Контакты
Подписка
МЕНЮ
Контакты
Подписка

Как защитить распределёную ИСПДн - Форум по вопросам информационной безопасности

Как защитить распределёную ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Алексей | 30857 25.08.2011 17:11
Есть распределенная ИСПДн компания, находиться в разных регионах РФ информация обменивается через интернет ,какие документы организационно-распорядителные нужны ,какие программы по защите поставить? Какие методические документы кроме 58 приказа определяют защиту распределённой ИСПДн? плиз помагите ,очень нужно

Автор: r, y | 30865 26.08.2011 01:03
s

Автор: TIP | 30867 26.08.2011 04:59
Кроме обычных средств защиты необходимо применять средства построения VPN (АПКШ "Континент", "VipNet", "CSP VPN" или др.), все остальное как обычно по 58 приказу (антивирусная защита, IDS/IPS, МЭ, сканеры безопасности, защита от НСД...)

Из документов я думаю надо дополнительно использовать методические документы ФСБ по криптографии при защите ПДн, соответсвенно определять категорию нарушителя и тд. Ну и все документы по криптографии должны разрабатываться (об уничтожении ключевых носителей, журналы регистрации СКЗИ, ключей и тд.).

Если надо могу полный список всех документов, которые надо использовать и которые надо разрабатывать, написать.

Автор: Алексей | 30919 29.08.2011 00:31
Спасибо Я бы неотказался от полного списка документов

Автор: TIP | 30920 29.08.2011 05:16
Кроме стандартных документов по защите ПДн необходимо использовать:
1) Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных" от 21 февраля 2008 года;
2) Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации" от 21 февраля 2008 года;
3) Приказ ФАПСИ от 13 июня 2001 г. №152 "Об утверждении Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну" (этот документ есть и в новой редакции, разработанной ФСБ специально для защиты ПДн, но я не помню его номера, в нем все пункты идентичны).

Кроме стандартных документов по защите ПДн должны создаваться должны следующие организационно распорядительные документы:
1) Модель угроз должна разрабатываться с учетом указанных выше документов;
2) Акт об уничтожении криптографических ключей;
3) Журнал учета криптографических ключей;
4) Журнал учета СКЗИ;
5) Приказ о назначении работников допущенных к работе с СКЗИ и ключами;
6) Инструкция по работе с СКЗИ;
7) Инструкция по хранению криптографических ключей;
8) Инструкция по плановой смене исходной ключевой информации.

Вроде все, но может что-то и забыл. Почитаете первые три документа может там еще что-нибудь найдете. Можете в принципе обратиться в территориальное управление ФСБ, должны дать разъяснения.

Ну и перед выбором СКЗИ все хорошо рассчитайте и продумайте, чтобы не ошибиться, особенно если нет опыта в этом деле.

Удачи Вам в этом нелегком деле! Будут еще какие-либо вопросы, обращайтесь.

Автор: Интересующийся | 30923 29.08.2011 09:36
2TIP

А какие подводные камни могут быть в выборе СКЗИ? Может быть мне в ближайшее время придётся заниматься чем-то подобным, но мне казалось, что выбор СКЗИ как таковой не является очень сложным, если учитывается обратная совместимость между средствами шифрования, использующимися в разных филиалах, и все они законны (сертифицированы) на соответствующих территориях нахождения. Что я упускаю, на что стоит обратить внимание?

Автор: TIP | 30924 29.08.2011 09:45
Да особо подводных камней вроде и нет, просто можно например где-то поставить несколько клиентских программ, а не ставить шлюз, в некоторых случаях может получиться дешевле. Совместимость между СКЗИ, установленными в филиалах, это само собой.

Ну и не всегда все заявленные в документации на СКЗИ функции поддерживаются в полной мере, поэтому выбор СКЗИ лучше доверить профессионалам, которые работали с ними на практике, или хотя бы спросить у них совета.

Просмотров темы: 4721

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*