| Автор: Работник | 51570 | 17.04.2014 12:53 |
|
Подскажите, пожалуйста, нормативный документ в котором прописан порядок классификации АС от НСД.
Например в документе: Руководящий документ Автоматизированные системы. Защита от несанкционированного доступа к информации Классификация автоматизированных систем и требования по защите информации Есть разбивка на группы (3Б и 3А; 2Б и 2А; 1Д, 1Г, 1В, 1Б и 1А) и это вроде бы понятно, но как дальше "дробить" в рамках каждой группы. Например группа 2, как определить: 2А или 2Б? |
|
| Автор: sekira | 51573 | 17.04.2014 14:13 |
|
2А- гостайна 2Б- КТ, 1А,Б,В - ГТ, 1Г,Д - КТ. Написано в документах применительно к определенной информации ограниченного доступа (КИ или ГТ). СТР, СТР-К.
|
|
| Автор: Олег | 51574 | 17.04.2014 15:23 |
|
А - секретно
Б- не секретно |
|
| Автор: sekira | 51575 | 17.04.2014 15:57 |
|
А может быть особой важности совсекретно и секретно
Б может быть коммерческая тайна, служебная информация ограниченного распространения и др. Разделение в др документах. |
|
| Автор: Работник | 51583 | 18.04.2014 06:30 |
|
Понятно. Спасибо.
|
|
| Автор: Stepan | 57812 | 16.07.2015 12:01 |
|
Доброго всем дня!
Помогите пож. разобраться с классификацией АС, правильно ли я понимаю РД. Третья группа: основные признаки третьей группы: один пользователь, этот пользователь допущен ко всей информации на АС, эта информация размещена на носителях одного уровня конфиденциальности. В группе 2 класса - 3Б и 3А. Вопрос: 1. То есть в любой АС если пользователь один, то это однозначно третья группа или нет? 2. Если администратор защиты АС для обработки и хранения информации зарегистрировал для пользователя два носителя DVD-RW (один с пометкой С, а другой СС), то как тогда? Какой это класс? Вторая группа: основные признаки второй группы: пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня конфиденциальности. Группа содержит два класса 2Б и 2А. Вопросы по второй группе: 1. В АС второй группы может быть один пользователь или их должно быть минимум два? 2. Что значит "хранимой на носителях различного уровня конфиденциальности"? К какому классу принадлежит АС: Первая АС: 1. Пользователя 2. 2. Права и доступ к информации у пользователей одинаковые. 3. Высший уровень обрабатываемой информации: сс 4. ЖМД один, учтен в РСО как сс. Можно ли в данной АС пользователям обрабатывать информацию с грифом С, НС, ДСП и какой это класс? Вторая АС: 1. Пользователь один, он же является администратором. 2. Высший уровень обрабатываемой информации: с 3. Носитель одного уровня: с В этой АС предполагается обработка информации С, НС, ДСП. Можно ли это делать? И какой это класс? С первой группой пока вопросов нет. С уважением. |
|
| Автор: Игорь | 57814 | 16.07.2015 14:56 |
|
Stepan | 57812
По третьей группе. 1. Если пользователь даже один, то 3 группа будет в том случае, если вся обрабатываемая информация в АС имеет один уровень конфиденциальности (секретности). Если уровни разные, то это уже 2 группа. Посмотрите п.5.1.9 СТР-К. 2. Раз есть администратор безопасности и носители с разными грифами, то класс однозначно 2А. По второй группе. 1. Вторая группа многопользовательская, т.е. пользователей больше одного. Но в случае описанном выше в п.1 это тоже вторая группа. 2. Хранимой на носителях различного уровня конфиденциальности и означает, что в АС использоваться могут носители Н/С, ДСП, С и т.д. Что касается приведенных примеров, то по первой АС класс 2А и обрабатывать информацию всех указанных вами уровней можно. Это ничем не запрещено. По второй АС не очень понятно какой носитель имеется ввиду. Если это ЖМД и предполагается обработка информации перечисленных уровней, то класс тот же - 2А (см. п.1 про третью группу). Вроде как-то так |
|
| Автор: Stepan | 57815 | 16.07.2015 15:14 |
|
Игорь, Спасибо за ответ
Носитель имеется ввиду ЖМД. С уважением |
|
| Автор: Евгений | 57816 | 16.07.2015 15:22 |
|
Stepan | 57812
"Можно ли в данной АС пользователям обрабатывать информацию с грифом С, НС, ДСП ..." НС и ДСП можно обрабатывать только в определенном случае,а так нельзя. |
|
| Автор: Stepan | 57817 | 16.07.2015 15:30 |
|
Для Игорь.
У нас СТР-К в организации нет. У нас есть только СТР. При классификации мы руководствуемся и я задавал вопросы используя РД АС.Защита от НСД к информации. Классификация АС и требования по ЗИ. Поэтому не совсем понятно почему в третьей группе обрабатываемая информация должна быть одного уровня (в РД такого требования нет), там речь идет о носителях на которых размещена информация, они должны быть одного уровня. Или я не так понял? С уважением. |
|
Просмотров темы: 14556