Контакты
Подписка
МЕНЮ
Контакты
Подписка

Выбор мер по ОБ ПДн по 21 приказу - Форум по вопросам информационной безопасности

Выбор мер по ОБ ПДн по 21 приказу - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Дмитрий | 45680 28.08.2013 07:18
Доброго времени суток уважаемые коллеги. Предлагаю обсудить выбор мер по ОБ для конкретной ИСПДн по 21 приказу. Насколько я разобрался все происходит следующим образом:

На первом этапе (определение базового набора мер) просто выбираю меры отмеченные знаком "+" для своего УЗ, определенного актом произвольной формы.

На втором этапе (адаптация базового набора мер) исключаю из полученного набора мер то, что для моей ИСПДн неактуально (например идентификацию и аутентификацию внешних пользователей, если у меня автономный АРМ).

На третьем этапе (уточнение адаптированного набора мер) я добавляю набор мер, направленных на нейтрализацию всех актуальных угроз моей ИСПДн. И здесь все дается на откуп оператору, какие меры он считает достаточными. Например, если в модели угроз определено что нужно обеспечить доступность ПДн, то выбирая меры по 21 приказу можно ограничиться периодическим резервным копированием и только.

Четвертый этап - добавление мер по защите при передаче по каналам связи (криптозащита).

Все ли я понимаю правильно или где-то заблуждаюсь? Оформляют ли какие-то бумаги по результатам определения конкретных мер ОБ ПДн, как раньше писали "Требования по обеспечению безопасности персональных данных при их обработке в ИСПДн"?

Автор: sekira | 45681 28.08.2013 10:02
"то, что для моей ИСПДн неактуально"
Неактуально из за...

"адаптацию базового набора мер по обеспечению безопасности персональных данных с учетом структурно-функциональных характеристик информационной системы, информационных технологий, особенностей функционирования информационной системы (в том числе исключение из базового набора мер, непосредственно связанных с информационными технологиями, не используемыми в информационной системе, или структурно-функциональными характеристиками, не свойственными информационной системе);"

Пример с идентификацией неудачный.
Например сетевые угрозы если арм автономный.

"Оформляют ли какие-то бумаги по результатам определения конкретных мер ОБ ПДн"
Можно техзадание, можно акт можно требования как хотите.

Просмотров темы: 3862

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*