| Автор: Константин | 13809 | 12.10.2009 17:40 |
|
Здравствуйте!
Дано: Допустим, есть ООО "Рога и копыта", которая оказывает медицинские услуги. Классифицируем: Мы сразу попадаем под наивысший класс - К1, т.к. есть в одной из подсистем ПДн сведения о состоянии здоровья (т.е. присвоили класс наивысший из классов подсистем). Таким образом, в акте классификации пишем ИСПДн ООО "Рога и копыта" - класс К1. Но, эта ИСПДн состоит из подсистем: "Медицинская ИС" - К1, "ИС отдел кадров" - К3 и "ИС бухгалтерия" - К3. Вопрос: 1. Правильно ли я мыслю? 2. К подсистемам ИСПДн какие требования по защите я должен выдвинуть, как к наивысшей? Заранее благодарен за любые комментарии по делу. |
|
| Автор: sekira | 13811 | 12.10.2009 18:53 |
|
Что вы понимаете в данном случае по подсистемой ? Отдельный арм, часть базы данных, данные на отдельном сервере и От этого зависит все, от потоков информации и от того как и где она обрабатывается !!
Если потоки разграничить неудется значит вы мыслите правильно. |
|
| Автор: Константин | 13812 | 12.10.2009 19:17 |
|
"Что вы понимаете в данном случае по подсистемой ?"
В данном случае я понимаю следующее: Существует единая локальная сеть, в которой сидят за своими рабочими местами отдел кадров и отдел бухгалтерии. Так же в сети находяться рабочие места докторов. Причем каждый работает со своим спец. ПО. Допустим кадры - 1с кадры, бухг. - 1с бухг., доктора - "Медицинская ИС". Насколько я понимаю, ПДн, цель обработки которых различна, не должны пересекаться. Отсюда и вывод: Наша ИСПДн "ООО Р и К" состоит из нескольких подсистем. В таком случае и АРМы докторов и АРМы кадров и бухгалтерии я должен защищать как К1. Все я правильно понял? Причем мы должны разбить все на подсети с использованием МЭ (серт.). Могут ли БД храниться на одном серваке при условии наличия МЭ? (при условии что на все рабочие места и сервер в таком случае ставим секретнет) Тогда еще вопрос: Возьмем ту же 1С Бухгалтерию. В ней реализованы механизмы разграничения прав доступа, что является одним из механизмов защиты информации. Т.е. она, по сути своей, есть средство защиты. Т.е. выход такой - либо мы говорим что к ИС 1С Бухг. доступ кому это надо (штат 5 человек) имеют все с равными правами, либо ее надо сертифицировать? так что ли? причем этот вопрос применим и к другим прогаммным решениям. |
|
| Автор: Сергей | 13824 | 13.10.2009 09:41 |
|
Константин,
А для чего эти подсети объединены в одну сеть? Какие у них общие функции? Если никаких - то разделив подсети физически на две сети вы получите 2 разные по классам подсети ИСПДн, либо 2 ИСПДн - называйте как хотите, сути не меняет (это самый дешевый вариант). Аналогом физическому разделению служит сертифицированный МЭ (если есть общие функции - сервер печати, домен, интернет и т.д. но не совместная обработка информации высшего класса). В этом случае тоже 2 разные ИСПДн (у нас называются сегменты сети разных классов). И защищать в этом случае их надо по-разному. Для этого МЭ и нужен. Но установка МЭ - это уже мероприятие по ТЗКИ - лицензируемый вид деятельности. Встроенные механизмы защиты любых приложений, ОС должны быть сертифицированы, если вы желаете применять их как СрЗИ. Если СрЗИ - отдельный продукт то он берет на себя эти функции. Т.о. ваши функции как заказчика сводятся к контролю того, что предложит лицензиат. В идеале, по словам ФСТЭКовцев, вы должны знать все это и корректировать предложения лицензиата. |
|
| Автор: Константин | 13903 | 13.10.2009 17:40 |
|
Сергей, спасибо. Т.е. в акте классификации будет отражен класс наивысший, а в описании систем защиты будут присутствовать несколько ИСПДн с различными требованиями по защите, верно?
|
|
| Автор: Сергей | 14098 | 21.10.2009 09:47 |
|
Константин,
вы чуть-чуть не поняли - у вас будут несколько ИСПДн и соответственно несколько актов классификации. ИСПДн могут быть либо соединены между собой через сертиф. МЭ, либо разделены физически (экономим на МЭ). Вас сбивает фраза "классифицировать несколько ИСПДн по высшему классу", но это слчай, когда в сети нет МЭ, а классы информации разные. В "Рекомендациях по обеспечению безопасности ПД..." последний абзац гл.3 сказано: "В связи стем, что ИСПДн по своим характеристикам и номенклатуре угроз безопасности ПДн близки к наиболее распространенным ИС, целесообразно при их защите максимально использовать традиционные подходы к ТЗКИ", т.е. СТР-К и прочее. А там как раз эти моменты (применение МЭ для разделения разных систем) раскрыты более широко. Куда модераторы смотрят? Ау! Эдак всякая шваль будет от моего имени гадости писать? |
|
Просмотров темы: 8038