Контакты
Подписка
МЕНЮ
Контакты
Подписка

Создание СЗПДн - Форум по вопросам информационной безопасности

Создание СЗПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Яру | 60372 24.12.2015 14:29
Добрый день, вот такой вопрос. В Обществе много объектов. ИСПДн типа 1С кадры, в 10 филиалах и Администрации. На каждом объекте под ИСПДн выделен свой сервер приложений и СУБД. Данную ИСПДн необходимо рассматривать для каждого объекта как отдельную или можно как единую? И чем может грозить их объединение? Помимо прочего в самой системе помимо 1С есть конфидент, система табличных данных Excel. Можно ли все это в рамках данной организации объединить?

Автор: Андрей Бочаров | 60374 24.12.2015 22:35
Можно как одну. Сколько АРМ в сумме по все филиалам?

Автор: Андрей Бочаров | 60375 24.12.2015 22:42
Я видел аттестат на ИС, в состав которой входили более 400 АРМ расположенных в разных муниципалитетах. Правда ни приложения к аттестату, ни тех. паспорта показать мне не смогли, оно и понятно :)

Автор: Яру | 60376 24.12.2015 22:43
Более 1000.

Автор: Андрей Бочаров | 60377 24.12.2015 22:48
В филиалах есть свои ИТ специалисты?

Автор: Яру | 60378 24.12.2015 22:51
Да. Каждый филиал может работать обособленно друг от друга.

Автор: Андрей Бочаров | 60379 24.12.2015 23:01
Советую не объединять, будет проще определить зоны ответственности и в документах не будет мешанины.

Автор: oko | 60386 25.12.2015 10:25
Для начала надо определиться, связаны ли между собой информационные системы (ИС) филиалов и центра (пусть условного центра, откуда пойдет задача по обеспечению защиты информации в филиалы). Если связаны (по потокам защищаемой информации, разумеется, а не по статусу принадлежности к одному Обществу) - стоит рассмотреть ИС комплексно. Если не связаны - разбить на множество ИС. Но дальше в любом случае допускается следующее.
Если все ИС типовые - одинаковые задачи, одинаковые цели, одинаковое ПО для обработки защищаемой информации, одинаковые технологии используются, примерно одинаков перечень технических средств (не столько модели, сколько функционал), везде выполняется принцип запрета определенных технологий (например, в центральном филиале отсутствует виртуализация, значит, в остальных филиалах также отсутствует), одинаковое размещение (в пределах РФ, в пределах выделенной контролируемой зоны) -, то аттестации подлежит один выборочный сегмент с дальнейшим распространением Аттестата соответствия на все остальные ИС.
От центральной ИС в таком случае:
- единая Модель угроз и нарушителей, рассматривающая комплекс угроз и нарушителей, применимых как к центральной части, так и к филиальным ИС (по-идее, должны совпадать, если ИС одинаковы);
- комплект документов (см. ниже аналогично филиалам).
От филиальных ИС в таком случае:
- назначение администратора (группы администраторов) безопасности, несущего ответственность за выполнение требований и норм безопасности;
- заполнение и ведение подготовительной документации (Техн.паспорт, матрицы доступа, инструкции и журналы - образцы могут быть высланы централизовано);
- реагирование на инциденты безопасности + периодическое выявление уязвимостей и внесение изменений в Общую Модель угроз и нарушителей или разработка своей Частной модели при явном отклонении параметров в филиале от центра.
Такое правило применимо для государственных организаций, где есть ИСПДн - по идеологии ФСТЭК России это уже не ИСПДн, а ГИС. И аттестация, соответственно, под требования 17 Приказа ФСТЭК. Но, насколько я помню ГОСТ по аттестации - правило аттестации типовых сегментов также действует и на частные организации с ИСПДн или АС обработки конфиденциальной информации.

P.S. На самом деле тут намного больше тонкостей и нюансов, но основной посыл именно таков, как указан выше. Главный нюанс: есть ли в филиалах грамотные люди, ответственные за безопасность? Если есть - действуйте по указанному выше правилу. Если нет, проще будет защищать их из центра с периодической отправкой сотрудников центра, обязанных настроить СЗИ, вести учет изменений, уязвимостей и т.д. в каждый филиал.

Автор: danika | 60428 28.12.2015 15:49
Я бы тоже советовала не объединять, чтобы было легче локализовать проблему, когда она возникнет. Вот тут об этом писали - http://slotses.com/reds/red.php?site=personal_data_security

Просмотров темы: 4871

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*