Контакты
Подписка
МЕНЮ
Контакты
Подписка

Резервирование и восстановление "По закону" при защите ПД - Форум по вопросам информационной безопасности

Резервирование и восстановление "По закону" при защите ПД - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Интересующийся, "Облачные информационные технологии" | 30092 25.07.2011 12:41
Коллеги, помогите разобраться с вопросом бекапирования и восстановления ПД, методами реализации в корпоративной сети (распределенной ИСПДн класса К2 среднего масштаба).
С одной стороны - федеральные законы определяют необходимость "незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней", но беглый поиск по возможностям правильной реализации требований мной пока не найден. Софта безусловно много, но ведь по закону применяемый в ИСПДн должен быть сертифицирован? может быть у кого-то есть уже отработанные решения?
Встречал примеры проектов, в которых бэкапирование осуществляется ручками (орг. мерами), но в моем случае это нереально на практике ввиду количества машин (30+).
вобщем - что посоветуете?

Автор: Спец. по ЗИ "Заоблочные информационные технологии" ))) | 30101 25.07.2011 15:16
Для Вас угроза утраты доступности критична? Как Вы в МУ пишите?
>>>С одной стороны - федеральные законы определяют необходимость "незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней"

Незамедлительное? этим Вас никто обязать не может (где Вы это прочли)?

У нас бекапиться ежедневно (ночью), Вся критически важная информация храниться на сервере в соответствии с Положением об ЛВС и инструкцией пользователя

Совет (читать медвежья услуга): Доменная регистрация пользователей, вся критичная информация на сервере; положение об ЛВС; + инструкция о резервном копировании для админа.

Почему медвежья услуга - решения не могут быть шаблонные, очень много как Вы сами понимаете параметров.

Автор: Зашедший | 30102 25.07.2011 16:38
>>Софта безусловно много, но ведь по закону применяемый в ИСПДн должен быть сертифицирован?<<

Точно утверждать не могу, но если мне память не изменяет для ИСПДн сертифицировать нужно только СЗИ, но не средства резервирования/восстановления данных.

В моей организации резервирование строго регламентировано соответствующим ОРД. Сами данные резервируются на удаленную площадку (отдельное здание).

Автор: Интересующийся, "Облачные информационные технологии" | 30106 25.07.2011 18:42
"Незамедлительное? этим Вас никто обязать не может (где Вы это прочли)?"

Прочел на сайте ФСТЭК:

Федеральный закон №149-ФЗ "Об информации, информационных технологиях и о защите информации" от 27 июля 2006г. Статья 16. Защита информации 4. Обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:
...
3) предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации;
...
5) возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней;
...


Постановление Правительства РФ №781 "Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных" от 17 ноября 2007г:
п.11 При обработке персональных данных в информационной системе должно быть обеспечено:
г) возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;



"Под техническими средствами, позволяющими осуществлять обработку персональных данных, понимаются...программные средства (операционные системы, системы управления базами данных и т.п.)... программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации... Средства защиты информации, применяемые в информационных системах, в установленном порядке проходят процедуру оценки соответствия"

Как организовать бэкапирование, безопасное хранение и возможность восстановления я знаю. НО, как я понял, что все что я использую для ПД должно быть сертифицировано ФСТЭКом. отсуда и был собственно вопрос - как сделать это "по закону".

"В моей организации резервирование строго регламентировано соответствующим ОРД. Сами данные резервируются на удаленную площадку (отдельное здание)." Вы уже аттестацию/проверку случайно не проходили? Есть положительный опыт "защиты" такого решения?

Автор: Зашедший | 30112 26.07.2011 07:54
>>Вы уже аттестацию/проверку случайно не проходили?<<

И ттестацию проводили, причём не одну, т.к. ОИ много разных-разнообразных, и проверку ФСТЭК прошли, да так что регуляторы, даже похвалили руководство за подход к защите информации.

>>Есть положительный опыт "защиты" такого решения?<<
Не совсем понял вопрос. Если имеется ввиду остаивание решения "бэкапирования" перед регуляторами ФСТЭК, то да, всё нормально. Но, замечу, что положительный опыт, т.е. реальная полезность от решения, может быть только в результате инцидента ИБ. Такого инцидента в нашей организации не было. Так что, утверждать что-либо однозначно нельзя.

>>НО, как я понял, что все что я использую для ПД должно быть сертифицировано ФСТЭКом.<<
Ещё раз повторю, да и Вам советую внимательно посмотреть на свой текст "Под техническими средствами, позволяющими....". Прописано, что только СЗИ проходят оценку соответствия (сертификацию). Средства резервирования/восстановления не СЗИ, следовательно сертификация не нужна, нужно только законное основание приобретения ПО + лицензионные права на использование.

Автор: Спец. по ЗИ | 30119 26.07.2011 09:26

Интересующийся, "Облачные информационные технологии"

Касаемо Положения и ФЗ 149
Не мне Вам объяснять что такое положение..
3. из этого положения: Методы и способы защиты информации в информационных системах устанавливаются Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий.
Достаточность принятых мер по обеспечению безопасности персональных данных при их обработке в информационных системах оценивается при проведении государственного контроля и надзора.
При обработке персональных данных в информационной системе должно быть обеспечено:
возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

Смотрим Приложение
к Приказу ФСТЭК России
от 5 февраля 2010 г. N 58
П. 2.3.
в) обеспечение целостности:
наличие средств восстановления системы защиты персональных данных, предусматривающих ведение двух копий программных компонент средств защиты информации, их периодическое обновление и контроль работоспособности.


Требований незамедлительно обратите внимание - нет.

Повторюсь если у Вас рассматривается угроза доступности в МУ, то тогда требования НЕЗАМЕДЛИТЕЛЬНОГО восстановления – адекватны, если требований к доступности нет, то и требовать незамедлительного восстановления от Вас никто не будит!

>>>Как организовать бэкапирование, безопасное хранение и возможность восстановления я знаю. НО, как я понял, что все что я использую для ПД должно быть сертифицировано ФСТЭКом. отсуда и был собственно вопрос - как сделать это "по закону".

Сертификации подлежат только средства защиты информации, если вы используете программу резервного копирования без доп. средств ЗИ то ее надо сертифицировать.

Автор: Спец. по ЗИ | 30120 26.07.2011 09:30
И Виндову тоже (забыл дописать)

Но это не логично , я бы не заморачивался и ставил сертифицированные СЗИ (Сейфдиск, сикретнет и.т.п.)

Просмотров темы: 5733

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*