| Автор: mayson | 24481 | 24.12.2010 13:39 |
|
Добрый день!
У меня возник вопрос у нас имеется 3 машины связанных в локальную сеть без внешних подключений, которые обрабатывают ПДн. Т.е. эти машины являются локальной ИСПДн. Но эти машины были аттестованы как АС по классу 2Б, на них установлены средства защиты (СОБОЛЬ 2.1), серфицир. антивирус., они находятся в опечатываемом |
|
| Автор: mayson | 24482 | 24.12.2010 13:41 |
|
Добрый день!
У меня возник вопрос у нас имеется 3 машины связанных в локальную сеть без внешних подключений, которые обрабатывают ПДн. Т.е. эти машины являются локальной ИСПДн. Но эти машины были аттестованы как АС по классу 2Б, на них установлены средства защиты (СОБОЛЬ 2.1), серфицир. антивирус., они находятся в опечатываемом помещении. Вопрос: нужно ли применять к АС требования как к ИСПДн, а т.е. ее классифицировать, писать модель угроз и т.д. |
|
| Автор: msergey, ЛабТЗИ | 24483 | 24.12.2010 13:51 |
|
Смотрите что написано в выданном Аттестате соответствия? Это во-первых. А во-вторых, классифицировать, писать модель угроз - это требования к оператору, а не аттестационному органу.
|
|
| Автор: mayson | 24484 | 24.12.2010 14:07 |
|
в аттестате написано что АС класса защищенности 2Б, соответствует требованиям нормативной документации по безопасности информации предъявляемой к данному классу. Мы и являемся оператором т.к. обрабатываем на этой АС персональные данные, а машина была аттестована 1,5 года назад, мы тогда еще и не задумывались о ПДн. Может вы меня не правильно поняли, у нас нет никаких притензий к аттестующему органу. У меня вопрос что делать с этой АС, классифицировать ли ее как ИСПДн, писать ли для не модель угроз., хотя какие могут быть угрозы, ведь при проведении аттестации были проведены мероприятия направленные на защиту информации, такие как установка средств защиты и написание ОРД(инстпукций и т.д.)
|
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 24485 | 24.12.2010 14:07 |
|
Напишите пожалуйста, что написано в аттестате соответствия.
|
|
| Автор: mayson | 24486 | 24.12.2010 14:13 |
|
Настоящим АТТЕСТАТОМ удостоверяется, что: Автоматизированная система____, класса защищенности 2Б, соответствует требованиям нормативной документации по безопасности информации.
Состав комплекса технических средств Автоматизированной системы с указанием заводских номеров, моделей, изготовителя, номеров сертификатов соответствия, схем размещения в помещениях и относительно границ контролируемой зоны, перечень используемых программных средств, а также средств защиты (с указанием типа и номеров сертификатов соответствия) указаны в техническом паспорте на Автоматизированную систему обработки конфиденциальной информации (далее – АС). 2. Организационная структура и уровень подготовки специалистов _____ обеспечивают поддержание уровня защищенности АС в процессе эксплуатации в соответствии с установленными требованиями. 3. Аттестация АС выполнена в соответствии с Программой и методикой проведения аттестационных испытаний объекта информатизации – Автоматизированной системы обработки конфиденциальной информации ____(уч.№ ___ дсп), утвержденной Директором и согласованной с Начальником управления ИТ ______. 4. С учетом результатов аттестационных испытаний на Автоматизированной системе может быть разрешена обработка конфиденциальной информации. 5. При эксплуатации АС запрещается: • вносить изменения в комплектность АС, которые могут снизить уровень защищенности информации; • проводить обработку защищаемой информации без выполнения всех мероприятий по защите информации; • подключать к основным техническим средствам нештатные блоки и устройства; • вносить изменения в состав, конструкцию, конфигурацию, размещение средств вычислительной техники; • допускать к обработке защищаемой информации лиц, не оформленных в установленном порядке; • производить копирование защищаемой информации на неучтенные носители информации, в том числе для временного хранения информации; • обрабатывать на АС защищаемую информацию при обнаружении каких-либо неисправностей. Контроль за эффективностью реализованных мер и средств защиты возлагается на сотрудника ответственного за ИБ. В АС не реже одного раза в год должен проводиться контроль состояния и эффективности защиты информации. В ходе контроля должно быть оценено выполнение требований нормативных документов организационно-технического характера и проведена проверка эффективности защиты информации с применением сертифицированных программных средств контроля. «Аттестат соответствия» выдан на 3 года, в течение которых должна быть обеспечена неизменность условий функционирования автоматизированной системы и технологии обработки защищаемой информации, могущих повлиять на характеристики защищенности Автоматизированной системы |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 24488 | 24.12.2010 14:26 |
|
п.4 .....на Автоматизированной системе может быть разрешена обработка конфиденциальной информации.
15-ФЗ персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация ТРЕБУЕТСЯ НОВАЯ АТТЕСТАЦИЯ |
|
| Автор: msergey, ЛабТЗИ | 24489 | 24.12.2010 14:35 |
|
Для mayson’а:
Переаттестации АС скорее всего не потребуется, но выполнить п. 11 «Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных», утверждённого Постановлением Правительства РФ от 17 ноября 2007 г. № 781 и классифицировать ИСПДн по Приказу ФСТЭК России, ФСБ России, Мининформсвязи России от 13 февраля 2008 г. № 55/86/20 – всё же придётся. На вопрос надо/не надо переаттестовывать АС можно ответить после создания Модели угроз. Т.е. если Ваша аттестованная АС закрывает все угрозы согласно Модели, то работайте дальше и криминала тут нет… Закон обратной силы не имеет (это если АС по факту была аттестована раньше "новых" требований к ПДн). |
|
| Автор: три икса | 24490 | 24.12.2010 14:37 |
|
Если по простому...
На аттестованной по 2Б АС разрешено обрабатывать ГТ с грифом до СС включительно, нафига вам ее еще как то классифицировать и составлять модель угроз. Модель угроз составляется для того, чтобы их выявить (определить) и принять меры по их нейтрализации, у вас уже все сделано. Есть действующий аттестат соответствия у проверяющих из ФСТЭК вопросов быть не должно. Докопаться могут только некомпетентные сотрудники РКН. |
|
| Автор: msergey, ЛабТЗИ | 24491 | 24.12.2010 14:39 |
|
Для трёх иксов:
Вы путаете 2Б и 2А. |
|
Просмотров темы: 10219