| Автор: Ivan Ven, *** | 74473 | 28.07.2017 09:51 |
|
Доброго времени суток, форумчане! Очень нужен совет.
Вкратце предыстории, работал сисадмином, программно, технически и регламентационно выполнял защиту ИСПДн, на данный момент пройден курс повышения квалификации, поставили на должность ибэшника, теперь моя задача и документационно перелопатить устаревшие документы. и немного встрял. Вопросы. 1) Самописная ИС. запатентована самой организацией в которой используется. относятся ли к ней акт. угрозы 2 типа? т.к при написании используются различные библиотеки, чисто теоретически в них может быть вредоносный код. и что с программистов требовать, что могут спросить за эту самописную систему при проверке? 2) предварительно, УЗ одной из испдн 2(самый высокий, остальные 3), на некоторых арм с испдн 2 УЗ имеется доступ в интернет, каким документом регламентируется доступ в интернет? ФСТЭК №21 пункт 8.13? и все. тобишь установка мэ, сертифицированного ОС и ПО и антивирус? Далее просто контроль(мониторинг) за использование интернет ресурсов? 3) Подскажите очередность составления ОРД, как правильно один документ вытекает из другого ибо запутался. Стараюсь идти по 152 ФЗ и в зависимости от требований создавать очередной ОРД. К примеру: 1. Уведомление Росокомнадз об обработке перс. дан, 2. Утверждение положения об перс данных (согласие, форма, разъяснение и т.д), 3. Назначение ответственных за организацию и обработку, 4. Политика без-ти. 5. Аудит (план и журнал мероприятий), 6. частная модель угроз и далее. Правильным ли я курсом иду? Как я понял документ политика безопасности это обобщенный документ, без конкретики? его описывать общими понятиями и уже от него создавать другие документы? И самое важное КОНЦЕПЦИЯ - как я понял по иерархии это самый важный документ во главе всего ОРД, в какой момент она создается и в 2х слова какое её отличие от политики? |
|
| Автор: Ivan Ven, *** | 74474 | 28.07.2017 10:26 |
|
P/s. Перед написанием темы, просмотрел около 200 страниц, читал похожие.
|
|
| Автор: Ivan Ven, *** | 74481 | 28.07.2017 13:41 |
|
Забыл Совсем!!!! Технический проект, обязателен ли он, чем регламентируется, и необходимо ли его заказывать у сторонних организаций?
|
|
| Автор: oko | 74484 | 28.07.2017 16:37 |
|
1. НДВ. Здесь решайте сами, поскольку нормативных документов, определяющих порядок отнесения угроз НДВ к актуальным или неактуальным нет. Все отводится на решение Оператора ИС. По логике вещей должны рассматривать НДВ 2 типа. Но по такой же логике и 1 типа наверняка у вас есть. Так что думайте сами. Я бы про самописную ИС вначале посмотрел реестры уязвимостей, потом запросил у разработчиков исходные коды и отдал бы их на аудит. Если все везде хорошо, то решил бы, что НДВ2 нет. Но это по-уму.
2. Интернет. Все верно. Если ИС еще и предоставляет доступ к своим ресурсам из внешних сетей (особенно, Интернет), то еще и СОВ нужна. Либо железобетонное обоснование, почему не нужна (например, все соединения извне туннелированы VPN и идут из "доверенных" источников). 3. Акт классификации + Частная модель угроз (где как раз обоснование угроз НДВ) -> в параллель с этим Положение об обработке ПДн + формы и приказы о назначении ответственных лиц -> конкретизация Требований к системе защиты + Технический проект системы защиты (нужен, да) -> Политика безопасности и концепция (оба документа не сказать, чтобы однозначно обязательны, поскольку их положения можно "размазать" по другой ОРД, но желательны) -> Акты внедрения, опытной эксплуатации и ввода в "боевую эксплуатацию" системы защиты и самой ИС -> Технический паспорт, матрицы доступа (если надо), инструкции, остальные приказы, журналы. ЗЫ Плохо вы гуглили (яндексили, ага) форум - все эти моменты уже обсуждались. |
|
| Автор: Ivan Ven, *** | 74542 | 31.07.2017 14:44 |
|
oko, спасибо за комментарии, разъяснили. Про то что плохо искал, сегодня еще гуглил, форум смотрел, и нашел еще 2 темы с обсуждениями, в которых бурно и вы участвовали, прочитал, много разъяснилось в прошлый раз с поиском просто не повезло.
По теме. 1. Буду работать с программистами, единственный момент. ПО запатентована, но постоянно в доработке, какие-то модули вносятся, оптимизируется, т.д. и она является так сказать тестовым проектом и в будущем может будет рекомендована в использовании в других учреждения. Вывод, пока в программе не поставлена точка АУ2 актуальны (масло масленное)? АУ1 для данной испдн не актуальны, используется сертифицированные ОС. 2. Все понятно. 3. прочитав ваш комментарий и темы которые нашел, занялся разработкой частной МУ. |
|
| Автор: Ivan Ven, *** | 74885 | 03.08.2017 08:37 |
|
Вопрос по самописной ИСПДн. Возможно ли оградиться от 2 вида актуальных угроз, если заставить программистов документировать свой код и ввести систему версий с описанием и строгим соответствием изменений и добавлений функций с кодом?
|
|
| Автор: Ivan Ven, *** | 74898 | 03.08.2017 10:36 |
|
Забыл добавить, что программисты в штате, на них разработана инструкция, с соответствующими правами разработки и доступа к ИСПДн.
|
|
| Автор: Alex | 74899 | 03.08.2017 11:13 |
|
>заставить программистов документировать свой код и ввести систему версий с описанием и строгим соответствием изменений и добавлений функций с кодом
это хороший ход |
|
| Автор: oko | 74905 | 03.08.2017 12:37 |
|
to Ivan
Повторюсь, на обоснование наличия/отсутствия НДВ (1 и 2 типов по ПП 1119) методики нет. Так что решайте сами, взвешивайте решения сами. Кому-то достаточно для "успокоения совести", что компания-разработчик софта просто российская, кому-то - что программисты в штате, кому-то - что за отсутствием бэкдоров и ошибок в коде следит своя служба безопасности, кому-то подавай обязательную сертификацию, а кто-то вообще ни во что не верит (и не заморачивается поэтому, ага)... *в сторону* <документировать свой код и ввести систему версий с описанием и строгим соответствием изменений и добавлений функций с кодом> - это вообще обязательный подход, если речь не идет о г*нокодерстве по принципу "сдал и забыл"... |
|
| Автор: Ivan Ven, *** | 74907 | 03.08.2017 12:55 |
|
Alex, oko, спасибо Вам за комментарии. я просто в целом пока воспринять не могу (повторюсь, сооовсем недавно в сфере). С одной стороны есть требования и могут наказать с другой стороны решайте сами... сделали бы уж как в США, защищайте как хотите, но если что-то у вас украли или еще что-то сделали с данными, вот вам огромный штраф (грубо говоря).
|
|
Просмотров темы: 8201