| Автор: 123 | 78260 | 28.09.2017 16:00 |
|
Здравствуйте.
Исходные данные: - ЛВС1, состоящая из сервера и 9 АРМ, обработка ПДн, выхода в интернет нет, связи с другими сетями нет = ИСПДн; - АРМ для банк-клиента и только, в составе ЛВС2 с выходом в интернет; - АРМ для обмена с ПФР, ФНС и ФСС (используется ЭЦП), тоже в составе ЛВС2 с выходом в интернет. - Несколько АРМ для работы с ЭЦП на таких сайтах, как zakupki.gov.ru, bus.gov.ru и т.п., тоже в составе ЛВС2; - В составе ЛВС2 также множество АРМ, не участвующих в обработке ПДн. Вопросы: - являются ли АРМ для банк-клиента, АРМ для связи с ПФР, ФНС и ФСС и АРМы для работы с ЭЦП ИСПДн? - если являются, то получается, что вся ЛВС2 становится ИСПДн? и нужно ли будет разделять их в разные ИСПДн, т.к. у них разные цели обработки ПДн? |
|
| Автор: oko | 78263 | 28.09.2017 22:38 |
|
to 123
1. Являются. Но учтите, что вообще-то не вы отвечаете за системы, связанные с тем же ПФР и т.п. Ежели готовы взять на себя геморрой по классификации своего абонентского пункта как полноценную ИСПДн - требуйте от них Частную модель угроз, Требования по безопасности и, желательно, Технический проект. Вот они обалдеют, ага... 2. Получается, что нужно разделять. А вся или не вся - решаете сами, поскольку <В составе ЛВС2 также множество АРМ, не участвующих в обработке ПДн>... |
|
| Автор: Константин | 78318 | 29.09.2017 10:26 |
|
1. АРМы для работы с подписью с какого перепуга ИСПДн?!
У вас что там электронная база сертификатов электронных подписей, сомневаюсь?! бред. компы для работы с ЭП не подпадают под 152-ФЗ, а именно п.1 ст.1 152-ФЗ читайте. 2. Ну и разделять хз, если АРМ для банк-клиента и АРМ для связи с ПФР и тд стоит в бухгалтерии, как это обычно бывает, то назовите ИСПДн Бухгалтерия и цель обработки - работа организации или любую другую фигню придумайте. |
|
| Автор: oko | 78352 | 29.09.2017 11:57 |
|
to Константин
Как говорится "знаю, видел даже" (с) - наш ПФР и прочие инстанции требуют множества отчетности за периоды. Данные, которые туда включаются, содержат ПДн. И попадают под ФЗ-152 (там в п. 1 ст. 1 остались семейные нужды, Архивный фонд и гостайна). А то, что используется ЭП, это даже хорошо, только немного муторно (привет 152-Инструкция, ага). Интерес лишь в том, чтобы грамотно разделять зоны ответственности. ИС в целом развернута тем же ПФР (или иной конторой - не суть важно), Требования и Модель должны делать они. На практике все тупо: надо сделать так, чтобы была связь, а как это согласуется с ФЗ и требованиями по ЗИ - никого не волнует. Вот и предлагается не лезть в горлышко бутылки со своим рвением по классификации. И отвечать только за то, за что возможно... |
|
| Автор: Константин | 78404 | 29.09.2017 14:28 |
|
2 oko
Так 123 именно разделяет АРМы на три вида 1- Банк-клиент 2- ПФР, ФНС, ФСС 3- с ЭП и те которые просто ЭП, по моему мнению там никаких ПДн не обрабатывается по 152, максимум это данные в сертификате ЭП. про это я и писал. Вот именно поэтому советую простые АРМы с ЭП не подводить под ИСПДн. А первых два компа (Банк-клиент и ПФР) объединить в одну ИСПДн если их расположение примерно как и везде по стране в бухгалтерии, а возможно и в одном кабинете. |
|
| Автор: o-lo-lo | 78405 | 29.09.2017 14:40 |
|
secret net studio - решит проблемы, там персональный МЭ, все есть - норм вещь. Только с win10 может глючить, сейчас допилят его норм будет. Просто покупаем, ставим на каждый комп и работаем. Там МЭ с режимом обучения, вообще удобно. Антивирус их не пробовал не знаю.
|
|
| Автор: oko | 78408 | 29.09.2017 16:48 |
|
*в сторону* персональный МЭ без сертификата ФСТЭК по новым требованиям, ага. Де факто есть, а де юре на новые объекты ставить нельзя. Очень удобный был ход для КодаБезопасности - успеть сертифицировать...
|
|
| Автор: Александр | 78428 | 02.10.2017 10:50 |
|
Цитирую... Информационное сообщение ФСТЭК России от 28 апреля 2016 г. N 240/24/1986
Таким образом, с 1 декабря 2016 г. разрабатываемые, производимые и поставляемые межсетевые экраны должны соответствовать Требованиям. Межсетевые экраны, установленные до 1 декабря 2016 г., могут эксплуатироваться без проведения повторной сертификации на соответствие Требованиям. ПРИКАЗ 15 февраля 2017 г. N 27 О ВНЕСЕНИИ ИЗМЕНЕНИЙ В ТРЕБОВАНИЯ О ЗАЩИТЕ ИНФОРМАЦИИ, НЕ СОСТАВЛЯЮЩЕЙ ГОСУДАРСТВЕННУЮ ТАЙНУ, СОДЕРЖАЩЕЙСЯ В ГОСУДАРСТВЕННЫХ ИНФОРМАЦИОННЫХ СИСТЕМАХ, УТВЕРЖДЕННЫЕ ПРИКАЗОМ ФЕДЕРАЛЬНОЙ СЛУЖБЫ ПО ТЕХНИЧЕСКОМУ И ЭКСПОРТНОМУ КОНТРОЛЮ ОТ 11 ФЕВРАЛЯ 2013 Г. N 17 Не нашел изменений к требованиям МЭ, относительно класса защищенности ИС... То есть есть класс защищенности - какой межсетевой экран использовать? |
|
| Автор: oko | 78430 | 02.10.2017 12:49 |
|
to Александр
Хорошо цитируете, но плохо читаете. П. 26 Приказа №17 (с изм. от Приказа №27). Если сравните с прошлой редакцией данного документа - увидите разницу (раньше на ГИС К1-К2 требовались МЭ с сертификатом под гостайну)... |
|
| Автор: Александр | 78432 | 02.10.2017 13:29 |
|
В изменениях, сов, мэ - это всё средства защиты?
В пункте 26 ни слова об МЭ и СОВ. В старом понятно и четко. СОВ и МЭ - такой-то, для такого то класса. Или теперь СОВ и МЭ не нужен? |
|
Просмотров темы: 9014