Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация ИСПДн для подключения к ГИС - Форум по вопросам информационной безопасности

Аттестация ИСПДн для подключения к ГИС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Павел | 69429 07.03.2017 13:47
Добрый день, интересует следующий вопрос:
Появилась необходимость подключения к ГИС "Федерального центра тестирования", соответственно необходимо аттестовать машину с которой будет осуществляться подключение к ГИС. Необходимо ли аттестовывать машину по такому же уровню защищенности ПД как и ГИС т.е. по 1 уровню (согласно 21 приказа) ?
Есть ли необходимость помимо этого аттестовывать машину по классу 1Д согласно РД "автоматизированные системы"?

Автор: WORM, MK | 69432 07.03.2017 14:07
"Класс защищенности присваивается системе в целом и, при необходимости, ее отдельным сегментам" (Приказ 17).

Надо разобраться, что это за подключение: к чему будет доступ с этой машины: если ко всем инф. ресурсам без ограничений - тогда, пожалуй, класс должен быть не ниже, т.е. 1-й.
А если нет, то исходя конкр. условний, определяете подключаемой машине свой класс (рассматривая ее как сегмент ГИС или же вообще как отдельную ИСПДн своего уровня защищенности, имеющую подключение к данной ГИС). И аттестуете. Про класс 1Д давно пора забыть.

(кстати, вообще не факт, что подключаемая ИСПДн непременно должна быть аттестована: такого требования нигде нет. Но если заказчик/оператор хочет - придется аттестовать).

Автор: oko | 69434 07.03.2017 14:18
to Павел
Если у владельцев/операторов данной ГИС нет требований по классификации и обеспечению безопасности, разработанных и актуальных для подключаемых к ней ИС, то вы вольны поступать как считаете нужным. Т.е. можете и под 1 класс ГИС свою систему подтянуть (не выгодно, да и избыточно, пожалуй) и обозвать ее "абонентским пунктом ГИС", а можете и отдельно классифицировать и обозвать "сегментом ГИС" или "ИСПДн, имеющей, помимо прочего, подключение к такой-то ГИС". Аналогично и с Моделью угроз. Де юре, она должна быть и должна распространяться в том числе и на вашу систему. Де факто, если отсутствует, вы должны разрабатывать свою с учетом каналов и особенностей подключения своей ИСПДн к существующей ГИС...
Тов. WORM дело говорит - забудьте про 3Б/2Б/1Д/1Г как про страшный сон! Во всяком случае, в контексте ГИС или ИСПДн...

ЗЫ Кстати да, ГИС - это классы защищенности и 17 Приказ ФСТЭК, а ИСПДн - это уровни защищенности и 21 Приказ ФСТЭК + ПП РФ 1119. Разберитесь в этих документах, прежде чем начнете процедуры классификации и т.п.

Автор: Павел | 69435 07.03.2017 14:25
Спасибо за ответ :)
если не аттестовывать по 1Д , то как тогда относится к требованиям СТР-К ? они четко прописывают класс для ПД.
Насколько я понял автоматизированная система на которой будут обрабатываться ПД должна быть отнесена к одному из классов по РД "авт. системы"

А на счет доступа к ресурсам, то только запросы по результатам ЕГЭ для поступающих, о доступе ко всем инф. ресурсах речи не идет. Поэтому и возник вопрос, слишком много всего надо по 1 классу.

Автор: WORM, MK | 69436 07.03.2017 14:29
> если не аттестовывать по 1Д , то как тогда относится к требованиям СТР-К ? они четко прописывают класс для ПД.

Никак не относиться. Для защиты ГИС есть приказ 17-й, для ИСПДн - 21-й. По ним и защищайте.
СТР-К вам может пригодится в случае, если угрозы утечки по тех.каналам в системе актуальны ("но я надеюсь, что до этого не дойдет" (с))

Просмотров темы: 6799

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*