекте системы защиты информации..." указать по каждому пункту реализацию защитных мер. Это в случае, когда ИС не является вновь развертываемой, т.е. до проведения работ по защите информации (интеграции СЗИ) уже была введена в эксплуатацию.

Просмотров темы: 3688

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*