| Автор: Инженер по ЗИ, Sewenklan | 52432 | 24.06.2014 13:38 |
|
Планируется ремонт в помещении МП, ГО и ЧС (Мобилизационный). Имеется компьютер, который нужно, для не прерывной работы, на время ремонта где то расположить. Компьютер аттестован для работы с гос. тайной. (Комп. атест по 3 категоврии, помещение и МП и спец. отдела тоже по 3)
Вопрос: возможно ли расположить этот компьютер в режимно-секретном подразделении? Если да то какие изменения нужно вносить? (Изменять тех паспорт?) (Или протокол?)(Нужно ли заново аттестовывать комп.?) (Если вариант, посадить ГОшника за уже стоящий в спец. отделе комп, но это крайний вариант) |
|
| Автор: Практик | 52433 | 24.06.2014 14:06 |
|
2 Инженер по ЗИ
Я это вижу так: 1. Аттестат и прочие документы на АС у вас выданы под нынешнее место размещения, значит на этой машине с секреткой работать на новом месте нельзя. Издать приказ (распоряжение) о приостановке работе на АС на время ремонта и обеспечить хранение ПЭВМ с должными режимными мерами. По окончании ремонта восстановить размещение и издать второй приказ - о разрешении вести работу. (только убедитесь, что всё осталось согласно паспорту) 2. Можно аттестовать АС на новом месте, это действие прежнего аттестата не отменяет,после ремонта можно вернуть по п.1. Абсолютно стандартное решение, только долго и дорого. Не забудьте согласовать с органом по аттестации появление дополнительного оборудования, если в моботделе уже есть аттестованные ОИ - похоже есть аттестованный компьютер?. 3. Посадить мобиста за имеющийся АРМ проще всего, если он уже был в многопользовательском режиме с разными полномочиями. Создание дополнительного юзера переаттестации не требует, чисто настроечная работа и её документирование в "матрице", журналах и пр. |
|
| Автор: tao, Госструктура | 52439 | 24.06.2014 17:07 |
|
Практик 52433
Поясните пожалуйста "Создание дополнительного юзера переаттестации не требует, чисто настроечная работа и её документирование в "матрице", журналах и пр." Согласно ФЗ настройка средств защиты информации является лицензируемым видом деятельности. Соответственно, для заведения нового пользователя (если в СЗИ от НСД не было ранее создано профиля) необходимо привлекать организацию - лицензиат ФСТЭК России, или обладать данной лицензией самому для настройки СЗИ от НСД и подтверждения соответствия настроек (так как к примеру: настройка разграничения потоков в системе отнюдь не тривиальная задача с учетом ее различной реализации в зависимости от типа применяемых СЗИ от НСД) требуемому классу защищённости от НСД. Ну и конечно же документирование, точнее наоборот :)))) фиксация в документации и настройка СЗИ Я не ошибаюсь, все правильно? |
|
| Автор: Игорь | 52441 | 24.06.2014 17:45 |
|
tao, Госструктура 52439
Создавать учетки новых пользователей и настройки их профилей - это работа администратора безопасности и лицензия для этого не требуется. А все изменения, в т.ч. в документации, будут проверяться и фиксироваться органом по аттестации (лицензиатом) во время проведения ежегодного контроля эффективности СЗИ |
|
| Автор: Игорь | 52442 | 24.06.2014 17:57 |
|
tao, Госструктура
Если у вас, конечно, есть лишние деньги и квалификации вашего администратора не хватает, можете для этих работ пригласить и лицензиата. Никто не запретит |
|
| Автор: tao, Госструктура | 52443 | 24.06.2014 18:17 |
|
Для Игорь 52441
А как же Федеральный закон??!!! Согласен, деньги нужно экономить, только делать это лучше не нарушая ФЗ, а рассуждая как Вы можно и АРМ не аттестовывать, дешевле будет.... "Создавать учетки новых пользователей и настройки их профилей - это работа администратора безопасности и лицензия для этого не требуется" - где это прописано? |
|
| Автор: sekira | 52444 | 24.06.2014 18:26 |
|
"Создание дополнительного юзера переаттестации не требует, чисто настроечная работа и её документирование в "матрице", журналах и пр."
Решать органу аттестовавшему объект в зависимости от объекта и того чего он понаписал в аттестате. Такой четкой формулировки мол ненадо в НМД нет! "А как же Федеральный закон??!!" А кто вам сказал что вы оттрактовали это правильно? пункт и ФЗ на который ссылаетесь? Нет такого в ФЗ настройка СЗИ только лицензиатам! "где это прописано?" В РД НСД и СТР. Пункты надо? "А все изменения, в т.ч. в документации, будут проверяться и фиксироваться органом по аттестации (лицензиатом) во время проведения ежегодного контроля эффективности СЗИ" Не обязательно органом (может любой лицензиат) и не обязательно фиксироваться список того о чем должен уведомлятся орган пишется в аттестате согласно СТР и положения по аттестации ОИ. А так практик в основном прав. |
|
| Автор: Игорь | 52449 | 24.06.2014 21:23 |
|
tao, Госструктура 52443
Если следовать вашей логике, то тогда любая организация, имеющая аттестованные ОИ, должна получать и лицензии ФСТЭК для возможности работы администратора безопасности с СЗИ. Лицензия нужна, если вы оказываете услуги сторонним организациям. В остальном согласен с Sekira. |
|
| Автор: tao, Госструктура | 52450 | 24.06.2014 21:39 |
|
Для sekira 52444
Если неправильно оттрактовал поправьте пожалуйста: ПОСТАНОВЛЕНИЕ от 15 апреля 1995 г. N 333 О ЛИЦЕНЗИРОВАНИИ ДЕЯТЕЛЬНОСТИ ПРЕДПРИЯТИЙ, УЧРЕЖДЕНИЙ И ОРГАНИЗАЦИЙ ПО ПРОВЕДЕНИЮ РАБОТ, СВЯЗАННЫХ С ИСПОЛЬЗОВАНИЕМ СВЕДЕНИЙ, СОСТАВЛЯЮЩИХ ГОСУДАРСТВЕННУЮ ТАЙНУ, СОЗДАНИЕМ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ, А ТАКЖЕ С ОСУЩЕСТВЛЕНИЕМ МЕРОПРИЯТИЙ И (ИЛИ) ОКАЗАНИЕМ УСЛУГ ПО ЗАЩИТЕ ГОСУДАРСТВЕННОЙ ТАЙНЫ В соответствии с Законом Российской Федерации "О государственной тайне" и в целях установления порядка допуска предприятий, учреждений и организаций к проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны, Правительство Российской Федерации постановляет: 1. Утвердить Положение..... ПОЛОЖЕНИЕ:...... 2. Органами, уполномоченными на ведение лицензионной деятельности, являются: ... на право проведения работ, связанных с созданием средств защиты информации, - Федеральная служба по техническому и экспортному контролю и ее территориальные органы .... А далее (из лицензий ФСТЭК).... Виды деятельности лицензируемые ФСТЭК России: .... Проведение работ, связанных с созданием средств защиты информации, включающих разработку, производство, реализацию, установку, монтаж, наладку, испытания, ремонт или сервисное обслуживание: а) технических средств защиты информации; б) ... Извините, что излишне подробно....Ну как то так (установка, монтаж, наладка технических СЗИ)... исходя из этого я и пришел к данным выводам что этот вид деятельности является лицензируемым |
|
| Автор: Игорь | 52452 | 25.06.2014 00:07 |
|
tao, Госструктура | 52450
А где пункт в самом постановлении 333, в котором перечислены виды деятельности, на которые выдается лицензия? Там нет ни слова о лицензируемых видах деятельности, в т.ч. на настройку СЗИ. Мало ли что написано в лицензии. Возьмите для сравнения постановление правительства 171 от 03.03.2012 на лицензирование работ, связанных с разработкой средств защиты конфиденциальной информации. Там видами лицензируемой деятельности согласно п.3 являются только разработка и производство СЗИ. |
|
Просмотров темы: 8722