| Автор: Дмитрий Алексеевич, администрация города | 39387 | 01.10.2012 09:49 |
|
Добрый день!
Суть вопроса такова. Есть сайт администрации города построенный на 1с-битрикс, расположен на сервере самой администрации. Какие нужно проводить работы по защите информации? 1. Предполагаю что из технических это установить МЭ и организовать резервное копирование. 2. Из организационных нужно ли классифицировать, составлять модель угроз, и прописывать требования (и какие вообще требования)? Информация по идеи общедоступная. Предполагаю что это будет АС 1Г, но не уверен. Спасибо. |
|
| Автор: malotavr | 39393 | 01.10.2012 13:04 |
|
Как минимум, не забудьте:
1. включить встроенный WAF на Битриксе 2. перед вводом в эксплуатацию проверить сайт на предмет уязвимостей (хотя бы просто посканируйте его). Будет очень обидно, если где-нибудь на @Op_Russia начнут хвастаться ",Мы поимели администрацию города" :) |
|
| Автор: Пессимист | 39402 | 01.10.2012 22:08 |
|
Как я понимаю, нет утверждённых документов федерального уровня обязывающих проводить какие-либо работы для защиты сайтов городских властей. Возможно есть городские документы, но скорее всего нет.
Здравый смысл подсказывает: Назначить ответственного. Не совсем безопасность - кто, что когда откуда должен выкладывать (и кто что когда и откуда не должен). Безопасность: Как минимум политика паролей и чтобы не только на бумаге. Включая наказания для тех кто слишком умный (занятый, квалифицированный, креативный, нужное подчеркнуть, недостающее вписать). Пароль/логин admin/admin или admin/administrator не очень хорошие но в моей практике три компании с годовым оборотом более 100000000р в год похожие пароли использовали. Требования к безопасности рабочих мест которые используются для управления. Возможность быстро восстановить заведомо чистый бэкап силами тех специалистов которые реально есть сейчас. Обновления всего что можно обновить. Если исполняемые файлы предполагается изменять так или иначе то нужен учёт кто когда и зачем меняет. И эталонное состояние к которому можно вернуться в случае чего. Если нужна "борьба с персональными данными" то своими силами вы аттестацию не проведёте в любом случае. |
|
| Автор: Дмитрий Алексеевич, администрация города | 39408 | 02.10.2012 09:25 |
|
спасибо, а что насчет класса АС? какой будет
|
|
| Автор: Cpx | 39418 | 02.10.2012 13:22 |
|
Пессимист, документы есть:
- Постановление Правительства РФ от 18 мая 2009 г. N 424 "Об особенностях подключения федеральных государственных информационных систем к информационно-телекоммуникационным сетям" - Приказ ФСБ РФ и Федеральной службы по техническому и экспортному контролю от 31 августа 2010 г. № 416/489 “Об утверждении Требований о защите информации, содержащейся в информационных системах общего пользования” Общие: - Указ Президента РФ № 351 от 17 марта 2008 года «О мерах по обеспечению информационной безопасности Российской Федерации при использовании информационно-телекоммуникационных сетей международного информационного обмена» - Федеральный закон Российской Федерации от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и о защите информации", Статья 16 пункт 4. Косвенно: - Федеральный закон от 9 февраля 2009 года N 8-ФЗ "Об обеспечении доступа к информации о деятельности государственных органов и органов местного самоуправления" - Постановление Правительства Российской Федерации от 8 июня 2011 г. № 451 «Об инфраструктуре, обеспечивающей информационно-технологическое взаимодействие информационных систем, используемых для предоставления государственных и муниципальных услуг в электронной форме» - Распоряжение правительства РФ от 15 апреля 2011 года N 654-р "О БАЗОВЫХ ГОСУДАРСТВЕННЫХ ИНФОРМАЦИОННЫХ РЕСУРСАХ" |
|
| Автор: Прохожий | 39422 | 02.10.2012 17:21 |
|
Вот еще и такое было...
Распоряжение Правительства Российской Федерации от 27 сентября 2004 г. N 1244-р г. Москва Информационная безопасность В соответствии с основными положениями Доктрины информационной безопасности Российской Федерации обеспечение необходимого уровня безопасности государственных информационных систем и ресурсов, их целостности и конфиденциальности основано на применении единых требований защиты информации от несанкционированного доступа или изменения, воздействия компьютерных атак и вирусов, а также на использовании сертифицированных отечественных средств предупреждения и обнаружения компьютерных атак и защиты информации, разрабатываемых и производимых организациями, получившими в установленном порядке необходимые лицензии. Применение криптографических средств защиты информации является обязательным для информационных систем и ресурсов, содержащих сведения, составляющие государственную тайну. Контроль использования и защита государственных информационных систем и ресурсов от несанкционированных действий должны обеспечиваться на основе создания комплексной системы мониторинга и учета операций при работе с государственными информационными системами и ресурсами. Деятельность федеральных органов государственной власти в области обеспечения безопасности информации, подлежащей обязательной защите, регулируется нормативными правовыми актами, издаваемыми в установленном порядке. Основными направлениями повышения уровня защищенности объектов общей информационно-технологической инфраструктуры федеральных органов государственной власти являются: обеспечение комплексного подхода к решению задач информационной безопасности с учетом необходимости дифференцирования ее уровня в различных федеральных органах государственной власти; разработка модели угроз информационной безопасности; определение технических требований и критериев определения критических объектов информационно-технологической инфраструктуры, создание реестра критически важных объектов, разработка мер по их защите и средств надзора за соблюдением соответствующих требований; обеспечение эффективного мониторинга состояния информационной безопасности; совершенствование нормативной правовой и методической базы в области защиты государственных информационных систем и ресурсов, формирование единого порядка согласования технических заданий на обеспечение информационной безопасности государственных информационных систем и ресурсов; проведение уполномоченными федеральными органами государственной власти аттестации государственных информационных систем и ресурсов, используемых в деятельности федеральных органов государственной власти, и контроль их соответствия требованиям информационной безопасности; создание физически обособленного телекоммуникационного сегмента специального назначения, обеспечивающего возможность обмена в электронном виде информацией, содержащей государственную тайну, ограниченным кругом органов государственной власти; развитие средств защиты информации, систем обеспечения безопасности электронного документооборота, системы контроля действий государственных служащих по работе с информацией, развитие и совершенствование защищенных средств обработки информации общего применения, систем удостоверяющих центров в области электронной цифровой подписи, а также систем их сертификации и аудита. |
|
| Автор: Прохожий | 39425 | 02.10.2012 17:35 |
|
Предложения по концептуальным подходам к формированию требований к сайтам органов государственной власти РФ это частное мнение - может быть полезным... |
|
Просмотров темы: 8191