| Автор: Алексей | 30857 | 25.08.2011 17:11 |
|
Есть распределенная ИСПДн компания, находиться в разных регионах РФ информация обменивается через интернет ,какие документы организационно-распорядителные нужны ,какие программы по защите поставить? Какие методические документы кроме 58 приказа определяют защиту распределённой ИСПДн? плиз помагите ,очень нужно
|
|
| Автор: r, y | 30865 | 26.08.2011 01:03 |
|
s
|
|
| Автор: TIP | 30867 | 26.08.2011 04:59 |
|
Кроме обычных средств защиты необходимо применять средства построения VPN (АПКШ "Континент", "VipNet", "CSP VPN" или др.), все остальное как обычно по 58 приказу (антивирусная защита, IDS/IPS, МЭ, сканеры безопасности, защита от НСД...)
Из документов я думаю надо дополнительно использовать методические документы ФСБ по криптографии при защите ПДн, соответсвенно определять категорию нарушителя и тд. Ну и все документы по криптографии должны разрабатываться (об уничтожении ключевых носителей, журналы регистрации СКЗИ, ключей и тд.). Если надо могу полный список всех документов, которые надо использовать и которые надо разрабатывать, написать. |
|
| Автор: Алексей | 30919 | 29.08.2011 00:31 |
|
Спасибо Я бы неотказался от полного списка документов
|
|
| Автор: TIP | 30920 | 29.08.2011 05:16 |
|
Кроме стандартных документов по защите ПДн необходимо использовать:
1) Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных" от 21 февраля 2008 года; 2) Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации" от 21 февраля 2008 года; 3) Приказ ФАПСИ от 13 июня 2001 г. №152 "Об утверждении Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну" (этот документ есть и в новой редакции, разработанной ФСБ специально для защиты ПДн, но я не помню его номера, в нем все пункты идентичны). Кроме стандартных документов по защите ПДн должны создаваться должны следующие организационно распорядительные документы: 1) Модель угроз должна разрабатываться с учетом указанных выше документов; 2) Акт об уничтожении криптографических ключей; 3) Журнал учета криптографических ключей; 4) Журнал учета СКЗИ; 5) Приказ о назначении работников допущенных к работе с СКЗИ и ключами; 6) Инструкция по работе с СКЗИ; 7) Инструкция по хранению криптографических ключей; 8) Инструкция по плановой смене исходной ключевой информации. Вроде все, но может что-то и забыл. Почитаете первые три документа может там еще что-нибудь найдете. Можете в принципе обратиться в территориальное управление ФСБ, должны дать разъяснения. Ну и перед выбором СКЗИ все хорошо рассчитайте и продумайте, чтобы не ошибиться, особенно если нет опыта в этом деле. Удачи Вам в этом нелегком деле! Будут еще какие-либо вопросы, обращайтесь. |
|
| Автор: Интересующийся | 30923 | 29.08.2011 09:36 |
|
2TIP
А какие подводные камни могут быть в выборе СКЗИ? Может быть мне в ближайшее время придётся заниматься чем-то подобным, но мне казалось, что выбор СКЗИ как таковой не является очень сложным, если учитывается обратная совместимость между средствами шифрования, использующимися в разных филиалах, и все они законны (сертифицированы) на соответствующих территориях нахождения. Что я упускаю, на что стоит обратить внимание? |
|
| Автор: TIP | 30924 | 29.08.2011 09:45 |
|
Да особо подводных камней вроде и нет, просто можно например где-то поставить несколько клиентских программ, а не ставить шлюз, в некоторых случаях может получиться дешевле. Совместимость между СКЗИ, установленными в филиалах, это само собой.
Ну и не всегда все заявленные в документации на СКЗИ функции поддерживаются в полной мере, поэтому выбор СКЗИ лучше доверить профессионалам, которые работали с ними на практике, или хотя бы спросить у них совета. |
|
Просмотров темы: 4721