Контакты
Подписка
МЕНЮ
Контакты
Подписка

Общие ВОПРОСЫ по защите ИСПДНн (помощь новичку) - Форум по вопросам информационной безопасности

Общие ВОПРОСЫ по защите ИСПДНн (помощь новичку) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Ivan Ven, *** | 74473 28.07.2017 09:51
Доброго времени суток, форумчане! Очень нужен совет.
Вкратце предыстории, работал сисадмином, программно, технически и регламентационно выполнял защиту ИСПДн, на данный момент пройден курс повышения квалификации, поставили на должность ибэшника, теперь моя задача и документационно перелопатить устаревшие документы. и немного встрял.
Вопросы.
1) Самописная ИС. запатентована самой организацией в которой используется. относятся ли к ней акт. угрозы 2 типа? т.к при написании используются различные библиотеки, чисто теоретически в них может быть вредоносный код.
и что с программистов требовать, что могут спросить за эту самописную систему при проверке?
2) предварительно, УЗ одной из испдн 2(самый высокий, остальные 3), на некоторых арм с испдн 2 УЗ имеется доступ в интернет, каким документом регламентируется доступ в интернет? ФСТЭК №21 пункт 8.13? и все. тобишь установка мэ, сертифицированного ОС и ПО и антивирус? Далее просто контроль(мониторинг) за использование интернет ресурсов?
3) Подскажите очередность составления ОРД, как правильно один документ вытекает из другого ибо запутался. Стараюсь идти по 152 ФЗ и в зависимости от требований создавать очередной ОРД. К примеру: 1. Уведомление Росокомнадз об обработке перс. дан, 2. Утверждение положения об перс данных (согласие, форма, разъяснение и т.д), 3. Назначение ответственных за организацию и обработку, 4. Политика без-ти. 5. Аудит (план и журнал мероприятий), 6. частная модель угроз и далее.
Правильным ли я курсом иду? Как я понял документ политика безопасности это обобщенный документ, без конкретики? его описывать общими понятиями и уже от него создавать другие документы? И самое важное КОНЦЕПЦИЯ - как я понял по иерархии это самый важный документ во главе всего ОРД, в какой момент она создается и в 2х слова какое её отличие от политики?

Автор: Ivan Ven, *** | 74474 28.07.2017 10:26
P/s. Перед написанием темы, просмотрел около 200 страниц, читал похожие.

Автор: Ivan Ven, *** | 74481 28.07.2017 13:41
Забыл Совсем!!!! Технический проект, обязателен ли он, чем регламентируется, и необходимо ли его заказывать у сторонних организаций?

Автор: oko | 74484 28.07.2017 16:37
1. НДВ. Здесь решайте сами, поскольку нормативных документов, определяющих порядок отнесения угроз НДВ к актуальным или неактуальным нет. Все отводится на решение Оператора ИС. По логике вещей должны рассматривать НДВ 2 типа. Но по такой же логике и 1 типа наверняка у вас есть. Так что думайте сами. Я бы про самописную ИС вначале посмотрел реестры уязвимостей, потом запросил у разработчиков исходные коды и отдал бы их на аудит. Если все везде хорошо, то решил бы, что НДВ2 нет. Но это по-уму.
2. Интернет. Все верно. Если ИС еще и предоставляет доступ к своим ресурсам из внешних сетей (особенно, Интернет), то еще и СОВ нужна. Либо железобетонное обоснование, почему не нужна (например, все соединения извне туннелированы VPN и идут из "доверенных" источников).
3. Акт классификации + Частная модель угроз (где как раз обоснование угроз НДВ) -> в параллель с этим Положение об обработке ПДн + формы и приказы о назначении ответственных лиц -> конкретизация Требований к системе защиты + Технический проект системы защиты (нужен, да) -> Политика безопасности и концепция (оба документа не сказать, чтобы однозначно обязательны, поскольку их положения можно "размазать" по другой ОРД, но желательны) -> Акты внедрения, опытной эксплуатации и ввода в "боевую эксплуатацию" системы защиты и самой ИС -> Технический паспорт, матрицы доступа (если надо), инструкции, остальные приказы, журналы.

ЗЫ Плохо вы гуглили (яндексили, ага) форум - все эти моменты уже обсуждались.

Автор: Ivan Ven, *** | 74542 31.07.2017 14:44
oko, спасибо за комментарии, разъяснили. Про то что плохо искал, сегодня еще гуглил, форум смотрел, и нашел еще 2 темы с обсуждениями, в которых бурно и вы участвовали, прочитал, много разъяснилось в прошлый раз с поиском просто не повезло.
По теме.
1. Буду работать с программистами, единственный момент. ПО запатентована, но постоянно в доработке, какие-то модули вносятся, оптимизируется, т.д. и она является так сказать тестовым проектом и в будущем может будет рекомендована в использовании в других учреждения.
Вывод, пока в программе не поставлена точка АУ2 актуальны (масло масленное)? АУ1 для данной испдн не актуальны, используется сертифицированные ОС.
2. Все понятно.
3. прочитав ваш комментарий и темы которые нашел, занялся разработкой частной МУ.

Автор: Ivan Ven, *** | 74885 03.08.2017 08:37
Вопрос по самописной ИСПДн. Возможно ли оградиться от 2 вида актуальных угроз, если заставить программистов документировать свой код и ввести систему версий с описанием и строгим соответствием изменений и добавлений функций с кодом?

Автор: Ivan Ven, *** | 74898 03.08.2017 10:36
Забыл добавить, что программисты в штате, на них разработана инструкция, с соответствующими правами разработки и доступа к ИСПДн.

Автор: Alex | 74899 03.08.2017 11:13
>заставить программистов документировать свой код и ввести систему версий с описанием и строгим соответствием изменений и добавлений функций с кодом

это хороший ход

Автор: oko | 74905 03.08.2017 12:37
to Ivan
Повторюсь, на обоснование наличия/отсутствия НДВ (1 и 2 типов по ПП 1119) методики нет. Так что решайте сами, взвешивайте решения сами. Кому-то достаточно для "успокоения совести", что компания-разработчик софта просто российская, кому-то - что программисты в штате, кому-то - что за отсутствием бэкдоров и ошибок в коде следит своя служба безопасности, кому-то подавай обязательную сертификацию, а кто-то вообще ни во что не верит (и не заморачивается поэтому, ага)...

*в сторону*
<документировать свой код и ввести систему версий с описанием и строгим соответствием изменений и добавлений функций с кодом> - это вообще обязательный подход, если речь не идет о г*нокодерстве по принципу "сдал и забыл"...

Автор: Ivan Ven, *** | 74907 03.08.2017 12:55
Alex, oko, спасибо Вам за комментарии. я просто в целом пока воспринять не могу (повторюсь, сооовсем недавно в сфере). С одной стороны есть требования и могут наказать с другой стороны решайте сами... сделали бы уж как в США, защищайте как хотите, но если что-то у вас украли или еще что-то сделали с данными, вот вам огромный штраф (грубо говоря).

Страницы: 1 2 >

Просмотров темы: 8201

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*