| Автор: Александр | 10011 | 13.04.2009 12:16 |
|
Как известно информационной системе для обработки ПД может быть присвоен один из следующих классов: ·
класс 1 (К1) — ИС, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных; · класс 2 (К2) — ИС, для которых нарушение заданной характеристики безопасности ПД, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных; · класс 3 (К3) — ИС, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных; · класс 4 (К4) — ИС, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных. Из какого документа можно узнать определения слов "значительное негативное последствие", "негативное последствие", "незначительное последствие"? Выражаются ли эти понятия через числовые коэффициенты? Если да, то в каком источнике можно ознакомиться с этими цифрами? |
|
| Автор: Александр | 10012 | 13.04.2009 12:43 |
|
Непонятно, кто и как определяет, что в моей конкретной организации одно можно считать значительным негативным последствием, а другое - незначительным?
На основании чего можно провести градация/классификацию последствий? Как выразить эти последствия через цифры? |
|
| Автор: Прохожий | 10013 | 13.04.2009 13:29 |
|
Александр - это в Вашем праве
Вы, в случае заинтересованности, должны и определеть перечень защищаемых данных и стоимость каждой позиции из этого перечня. Ну и соответственно отпределить для себя что для Вас является 1.Незначительными негативными последствиями 2. негативными последствиями 3. значительными негативными последствиями (это из четырехкнижия) Нет по вопросу ничего кроме пола, потолка и Вашего пальца, указующего, а также специальные ИСПДН и их градация пока никем не определены |
|
| Автор: Dijkstra | 10108 | 17.04.2009 15:21 |
|
Александр,
"Порядок проведения классификации информационных систем персональных данных". Утвержден приказом ФСТЭК России, ФСБ России, Мининформсвязи России от 13 февраля 2008 г. № 55/86/20 Характер последствий для субьекта ПДн еще встретиться Вам при построении модели угроз. Там, действительно, будете брать с потолка. Прохожий, регулятор потом класс системы проверит не по полу и потолку. |
|
| Автор: Александр | 10109 | 17.04.2009 15:58 |
|
Немного отойду от своей темы и спрошу по поводу модели угроз.
Собираюсь строить модель угроз и сразу вопрос: существует ли конкретный перечень (список) наименований угроз, например, "кража электронного носителя", "наличие в организации недовольных сотрудников", "отсутствие замка на двери"? Или же эти угрозы нигде не прописаны, хотя бы в общем, и формируются чисто логически в уме специалиста по ИБ? Надеюсь понятно изъяснился. |
|
| Автор: sc63 | 10110 | 17.04.2009 16:09 |
|
Существует в РД по ПР ФСТЭК и ФСБ, но сперва определитесь по трехглавому, какая у Вас система, типовая или специальная. Типовая - модель строить не надо, специальная - вперед!
|
|
| Автор: Александр | 10113 | 17.04.2009 16:17 |
|
С системой определились - специальная. Какой конкретно документ использовать?
Извиняюсь, но не понял, что в тексте "в РД по ПР ФСТЭК и ФСБ" значит "ПР"? |
|
| Автор: sc63 | 10115 | 17.04.2009 16:22 |
|
ПД, опечатка.
Если не секрет, по какому критерию специальная, она со здоровьем или автоматика сама принимает участие в в принятии решений? А документы 1. ФСТЭК - методика определения угроз... 2. Базовая модель.... ФСБ - Метод рекомендации. |
|
| Автор: Александр | 10119 | 17.04.2009 16:34 |
|
sc63 специальная потому, что "автоматика сама принимает участие в в принятии решений"
"А документы 1. ФСТЭК - методика определения угроз... 2. Базовая модель.... ФСБ - Метод рекомендации." Посмотрел документы ФСТЭК. В "методике определения актуальных угроз" можно сделать только вывод об актуальности. В "базовой модели.." написано что-то общее, но не то что надо. Мне же надо перечень конкретных угроз, типа "угроза заливания системника-серсера водой" и подобное. |
|
| Автор: sc63 | 10121 | 17.04.2009 16:38 |
|
В Базовой модели определен перечень угроз, по которым строится модель, на основании которой определяется класс системы, выдумывать угрозы не надо, а то так дойдем и до угрозы возникновения цунами на Среднерусской возвышенности.
|
|
Просмотров темы: 7991