Контакты
Подписка
МЕНЮ
Контакты
Подписка

Общие ВОПРОСЫ по защите ИСПДНн (помощь новичку) - Форум по вопросам информационной безопасности

Общие ВОПРОСЫ по защите ИСПДНн (помощь новичку) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: oko | 74908 03.08.2017 13:46
to Ivan
В сущности, у нас аналогичный метод. Только пытаются придать ему характер более... мнэ... структурированный. А выходит, зачастую, как всегда...
Т.е. вот минимальные требования, которые надо выполнить. Как? Это другой вопрос (чаще всего, на ваше же усмотрение). Зачем? Чтобы, если у вас что-то случится, можно было бы обратиться в суд за компенсацией. Получится ли? Кто знает, в суде тоже есть "требования на усмотрение", ага...

Автор: Alex | 74911 03.08.2017 13:59
to Ivan

>одной стороны есть требования и могут наказать с другой стороны решайте сами

это верно только для ком.тайны. импортные стандарты, несмотря на рекомендательных характер, так же описывают правила защиты информации, выполнение которых является подтверждением добросовестности защиты в суде.
Прошла пара недель

Автор: Ivan Ven, *** | 75776 16.08.2017 15:35
Спасибо за предыдущие комментарии. Подскажите такие моменты. Переработал Концепцию и Политику безопасности сторонней организации на свою, назначил ответственных и т.д, план мероприятий, провел внутреннюю проверку, в ней описал перечень перс.дан, выявил испдн, нарисовал конфигурацию испдн, схему контрлированной зоны, описал процесс и режим обработки перс дан, матрица доступа и много другое. на основании внутренней проверки провел классификацию испдн и сейчас стряпаю модель угроз. ну и поглядываю на дальнейшие документы. Отсюда вопрос, классификация по УЗ необходима для организационных мер, и как я понял, чтобы определить технические/аппаратные средства (антивир, МЭ и т.д.) на основании методики/базовой модели фстэк 2008?

Автор: Alex | 75778 16.08.2017 17:14
>классификация по УЗ необходима для организационных мер, и как я понял, чтобы определить технические/аппаратные средства

не совсем так. ещё необходима разработка модели угроз (включающая модель нарушителя). совокупность этого, а также применение 21 приказа ФСТЭК позволит выяснить, от чего и каким способом защищаться.

Автор: oko | 75783 16.08.2017 20:28
to Ivan Ven
Классификация по уровню защищенности необходима для выполнения требований безопасности информации по закону. Для того, чтобы к ИСПДн можно было применить требования, приведенные в 21 Приказе ФСТЭК. А ЧМУ фактически нужна для того, чтобы часть этих требований либо убрать (обосновать отсутствие их необходимости), либо расширить (обосновать иные УБИ и, соответственно, меры их нейтрализации, не затронутые в 21 Приказе вообще, либо не являющиеся обязательными для ИСПДн данного уровня защищенности)...
При этом и ЧМУ, и требования к уровням защищенности ИСПДн затрагивают как организационную составляющую мероприятий по безопасности, так и техническую...
Прошло около недели

Автор: Vlad | 76204 24.08.2017 16:36
Добрый день!
Подскажите, пожалуйста, каким документом все таки сейчас руководствоваться при написании МУ для информационной системы (не ИСПДн и не АСУ ТП):
- Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных (ФСТЭК России, 2008 г.).
или
- Проект методики определения угроз безопасности информации в информационных системах от 2015года.
Спасибо.

Автор: oko | 76207 24.08.2017 18:38
to Vlad
Поскольку официальных данных нет (ФСТЭК молчит), постольку делайте так, как вам удобно. Будете в любом случае не правы при желании регулятора или правы, если сможете свой выбор обосновать. imho, Проект Методики 2015 - единственный разумный и полузаконный выход из ситуации...

Автор: Vlad | 76208 24.08.2017 18:51
Я так и думал, спасибо. Ну тут хоть есть обоснование, что писать по методике для ИСПДн 2008 года для обычной системы вроде как тоже не совсем некорректно.
А в случае если для ИСПДн модель угроз пишем?
Тут уже сложнее обосновать...

Автор: oko | 76210 24.08.2017 21:31
to Vlad
Недавно делал ЧМУ для ИСПДн по Проекту-2015 с ее последующим согласованием через Центральный (не региональный) ФСТЭК. Там явно дали понять, что ЧМУ для ИСПДн надо делать по Методике-2008. Правда еще и с актуализацией УБИ согласно bdu.fstec.ru. Что в принципе тоже глупо, потому что официальную связку BDU с Методикой-2008 ФСТЭК так и не указал...

ЗЫ Чем все закончилось, пожалуй, рассказывать не буду. Мой совет - ИСПДн делайте по Методике-2008. Меньше будет геморроя потом...

Автор: Надежда, МЦК-ЧЭМК | 76259 25.08.2017 10:38
какие требования к помещению, где в ИСПДн установлен VIPNET. Хранение предусматривает ли организацию режимного помещения, как для хранения СЗИ (криптосредств)?

Страницы: < 1 2

Просмотров темы: 8199

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*