| Автор: Яру | 60372 | 24.12.2015 14:29 |
|
Добрый день, вот такой вопрос. В Обществе много объектов. ИСПДн типа 1С кадры, в 10 филиалах и Администрации. На каждом объекте под ИСПДн выделен свой сервер приложений и СУБД. Данную ИСПДн необходимо рассматривать для каждого объекта как отдельную или можно как единую? И чем может грозить их объединение? Помимо прочего в самой системе помимо 1С есть конфидент, система табличных данных Excel. Можно ли все это в рамках данной организации объединить?
|
|
| Автор: Андрей Бочаров | 60374 | 24.12.2015 22:35 |
|
Можно как одну. Сколько АРМ в сумме по все филиалам?
|
|
| Автор: Андрей Бочаров | 60375 | 24.12.2015 22:42 |
|
Я видел аттестат на ИС, в состав которой входили более 400 АРМ расположенных в разных муниципалитетах. Правда ни приложения к аттестату, ни тех. паспорта показать мне не смогли, оно и понятно :)
|
|
| Автор: Яру | 60376 | 24.12.2015 22:43 |
|
Более 1000.
|
|
| Автор: Андрей Бочаров | 60377 | 24.12.2015 22:48 |
|
В филиалах есть свои ИТ специалисты?
|
|
| Автор: Яру | 60378 | 24.12.2015 22:51 |
|
Да. Каждый филиал может работать обособленно друг от друга.
|
|
| Автор: Андрей Бочаров | 60379 | 24.12.2015 23:01 |
|
Советую не объединять, будет проще определить зоны ответственности и в документах не будет мешанины.
|
|
| Автор: oko | 60386 | 25.12.2015 10:25 |
|
Для начала надо определиться, связаны ли между собой информационные системы (ИС) филиалов и центра (пусть условного центра, откуда пойдет задача по обеспечению защиты информации в филиалы). Если связаны (по потокам защищаемой информации, разумеется, а не по статусу принадлежности к одному Обществу) - стоит рассмотреть ИС комплексно. Если не связаны - разбить на множество ИС. Но дальше в любом случае допускается следующее.
Если все ИС типовые - одинаковые задачи, одинаковые цели, одинаковое ПО для обработки защищаемой информации, одинаковые технологии используются, примерно одинаков перечень технических средств (не столько модели, сколько функционал), везде выполняется принцип запрета определенных технологий (например, в центральном филиале отсутствует виртуализация, значит, в остальных филиалах также отсутствует), одинаковое размещение (в пределах РФ, в пределах выделенной контролируемой зоны) -, то аттестации подлежит один выборочный сегмент с дальнейшим распространением Аттестата соответствия на все остальные ИС. От центральной ИС в таком случае: - единая Модель угроз и нарушителей, рассматривающая комплекс угроз и нарушителей, применимых как к центральной части, так и к филиальным ИС (по-идее, должны совпадать, если ИС одинаковы); - комплект документов (см. ниже аналогично филиалам). От филиальных ИС в таком случае: - назначение администратора (группы администраторов) безопасности, несущего ответственность за выполнение требований и норм безопасности; - заполнение и ведение подготовительной документации (Техн.паспорт, матрицы доступа, инструкции и журналы - образцы могут быть высланы централизовано); - реагирование на инциденты безопасности + периодическое выявление уязвимостей и внесение изменений в Общую Модель угроз и нарушителей или разработка своей Частной модели при явном отклонении параметров в филиале от центра. Такое правило применимо для государственных организаций, где есть ИСПДн - по идеологии ФСТЭК России это уже не ИСПДн, а ГИС. И аттестация, соответственно, под требования 17 Приказа ФСТЭК. Но, насколько я помню ГОСТ по аттестации - правило аттестации типовых сегментов также действует и на частные организации с ИСПДн или АС обработки конфиденциальной информации. P.S. На самом деле тут намного больше тонкостей и нюансов, но основной посыл именно таков, как указан выше. Главный нюанс: есть ли в филиалах грамотные люди, ответственные за безопасность? Если есть - действуйте по указанному выше правилу. Если нет, проще будет защищать их из центра с периодической отправкой сотрудников центра, обязанных настроить СЗИ, вести учет изменений, уязвимостей и т.д. в каждый филиал. |
|
| Автор: danika | 60428 | 28.12.2015 15:49 |
|
Я бы тоже советовала не объединять, чтобы было легче локализовать проблему, когда она возникнет. Вот тут об этом писали -
|
|
Просмотров темы: 4871