| Автор: Пользователь | 23999 | 03.12.2010 11:40 |
|
Здравствуйте.
Сделал примерный план защиты ИСПДн на предприятии. Но нужна помощь и советы грамотных специалистов. Уверен, что приведенная модель ИСПДн встречается на многих предприятиях и для многих мои вопросы также будут актуальными при выборе мероприятий по защите ИСПДн. 1. Общее описание ИСПДн и технические мероприятия. 1.1. Имеется ИСПДн К3 на базе 1С: Предприятие 7.7. 1С установлена на сервере и имеет две базы: с ПДн и бухгалтерскую базу без ПДн. Все машины на базе Windows XP (виды лицензии разные (ОЕМ, Опен, Генуекит, предустановленные с дисками восстановления). Подключение к серверу клиентских машин осуществляется с помощью подключения удаленного рабочего стола. Т.о. вся обработка осуществляется на сервере. Подлючения к интернету сеть не имеет. 1.2. В такой ситуации достаточным ли будет установка СЗИ и МЭ только на сервер и только на те клиентские машины, которые обрабатывают ПДн? Т.е. остальные клиентские машины, которые обрабатывают только бухгалтерскую информацию без ПДн на сервере, не включать в ИСПДн и полностью закрыть им доступ к базе с ПДн? 1.3. Какие СЗИ и МЭ могли бы посоветовать? Приоритеные критерий: стоимость/минимальная загрузка системы и сети/простота установки. 1.4. Также в соседнем помещении от сервера имеются терминальные станции, как и на основании чего нужно производить защиту ПДн при обработке через эти терминальные станции? И нужно ли вообще. *рассматривается, что канал ПЭМИН - не актуален. 2. По организационной части планирую следующих комплект документов: 2.1. Приказ о назначении комиссии по классификации ИСПДн 2.2. Акт классификации ИСПДн 2.3. Перечень персональных данных в ИСПДн, подлежащих защите 2.4. Положение по обработке и обеспечению безопасности персональных данных (+ приказ о вводе) 2.5. Концепция безопасности ИСПДн (+ приказ о вводе) - надо ли вообще ее делать?? 2.6. Политика безопасности ИСПДн (+ приказ о вводе) - надо ли вообще ее делать?? 2.7. Модель угроз безопасности персональных данных в ИСПДн 2.8. Приказ о запрещении ведения переговоров с использованием персональных данных 2.9. План технических мероприятий по реализации СЗПДн (включает в себя мероприятия по установке и настройке СЗИ и МЭ) 2.10. Приказ о назначении ответственных лиц за защиту пресональных данных (в т.ч. по подразделениям предприятия) 2.11. Матрица доступа к ресурсам ИСПДн (по должностям/по виду учетной записи) 2.12. Утверждение списка лиц, допущенных к обрабатке персональные данные в ИСПДн 2.13. Утверждение списка лиц, администрирующих ИСПДн 2.14. Утверждение списка лиц, администрирующих СЗПДн 2.15. Инструкция обеспечению безопасности ПДн при ЧС (+ приказ о вводе) 2.16. Инструкция по резервному копированию ИСПДн (+ приказ о вводе) 2.17. Инструкция администратору ИСПДн (+ приказ о вводе) 2.18. Инструкция администратору СЗПДн (+ приказ о вводе) 2.19. Инструкция пользователю (оператору) ИСПДн (+ приказ о вводе) 2.20. Приказ об утверждении электронного журнала регистрации обращений в ИСПДн 2.21. Журнала учета обращений субъектов персональных данных 2.22. Изменения в должностные инструкции сотрудников, обрабатывающих, администрирующих и отвечающих за защиту ПДн (+ приказ о вводе) 2.23. Паспорт СЗПДн. 2.24. План расположения оборудования и сетевых соединений и подключений. 2.25. Приказ о вводе режима защиты персональных данных 2.26. План мероприятий по защите ПДн на следующий год (включает мероприятия по контролю) Заранее спасибо! |
|
Просмотров темы: 5129