| Автор: Олейник | 32999 | 24.11.2011 12:27 |
|
Добрый день!
Возникла необходимость допустить к работе с аттестованным по конфиденциалке компьютером сотрудников другой организации. Работа периодическая (2-4 сеанса за неделю, потом год передышки). Нужно, и самое главное, можно ли вносить их в нашу матрицу доступа к этому компу? |
|
| Автор: Снежинка | 33004 | 24.11.2011 15:07 |
|
Можно. И даже без "года передышки"! Они будут такими же пользователи, как и все остальные. Одни пользователи АС работают по договору трудовому, другие договору подряда, срочному трудовому, оказания услуг и т.п. Какая разница?! В аттестационных документах у Вас определён порядок подключения пользователей к АС и уполномоченные на то лица. Вот и действуйте. Главное, чтобы руководитель допустил их своим приказом к работе на аттестованной АС и определил (в договоре или приказе) с какой им можно работать информацией. Далее администратор ИБ и другие выполнят своё "предназначение".
|
|
| Автор: Олейник | 33006 | 24.11.2011 17:17 |
|
Еще такой момент: нашу организацию с ними не связывают вообще никакие договоры - ни срочный договор, ни оказание услуг, вообще ничего. Фактически, устная договоренность.
Вот и любопытно, насколько легитимно или нелегитимно их в матрицу нашего объекта включать. Также, можно ли предоставить разовый допуск к АС на основании, например, распоряжения руководителя организации? |
|
| Автор: Комрад | 33010 | 24.11.2011 18:44 |
|
Если обрабатывается только Ваша информация, например ком тайна, то допускайте кого хотите и как хотите.
|
|
| Автор: Снежинка | 33023 | 25.11.2011 09:44 |
|
Олейник 33006:
>>> Также, можно ли предоставить разовый допуск к АС на основании, например, распоряжения руководителя организации? Для Вашего администратора безопасности на достаточно письменного распоряжения или приказа руководителя? |
|
| Автор: Олейник | 33028 | 25.11.2011 11:01 |
|
Для администратора безопасности да, достаточно ((=
АС используется для обмена дсп-шными данными по защищенной сети с головной организацией. Я лично вообще не вижу смысла вносить в матрицу людей, которые пришли один раз и ушли, потом уволились, и через год пришли уже другие. Но интересно, будет ли ФСТЭК ругаться, когда придет с проверкой, на такой допуск просто по распоряжению или приказу (= |
|
| Автор: Снежинка | 33031 | 25.11.2011 13:25 |
|
Будет ли ФСТЭК ругаться на руководителя, который издал распоряжение или приказ о допуске? Сами то поняли что спросили?
|
|
| Автор: Олейник | 33035 | 25.11.2011 15:09 |
|
Понял, да. коряво сформулировал что ли...
ругаться на руководителя, который издал распоряжение или приказ о допуске, но не внес этих чертей в матрицу... |
|
| Автор: Tomas | 33038 | 25.11.2011 16:28 |
|
Матрица доступа живой документ и должен своевременно обновляться, безусловно. Но тут ситуация как с проходом в компанию (или как аналог территорию воинской части): не выдается же при временном доступе постоянный пропуск, выдается временный. посетитель объекта не заносится от этого в базу СКУДа, а в сопровождении работников ходит по компании. Предложил бы так же поступить и с матрицей - распоряжение есть, пусть копаются, но в матрицу не вносить.
|
|
| Автор: Снежинка | 33071 | 28.11.2011 07:01 |
|
Вносить в матрицу доступа - это не уровень руководителя!!! Для этого есть администраторы безопасности и другие ответственные лица. Директор допускает каких-то людей к аттестованной АС на основании своего распоряжения или приказа. Значит они становятся такими же пользователями АС, как и другие. При аттестации АС определены роли каждого должностного лица - вот пусть они и выполняют их: знакомят с инструкциями, положениями, руководствами, определяют им права доступа, перечень необходимых ресурсов, выдают учётные носители, ключи, пароли, составляют матрицы доступа и т.д.
К чему "игры" устраивать? Распоряжение есть, но в матрицу не вносить? Это как быть чуть-чуть беременным! Допущен, значит пользователь. Вот твои обязанности, права и область действий: работай и выполняй, то зачем тебя допустили. |
|
Просмотров темы: 4297