Контакты
Подписка
МЕНЮ
Контакты
Подписка

Выделение ИСПДн - Форум по вопросам информационной безопасности

Выделение ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 4 >

Автор: 123 | 78260 28.09.2017 16:00
Здравствуйте.
Исходные данные:
- ЛВС1, состоящая из сервера и 9 АРМ, обработка ПДн, выхода в интернет нет, связи с другими сетями нет = ИСПДн;
- АРМ для банк-клиента и только, в составе ЛВС2 с выходом в интернет;
- АРМ для обмена с ПФР, ФНС и ФСС (используется ЭЦП), тоже в составе ЛВС2 с выходом в интернет.
- Несколько АРМ для работы с ЭЦП на таких сайтах, как zakupki.gov.ru, bus.gov.ru и т.п., тоже в составе ЛВС2;
- В составе ЛВС2 также множество АРМ, не участвующих в обработке ПДн.

Вопросы:
- являются ли АРМ для банк-клиента, АРМ для связи с ПФР, ФНС и ФСС и АРМы для работы с ЭЦП ИСПДн?
- если являются, то получается, что вся ЛВС2 становится ИСПДн? и нужно ли будет разделять их в разные ИСПДн, т.к. у них разные цели обработки ПДн?

Автор: oko | 78263 28.09.2017 22:38
to 123
1. Являются. Но учтите, что вообще-то не вы отвечаете за системы, связанные с тем же ПФР и т.п. Ежели готовы взять на себя геморрой по классификации своего абонентского пункта как полноценную ИСПДн - требуйте от них Частную модель угроз, Требования по безопасности и, желательно, Технический проект. Вот они обалдеют, ага...
2. Получается, что нужно разделять. А вся или не вся - решаете сами, поскольку <В составе ЛВС2 также множество АРМ, не участвующих в обработке ПДн>...

Автор: Константин | 78318 29.09.2017 10:26
1. АРМы для работы с подписью с какого перепуга ИСПДн?!
У вас что там электронная база сертификатов электронных подписей, сомневаюсь?!
бред.
компы для работы с ЭП не подпадают под 152-ФЗ, а именно п.1 ст.1 152-ФЗ читайте.

2. Ну и разделять хз, если АРМ для банк-клиента и АРМ для связи с ПФР и тд стоит в бухгалтерии, как это обычно бывает, то назовите ИСПДн Бухгалтерия и цель обработки - работа организации или любую другую фигню придумайте.

Автор: oko | 78352 29.09.2017 11:57
to Константин
Как говорится "знаю, видел даже" (с) - наш ПФР и прочие инстанции требуют множества отчетности за периоды. Данные, которые туда включаются, содержат ПДн. И попадают под ФЗ-152 (там в п. 1 ст. 1 остались семейные нужды, Архивный фонд и гостайна). А то, что используется ЭП, это даже хорошо, только немного муторно (привет 152-Инструкция, ага). Интерес лишь в том, чтобы грамотно разделять зоны ответственности. ИС в целом развернута тем же ПФР (или иной конторой - не суть важно), Требования и Модель должны делать они. На практике все тупо: надо сделать так, чтобы была связь, а как это согласуется с ФЗ и требованиями по ЗИ - никого не волнует. Вот и предлагается не лезть в горлышко бутылки со своим рвением по классификации. И отвечать только за то, за что возможно...

Автор: Константин | 78404 29.09.2017 14:28
2 oko

Так 123 именно разделяет АРМы на три вида
1- Банк-клиент
2- ПФР, ФНС, ФСС
3- с ЭП

и те которые просто ЭП, по моему мнению там никаких ПДн не обрабатывается по 152, максимум это данные в сертификате ЭП. про это я и писал.

Вот именно поэтому советую простые АРМы с ЭП не подводить под ИСПДн.

А первых два компа (Банк-клиент и ПФР) объединить в одну ИСПДн если их расположение примерно как и везде по стране в бухгалтерии, а возможно и в одном кабинете.

Автор: o-lo-lo | 78405 29.09.2017 14:40
secret net studio - решит проблемы, там персональный МЭ, все есть - норм вещь. Только с win10 может глючить, сейчас допилят его норм будет. Просто покупаем, ставим на каждый комп и работаем. Там МЭ с режимом обучения, вообще удобно. Антивирус их не пробовал не знаю.

Автор: oko | 78408 29.09.2017 16:48
*в сторону* персональный МЭ без сертификата ФСТЭК по новым требованиям, ага. Де факто есть, а де юре на новые объекты ставить нельзя. Очень удобный был ход для КодаБезопасности - успеть сертифицировать...

Автор: Александр | 78428 02.10.2017 10:50
Цитирую... Информационное сообщение ФСТЭК России от 28 апреля 2016 г. N 240/24/1986

Таким образом, с 1 декабря 2016 г. разрабатываемые, производимые и поставляемые межсетевые экраны должны соответствовать Требованиям.

Межсетевые экраны, установленные до 1 декабря 2016 г., могут эксплуатироваться без проведения повторной сертификации на соответствие Требованиям.

ПРИКАЗ
15 февраля 2017 г. N 27

О ВНЕСЕНИИ ИЗМЕНЕНИЙ В ТРЕБОВАНИЯ О ЗАЩИТЕ ИНФОРМАЦИИ, НЕ СОСТАВЛЯЮЩЕЙ ГОСУДАРСТВЕННУЮ ТАЙНУ, СОДЕРЖАЩЕЙСЯ В ГОСУДАРСТВЕННЫХ ИНФОРМАЦИОННЫХ СИСТЕМАХ, УТВЕРЖДЕННЫЕ ПРИКАЗОМ ФЕДЕРАЛЬНОЙ СЛУЖБЫ ПО ТЕХНИЧЕСКОМУ И ЭКСПОРТНОМУ КОНТРОЛЮ ОТ 11 ФЕВРАЛЯ 2013 Г. N 17

Не нашел изменений к требованиям МЭ, относительно класса защищенности ИС...

То есть есть класс защищенности - какой межсетевой экран использовать?

Автор: oko | 78430 02.10.2017 12:49
to Александр
Хорошо цитируете, но плохо читаете. П. 26 Приказа №17 (с изм. от Приказа №27). Если сравните с прошлой редакцией данного документа - увидите разницу (раньше на ГИС К1-К2 требовались МЭ с сертификатом под гостайну)...

Автор: Александр | 78432 02.10.2017 13:29
В изменениях, сов, мэ - это всё средства защиты?
В пункте 26 ни слова об МЭ и СОВ.
В старом понятно и четко. СОВ и МЭ - такой-то, для такого то класса. Или теперь СОВ и МЭ не нужен?

Страницы: 1 2 3 4 >

Просмотров темы: 9014

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*