| Автор: Сергей, Безработный | 79682 | 18.10.2017 17:06 |
|
Здравствуйте уважаемые специалисты.
Помогите новичку разобраться. Есть ГИС. В гис нет конфедициальной информации, нет персональной информации. Это просто реестр объектов, номеров лицензий. Есть публичная часть которую могут смотреть все и специализированная где помимо номера есть еще дата окончания лицензии. Информация обезличена. Просто номера и даты. Вопрос. Надо ли мне аттестовать систему в соответствии с 17 приказом ФСТЭК? Нет ли какого-то ранжирования информации? |
|
| Автор: Татьяна | 79683 | 18.10.2017 18:34 |
|
Сергей, Безработный | 79682
Вы забыли, что кроме конфиденциальности есть ещё обеспечение целостности и доступности ) Аттестация ГИС - это, вообще-то, требование, а не рекомендация ) |
|
| Автор: Сергей, безработный | 79684 | 18.10.2017 20:34 |
|
Спасибо за ответ. Я правильно понял, что независимо какая ерунда хранится в гис, независимо, что общий бюджет проекта на создание гис был 15000, я обязательно должен аттестовать систему?
|
|
| Автор: oko | 79687 | 18.10.2017 21:20 |
|
to Сергей
Правильно понимаете, что обязаны (если ГИС), но неверно понимаете когда (зачем ГИС?). Если у вас система не полностью автономная (т.е. есть связь с другими ИС, кроме связи с сетью Интернет, насколько я понял), занимайтесь защитой всей этой совокупности. И цель достойная, и бюджет совсем другой. А этот "реестр" выделяйте в качестве сегмента и будет счастье... Ради хохмы можете этот "реестр" даже как систему общего пользования классифицировать, только, вот, требования там тоже не сахар, зато аттестации обязательной нет... |
|
| Автор: Gori64, госорган | 79969 | 19.10.2017 11:11 |
|
17 приказ
2. В документе устанавливаются требования к обеспечению защиты информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну (далее - информация), от утечки по техническим каналам, несанкционированного доступа, специальных воздействий на такую информацию (носители информации) в целях ее добывания, уничтожения, искажения или блокирования доступа к ней (далее - защита информации) при обработке указанной информации в государственных информационных системах. Настоящие Требования могут применяться для защиты общедоступной информации, содержащейся в государственных информационных системах, для достижения целей, указанных в пунктах 1 и 3 части 1 статьи 16 Федерального закона от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации". |
|
| Автор: Gori64, госорган | 79970 | 19.10.2017 11:14 |
|
Если нет информации ограниченного доступа, то не должны, а можете
|
|
| Автор: sekira | 80019 | 19.10.2017 12:26 |
|
"то не должны, а можете"
нет этого в приказе!! есть это 13. Для обеспечения защиты информации, содержащейся в информационной системе, проводятся следующие мероприятия: аттестация информационной системы по требованиям защиты информации (далее - аттестация информационной системы) и ввод ее в действие; обеспечение защиты информации в ходе эксплуатации аттестованной информационной системы; |
|
| Автор: Сергей, безработный | 80083 | 19.10.2017 20:51 |
|
Вообще-то что пишет Gori64 имеет место быть, такие слова есть (ну по кайне мере здесь ). И как мне кажется это логичнее. Так как аттестация не дешовое меропрпиятие.
Надо во ФСТЭК за разъяснениями видимо обращаться. |
|
| Автор: oko | 80084 | 19.10.2017 21:30 |
|
to Сергей
Аттестация небольшого состава ПТС - вполне себе дешевое мероприятие (в масштабах отрасли, ага). Если заранее сами подготовите орг.-режим. документацию, Модель, Техпроект, аналитику, инструкции и проч. - от аттестатора понадобится только приехать, почитать, посмотреть и подтвердить, что все соответствует (если соответствует). Недешевых аспектов здесь два (и де юре они аттестаторов не касаются - де факто же лицензиаты-аттестаторы сами проектируют, внедряют и готовят комплект документов, ага): 1. Цена СЗИ. 2. Время, затраченное на написание означенной выше документации. Согласен только с одним, если ГИС сама по себе стоит 15к руб., то выполнять требования по 17 Приказу для нее будет...мнэ...экономически бессмысленно, как минимум... to all Согласен с тов. sekira. В 17 Приказе не указано, что там конкретно "может", а что "не может" применяться в системах, не являющихся "ГИС с обработкой ИОД". И не важно поэтому, есть ИОД или нет ее, ГИС это или нет. Если применяете требования - применяете их полностью, включая аттестационные испытания... *немного в сторону от темы* Вот в СТР-К явно было указано, что для коммерсов, например, требования носят рекомендательный характер. Сиречь, любой его пункт коммерсы могут трактовать по собственной целесообразности. К слову, 17 Приказ и тут отличился: "настоящие Требования могут применяться для защиты информации, содержащейся в негосударственных информационных системах". Следовательно, опять-таки, либо коммерсы применяют его, но полностью (от моделирования до аттестации соответственно), либо не применяют вообще (руководствуются тем же СТР-К и РД ГТК НСД)... |
|
| Автор: malotavr | 80087 | 19.10.2017 23:12 |
|
> Следовательно, опять-таки, либо коммерсы применяют его, но полностью (от моделирования до аттестации соответственно), либо не применяют вообще (руководствуются тем же СТР-К и РД ГТК НСД)...
Это вы, пожалуй, погорячились :) Коммерс вполне может выбрать из этих требований то, что мне кажется разумным, и их применять. Более того, именно так я обычно и делаю (пользуясь методическим документом по ГИС). Это можно назвать как угодно, и "не применяю вообще" (сформулировал требования сам на основе прочитанного), и "применяю" (пускай и частично), суть от этого не меняется. Но вот чего я точно делать не буду даже под угрозой расстрела, это пользоваться СТР-К и РД ГТК НСД :) > Согласен с тов. sekira. В 17 Приказе не указано, что там конкретно "может", а что "не может" Указано, во втором абзаце п. 2 :) "2. В документе устанавливаются требования к обеспечению защиты информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну /// Настоящие Требования могут применяться для защиты общедоступной информации, содержащейся в государственных информационных системах...". В понятии "информация ограниченного доступа" есть путаница, которая тут жарко обсуждалась еще в 2006 году после принятия трехглавого закона. Согласно закону информация может стать информацией ограниченного доступа двумя путями: - в результате принятия федерального закона, ограничивающего доступ к информации (статья 9 ФЗ); - в результате решения обладателя информации, который не был обязан ограничивать доступ, но почему-то решил это сделать (статья 6). Но в данном случае топикстартер указал, что ГИС обрабатывает общедоступную информацию, так что в полный рост "могут применяться". |
|
Просмотров темы: 8213