Контакты
Подписка
МЕНЮ
Контакты
Подписка

открытая защищаемая информация - Форум по вопросам информационной безопасности

открытая защищаемая информация - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: OZI | 6661 08.07.2008 15:47
Подскажите, пожалуйста, определен ли в каком-либо официальном документе термин "открытая защищаемая информация"?
Проблема вот в чем - на предприятии часть сети имеет аттестат по конфиденциалке, а часть для работы с открытими документами. Стороняя организация (с функциями контроля) просит доступ к открытому участку.
Вроде с одной стороны мы вправе сами установливать требования по защите внутренней информации, а с другой, согласно ФЗ "об информации.." у нас 2 вида информации:общедоступная и огран.доступа, доступ к которой ограничен федеральными законами

Автор: Mike | 6662 08.07.2008 17:13
Термина "открытая защищаемая информация" не встречал.
Если у сторонней организации (с функциями контроля) имеются законные основания для доступа, то в чем, собственно вопрос?

Автор: malotavr | 6664 08.07.2008 20:22
OZI,

вы, я так понял, оперируете старым трехглавым законом. По действующему закону информация по доступу делится на 4 категории:

1) информацию, свободно распространяемую;

2) информацию, предоставляемую по соглашению лиц, участвующих в соответствующих отношениях;

3) информацию, которая в соответствии с федеральными законами подлежит предоставлению или распространению;

4) информацию, распространение которой в Российской Федерации ограничивается или запрещается.

Если сторонняя организация в соответствии с законодательством имеет на доступ к защищаемой информации, вы обязаны эту информацию предоставить (категория 3). Как, в каком объеме и каким образом - зависит от организации и ее прав.

Если доступ этой организации к защищаемой информации регулируется договором (внешний аудит, например), то вы, опять таки, обязаны предоставить доступ, но порядок определяется договором. Если договора с организацией нет, то вы, в соответствии со статьей 6 ФЗ самостоятельно решаете, давать доступ или нет.

Автор: OZI | 6667 09.07.2008 09:10
Есть договор и мы предоставляем все требуемые сведения.
Mike, в том то и дело, что сторонней организации доступ положен не ко все информации, а только в части касающейся. Речь идет об открытом участке сети. У нас просят разрешить доступ для оперативного обмена документами и т.д. Но дело в том, что народ в коммонах ведь может что угодно понавыкладывать :( В том числе, к чему доступа у сторонней организации нет и не должно быть.
Есть у нас и положение о политике безопасности и всяческие инструкции, но это больше относится к защищаемой информации. В общей сети есть внутренние документы, распоряжения, которые не очень хотелось бы афишировать..
malotavr, а на закон новый ссылались Статья 5 пункт 2. Хотя вы, думаю, правы. Если все читать, то согласно ст.6 пункт 3.1 мы вправе ограничить доступ к инфе, к которой нет доступа по закону или договору. Даже если она открытая. Или нет?

Автор: Прохожий, ПБОЮЛ | 6668 09.07.2008 13:43
Уважаемый OZI!
У Вас нетривиальный случай, но простой.
Открытая информация может быть защищаемой
(т.к. по "Букварю" есть три параметра
1. Конфиденциальность
2.Целостность
3. Доступность)
Если отбросить конфиденциальность (информация открытая) то она вполне вписывается в остальные два).
Например договора, учредительные документы и проч. т.д.
Т.Е. переводите информацию в картинки - .tif /.bmp/.jpeg или в pdf. и будет ваша информация защищена от видоизменения.
Можно такую информацию везде светить.
Удачи!

Автор: malotavr | 6669 09.07.2008 14:15
Совершенно верно. Термин "общедоступная информация" теперь неактуален, поскольку он включает в себя два принципиально разных понятия:

а) информация, доступ к которой нельзя ограничивать
б) информация, доступ к которой не ограничивается в силу принятого владельцем решения (и он вправе это решение изменить.

В первом случае вы не имеете права отказать кому-либо в доступе к этой информации, но способ доступа вы как владелец определяете сами. Хороший пример с росстандартом - они обязаны предоставить свободный доступ к текстам стандартов, но реализуют этот доступ так, что вы не можете скопировать этот текст.

Во втором случае вы обязаны вополнять условия договора. Если в договоре прописано, что вы обязаны предоставлять информацию, вы должны ее предоставлять. Если в договоре прописан конкретный механизм предоставления информации, вы обязаны использовать именно этот механизм. Если механизм не прописан, вы вправе в одностороннем порчядке решить, как именно вы будете выполнять условия договора (то ли в свою сеть их пустите, то ли на фллэшке документы таскать).

Автор: OZI | 6670 09.07.2008 14:19
Уважаемый Прохожий!
так инфу именно и не хочется светить :)
Но совет принят и спасибо за пожелание

Автор: OZI | 6672 09.07.2008 14:35
Конкретный механизм предоставления информации у нас не прописан.
Обеспечим обмен документацией и просмотр открытых нормативов без доступа к сети, дабы не допустить нарушение целостности данных..
Спасибо за проявленный интерес к проблеме )

Автор: Василь | 6677 09.07.2008 20:53
OZI, 09-07-2008 09:10 Но дело в том, что народ в коммонах ведь может что угодно понавыкладывать :( В том числе, к чему доступа у сторонней организации нет и не должно быть.

отсутствует контроль управления потоками. аффтар ТЗ СЗИ подставил руководство.

Автор: OZI | 6720 14.07.2008 09:00
Уважаемый Василь
Речь идет об открытом участке сети, где не требуется контроль управления потоками. Там, вообще-то ничего особенно не требуется, только не допускать размещение защищаемой инфы.
Вопрос в том, что есть открытая информация, но и она не должна быть общедоступной. У сторонней организации нет полномочий просматривать всю документацию организации, а им этого хочется. они и просят.. :) Вот и приходится думать, как себя не подставить.

Страницы: 1 2 >

Просмотров темы: 9128

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*