Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация внешних АРМ (ГИС) - Форум по вопросам информационной безопасности

Аттестация внешних АРМ (ГИС) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: а1355 | 111758 20.03.2025 14:33
Добрый день! Разъясните, пожалуйста, вот такой момент.
Заказчик по отношению к ГИС внешний пользователь. К ГИСу подключаются несколько АРМ. Заказчик хочет эти АРМ аттестовать как ГИС.
Вопрос: зачем ему так делать, если он не является оператором этого ГИСа, под ПП 676 не попадает, и правильно ли это?
Как в этом случае должна называться его система со своими несколькими АРМами?
Что-то вроде "Сегмент пользователей ГИС"? Но тогда почему "Сегмент", если оператором не предусмотрена сегментация по 77 приказу?

Автор: Сергей | 111761 21.03.2025 13:28
А почему вы его аттестуете по 77, а не по 17 приказу?

Автор: oko | 111766 22.03.2025 16:42
to a1355
На колу мочало...
Необходимость, качество и количество мер и средств безопасности в любой ИС всегда определяет Владелец ИС (по согласованию, может определять и Оператор ИС). В том числе и необходимость аттестации любых подключаемых к такой ИС "сегментов" и систем...
Заказчик, раз не является ни Оператором, ни Владельцем ИС, а тупо к ней подключается и как-то юзает ее ресурсы, сперва должен ознакомиться с Требованиями для таких "внешних пользователей", заранее сформированными для такой ИС. Весьма вероятно, что в них будет расписано все, что и как необходимо выполнить Заказчику. Весьма вероятно, что и аттестация сегмента Заказчика даже не понадобится (и это явно определено означенными Требованиями)...
Если же Требований нет - ознакомиться с Моделью угроз и нарушителей на ИС (выпиской). Сформировать свою Модель, согласовать выводы и набор мер и требований ИБ с Владельцем/Оператором ИС. И только потом приступать к аттестации (которая, возможно, даже не понадобится - зависит от результата согласования - по цепочке, вплоть до регуляторов)...
Если же нет вообще ничего, включая обязаловки от Владельца/Оператора ИС обезопасить и аттестовать АРМ Заказчика, то, формально, Заказчик в праве ничего не делать на своей стороне. Не он "музыку заказывает" и не он отвечает за безопасность ИС. Вот нехай Владелец/Оператор свои недоработки теперь и расхлебывает. Неплохо было бы в такой ситуации еще и регулятора уведомить со всеми вытекающими и в назидание, ага...

Просмотров темы: 384

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*