Контакты
Подписка
МЕНЮ
Контакты
Подписка

аттестация ГИС - Форум по вопросам информационной безопасности

аттестация ГИС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Сергей, Безработный | 79682 18.10.2017 17:06
Здравствуйте уважаемые специалисты.

Помогите новичку разобраться.

Есть ГИС. В гис нет конфедициальной информации, нет персональной информации.
Это просто реестр объектов, номеров лицензий. Есть публичная часть которую могут смотреть все и специализированная где помимо номера есть еще дата окончания лицензии. Информация обезличена. Просто номера и даты.

Вопрос. Надо ли мне аттестовать систему в соответствии с 17 приказом ФСТЭК? Нет ли какого-то ранжирования информации?

Автор: Татьяна | 79683 18.10.2017 18:34
Сергей, Безработный | 79682

Вы забыли, что кроме конфиденциальности есть ещё обеспечение целостности и доступности )
Аттестация ГИС - это, вообще-то, требование, а не рекомендация )

Автор: Сергей, безработный | 79684 18.10.2017 20:34
Спасибо за ответ. Я правильно понял, что независимо какая ерунда хранится в гис, независимо, что общий бюджет проекта на создание гис был 15000, я обязательно должен аттестовать систему?

Автор: oko | 79687 18.10.2017 21:20
to Сергей
Правильно понимаете, что обязаны (если ГИС), но неверно понимаете когда (зачем ГИС?). Если у вас система не полностью автономная (т.е. есть связь с другими ИС, кроме связи с сетью Интернет, насколько я понял), занимайтесь защитой всей этой совокупности. И цель достойная, и бюджет совсем другой. А этот "реестр" выделяйте в качестве сегмента и будет счастье...
Ради хохмы можете этот "реестр" даже как систему общего пользования классифицировать, только, вот, требования там тоже не сахар, зато аттестации обязательной нет...

Автор: Gori64, госорган | 79969 19.10.2017 11:11
17 приказ
2. В документе устанавливаются требования к обеспечению защиты информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну (далее - информация), от утечки по техническим каналам, несанкционированного доступа, специальных воздействий на такую информацию (носители информации) в целях ее добывания, уничтожения, искажения или блокирования доступа к ней (далее - защита информации) при обработке указанной информации в государственных информационных системах.
Настоящие Требования могут применяться для защиты общедоступной информации, содержащейся в государственных информационных системах, для достижения целей, указанных в пунктах 1 и 3 части 1 статьи 16 Федерального закона от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации".

Автор: Gori64, госорган | 79970 19.10.2017 11:14
Если нет информации ограниченного доступа, то не должны, а можете

Автор: sekira | 80019 19.10.2017 12:26
"то не должны, а можете"

нет этого в приказе!!
есть это

13. Для обеспечения защиты информации, содержащейся в информационной системе, проводятся следующие мероприятия:
аттестация информационной системы по требованиям защиты информации (далее - аттестация информационной системы) и ввод ее в действие;
обеспечение защиты информации в ходе эксплуатации аттестованной информационной системы;

Автор: Сергей, безработный | 80083 19.10.2017 20:51
Вообще-то что пишет Gori64 имеет место быть, такие слова есть (ну по кайне мере здесь http://fstec.ru/normotvorcheskaya/akty/53-prikazy/702-prikaz-fstek-rossii-ot-11-fevralya-2013-g-n-17). И как мне кажется это логичнее. Так как аттестация не дешовое меропрпиятие.
Надо во ФСТЭК за разъяснениями видимо обращаться.

Автор: oko | 80084 19.10.2017 21:30
to Сергей
Аттестация небольшого состава ПТС - вполне себе дешевое мероприятие (в масштабах отрасли, ага). Если заранее сами подготовите орг.-режим. документацию, Модель, Техпроект, аналитику, инструкции и проч. - от аттестатора понадобится только приехать, почитать, посмотреть и подтвердить, что все соответствует (если соответствует). Недешевых аспектов здесь два (и де юре они аттестаторов не касаются - де факто же лицензиаты-аттестаторы сами проектируют, внедряют и готовят комплект документов, ага):
1. Цена СЗИ.
2. Время, затраченное на написание означенной выше документации.
Согласен только с одним, если ГИС сама по себе стоит 15к руб., то выполнять требования по 17 Приказу для нее будет...мнэ...экономически бессмысленно, как минимум...

to all
Согласен с тов. sekira. В 17 Приказе не указано, что там конкретно "может", а что "не может" применяться в системах, не являющихся "ГИС с обработкой ИОД". И не важно поэтому, есть ИОД или нет ее, ГИС это или нет. Если применяете требования - применяете их полностью, включая аттестационные испытания...

*немного в сторону от темы*
Вот в СТР-К явно было указано, что для коммерсов, например, требования носят рекомендательный характер. Сиречь, любой его пункт коммерсы могут трактовать по собственной целесообразности. К слову, 17 Приказ и тут отличился: "настоящие Требования могут применяться для защиты информации, содержащейся в негосударственных информационных системах". Следовательно, опять-таки, либо коммерсы применяют его, но полностью (от моделирования до аттестации соответственно), либо не применяют вообще (руководствуются тем же СТР-К и РД ГТК НСД)...

Автор: malotavr | 80087 19.10.2017 23:12
> Следовательно, опять-таки, либо коммерсы применяют его, но полностью (от моделирования до аттестации соответственно), либо не применяют вообще (руководствуются тем же СТР-К и РД ГТК НСД)...

Это вы, пожалуй, погорячились :)

Коммерс вполне может выбрать из этих требований то, что мне кажется разумным, и их применять. Более того, именно так я обычно и делаю (пользуясь методическим документом по ГИС). Это можно назвать как угодно, и "не применяю вообще" (сформулировал требования сам на основе прочитанного), и "применяю" (пускай и частично), суть от этого не меняется. Но вот чего я точно делать не буду даже под угрозой расстрела, это пользоваться СТР-К и РД ГТК НСД :)

> Согласен с тов. sekira. В 17 Приказе не указано, что там конкретно "может", а что "не может"

Указано, во втором абзаце п. 2 :)

"2. В документе устанавливаются требования к обеспечению защиты информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну ///

Настоящие Требования могут применяться для защиты общедоступной информации, содержащейся в государственных информационных системах...".

В понятии "информация ограниченного доступа" есть путаница, которая тут жарко обсуждалась еще в 2006 году после принятия трехглавого закона. Согласно закону информация может стать информацией ограниченного доступа двумя путями:
- в результате принятия федерального закона, ограничивающего доступ к информации (статья 9 ФЗ);
- в результате решения обладателя информации, который не был обязан ограничивать доступ, но почему-то решил это сделать (статья 6).

Но в данном случае топикстартер указал, что ГИС обрабатывает общедоступную информацию, так что в полный рост "могут применяться".

Страницы: 1 2 >

Просмотров темы: 8213

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*