Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация ИС, обрабатывающей персональные данные - Форум по вопросам информационной безопасности

Аттестация ИС, обрабатывающей персональные данные - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Лейн | 10755 21.05.2009 17:13
Здравствуйте, может быть, я задам вопрос, который здесь уже обсуждался... но меня интересует следующий нюанс:

Если в распределенной сети несколько сотен рабочих станций, которые имеют дело с персональными данными, то согласно документу "Основные мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных" выходит, что аттестовывать придется каждую рабочую станцию? А иначе как осуществить проверку по ПЭМИН, электроакустике и прочее для абстрактной сети? Ведь эти исследования проводятся для каждого конкретного АРМ'а... Как избежать этого огромного объема работ? Особенно, если речь идет об информации первого и второго класса?

Автор: Nelly | 10757 21.05.2009 19:48
буквально на днях читала все документы ФСТЭК о персональных данных. Этот вопрос действительно не рассматривается и является логичным после прочтения.
и можно ответ максимально развернутый.
Спасибо.

Автор: Сергей | 10770 22.05.2009 13:10
Требования к классу К1 по отдельным позициям равны требованиям к гостайне по уровню СовСек. Все регуляторы советуют любым возможным способом уйти от класса К1 и желательно до класса К3 (не требуется ПЭМИН, мандатный доступ и даже аттестация добровольная). Но в медицине и др. отраслях спец. ИСПДн 1 класса это невозможно. Увы, но никак не избежать огромного объема работ, особенно, если речь идет об информации первого и второго класса. Уменьшить затраты можно, но своими силами вряд-ли получится

Автор: sc63 | 10772 22.05.2009 14:22
Рассмотрите вопрос криптозащиты для К1, получится дешевле.

Автор: serge331 | 10774 22.05.2009 14:46
Добрый день!

Если вы делаете типовую ИСПДн, то аттестовывать по К1 и К2 придется каждую станцию т.к. там есть требования по ТКУИ. Но это врядли возможно на практике. Делайте специальную систему с написанием и согласованием моделей угроз и нарушителя. Тогда будет все ОК. Проверено на практике.

Автор: гость | 10777 22.05.2009 16:03
Может не в тему но очень надо!!!
как минимально выполнить требования к системе АС 1Д класа?
Сложно выполнить требования по контролю целостности или нет или можно обойти??? Можно или нет выполнить требования используя только средства ОС?
Всем спасибо!

Просмотров темы: 4924

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*