| Автор: OZI | 6661 | 08.07.2008 15:47 |
|
Подскажите, пожалуйста, определен ли в каком-либо официальном документе термин "открытая защищаемая информация"?
Проблема вот в чем - на предприятии часть сети имеет аттестат по конфиденциалке, а часть для работы с открытими документами. Стороняя организация (с функциями контроля) просит доступ к открытому участку. Вроде с одной стороны мы вправе сами установливать требования по защите внутренней информации, а с другой, согласно ФЗ "об информации.." у нас 2 вида информации:общедоступная и огран.доступа, доступ к которой ограничен федеральными законами |
|
| Автор: Mike | 6662 | 08.07.2008 17:13 |
|
Термина "открытая защищаемая информация" не встречал.
Если у сторонней организации (с функциями контроля) имеются законные основания для доступа, то в чем, собственно вопрос? |
|
| Автор: malotavr | 6664 | 08.07.2008 20:22 |
|
OZI,
вы, я так понял, оперируете старым трехглавым законом. По действующему закону информация по доступу делится на 4 категории: 1) информацию, свободно распространяемую; 2) информацию, предоставляемую по соглашению лиц, участвующих в соответствующих отношениях; 3) информацию, которая в соответствии с федеральными законами подлежит предоставлению или распространению; 4) информацию, распространение которой в Российской Федерации ограничивается или запрещается. Если сторонняя организация в соответствии с законодательством имеет на доступ к защищаемой информации, вы обязаны эту информацию предоставить (категория 3). Как, в каком объеме и каким образом - зависит от организации и ее прав. Если доступ этой организации к защищаемой информации регулируется договором (внешний аудит, например), то вы, опять таки, обязаны предоставить доступ, но порядок определяется договором. Если договора с организацией нет, то вы, в соответствии со статьей 6 ФЗ самостоятельно решаете, давать доступ или нет. |
|
| Автор: OZI | 6667 | 09.07.2008 09:10 |
|
Есть договор и мы предоставляем все требуемые сведения.
Mike, в том то и дело, что сторонней организации доступ положен не ко все информации, а только в части касающейся. Речь идет об открытом участке сети. У нас просят разрешить доступ для оперативного обмена документами и т.д. Но дело в том, что народ в коммонах ведь может что угодно понавыкладывать :( В том числе, к чему доступа у сторонней организации нет и не должно быть. Есть у нас и положение о политике безопасности и всяческие инструкции, но это больше относится к защищаемой информации. В общей сети есть внутренние документы, распоряжения, которые не очень хотелось бы афишировать.. malotavr, а на закон новый ссылались Статья 5 пункт 2. Хотя вы, думаю, правы. Если все читать, то согласно ст.6 пункт 3.1 мы вправе ограничить доступ к инфе, к которой нет доступа по закону или договору. Даже если она открытая. Или нет? |
|
| Автор: Прохожий, ПБОЮЛ | 6668 | 09.07.2008 13:43 |
|
Уважаемый OZI!
У Вас нетривиальный случай, но простой. Открытая информация может быть защищаемой (т.к. по "Букварю" есть три параметра 1. Конфиденциальность 2.Целостность 3. Доступность) Если отбросить конфиденциальность (информация открытая) то она вполне вписывается в остальные два). Например договора, учредительные документы и проч. т.д. Т.Е. переводите информацию в картинки - .tif или в pdf. и будет ваша информация защищена от видоизменения. Можно такую информацию везде светить. Удачи! |
|
| Автор: malotavr | 6669 | 09.07.2008 14:15 |
|
Совершенно верно. Термин "общедоступная информация" теперь неактуален, поскольку он включает в себя два принципиально разных понятия:
а) информация, доступ к которой нельзя ограничивать б) информация, доступ к которой не ограничивается в силу принятого владельцем решения (и он вправе это решение изменить. В первом случае вы не имеете права отказать кому-либо в доступе к этой информации, но способ доступа вы как владелец определяете сами. Хороший пример с росстандартом - они обязаны предоставить свободный доступ к текстам стандартов, но реализуют этот доступ так, что вы не можете скопировать этот текст. Во втором случае вы обязаны вополнять условия договора. Если в договоре прописано, что вы обязаны предоставлять информацию, вы должны ее предоставлять. Если в договоре прописан конкретный механизм предоставления информации, вы обязаны использовать именно этот механизм. Если механизм не прописан, вы вправе в одностороннем порчядке решить, как именно вы будете выполнять условия договора (то ли в свою сеть их пустите, то ли на фллэшке документы таскать). |
|
| Автор: OZI | 6670 | 09.07.2008 14:19 |
|
Уважаемый Прохожий!
так инфу именно и не хочется светить :) Но совет принят и спасибо за пожелание |
|
| Автор: OZI | 6672 | 09.07.2008 14:35 |
|
Конкретный механизм предоставления информации у нас не прописан.
Обеспечим обмен документацией и просмотр открытых нормативов без доступа к сети, дабы не допустить нарушение целостности данных.. Спасибо за проявленный интерес к проблеме ) |
|
| Автор: Василь | 6677 | 09.07.2008 20:53 |
|
OZI, 09-07-2008 09:10 Но дело в том, что народ в коммонах ведь может что угодно понавыкладывать :( В том числе, к чему доступа у сторонней организации нет и не должно быть.
отсутствует контроль управления потоками. аффтар ТЗ СЗИ подставил руководство. |
|
| Автор: OZI | 6720 | 14.07.2008 09:00 |
|
Уважаемый Василь
Речь идет об открытом участке сети, где не требуется контроль управления потоками. Там, вообще-то ничего особенно не требуется, только не допускать размещение защищаемой инфы. Вопрос в том, что есть открытая информация, но и она не должна быть общедоступной. У сторонней организации нет полномочий просматривать всю документацию организации, а им этого хочется. они и просят.. :) Вот и приходится думать, как себя не подставить. |
|
Просмотров темы: 9128