Контакты
Подписка
МЕНЮ
Контакты
Подписка

Персональные данные и Active Directory - Форум по вопросам информационной безопасности

Персональные данные и Active Directory - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Ekvilibr | 20923 24.07.2010 13:11
Коллеги! Нигде не могу найти однозначного ответа на вопрос - являются ли данные пользователей домена персональными и требуется ли их защита со всеми вытекающими последствиями? Практически на всех крупных предприятиях используются домены и соответственно в базе AD хранится информация о, как минимум, имени, фамилии, отчестве и др. связанной с трудовой деятельностью и позволяющей идентифицировать человека..

Автор: Александр | 20924 24.07.2010 15:27
Честно пишу, с AD не работал, но насколько я понимаю, в БД AD хранятся просто login и password для входа в ОС.

Собственно, зачем в AD хранить персональные данные сотрудников?
Пусть в AD хранится логин и пароль, а в сейфе, в бумажном виде оформлен документ "матрица доступа" или "разрешительная система допуска", в котором приведено соответствие между login'ом и реальным данными человека.

Автор: malotavr | 20927 26.07.2010 09:32
> с AD не работал

Зачем давать советы в области, о которой не имеете представления?

Ekvilibr,
если у вас в AD прописана инормаия о пользователе - контактные данные, должность, привязка к OU и т.п., то это - прерсональные данные. Но обычно AD рассматривается в качестве общедоступного источника ПД. Правда, для этого требуется письменное согласие сотрудников.

Автор: Timon | 20928 26.07.2010 10:14
Подтверждаю последнее!

Автор: Ekvilibr | 20932 26.07.2010 14:44
Т.е. если брать с пользователей согласие эти персональные данные становятся общедоступными категории 4?
Но классифицировать ИСПДН то все равно надо? В моем случае это К4? И методы и способы защиты на мое усмотрение?

Автор: malotavr | 20934 26.07.2010 15:42
Да. Да. К4. На ваше усмотрение. :)

Автор: Ekvilibr | 20935 26.07.2010 15:54
А уведомление об обработке персональных данных в управление федеральной службы по надзору в сфере связи.. в этом случае надо направлять?

Автор: malotavr | 20940 26.07.2010 17:08
> А уведомление ... в этом случае надо направлять

А в ФЗ заглянуть? Ч. 2 статьи 22 ФЗ-152 - не надо сразу по двум исключениям..

Автор: Ekvilibr | 20951 27.07.2010 09:47
Глядел, да видно не туда :)
И увидел п.2 ст.7 где говорится, что обеспечивать конфиденциальность общедоступных ПДн не надо. Не следует ли из этого, что и классифицировать ИСПДН не надо?

Автор: malotavr | 20952 27.07.2010 11:15
Нет, не следует. Общедоступность ПД - один из факторов классификации, означающий принадлежность этих ПД к категории 4 (см. приказ трех). Второй фактор - количество субъектов. Если у вас в AD менее 1000 пользователей, это означает, что ваша AD - ИСПД 4-го класса. Более 1000 - - ИСПД 3-го класса.

Страницы: 1 2 >

Просмотров темы: 14831

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*