| Автор: Алексей, нет | 11280 | 23.06.2009 22:30 |
|
Имеется ИС с несколькими независимыми базами персональных данных в ней.
Вопрос: Сколько необходимо делать актов, и сколько моделей угроз? Нужно ли делать общий акт и общую модель угроз? Кроме того, в учреждении имеется несколько удалённых (по области) пунктов, прямой или VPN-связи с ними нет. Обмен идёт бумажными документами ручной перевозкой. Вопрос: данная ИС - распределённая? и если да - то получается для неё действуют угрозы "Внедрения ложного объекта сети" и всё такое... Вопрос: Эти самые удалённые пункты - локальные? |
|
| Автор: А.Щеглов, НПП "Информационные технологии в бизнесе" | 11287 | 24.06.2009 12:46 |
|
Распределенная ИСПДн в том члучае, когда она не ограничивается контролируемой зоной, т.е. существует возможность передачи информации по средствам телекоммуникаций за область контролируемой зоны.
В Вашем случае, по всей видимости, имеет место несколько отдельных ИСПДн. |
|
| Автор: Дмитрий Левиев | 11296 | 24.06.2009 18:40 |
|
Информационная система - это связанных между собой комплекс технических средств, информации, информационных технологий, помещения и людей.
Если системы между собой никак не связаны каналами связи - то это разные ИСПДн. "Флоппи-нет" не считается каналом связи. |
|
| Автор: Алексей | 11300 | 24.06.2009 19:08 |
|
Спасибо, но хотелось бы ещё ответ на первый вопрос - необходимо ли делать отдельные акты и модели для подсистем в ИСПД?
Например больница, в ней бухгалтерская подсистема с 3 классом и медицинская бд с 1 классом. |
|
| Автор: malotavr | 11303 | 24.06.2009 23:28 |
|
Честно?
Модель нарушителя я бы сделал одну, поскольку информация из обеих систем одинаково на фиг никому, кроме вас, не нужна :) А в теории - это две разные системы, с информацией о разных субъектах и разной критичности. Два акта, две модели. |
|
| Автор: SBorisov | 11306 | 25.06.2009 09:10 |
|
Можно сделать 2 модели в одном документе.
И акт один на N систем ничего не мешает сделать. |
|
| Автор: malotavr | 11314 | 25.06.2009 15:23 |
|
> Можно сделать 2 модели в одном документе.
> И акт один на N систем ничего не мешает сделать. Можно. Но правильнее - отдельным идокументами, чтобы не переделывать общий акт при изменении одной из систем. Хотя это все мелочи :) |
|
| Автор: virus | 11328 | 25.06.2009 20:26 |
|
Алексей, сделайте модель угроз для однотипных систем. Если несколкьо систем локальных ИСПДн класса К3, то и модели одинаковые скорее всего. Акт классификации делается на каждую систему отдельно
|
|
Просмотров темы: 7916