| Автор: oko | 74908 | 03.08.2017 13:46 |
|
to Ivan
В сущности, у нас аналогичный метод. Только пытаются придать ему характер более... мнэ... структурированный. А выходит, зачастую, как всегда... Т.е. вот минимальные требования, которые надо выполнить. Как? Это другой вопрос (чаще всего, на ваше же усмотрение). Зачем? Чтобы, если у вас что-то случится, можно было бы обратиться в суд за компенсацией. Получится ли? Кто знает, в суде тоже есть "требования на усмотрение", ага... |
|
| Автор: Alex | 74911 | 03.08.2017 13:59 |
|
to Ivan
>одной стороны есть требования и могут наказать с другой стороны решайте сами это верно только для ком.тайны. импортные стандарты, несмотря на рекомендательных характер, так же описывают правила защиты информации, выполнение которых является подтверждением добросовестности защиты в суде. |
|
| Автор: Ivan Ven, *** | 75776 | 16.08.2017 15:35 |
|
Спасибо за предыдущие комментарии. Подскажите такие моменты. Переработал Концепцию и Политику безопасности сторонней организации на свою, назначил ответственных и т.д, план мероприятий, провел внутреннюю проверку, в ней описал перечень перс.дан, выявил испдн, нарисовал конфигурацию испдн, схему контрлированной зоны, описал процесс и режим обработки перс дан, матрица доступа и много другое. на основании внутренней проверки провел классификацию испдн и сейчас стряпаю модель угроз. ну и поглядываю на дальнейшие документы. Отсюда вопрос, классификация по УЗ необходима для организационных мер, и как я понял, чтобы определить технические/аппаратные средства (антивир, МЭ и т.д.) на основании методики/базовой модели фстэк 2008?
|
|
| Автор: Alex | 75778 | 16.08.2017 17:14 |
|
>классификация по УЗ необходима для организационных мер, и как я понял, чтобы определить технические/аппаратные средства
не совсем так. ещё необходима разработка модели угроз (включающая модель нарушителя). совокупность этого, а также применение 21 приказа ФСТЭК позволит выяснить, от чего и каким способом защищаться. |
|
| Автор: oko | 75783 | 16.08.2017 20:28 |
|
to Ivan Ven
Классификация по уровню защищенности необходима для выполнения требований безопасности информации по закону. Для того, чтобы к ИСПДн можно было применить требования, приведенные в 21 Приказе ФСТЭК. А ЧМУ фактически нужна для того, чтобы часть этих требований либо убрать (обосновать отсутствие их необходимости), либо расширить (обосновать иные УБИ и, соответственно, меры их нейтрализации, не затронутые в 21 Приказе вообще, либо не являющиеся обязательными для ИСПДн данного уровня защищенности)... При этом и ЧМУ, и требования к уровням защищенности ИСПДн затрагивают как организационную составляющую мероприятий по безопасности, так и техническую... |
|
| Автор: Vlad | 76204 | 24.08.2017 16:36 |
|
Добрый день!
Подскажите, пожалуйста, каким документом все таки сейчас руководствоваться при написании МУ для информационной системы (не ИСПДн и не АСУ ТП): - Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных (ФСТЭК России, 2008 г.). или - Проект методики определения угроз безопасности информации в информационных системах от 2015года. Спасибо. |
|
| Автор: oko | 76207 | 24.08.2017 18:38 |
|
to Vlad
Поскольку официальных данных нет (ФСТЭК молчит), постольку делайте так, как вам удобно. Будете в любом случае не правы при желании регулятора или правы, если сможете свой выбор обосновать. imho, Проект Методики 2015 - единственный разумный и полузаконный выход из ситуации... |
|
| Автор: Vlad | 76208 | 24.08.2017 18:51 |
|
Я так и думал, спасибо. Ну тут хоть есть обоснование, что писать по методике для ИСПДн 2008 года для обычной системы вроде как тоже не совсем некорректно.
А в случае если для ИСПДн модель угроз пишем? Тут уже сложнее обосновать... |
|
| Автор: oko | 76210 | 24.08.2017 21:31 |
|
to Vlad
Недавно делал ЧМУ для ИСПДн по Проекту-2015 с ее последующим согласованием через Центральный (не региональный) ФСТЭК. Там явно дали понять, что ЧМУ для ИСПДн надо делать по Методике-2008. Правда еще и с актуализацией УБИ согласно bdu.fstec.ru. Что в принципе тоже глупо, потому что официальную связку BDU с Методикой-2008 ФСТЭК так и не указал... ЗЫ Чем все закончилось, пожалуй, рассказывать не буду. Мой совет - ИСПДн делайте по Методике-2008. Меньше будет геморроя потом... |
|
| Автор: Надежда, МЦК-ЧЭМК | 76259 | 25.08.2017 10:38 |
|
какие требования к помещению, где в ИСПДн установлен VIPNET. Хранение предусматривает ли организацию режимного помещения, как для хранения СЗИ (криптосредств)?
|
|
Просмотров темы: 8199