Контакты
Подписка
МЕНЮ
Контакты
Подписка

АРМ администратора ИБ - Форум по вопросам информационной безопасности

АРМ администратора ИБ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Александр, <<<>>> | 39780 25.10.2012 15:41
Если интересно, то конфиденциальная информация обрабатывается всякая разная.

Наравне с конфиденциальным электронным делопроизводством организации (в АС ведётся электронный учёт документации по аттестованным АС; разрабатываются и оформляются конфиденциальные документы как по организации, так и по аттестованным ОИ), обрабатываются персональные данные. При этом персональные данные как сторонних людей (в АС ведётся обработка персданных граждан города), так и персональные данные работников организации (АС бухгалтерии, АС отдела кадров, АС службы безопасности с пропускным режимом и т.п.).

Каждая из АС является многопользовательской, различаются АС по набору сведений конфиденциального характера и по правам доступа к информации.

Автор: Владислав | 39796 26.10.2012 00:17
Вот, ситуация уже проясняется=) У вас фирма лицензиат ФСТЭКа чтоли? А аттестовываете вы что? Только конфу? Если так, то у вас всё можно под коммерческую тайну подвести и под дсп. На оановании чего вы определили эту инфу как конфиденциальную, может быть у вас введён режим коммерческой тайны? Вот уже видно одну АС, не важно что конфа разная, можно конечно и две АС выделить, имхо рациональней одну делать. Две ИСПДн: "Бухгалтерия и Кадры" (её тоже можно разделить на 2, но цель обработки одна, поэтому не за чем) и "Клиенты" , если пропускная служба заносит перс.данные в БД, то будет ещё одна ИСПДн, если нет - то просто журнал для пропуска на территорию.
А то нагородили: куча АС - на них куча тех.паспортов, а тут уже три ИСПДн вырисовывается=))
Александр, выкладывай другие подробности - а то может быть вы аттестовываете ОИ по 3-й категории))) - другая история)

Автор: Александр, <<<>>> | 39799 26.10.2012 08:44
В выкладывании подробностей, честно говоря, не вижу необходимости, т.к. вопрос изначально стоял лишь про то, как поступить с АРМ администратора ИБ, не более.

Тем не менее, оставить вопросы без ответов, дурной тон. Посему отвечу.

***У вас фирма лицензиат ФСТЭКа чтоли?

Я плохо разбираюсь в экономико-правовой терминологии, могу лишь написать, что наша организация обладает 2-мя лицензиями ФСТЭК: на деятельности по разработке и (или) производству средств защиты конфиденциальной информации и на деятельность по технической защите конфиденциальной информации.

***А аттестовываете вы что? Только конфу?

Аттестовываем АС лишь своей организации по требованиям обеспечения безопасности конфиденциальной информации. Пример этих АС я уже приводил выше. Немного повторюсь. Есть АС классифицированная чисто по РД АС, есть АС которые имеют двойную классификацию, как по РД АС, так и по руководящим документам ИСПДн, т.е. АС имеют класс, например, 1Г и К1, либо 1Д и К3.

Объединить АС нельзя. Например, в отделе кадров свои персданные, в бухгалтерии уже иные, в службе безопасности прочие. В каждой АС свои специализированные программные средства, БД конкретного типа .

Помимо указанных выше АС, есть АС которая имеет выход на внешних контрагентов различных госслужб. Эта АС имеет социальную направленность, в ней ведется обработка персданных и не только, миллионов граждан города.

Есть АС которая предназначена исключительно для конфиденциального делопроизводства организации.

***На оановании чего вы определили эту инфу как конфиденциальную, может быть у вас введён режим коммерческой тайны?

На счёт наличия коммерческой тайны ничего не скажу, т.к. об этом я сам не знаю. Даже если эта тайна и есть, что вполне вероятно, то требования к защите коммтайны носят необязательный характер и такие АС аттестовывать необязательно.

По поводу отнесения той или иной информации к конфиденциальной, могу ответить так: для одной АС класс защищенности устанавливает вышестоящая госорганизация, другие АС наша организация самостоятельно отнесла к ИСПДн или чисто конфиденциальным (имею ввиду классификация только по РД АС) в соответствии с законодательством в области защиты конфинформации и персданных в частности. Т.е. есть требование защищить ПДн тех же сотрудников своей организации, значит надо защищать.

Надеюсь по всему ответил.


Автор: Владислав | 39810 26.10.2012 15:18
Теперь всё ясно. Тогда всё верно. Немного не верно вас понял. Вопрос тогда к вам: а на ИСПДн тех паспорта будете делать? так ради интереса...

Автор: Александр, <<<>>> | 39818 27.10.2012 00:23
***на ИСПДн тех паспорта будете делать?

Все АС аттестованы, для них уже разработаны и имеют действие комплекты организационно-распорядительных документов, включая технические паспорта.

К следующей аттестации планируется включение АРМ админа ИБ в состав оборудования. По текущему состоянию админ ИБ незначительно ограничен в выполняемых функциях и все операции проводит с аттестованных машин пользователей, либо с серверов, не имея своего АРМа. На мой взгляд, логичнее админу ИБ иметь своё рабочее место и проводить необходимые действия именно с него.

Только надо ещё подумать как лучше вписать в техпаспорт мобильный ноутбук и как поступать с разграничением доступа к АРМ админа ИБ. По последнему, я предварительно думаю, что нужно создать админу ИБ несколько учётных записей , чтобы под каждой из них администрировать конкретную АС. Например, одна АС со стороны админа ИБ требует одних проверок или администрирования, а к другой АС предъявляются более расширенные параметры проверок и т.п. Админ ИБ, просто будет с одного из того же ноутбука, входя под разными учётками, администрировать разные АС.

Автор: Владислав | 39819 27.10.2012 06:49
Для аттестованных АРМ в сети, думаю проблемы нет для админа безопасности. Если у вас есть домен, то всё норм и голову ломать не нужно. А вот с ноутом конечно посложнее, особенно для АС, к которой класс защищенности устанавливает госорганизация. А нужен ли этот ноут? Если АРМ автономные, что мешает иметь на каждой учётку админа и когда необходимо произвести какие-либо действия, юзать её. А что вы имеете ввиду под разграничением доступа к АРМ админа? у вас много админов безопасности и каждый выполняет исключительно свои обязанности?
Так вообще админ ИБ априори имеет доступ ко всему, и по мне не важно что на одной машине ему требуется больше прав, чем на другой.
Прошло несколько недель

Автор: Грошев Алексей | 40331 19.11.2012 15:39
может ли назначаться отдельно администратор безопасности ИСПДн и администратор безопасности АС? если да то на каком основании.

Автор: Беркут | 40340 20.11.2012 05:17
2Грошев Алексей:
Правильней спросить, а на каком основании не может?

Автор: Алексей Грошев | 40344 20.11.2012 09:04
Для Беркут. Конкретней. В одной из организаций проводим аттестацию АС предназначенную для обработки Gly/ Руководитель отказывается принимать к исполнению (подписывать, регистрировать )инструкцию администратора безопасности АС оперируя тем, что у него несколько администраторов, которые отвечают за ПДн, и что и так много инструкций. Прав ли он, можно ли объединять инструкции администратора безопасности Gly и АС.

Автор: Беркут | 40364 21.11.2012 05:28
Вы можете делать всё, что угодно. И создание отдельной роли, и дополнение существующей роли будет являться исполнением требований. Оснований, чтобы отклонить один из вариантов нет. Но с практической точки зрения лучше сделать отдельную роль.
Лично я противник толстых инструкций. Завтра требования по ПДн поменяются и общую инструкцию придётся переделывать. После завтра поменяются тербования в другой области и опять передлывать. Через неделю опять выйдет новый документ и опять надо всё ломать. А через месяц окажется, что работы так много, что под это надо отдельного человека, который не должен отвечать за что-то ещё. Гораздо практичней утвердить маленькую инструкцию Администратора ИСПДн и назначачить приказом эту роль сотруднику.

Страницы: < 1 2

Просмотров темы: 14510

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*