Контакты
Подписка
МЕНЮ
Контакты
Подписка

ИСПДн, уточнение по определениям классов - Форум по вопросам информационной безопасности

ИСПДн, уточнение по определениям классов - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Александр | 10011 13.04.2009 12:16
Как известно информационной системе для обработки ПД может быть присвоен один из следующих классов: ·
класс 1 (К1) — ИС, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных; ·
класс 2 (К2) — ИС, для которых нарушение заданной характеристики безопасности ПД, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных; ·
класс 3 (К3) — ИС, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных; ·
класс 4 (К4) — ИС, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных.

Из какого документа можно узнать определения слов "значительное негативное последствие", "негативное последствие", "незначительное последствие"?

Выражаются ли эти понятия через числовые коэффициенты? Если да, то в каком источнике можно ознакомиться с этими цифрами?

Автор: Александр | 10012 13.04.2009 12:43
Непонятно, кто и как определяет, что в моей конкретной организации одно можно считать значительным негативным последствием, а другое - незначительным?

На основании чего можно провести градация/классификацию последствий? Как выразить эти последствия через цифры?

Автор: Прохожий | 10013 13.04.2009 13:29
Александр - это в Вашем праве
Вы, в случае заинтересованности, должны и определеть перечень защищаемых данных и стоимость каждой позиции из этого перечня.
Ну и соответственно отпределить для себя
что для Вас является
1.Незначительными негативными последствиями
2. негативными последствиями
3. значительными негативными последствиями
(это из четырехкнижия)
Нет по вопросу ничего кроме пола, потолка и Вашего пальца, указующего,
а также специальные ИСПДН и их градация пока никем не определены

Автор: Dijkstra | 10108 17.04.2009 15:21
Александр,
"Порядок проведения классификации информационных систем персональных данных". Утвержден приказом ФСТЭК России, ФСБ России, Мининформсвязи России от 13 февраля 2008 г. № 55/86/20
Характер последствий для субьекта ПДн еще встретиться Вам при построении модели угроз. Там, действительно, будете брать с потолка.

Прохожий, регулятор потом класс системы проверит не по полу и потолку.

Автор: Александр | 10109 17.04.2009 15:58
Немного отойду от своей темы и спрошу по поводу модели угроз.

Собираюсь строить модель угроз и сразу вопрос: существует ли конкретный перечень (список) наименований угроз, например, "кража электронного носителя", "наличие в организации недовольных сотрудников", "отсутствие замка на двери"?

Или же эти угрозы нигде не прописаны, хотя бы в общем, и формируются чисто логически в уме специалиста по ИБ?

Надеюсь понятно изъяснился.

Автор: sc63 | 10110 17.04.2009 16:09
Существует в РД по ПР ФСТЭК и ФСБ, но сперва определитесь по трехглавому, какая у Вас система, типовая или специальная. Типовая - модель строить не надо, специальная - вперед!

Автор: Александр | 10113 17.04.2009 16:17
С системой определились - специальная. Какой конкретно документ использовать?

Извиняюсь, но не понял, что в тексте "в РД по ПР ФСТЭК и ФСБ" значит "ПР"?

Автор: sc63 | 10115 17.04.2009 16:22
ПД, опечатка.

Если не секрет, по какому критерию специальная, она со здоровьем или автоматика сама принимает участие в в принятии решений?

А документы 1. ФСТЭК - методика определения угроз... 2. Базовая модель....
ФСБ - Метод рекомендации.

Автор: Александр | 10119 17.04.2009 16:34
sc63 специальная потому, что "автоматика сама принимает участие в в принятии решений"

"А документы 1. ФСТЭК - методика определения угроз... 2. Базовая модель....
ФСБ - Метод рекомендации."

Посмотрел документы ФСТЭК. В "методике определения актуальных угроз" можно сделать только вывод об актуальности. В "базовой модели.." написано что-то общее, но не то что надо.

Мне же надо перечень конкретных угроз, типа "угроза заливания системника-серсера водой" и подобное.

Автор: sc63 | 10121 17.04.2009 16:38
В Базовой модели определен перечень угроз, по которым строится модель, на основании которой определяется класс системы, выдумывать угрозы не надо, а то так дойдем и до угрозы возникновения цунами на Среднерусской возвышенности.

Страницы: 1 2 >

Просмотров темы: 7991

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*