Контакты
Подписка
МЕНЮ
Контакты
Подписка

Необходима помощь при реализации мер по защите ИСПДн - Форум по вопросам информационной безопасности

Необходима помощь при реализации мер по защите ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Пользователь | 23999 03.12.2010 11:40
Здравствуйте.
Сделал примерный план защиты ИСПДн на предприятии. Но нужна помощь и советы грамотных специалистов. Уверен, что приведенная модель ИСПДн встречается на многих предприятиях и для многих мои вопросы также будут актуальными при выборе мероприятий по защите ИСПДн.

1. Общее описание ИСПДн и технические мероприятия.
1.1. Имеется ИСПДн К3 на базе 1С: Предприятие 7.7.
1С установлена на сервере и имеет две базы: с ПДн и бухгалтерскую базу без ПДн. Все машины на базе Windows XP (виды лицензии разные (ОЕМ, Опен, Генуекит, предустановленные с дисками восстановления). Подключение к серверу клиентских машин осуществляется с помощью подключения удаленного рабочего стола. Т.о. вся обработка осуществляется на сервере. Подлючения к интернету сеть не имеет.
1.2. В такой ситуации достаточным ли будет установка СЗИ и МЭ только на сервер и только на те клиентские машины, которые обрабатывают ПДн? Т.е. остальные клиентские машины, которые обрабатывают только бухгалтерскую информацию без ПДн на сервере, не включать в ИСПДн и полностью закрыть им доступ к базе с ПДн?
1.3. Какие СЗИ и МЭ могли бы посоветовать? Приоритеные критерий: стоимость/минимальная загрузка системы и сети/простота установки.
1.4. Также в соседнем помещении от сервера имеются терминальные станции, как и на основании чего нужно производить защиту ПДн при обработке через эти терминальные станции? И нужно ли вообще.
*рассматривается, что канал ПЭМИН - не актуален.

2. По организационной части планирую следующих комплект документов:
2.1. Приказ о назначении комиссии по классификации ИСПДн
2.2. Акт классификации ИСПДн
2.3. Перечень персональных данных в ИСПДн, подлежащих защите
2.4. Положение по обработке и обеспечению безопасности персональных данных (+ приказ о вводе)
2.5. Концепция безопасности ИСПДн (+ приказ о вводе) - надо ли вообще ее делать??
2.6. Политика безопасности ИСПДн (+ приказ о вводе) - надо ли вообще ее делать??
2.7. Модель угроз безопасности персональных данных в ИСПДн
2.8. Приказ о запрещении ведения переговоров с использованием персональных данных
2.9. План технических мероприятий по реализации СЗПДн (включает в себя мероприятия по установке и настройке СЗИ и МЭ)
2.10. Приказ о назначении ответственных лиц за защиту пресональных данных (в т.ч. по подразделениям предприятия)
2.11. Матрица доступа к ресурсам ИСПДн (по должностям/по виду учетной записи)
2.12. Утверждение списка лиц, допущенных к обрабатке персональные данные в ИСПДн
2.13. Утверждение списка лиц, администрирующих ИСПДн
2.14. Утверждение списка лиц, администрирующих СЗПДн
2.15. Инструкция обеспечению безопасности ПДн при ЧС (+ приказ о вводе)
2.16. Инструкция по резервному копированию ИСПДн (+ приказ о вводе)
2.17. Инструкция администратору ИСПДн (+ приказ о вводе)
2.18. Инструкция администратору СЗПДн (+ приказ о вводе)
2.19. Инструкция пользователю (оператору) ИСПДн (+ приказ о вводе)
2.20. Приказ об утверждении электронного журнала регистрации обращений в ИСПДн
2.21. Журнала учета обращений субъектов персональных данных
2.22. Изменения в должностные инструкции сотрудников, обрабатывающих, администрирующих и отвечающих за защиту ПДн (+ приказ о вводе)
2.23. Паспорт СЗПДн.
2.24. План расположения оборудования и сетевых соединений и подключений.
2.25. Приказ о вводе режима защиты персональных данных
2.26. План мероприятий по защите ПДн на следующий год (включает мероприятия по контролю)

Заранее спасибо!


Просмотров темы: 5129

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*